Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Seguridad

Me hackearon el sitio: qué hacer, en qué orden y qué no tocar

Por el equipo técnico de InHosting6 min de lectura

En pocas palabras

Si te hackearon el sitio, el orden importa más que la velocidad. Primero cortá el daño: poné el sitio en mantenimiento, copiá el estado comprometido como evidencia y cambiá todas las contraseñas desde una computadora limpia. Después buscá por dónde entraron, en los registros de acceso y en los archivos modificados. Recién entonces restaurá una copia anterior a la intrusión y cerrá la puerta, que casi siempre es un plugin desactualizado o una contraseña filtrada. Restaurar sin saber cómo entraron es la forma más rápida de que vuelva a pasar en pocos días.

Señales de que el sitio está comprometido

Muchas intrusiones no rompen nada a la vista: el objetivo es usar tu sitio para mandar spam o para posicionar páginas ajenas. Estas son las señales más frecuentes:

  • Google muestra "Es posible que este sitio haya sido hackeado" en los resultados, o Chrome muestra una pantalla roja de advertencia.
  • Las visitas que llegan desde el buscador o desde el celular terminan en otra página, mientras que vos, entrando directo, ves todo normal.
  • Aparecen en Google páginas tuyas que nunca creaste, casi siempre en otro idioma y con productos de farmacia o imitaciones.
  • El correo empieza a rebotar o a caer en spam, porque desde el sitio se están mandando mensajes.
  • Hay administradores que nadie creó, o archivos .php en la carpeta de subidas.

La primera hora: cortar el daño

  1. Poné el sitio en modo mantenimiento o bloqueá el acceso público. Si está redirigiendo a malware, cada visita es un problema más y Google lo sigue registrando.
  2. Hacé una copia completa del estado actual: archivos, base de datos y registros de acceso. Guardala fuera del hosting y no la restaures nunca: es la evidencia.
  3. Pasale un antivirus actualizado a tu computadora. Si usás un programa de FTP que guarda las contraseñas, un virus que las roba es una de las vías de entrada más comunes.
  4. Cambiá todas las contraseñas desde un equipo limpio (la lista está abajo).
  5. Revocá las claves de API y los tokens de servicios conectados: pasarelas de pago, correo transaccional, integraciones.

Qué contraseñas cambiar y dónde

AccesoDónde se cambia
Panel DirectAdminEn el propio panel, en la opción de contraseña de la cuenta
Cuentas FTPEn la gestión de FTP del panel
Usuario de la base de datosEn Control de MySQL; después, en el archivo de configuración del sitio
Administradores del CMSEn la administración de WordPress, Joomla o el que uses
Casillas de correoEn la gestión de correo del panel
Área de clientes del proveedorEn tu perfil del área de clientes

En WordPress, cambiá también las claves secretas (las SALT) de wp-config.php: eso cierra todas las sesiones abiertas, incluida la del intruso.

Buscar por dónde entraron

Sin este paso, cualquier limpieza es provisoria. En sitios chicos, las entradas más comunes son tres: un plugin o tema con una vulnerabilidad conocida, una contraseña filtrada o adivinada, y un formulario de subida de archivos mal protegido. Dónde mirar:

  • Los registros de acceso del dominio, que se descargan desde el panel. Buscá pedidos POST a archivos que no conocés, o a rutas de un plugin, cerca de la fecha en que empezó el problema.
  • Los archivos modificados hace poco. En el administrador de archivos del panel se pueden ordenar por fecha (el hosting no tiene SSH); en un VPS, find . -name "*.php" -mtime -10 lista los PHP cambiados en los últimos diez días.
  • La carpeta de subidas: en WordPress, wp-content/uploads no debería tener ningún archivo .php.
  • Las tareas programadas del panel y el archivo .htaccess, dos lugares donde suelen dejar la forma de volver a entrar o las redirecciones.
  • El núcleo de WordPress comparado con el original: si tenés WP-CLI, wp core verify-checksums avisa qué archivos no coinciden.

Volver a publicar: restaurar y cerrar la puerta

  1. Ubicá la fecha de la intrusión: el archivo sospechoso más viejo y el primer pedido raro en los registros te la dan.
  2. Restaurá una copia anterior a esa fecha. En el hosting de InHosting las copias son automáticas y se recuperan desde DirectAdmin en pocos clics; elegí la de un día anterior al primer rastro, no la de anoche.
  3. Antes de sacar el mantenimiento, actualizá el CMS, los plugins y el tema, y borrá lo que no uses. Si la entrada fue un plugin sin arreglo disponible, reemplazalo por otro.
  4. Revisá que no hayan quedado administradores de más ni tareas programadas ajenas.
  5. Publicá y seguí de cerca los registros y los archivos durante la semana siguiente.
  6. Si Google marcó el sitio, pedí la revisión desde Search Console una vez que esté limpio. Los detalles están en sitio marcado como peligroso por Google.

Lo que empeora las cosas

  • Borrar los archivos raros antes de copiarlos: te quedás sin la única pista de cómo entraron.
  • Restaurar la copia de anoche: si la intrusión tiene dos semanas, esa copia ya está infectada.
  • Cambiar solo la contraseña del CMS: si dejaron un archivo que ejecuta comandos, entran sin contraseña.
  • Instalar un plugin de seguridad y darlo por resuelto: ayuda a detectar, pero no reemplaza encontrar la entrada.

Para que no se repita

Del lado del servidor, el hosting de InHosting tiene reglas contra ataques, aislamiento entre sitios y un firewall que bloquea la IP después de varios intentos fallidos de contraseña. Eso frena los ataques genéricos, pero no puede impedir que alguien entre con una contraseña válida o por un plugin vulnerable. Esa parte es tuya:

  • Actualizaciones al día y nada instalado que no uses: un plugin desactivado sigue siendo código que se puede atacar.
  • Segundo factor en el panel y en los administradores del CMS, como explica doble factor en el panel.
  • Conexiones cifradas para subir archivos y contraseñas guardadas en un gestor, no en el programa de transferencia.
  • Una copia propia fuera del hosting, además de las automáticas.
  • Si el sitio es WordPress, un repaso completo del endurecimiento de WordPress.

Preguntas frecuentes

¿Y si no tengo una copia anterior a la intrusión?

Queda la limpieza a mano: bajá el CMS, el tema y los plugins de sus fuentes oficiales y reemplazá todo menos el archivo de configuración y la carpeta de subidas, que se revisan a mano. Después buscá en la base usuarios y opciones que no reconozcas. Es lento, y conviene hacerlo con alguien que ya lo haya hecho.

¿Cuánto tarda Google en sacar la advertencia?

Una vez que pedís la revisión en Search Console, suele resolverse en unos días. Si el sitio todavía tiene restos, la rechazan y hay que esperar para volver a pedirla, así que asegurate de que esté limpio antes.

¿Me pueden haber hackeado por culpa de otro sitio del mismo servidor?

Con aislamiento entre sitios, como en el hosting de InHosting, cada cuenta está separada de las demás, y lo más común es que la entrada sea por el propio sitio. Si tenés varios sitios en la misma cuenta, en cambio, uno comprometido puede contagiar a los otros: revisalos todos.

¿En qué me puede ayudar el proveedor?

En lo que depende del servidor: conseguir los registros de acceso y recuperar las copias. La limpieza del código y la actualización de plugins quedan del lado de quien mantiene el sitio. Escribinos por ticket con la fecha en que notaste el problema.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico