Rescate de WordPress hackeado

Si la web hace algo raro —redirige a otro sitio, Google avisa de contenido engañoso, aparecen páginas que nadie ha escrito, el hosting suspende la cuenta por enviar correo— lo primero es contar qué se ve y desde cuándo. Con eso sale el diagnóstico, que es una hora y es lo primero que se cierra.

¿Qué hago ahora mismo si me han hackeado la web?

  • No borres nada todavía: los ficheros modificados son la prueba de por dónde entraron
  • No restaures una copia sin saber la fecha, o restaurarás la infección
  • Baja la web si está enviando correo o sirviendo contenido a terceros
  • Cambia las contraseñas desde otro ordenador, no desde el que usas para administrarla
  • Guarda una copia del estado actual antes de que nadie lo toque —sí, infectada—, y déjala fuera de internet: en tu ordenador o en un disco, nunca en una carpeta de la propia web

¿Por qué se reinfecta un WordPress después de limpiarlo?

Porque una limpieza ataca lo que se ve, y lo que se ve es la consecuencia. Los ficheros modificados, el código inyectado y el usuario administrador que nadie ha creado se localizan y se borran, la web vuelve a servir lo que tiene que servir, y a los pocos días está igual.

La causa sobrevive de tres maneras distintas, y cada una pide un orden de trabajo diferente.

El vigilante

Código que comprueba cada pocos segundos si sus ficheros siguen en su sitio y los reescribe cuando faltan. Contra un vigilante el orden de borrado importa más que la herramienta: si se elimina la carga antes que él, la repone antes de que termine la comprobación, y quien limpia cree que ha fallado el antivirus.

La puerta en el inicio de sesión

Alojada dentro de una extensión legítima que nadie mira porque está instalada a propósito. No necesita sobrevivir a la limpieza: se ejecuta cada vez que alguien entra al panel y manda fuera el usuario y la contraseña tal como se han escrito. La limpieza borra los síntomas y el primer administrador que entra después devuelve las llaves.

La tarea programada

Una entrada en el programador del servidor o en el de WordPress que vuelve a descargarlo todo pasada una semana. Es la que hace que una web parezca curada durante días y recaiga justo cuando ya nadie está mirando.

¿Cómo se cierra la entrada para que no vuelva?

Se diagnostica antes de tocar nada, en modo lectura y sobre los ficheros, porque el orden de eliminación se decide con el mapa completo delante. Se mata primero la persistencia y después la carga, nunca al revés. Se rota todo lo que abre una puerta —contraseñas, claves de sesión, credenciales de base de datos, accesos del panel de hosting— y se cierra la entrada con segundo factor y bloqueo de ejecución de código en las carpetas de subida.

Después se mira el registro del servidor para saber por dónde entraron y cuándo. Sin eso no se puede decir que esté cerrado: solo que ahora mismo no se ve.

fabricante industrial

Un WordPress que llevaba tres años reinfectándose porque cada limpieza borraba los ficheros sin cerrar la entrada.

¿Cuánto cuesta limpiar un WordPress hackeado?

El diagnóstico es una hora. Una limpieza con blindaje se ha movido entre cinco y diez horas según cuántas capas de persistencia hubiera; la auditoría de los registros del servidor son dos horas aparte, si el hosting los conserva. Cuando el compromiso es antiguo y ya no se puede confiar en los ficheros, reconstruir limpio conservando el contenido ha costado entre catorce y veinte horas. Se factura por bolsa de horas y se consume lo real, no lo estimado.

Empezar

Escríbenos con la dirección de la web y qué has visto exactamente. Si está pasando ahora mismo, dilo en la primera línea y lo miramos antes que nada. Contacto.