Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Seguridad web

El orden correcto es: poner la web en mantenimiento, hacer copia del estado comprometido antes de tocar nada, restaurar desde una copia anterior al problema, cerrar la vía de entrada y solo entonces volver a publicar. Restaurar sin cerrar la entrada hace que vuelvas a estar igual en unos días.

4 min de lectura7 secciones

Cómo se detecta

Pocas veces por una pantalla que diga «hackeado». Lo habitual es más discreto: el buscador marca el sitio como peligroso, aparecen páginas en otro idioma que nadie creó, el correo del dominio empieza a rebotar, o un cliente avisa de que le sale un aviso al entrar.

Hay un caso especialmente molesto: la web se ve normal para los visitantes habituales y solo muestra contenido ajeno a quien llega desde un buscador. Se hace así precisamente para que el dueño tarde en enterarse.

Los primeros pasos, en orden

  1. Poner la web en mantenimiento o fuera de servicio temporalmente. Evita que siga distribuyendo contenido malicioso a tus visitantes y que el buscador acumule más señales negativas.
  2. Copiar el estado actual, ficheros y base de datos, antes de tocar nada. Aunque esté comprometido: es la evidencia de qué pasó y a veces contiene contenido legítimo posterior a la última copia buena.
  3. Cambiar todas las contraseñas desde un equipo limpio: panel de la web, base de datos, alojamiento, FTP y correo del dominio.
  4. Revisar los usuarios y eliminar los que nadie creó.
  5. Identificar cuándo empezó. Las fechas de modificación de ficheros y los registros del servidor lo acotan, y eso determina qué copia sirve.

La recuperación

Con una copia anterior al compromiso, lo limpio es restaurar entera, no intentar limpiar los ficheros infectados uno a uno. Buscar y borrar código insertado a mano casi siempre deja algo, y ese algo vuelve a abrir la puerta.

Después de restaurar, y antes de volver a publicar:

  • Actualizar el núcleo, los temas y los plugins a la última versión.
  • Borrar los plugins y temas que no se usen, no solo desactivarlos.
  • Activar doble factor en las cuentas de administración.
  • Comprobar que no quedan ficheros extraños en las carpetas de subidas, donde no debería haber código ejecutable.
  • Revisar las tareas programadas de la web, que es un sitio habitual para dejar algo latente.

Si no hay copia buena, la reconstrucción es más lenta pero el orden es el mismo: instalación limpia, contenido migrado con cuidado y revisión de cada elemento antes de darlo por bueno.

Cerrar la vía de entrada

Este paso es el que se salta con más frecuencia por prisa, y es el que decide si el problema vuelve. Las entradas habituales son un plugin o tema desactualizado con vulnerabilidad conocida, una contraseña débil o reutilizada, un usuario administrador olvidado, o un alojamiento compartido donde otra web comprometida contaminó a la tuya.

Los registros del servidor suelen decir por dónde entró. Merece la pena mirarlos antes de restaurar, porque después de restaurar puede que ya no estén.

La parte de posicionamiento

Es la que preocupa a quien vive de la web, y tiene solución si se actúa con orden.

  1. Comprueba en Search Console si hay avisos de seguridad, y qué páginas están señaladas.
  2. Limpia del todo antes de pedir revisión. Pedirla con restos aún presentes alarga el proceso.
  3. Solicita la revisión explicando qué pasó, qué se ha limpiado y qué medidas se han tomado. Cuanto más concreta, mejor.
  4. Revisa si se crearon páginas de spam indexadas. Si las hay, conviene que devuelvan error y solicitar su retirada.
  5. Comprueba que no quedan redirecciones hacia sitios ajenos, que es el daño que más tarda en detectarse.

La caída de visibilidad durante los días del incidente suele recuperarse cuando el sitio vuelve a estar limpio. Lo que hace daño de verdad es un compromiso que dura semanas sin que nadie lo note.

Si había datos personales

Si la web recogía datos de clientes por formularios o tenía una tienda, hay que valorar si el acceso indebido constituye una brecha de datos personales, con las obligaciones de notificación que fija el RGPD (se abre en una pestaña nueva). El plazo empieza cuando se tiene constancia, no cuando termina la limpieza. Esta es información divulgativa y no sustituye al asesoramiento jurídico.

Lo que evita el segundo episodio

Una empresa que recupera la web y no cambia nada suele repetir en pocos meses. Las tres medidas que rompen el ciclo son las mismas que lo habrían evitado: actualizaciones al día con alguien responsable, doble factor en el panel, y copias externas verificadas con una restauración de prueba.

Es lo que dejamos montado cuando recuperamos una web dentro de nuestros servicios, y lo que revisamos en la auditoría de seguridad. Si tu web está comprometida ahora mismo, escríbenos antes de empezar a borrar cosas: lo que se borra en la primera hora suele ser lo que después hace falta.