Saltar al contenido
Contenido
Seguridad

Qué hacer si su sitio ha sido hackeado

Traducción automática. El original en inglés está disponible.

Un sitio web comprometido necesita tres cosas, en este orden: contenerlo, averiguar cómo entraron y, después, reconstruirlo limpio. Hacerlas en otro orden es la forma en que los sitios vuelven a infectarse en menos de un día.

Siga esta página desde el principio. No da nada por supuesto sobre cómo se produjo el ataque.

No se limite a eliminar los archivos sospechosos y seguir como si nada. Casi todos los ataques dejan más de una vía para volver a entrar: una segunda puerta trasera, una cuenta de administrador no autorizada, una tarea programada o un archivo del núcleo modificado. Eliminar el síntoma visible y quedarse ahí es el motivo más habitual por el que un sitio vuelve a ser atacado esa misma semana.

Señales de que su sitio está realmente comprometido

  • Los resultados de búsqueda muestran páginas de fármacos, apuestas o en idiomas extranjeros que usted nunca escribió.
  • Los visitantes son redirigidos a otro lugar, a menudo solo en móviles o solo cuando llegan desde buscadores.
  • Un navegador o un buscador muestra una advertencia para su dominio.
  • Aparecen archivos con nombres o fechas de modificación que no sabe explicar.
  • Su sitio envía spam, o los proveedores de correo empiezan a rechazar su dominio.
  • Existe una cuenta de administrador que nadie creó.

No todas estas señales indican un hackeo. Un sitio que simplemente va lento o muestra errores suele deberse más a un conflicto entre plugins o a un límite de recursos. Si eso es todo lo que observa, consulte primero El sitio web no carga.

Paso 1: contenga el ataque

Desconecte el sitio antes de investigar. Cada minuto que permanece público supone más daño para su reputación, su posicionamiento en buscadores y sus visitantes.

La forma más rápida de hacerlo sin eliminar nada es la protección con contraseña, que coloca un inicio de sesión delante de todo el sitio a nivel del servidor web:

  1. Vaya a Sitios web y abra el sitio.
  2. Abra la pestaña Proteger con contraseña.
  3. Actívela y establezca un nombre de usuario y una contraseña.

El sitio muestra ahora una solicitud de credenciales a todos los visitantes, incluido el atacante, mientras usted conserva el acceso completo a través del panel, SFTP y SSH.

La pestaña Seguridad del sitio en KPanel, con el análisis de malware, la lista de bloqueo de IP y las protecciones

Si conoce la dirección IP del atacante, añádala también a la Lista de bloqueo de IP en la pestaña Seguridad del sitio.

No elimine el sitio y no restaure nada todavía. El estado actual es su única prueba de cómo funcionó el ataque. Haga ahora una copia de seguridad del sitio comprometido, etiquétela claramente como infectada y guárdela en un lugar aparte. Puede que la necesite.

Paso 2: averigüe cómo entraron

Solo hay unas pocas respuestas realistas, y cada una cambia lo que debe hacer a continuación.

Revise el registro de auditoría del panel. Vaya a Configuración, luego Cuenta y luego Ver registro. Si hay acciones atribuidas a su equipo desde una dirección IP que ninguno de ustedes utiliza, significa que se accedió a su propia cuenta de KapsuleHost. Es un incidente mucho más grave: consulte Seguridad de la cuenta y trate también la cuenta como comprometida. La pestaña Actividad del sitio recoge los cambios realizados a través del panel.

Revise sus registros de errores y de acceso en la pestaña Registros del sitio. Las solicitudes repetidas a una misma ruta de un plugin, o una ráfaga de POST a un punto de subida de archivos, suelen señalar la vía de entrada. Consulte Leer los registros de errores.

Ejecute un análisis de malware en la pestaña Seguridad del sitio. Consulte Detectar y eliminar malware para saber cómo interpretar el resultado.

Compruebe qué estaba desactualizado. Un plugin, un tema o una versión del núcleo desactualizados son, con diferencia, el punto de entrada más habitual. Consulte Mantener WordPress actualizado.

Paso 3: reconstruya el sitio limpio

Hay dos formas de acabar con un sitio limpio, y solo una de ellas es fiable.

La forma fiable: restaurar una copia de seguridad anterior al ataque

Determine a partir de sus registros cuándo empezó aproximadamente el ataque y, después, restaure una copia de seguridad realizada con suficiente margen antes de esa fecha.

  1. Vaya a la página Copias de seguridad del sitio.
  2. Elija una copia de seguridad anterior a la infección.
  3. Restáurela primero en staging. El cuadro de diálogo de restauración usa staging como opción predeterminada a propósito.
  4. Revise la copia de staging: sin archivos desconocidos, sin administradores desconocidos y sin redirecciones.
  5. Cuando esté conforme, restaure en producción. Para restaurar en producción debe escribir el nombre de dominio como confirmación.

Consulte Restauración a partir de una copia de seguridad para ver los detalles, incluido cómo restaurar los archivos y la base de datos por separado.

En los sitios WordPress y WooCommerce con bases de datos gestionadas, la recuperación a un momento específico, en la pestaña PITR del sitio, puede restaurar la base de datos a un minuto concreto en lugar de a la última copia de seguridad nocturna. Esto es importante cuando, de lo contrario, perdería un día de pedidos.

Una restauración revierte todo, incluido el contenido legítimo y los pedidos creados después de realizarse esa copia de seguridad. Antes de restaurar, exporte del sitio actual los datos que necesite conservar, y tenga en cuenta que el contenido exportado de un sitio comprometido puede contener a su vez código inyectado. Revíselo antes de importarlo.

La forma poco fiable: limpiar el sitio tal como está

Si no tiene una copia de seguridad limpia, tendrá que limpiar el sitio a mano. Sea sincero consigo mismo sobre lo minucioso que debe ser este trabajo.

  • Ponga en cuarentena todos los archivos que señale el análisis de malware. Consulte Detectar y eliminar malware.
  • Sustituya el núcleo de WordPress, todos los plugins y todos los temas por copias nuevas obtenidas de su origen, en lugar de actualizarlos sobre los existentes.
  • Elimine cualquier plugin o tema que no utilice activamente. El código inactivo sigue ejecutándose si es accesible.
  • Revise los archivos que el analizador no cubre: .htaccess, wp-config.php y cualquier cosa de su carpeta de archivos subidos que no sea una imagen.
  • Compruebe las tareas programadas en la pestaña Tareas cron del sitio por si hay tareas que usted no creó.
  • Revise la base de datos en busca de contenido inyectado, sobre todo en las opciones y en el contenido de las entradas.

Paso 4: cambie todas las credenciales

Dé por hecho que todo aquello a lo que el sitio podía acceder ha sido robado.

  • Contraseñas de administrador de WordPress. Restablézcalas todas desde la pestaña WordPress del sitio, obligue a todos los usuarios a cerrar sesión para que las cookies de sesión robadas dejen de funcionar y elimine las contraseñas de aplicación que usted no haya creado. Consulte Restablecer una contraseña de WordPress.
  • Cuentas de administrador desconocidas. Elimínelas y quite los permisos de administrador a cualquier cuenta que no los necesite.
  • Credenciales de la base de datos, en la pestaña Base de datos del sitio.
  • Cuentas SFTP, en la pestaña SFTP del sitio. Al eliminar una cuenta se cierran sus sesiones abiertas.
  • Claves SSH, en la pestaña Acceso SSH del sitio. Elimine cualquier clave que no reconozca.
  • Su contraseña de KapsuleHost, y revoque cualquier clave de API que usted no haya creado. Consulte Claves de API y acceso para desarrolladores.

Paso 5: vuelva a ponerlo en línea y refuerce su seguridad

Cuando esté seguro de que el sitio está limpio, desactive la protección con contraseña y vuelva a abrirlo al público.

Después, cierre la puerta que quedó abierta:

  • Mantenga todo actualizado. Consulte Mantener WordPress actualizado y Gestionar plugins.
  • Active las protecciones de seguridad en la pestaña Seguridad del sitio: protección contra fuerza bruta, filtrado por país y la lista de bloqueo de IP.
  • Active la autenticación de dos factores en su cuenta de KapsuleHost y en las propias cuentas de administrador del sitio.
  • Haga una copia de seguridad nueva del sitio en buen estado. Consulte Realizar una copia de seguridad.
  • Considere la retención ampliada de copias de seguridad, para que un ataque que no detecte durante semanas siga siendo recuperable.

Cuándo recurrir a soporte

Abra un ticket de soporte si se da alguno de estos casos:

  • El ataque se produjo a través de su cuenta de KapsuleHost y no del sitio.
  • Su sitio envía spam, o su reputación de envío se ha visto afectada.
  • No tiene ninguna copia de seguridad utilizable y no consigue dejar el sitio limpio.
  • Su cuenta o su sitio han sido suspendidos. Consulte Por qué se suspendió su cuenta.
  • Cree que el sitio de otro cliente está atacando el suyo. Consulte Denunciar un abuso.

Indique lo que encontró, cuándo lo notó por primera vez y lo que ya ha cambiado. Cuanto más de su propia investigación pueda compartir, más rápida será la respuesta.

Solución de problemas

Los buscadores siguen mostrando advertencias sobre el sitio. Solicite una revisión a través de sus propias herramientas para webmasters cuando el sitio esté realmente limpio. Eso queda fuera de nuestro control.

El problema volvió después de limpiarlo. Se le pasó una puerta trasera, o sigue siendo válida una credencial que no cambió. En su lugar, restaure una copia de seguridad limpia y cambie todas las credenciales del paso 4.

El análisis indica que está limpio, pero el sitio está claramente comprometido. El análisis de archivos detecta código malicioso conocido, no registros inyectados en la base de datos. Compárelo con una copia de seguridad y revise la base de datos.

No puedo entrar para solucionarlo. Utilice SFTP o SSH en lugar del inicio de sesión de la propia aplicación, que el atacante puede haber cambiado. Consulte Acceso SFTP y Administrador de archivos.

¿Le ha resultado útil?

¿Es usted una IA? Lea esta página en Markdown

Artículos relacionados

Seguridad: Por Dónde EmpezarLa seguridad en la plataforma de hosting es compartida. Nosotros nos encargamos de la infraestructura, la red, la aplicación de parches en la capa de plataforma…Reportar AbusoSi algo alojado en KapsuleHost se está utilizando para enviar spam, alojar una página de phishing, distribuir malware, infringir derechos de autor o violar la…Descripción general de Kapsule ProtectKapsule Protect es el nombre que agrupa los cinco productos complementarios que preparan un sitio para producción: copias de seguridad ampliadas, Premium DNS,…Phishing y suplantación de identidadLas cuentas de alojamiento son un objetivo muy valioso, así que habrá quien intente hacerse pasar por KapsuleHost para conseguir su contraseña.…

¿Sigue sin resolverlo?

Pregunte a Kora, que conoce su cuenta, o contacte con nuestro equipo.

ContáctenosContactar soporte