Seguridad y SSL
Investigar una posible infección mediante credenciales FTP
Una intrusión puede añadir JavaScript, iframe, puertas traseras o páginas de phishing a muchos ficheros. Los navegadores y buscadores pueden advertir sobre el sitio cuando detectan contenido peligroso.
El aspecto de los ficheros no permite saber cómo entró el atacante. Antes de atribuirlo a FTP, conserva y revisa los registros de acceso, las fechas de modificación y las cuentas existentes. También deben investigarse vulnerabilidades de la aplicación, usuarios administradores, tareas programadas y otros accesos al hosting.
Si los registros muestran un inicio de sesión FTP válido y no reconocido, considera comprometida esa credencial. Conserva el registro y revoca o restringe ese acceso cuanto antes desde un equipo confiable. Analiza también los equipos desde los que se utilizaba; no esperes a terminar su análisis para contener un acceso activo.
Consejos de seguridad
- Usa SFTP cuando esté disponible y elimina las cuentas FTP que no necesites.
- Asigna una contraseña larga, única y distinta a cada cuenta; guárdala en un gestor de contraseñas fiable.
- Mantén actualizados el sistema, el navegador y el cliente de transferencia, y analiza el equipo con su solución de seguridad.
- Después de asegurar el equipo, rota la credencial FTP confirmada como expuesta y cualquier otra que se haya reutilizado o pueda haber quedado accesible al atacante.
- Limpia toda la cuenta, corrige la vía de entrada y revisa registros posteriores. Cambiar la contraseña no elimina el malware que ya haya sido instalado.
Qué datos ayudan a confirmarlo
Relaciona usuario, IP, fecha y zona horaria del acceso con los archivos afectados. Un acceso correcto no muestra necesariamente qué fichero se cambió, y una fecha de modificación puede alterarse. Correlaciona varias señales y no atribuyas el incidente solo al país de una IP.
Distingue una cuenta FTP adicional de la credencial principal del hosting. Si cambias la contraseña principal, actualiza los accesos legítimos que dependan de ella; si hay claves SSH, revócalas por separado cuando estén expuestas. SFTP cifra la conexión, pero no impide el uso de una credencial que ya haya sido robada.
También te puede ayudar
- Limpiar y recuperar WordPress después de una intrusión Detalla un proceso controlado para preservar evidencias, verificar y sustituir el núcleo, revisar pe...
- Pedir y consultar una revisión de seguridad del hosting Solicita una revisión incluida en el servicio, conoce su alcance y distingue el informe programado d...
- Qué hacer si han comprometido tu web o hosting Expone causas y efectos habituales de una intrusión en el hosting, opciones de limpieza o restauraci...
- Vulnerabilidad histórica en WP Live Chat Support anterior a 8.0.27 Documenta una vulnerabilidad de XSS persistente corregida en WP Live Chat Support 8.0.27 y explica c...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.