Malware: qué hacer la primera hora cuando te infectan la web
El malware es programa hecho para perjudicar a quien lo recibe. En una web, entra a menudo por un plugin sin actualizar o una contraseña adivinada, y se esconde para redirigir visitantes, publicar spam con tu dominio o robar datos. Cuando Google lo detecta, avisa a los visitantes antes de que entren. Para salir de esto: aislar y copiar, limpiar y cerrar la puerta, y pedir la revisión a Google.
Para quien lleva una web o una tienda y sospecha que se la han infectado, o ya ve el aviso.
Resumen de la guía de Google para webs pirateadas
Cómo se nota cuando tú no lo ves
Muchos ataques se esconden del propietario. Las señales, según Google y WordPress:
Un aviso antes de entrar
El resultado advierte de que el sitio puede dañar el ordenador (malware) o de que puede haber sido pirateado (spam). Chrome añade una pantalla de advertencia.
Solo para quien viene de Google
El atacante puede redirigir solo a quien llega desde el buscador: tú entras directo y no ves nada.
Páginas que no has creado
Texto en japonés, de farmacia o de marcas falsas con tu dominio. La búsqueda site: las destapa.
Alguien más está dentro
Administradores que no reconoces, o un propietario nuevo de la web en Search Console.
Cambios que nadie ha hecho
Archivos como .htaccess o index.php, las plantillas del tema y los sitemaps son objetivos habituales.
Te lo dice otro
El alojamiento te suspende la web o el antivirus de un cliente bloquea la página.
Que no lo veas no quiere decir que no esté: Google recomienda mirar las páginas como las ve su robot, con la inspección de URL de Search Console, y no abrirlas con el navegador.
Proteger antes de limpiar, y no borrar a ciegas
El orden, según las guías de Google y de WordPress:
Copia de todo, tal como está
Archivos y base de datos, marcada como infectada: para volver atrás y ver por dónde entraron.
Aísla la web
Google recomienda sacarla de línea con un 503 servido desde fuera del servidor infectado; un robots.txt solo detiene a los buscadores. Hacerlo temporalmente difícilmente afectará al posicionamiento, según Google.
Cierra todos los accesos
Borra los usuarios desconocidos, apuntando su nombre, y cambia todas las contraseñas: gestor, FTP, base de datos y alojamiento. En WordPress, renovar las claves de wp-config.php cierra las sesiones abiertas.
Avisa al alojamiento y revisa tus equipos
El alojamiento puede mirar si hay más webs afectadas, y un registrador de teclas en tu ordenador regalaría las contraseñas nuevas. En España, INCIBE atiende a empresas en el 017.
Datos de clientes: la ley, antes de borrar
La AEPD pide notificar las brechas de datos personales en 72 horas, si es posible, desde que tienes constancia, salvo que sea improbable que supongan un riesgo.
No borres de entrada los archivos sospechosos: pierdes el rastro, y el atacante puede haber dejado puertas traseras para volver a entrar.
Limpiarlo y que Google retire el aviso
Google pide arreglarlo en toda la web: no hay vuelta parcial a los resultados.
Dos errores que alargan el aviso: bloquear las páginas con robots.txt o noindex, cuando Google tiene que rastrearlas para verlas limpias, y usar la retirada de URL con páginas buenas: es solo para el spam del atacante.
Las puertas que más se usan
Google las resume en pocas: contraseñas, actualizaciones, temas y plugins inseguros, y accesos de más.
Núcleo, tema y plugins al día
Cuando sale un parche, la manera de aprovechar el fallo casi seguro que ya es pública, advierte WordPress.
Los abandonados, fuera del todo
Desactivar no es borrar: Google pide sacar todos sus archivos del servidor.
Nada de temas «nulled»
Poner código malicioso en copias piratas de temas y plugins de pago es una táctica habitual, según Google.
Contraseñas únicas y doble factor
Y permisos de administrador solo para quien los necesita.
Permisos y editor cerrados
Archivos a 644 y carpetas a 755 como máximo. En WordPress, DISALLOW_FILE_EDIT quita el editor de código del panel.
Fuera del servidor
Periódicas, de archivos y base de datos. Y si compartes servidor, una web vecina infectada también te puede afectar.
Nuestro criterio: un plugin de seguridad ayuda, pero no sustituye nada de esto; como dice WordPress, la seguridad reduce el riesgo, no lo elimina. Vale igual para PrestaShop o WooCommerce.
¿Tu web está infectada? Urgencia y primera hora
Marca lo que hayas visto: te decimos la urgencia y qué hacer ahora, por orden.
¿Qué has visto?
Y tu web…
Ninguna señal marcada. Haz igualmente las tres comprobaciones que propone Google.
Un indicio solo no demuestra nada: míralo hoy con las herramientas de Google.
Hay señales de intrusión. Primero protege, después investiga.
Google ya se lo enseña a tus visitantes. Cada hora cuenta, pero limpiar a ciegas puede alargar el aviso.
La primera hora, por orden
- Copia de todo tal como está, marcada como infectada. No borres nada.
- Apunta qué has visto, desde cuándo y qué ha cambiado.
- Llama al alojamiento: puede aislar la web con un 503 y mirar si hay más afectadas.
- Borra los administradores desconocidos (apunta su nombre) y cambia todas las contraseñas.
- Pasa el antivirus a los ordenadores desde donde se entra a la web.
- Valora si es una brecha de datos: la AEPD pide notificarla en 72 horas, si es posible.
- Abre los problemas de seguridad de Search Console y guarda las URL de ejemplo.
- Busca site: con tu dominio y busca páginas que no son tuyas.
- Consulta el dominio en el informe de Navegación segura (Safe Browsing) de Google.
Todavía no: ni borrar a ciegas ni pedir la revisión.
Triaje orientativo, calculado en tu navegador: no se envía nada.
Cuando el malware ya no se resuelve solo
- Google ya avisa a tus visitantes y no sabes por dónde entraron.
- La has limpiado una vez y la infección ha vuelto.
- No puedes entrar al panel o el alojamiento te ha suspendido la web.
- Tienes tienda o formularios y no sabes qué datos se han podido ver.
El servicio de WordPress de Daimatics empieza por una auditoría de estado (versiones, plugins, usuarios, seguridad y copias) y sigue con el endurecimiento, los accesos y las copias fuera del servidor. Siempre con copia antes de tocar nada.
Dudas sobre el malware en la web
Primero la copia, después la limpieza y, al final, la revisión. Sin saltarse ninguna.
¿Qué es el malware y qué tipos afectan a una web?
¿Cómo sé si mi web tiene malware?
¿Por qué dice Google que mi web puede ser peligrosa?
¿Cómo se limpia un WordPress pirateado?
¿Cuánto tarda Google en retirar el aviso después de limpiar la web?
Fuentes oficiales
- Guía para webs pirateadas
- Web pirateada con malware
- Aislar la web
- Limpiar y mantener la web
- Solicitar una revisión
- Cómo entran los atacantes
- Preguntas sobre webs pirateadas
- Spam de palabras en japonés
- Informe de problemas de seguridad
- Estado de la web en Navegación segura
WordPress.org
España