Glosario Daimatics · Seguridad web

Malware: qué hacer la primera hora cuando te infectan la web

El malware es programa hecho para perjudicar a quien lo recibe. En una web, entra a menudo por un plugin sin actualizar o una contraseña adivinada, y se esconde para redirigir visitantes, publicar spam con tu dominio o robar datos. Cuando Google lo detecta, avisa a los visitantes antes de que entren. Para salir de esto: aislar y copiar, limpiar y cerrar la puerta, y pedir la revisión a Google.

Para quien lleva una web o una tienda y sospecha que se la han infectado, o ya ve el aviso.

Cómo llega el avisoSearch Console
La puertaPrograma viejo o contraseña filtradaEntrada
El códigoRedirecciones, spam o scriptsSe esconde
La detecciónNavegación segura y Search ConsoleGoogle
El avisoHasta que Google lo revisaVisitantes

Resumen de la guía de Google para webs pirateadas

Las señales

Cómo se nota cuando tú no lo ves

Muchos ataques se esconden del propietario. Las señales, según Google y WordPress:

Buscador

Un aviso antes de entrar

El resultado advierte de que el sitio puede dañar el ordenador (malware) o de que puede haber sido pirateado (spam). Chrome añade una pantalla de advertencia.

Redirecciones

Solo para quien viene de Google

El atacante puede redirigir solo a quien llega desde el buscador: tú entras directo y no ves nada.

Spam

Páginas que no has creado

Texto en japonés, de farmacia o de marcas falsas con tu dominio. La búsqueda site: las destapa.

Accesos

Alguien más está dentro

Administradores que no reconoces, o un propietario nuevo de la web en Search Console.

Archivos

Cambios que nadie ha hecho

Archivos como .htaccess o index.php, las plantillas del tema y los sitemaps son objetivos habituales.

Terceros

Te lo dice otro

El alojamiento te suspende la web o el antivirus de un cliente bloquea la página.

Que no lo veas no quiere decir que no esté: Google recomienda mirar las páginas como las ve su robot, con la inspección de URL de Search Console, y no abrirlas con el navegador.

La primera hora

Proteger antes de limpiar, y no borrar a ciegas

El orden, según las guías de Google y de WordPress:

01

Copia de todo, tal como está

Archivos y base de datos, marcada como infectada: para volver atrás y ver por dónde entraron.

02

Aísla la web

Google recomienda sacarla de línea con un 503 servido desde fuera del servidor infectado; un robots.txt solo detiene a los buscadores. Hacerlo temporalmente difícilmente afectará al posicionamiento, según Google.

03

Cierra todos los accesos

Borra los usuarios desconocidos, apuntando su nombre, y cambia todas las contraseñas: gestor, FTP, base de datos y alojamiento. En WordPress, renovar las claves de wp-config.php cierra las sesiones abiertas.

04

Avisa al alojamiento y revisa tus equipos

El alojamiento puede mirar si hay más webs afectadas, y un registrador de teclas en tu ordenador regalaría las contraseñas nuevas. En España, INCIBE atiende a empresas en el 017.

05

Datos de clientes: la ley, antes de borrar

La AEPD pide notificar las brechas de datos personales en 72 horas, si es posible, desde que tienes constancia, salvo que sea improbable que supongan un riesgo.

No borres de entrada los archivos sospechosos: pierdes el rastro, y el atacante puede haber dejado puertas traseras para volver a entrar.

La limpieza y la revisión

Limpiarlo y que Google retire el aviso

Google pide arreglarlo en toda la web: no hay vuelta parcial a los resultados.

La limpieza
Restaura una copia anterior al ataque, si tienes una: una posterior ya lleva la infección.
Reinstala el núcleo, el tema y plugins desde el origen oficial y con la misma versión. Desde el panel solo se sobrescriben archivos; los que ha añadido el atacante siguen ahí.
Cierra la puerta por donde entraron, actualízalo todo y vuelve a cambiar las contraseñas.
La revisión
Pídela desde el informe de problemas de seguridad de Search Console, explicando el problema, qué has hecho y el resultado.
No la vuelvas a enviar antes de tener respuesta: con el problema vivo, alarga la siguiente y te puede marcar como reincidente.

Dos errores que alargan el aviso: bloquear las páginas con robots.txt o noindex, cuando Google tiene que rastrearlas para verlas limpias, y usar la retirada de URL con páginas buenas: es solo para el spam del atacante.

Que no vuelva

Las puertas que más se usan

Google las resume en pocas: contraseñas, actualizaciones, temas y plugins inseguros, y accesos de más.

Actualizaciones

Núcleo, tema y plugins al día

Cuando sale un parche, la manera de aprovechar el fallo casi seguro que ya es pública, advierte WordPress.

Plugins

Los abandonados, fuera del todo

Desactivar no es borrar: Google pide sacar todos sus archivos del servidor.

Piratería

Nada de temas «nulled»

Poner código malicioso en copias piratas de temas y plugins de pago es una táctica habitual, según Google.

Accesos

Contraseñas únicas y doble factor

Y permisos de administrador solo para quien los necesita.

Servidor

Permisos y editor cerrados

Archivos a 644 y carpetas a 755 como máximo. En WordPress, DISALLOW_FILE_EDIT quita el editor de código del panel.

Copias

Fuera del servidor

Periódicas, de archivos y base de datos. Y si compartes servidor, una web vecina infectada también te puede afectar.

Nuestro criterio: un plugin de seguridad ayuda, pero no sustituye nada de esto; como dice WordPress, la seguridad reduce el riesgo, no lo elimina. Vale igual para PrestaShop o WooCommerce.

Triaje

¿Tu web está infectada? Urgencia y primera hora

Marca lo que hayas visto: te decimos la urgencia y qué hacer ahora, por orden.

¿Qué has visto?

Y tu web…

Señales marcadas0 de 10
UrgenciaNinguna señal

Ninguna señal marcada. Haz igualmente las tres comprobaciones que propone Google.

La primera hora, por orden

  1. Abre los problemas de seguridad de Search Console y guarda las URL de ejemplo.
  2. Busca site: con tu dominio y busca páginas que no son tuyas.
  3. Consulta el dominio en el informe de Navegación segura (Safe Browsing) de Google.

Triaje orientativo, calculado en tu navegador: no se envía nada.

Cuándo necesitas ayuda

Cuando el malware ya no se resuelve solo

  • Google ya avisa a tus visitantes y no sabes por dónde entraron.
  • La has limpiado una vez y la infección ha vuelto.
  • No puedes entrar al panel o el alojamiento te ha suspendido la web.
  • Tienes tienda o formularios y no sabes qué datos se han podido ver.

El servicio de WordPress de Daimatics empieza por una auditoría de estado (versiones, plugins, usuarios, seguridad y copias) y sigue con el endurecimiento, los accesos y las copias fuera del servidor. Siempre con copia antes de tocar nada.

Preguntas frecuentes

Dudas sobre el malware en la web

La regla

Primero la copia, después la limpieza y, al final, la revisión. Sin saltarse ninguna.

¿Qué es el malware y qué tipos afectan a una web?
El malware es programa hecho para perjudicar un dispositivo, el programa que funciona en él o quien lo usa. En una web, el informe de problemas de seguridad de Google distingue tres familias: contenido pirateado, que un atacante añade sin permiso; malware y programa no deseado que la web distribuye, e ingeniería social, como el phishing.
¿Cómo sé si mi web tiene malware?
Mira el informe de problemas de seguridad de Search Console: Google lo considera la fuente de referencia, porque los avisos dependen de quién navega y puede que tú no los veas. Después busca site: con tu dominio para encontrar páginas que no has creado y consulta el dominio en Navegación segura, el informe público de Google.
¿Por qué dice Google que mi web puede ser peligrosa?
Porque ha detectado malware, contenido pirateado o una página que engaña al visitante, como el phishing, y avisa de ello en el buscador o con una pantalla del navegador. El motivo y unas URL de ejemplo están en el informe de problemas de seguridad de Search Console. El aviso se mantiene hasta que Google aprueba la revisión.
¿Cómo se limpia un WordPress pirateado?
Primero, una copia de todo marcada como infectada. Después, restaura una anterior al ataque o reinstala el núcleo, el tema y los plugins con la misma versión y desde el origen oficial, y revisa el .htaccess, los usuarios y la base de datos. Cierra la puerta por donde entraron, vuelve a cambiar las contraseñas y pide la revisión.
¿Cuánto tarda Google en retirar el aviso después de limpiar la web?
Según Google, una revisión por phishing suele tardar un día; por malware, unos cuantos días, y por spam, hasta varias semanas, porque puede pedir una revisión manual. Si la aprueba, los avisos del buscador y del navegador desaparecen en 72 horas. Si el problema continúa, el aviso se queda y la siguiente revisión puede tardar más.