# Qué hacer si su sitio ha sido hackeado

Source: https://support.kapsulehost.com/es-es/site-hacked-what-to-do

Un sitio web comprometido necesita tres cosas, en este orden: contenerlo, averiguar cómo entraron y, después, reconstruirlo limpio. Hacerlas en otro orden es la forma en que los sitios vuelven a infectarse en menos de un día.

Siga esta página desde el principio. No da nada por supuesto sobre cómo se produjo el ataque.

> **Important:** No se limite a eliminar los archivos sospechosos y seguir como si nada. Casi todos los ataques dejan más de una vía para volver a entrar: una segunda puerta trasera, una cuenta de administrador no autorizada, una tarea programada o un archivo del núcleo modificado. Eliminar el síntoma visible y quedarse ahí es el motivo más habitual por el que un sitio vuelve a ser atacado esa misma semana.

## Señales de que su sitio está realmente comprometido

- Los resultados de búsqueda muestran páginas de fármacos, apuestas o en idiomas extranjeros que usted nunca escribió.
- Los visitantes son redirigidos a otro lugar, a menudo solo en móviles o solo cuando llegan desde buscadores.
- Un navegador o un buscador muestra una advertencia para su dominio.
- Aparecen archivos con nombres o fechas de modificación que no sabe explicar.
- Su sitio envía spam, o los proveedores de correo empiezan a rechazar su dominio.
- Existe una cuenta de administrador que nadie creó.

No todas estas señales indican un hackeo. Un sitio que simplemente va lento o muestra errores suele deberse más a un conflicto entre plugins o a un límite de recursos. Si eso es todo lo que observa, consulte primero [El sitio web no carga](https://support.kapsulehost.com/es-es/website-not-loading).

## Paso 1: contenga el ataque

Desconecte el sitio antes de investigar. Cada minuto que permanece público supone más daño para su reputación, su posicionamiento en buscadores y sus visitantes.

La forma más rápida de hacerlo sin eliminar nada es la protección con contraseña, que coloca un inicio de sesión delante de todo el sitio a nivel del servidor web:

1. Vaya a **Sitios web** y abra el sitio.
2. Abra la pestaña **Proteger con contraseña**.
3. Actívela y establezca un nombre de usuario y una contraseña.

El sitio muestra ahora una solicitud de credenciales a todos los visitantes, incluido el atacante, mientras usted conserva el acceso completo a través del panel, SFTP y SSH.

![La pestaña Seguridad del sitio en KPanel, con el análisis de malware, la lista de bloqueo de IP y las protecciones](https://support.kapsulehost.com/help/screenshots/site-hacked-what-to-do.27484098.webp)

Si conoce la dirección IP del atacante, añádala también a la **Lista de bloqueo de IP** en la pestaña **Seguridad** del sitio.

> **Warning:** No elimine el sitio y no restaure nada todavía. El estado actual es su única prueba de cómo funcionó el ataque. Haga ahora una copia de seguridad del sitio comprometido, etiquétela claramente como infectada y guárdela en un lugar aparte. Puede que la necesite.

## Paso 2: averigüe cómo entraron

Solo hay unas pocas respuestas realistas, y cada una cambia lo que debe hacer a continuación.

**Revise el registro de auditoría del panel.** Vaya a **Configuración**, luego **Cuenta** y luego **Ver registro**. Si hay acciones atribuidas a su equipo desde una dirección IP que ninguno de ustedes utiliza, significa que se accedió a su propia cuenta de KapsuleHost. Es un incidente mucho más grave: consulte [Seguridad de la cuenta](https://support.kapsulehost.com/es-es/account-security) y trate también la cuenta como comprometida. La pestaña **Actividad** del sitio recoge los cambios realizados a través del panel.

**Revise sus registros de errores y de acceso** en la pestaña **Registros** del sitio. Las solicitudes repetidas a una misma ruta de un plugin, o una ráfaga de POST a un punto de subida de archivos, suelen señalar la vía de entrada. Consulte [Leer los registros de errores](https://support.kapsulehost.com/es-es/error-logs).

**Ejecute un análisis de malware** en la pestaña **Seguridad** del sitio. Consulte [Detectar y eliminar malware](https://support.kapsulehost.com/es-es/malware-cleanup) para saber cómo interpretar el resultado.

**Compruebe qué estaba desactualizado.** Un plugin, un tema o una versión del núcleo desactualizados son, con diferencia, el punto de entrada más habitual. Consulte [Mantener WordPress actualizado](https://support.kapsulehost.com/es-es/wordpress-updates).

## Paso 3: reconstruya el sitio limpio

Hay dos formas de acabar con un sitio limpio, y solo una de ellas es fiable.

### La forma fiable: restaurar una copia de seguridad anterior al ataque

Determine a partir de sus registros cuándo empezó aproximadamente el ataque y, después, restaure una copia de seguridad realizada con suficiente margen antes de esa fecha.

1. Vaya a la página **Copias de seguridad** del sitio.
2. Elija una copia de seguridad anterior a la infección.
3. Restáurela **primero en staging**. El cuadro de diálogo de restauración usa staging como opción predeterminada a propósito.
4. Revise la copia de staging: sin archivos desconocidos, sin administradores desconocidos y sin redirecciones.
5. Cuando esté conforme, restaure en producción. Para restaurar en producción debe escribir el nombre de dominio como confirmación.

Consulte [Restauración a partir de una copia de seguridad](https://support.kapsulehost.com/es-es/restoring-from-backup) para ver los detalles, incluido cómo restaurar los archivos y la base de datos por separado.

En los sitios WordPress y WooCommerce con bases de datos gestionadas, la recuperación a un momento específico, en la pestaña **PITR** del sitio, puede restaurar la base de datos a un minuto concreto en lugar de a la última copia de seguridad nocturna. Esto es importante cuando, de lo contrario, perdería un día de pedidos.

> **Warning:** Una restauración revierte todo, incluido el contenido legítimo y los pedidos creados después de realizarse esa copia de seguridad. Antes de restaurar, exporte del sitio actual los datos que necesite conservar, y tenga en cuenta que el contenido exportado de un sitio comprometido puede contener a su vez código inyectado. Revíselo antes de importarlo.

### La forma poco fiable: limpiar el sitio tal como está

Si no tiene una copia de seguridad limpia, tendrá que limpiar el sitio a mano. Sea sincero consigo mismo sobre lo minucioso que debe ser este trabajo.

- Ponga en cuarentena todos los archivos que señale el análisis de malware. Consulte [Detectar y eliminar malware](https://support.kapsulehost.com/es-es/malware-cleanup).
- Sustituya el núcleo de WordPress, todos los plugins y todos los temas por copias nuevas obtenidas de su origen, en lugar de actualizarlos sobre los existentes.
- Elimine cualquier plugin o tema que no utilice activamente. El código inactivo sigue ejecutándose si es accesible.
- Revise los archivos que el analizador no cubre: `.htaccess`, `wp-config.php` y cualquier cosa de su carpeta de archivos subidos que no sea una imagen.
- Compruebe las tareas programadas en la pestaña **Tareas cron** del sitio por si hay tareas que usted no creó.
- Revise la base de datos en busca de contenido inyectado, sobre todo en las opciones y en el contenido de las entradas.

## Paso 4: cambie todas las credenciales

Dé por hecho que todo aquello a lo que el sitio podía acceder ha sido robado.

- **Contraseñas de administrador de WordPress.** Restablézcalas todas desde la pestaña **WordPress** del sitio, obligue a todos los usuarios a cerrar sesión para que las cookies de sesión robadas dejen de funcionar y elimine las contraseñas de aplicación que usted no haya creado. Consulte [Restablecer una contraseña de WordPress](https://support.kapsulehost.com/es-es/wordpress-reset-password).
- **Cuentas de administrador desconocidas.** Elimínelas y quite los permisos de administrador a cualquier cuenta que no los necesite.
- **Credenciales de la base de datos**, en la pestaña **Base de datos** del sitio.
- **Cuentas SFTP**, en la pestaña **SFTP** del sitio. Al eliminar una cuenta se cierran sus sesiones abiertas.
- **Claves SSH**, en la pestaña **Acceso SSH** del sitio. Elimine cualquier clave que no reconozca.
- **Su contraseña de KapsuleHost**, y revoque cualquier clave de API que usted no haya creado. Consulte [Claves de API y acceso para desarrolladores](https://support.kapsulehost.com/es-es/developer-api-access).

## Paso 5: vuelva a ponerlo en línea y refuerce su seguridad

Cuando esté seguro de que el sitio está limpio, desactive la protección con contraseña y vuelva a abrirlo al público.

Después, cierre la puerta que quedó abierta:

- **Mantenga todo actualizado.** Consulte [Mantener WordPress actualizado](https://support.kapsulehost.com/es-es/wordpress-updates) y [Gestionar plugins](https://support.kapsulehost.com/es-es/wordpress-plugins).
- **Active las protecciones de seguridad** en la pestaña **Seguridad** del sitio: protección contra fuerza bruta, filtrado por país y la lista de bloqueo de IP.
- **Active la autenticación de dos factores** en su cuenta de KapsuleHost y en las propias cuentas de administrador del sitio.
- **Haga una copia de seguridad nueva** del sitio en buen estado. Consulte [Realizar una copia de seguridad](https://support.kapsulehost.com/es-es/taking-a-backup).
- **Considere la retención ampliada de copias de seguridad**, para que un ataque que no detecte durante semanas siga siendo recuperable.

## Cuándo recurrir a soporte

[Abra un ticket de soporte](https://support.kapsulehost.com/es-es/opening-a-support-ticket) si se da alguno de estos casos:

- El ataque se produjo a través de su cuenta de KapsuleHost y no del sitio.
- Su sitio envía spam, o su reputación de envío se ha visto afectada.
- No tiene ninguna copia de seguridad utilizable y no consigue dejar el sitio limpio.
- Su cuenta o su sitio han sido suspendidos. Consulte [Por qué se suspendió su cuenta](https://support.kapsulehost.com/es-es/account-suspended).
- Cree que el sitio de otro cliente está atacando el suyo. Consulte [Denunciar un abuso](https://support.kapsulehost.com/es-es/reporting-abuse).

Indique lo que encontró, cuándo lo notó por primera vez y lo que ya ha cambiado. Cuanto más de su propia investigación pueda compartir, más rápida será la respuesta.

## Solución de problemas

**Los buscadores siguen mostrando advertencias sobre el sitio.** Solicite una revisión a través de sus propias herramientas para webmasters cuando el sitio esté realmente limpio. Eso queda fuera de nuestro control.

**El problema volvió después de limpiarlo.** Se le pasó una puerta trasera, o sigue siendo válida una credencial que no cambió. En su lugar, restaure una copia de seguridad limpia y cambie todas las credenciales del paso 4.

**El análisis indica que está limpio, pero el sitio está claramente comprometido.** El análisis de archivos detecta código malicioso conocido, no registros inyectados en la base de datos. Compárelo con una copia de seguridad y revise la base de datos.

**No puedo entrar para solucionarlo.** Utilice SFTP o SSH en lugar del inicio de sesión de la propia aplicación, que el atacante puede haber cambiado. Consulte [Acceso SFTP](https://support.kapsulehost.com/es-es/sftp-access) y [Administrador de archivos](https://support.kapsulehost.com/es-es/file-manager).
