Limpieza y blindaje de sitios hackeados

Limpio, cerrado y explicado.

Redirecciones inyectadas, páginas de spam en tus resultados de búsqueda, una advertencia roja de Google, una cuenta de hosting suspendida. Elimino el código malicioso, cierro la puerta de entrada y te entrego por escrito cómo ocurrió, porque una limpieza que no responde esa pregunta solo retrasa la siguiente.

Modalidad Un solo trabajo. Sin suscripción mensual.
Plazo habitual Uno o dos días hábiles
Recibes Sitio limpio, configuración blindada, informe del incidente por escrito

01SíntomasLo que probablemente estás viendo

Las señales, y lo que suelen significar.

Los visitantes terminan en otro sitio

Normalmente solo algunos visitantes: los que llegan desde Google, desde el celular o solo en su primera visita. Esa selección es deliberada: hace que el sitio se vea normal para el dueño que ha iniciado sesión mientras se monetiza a todos los demás. Si a ti tu sitio te parece bien pero tus clientes dicen lo contrario, créeles a los clientes.

Aparecen en Google páginas que nunca escribiste

Buscas site:tudominio.com y encuentras anuncios de medicamentos, productos falsificados o páginas de apuestas. Es inyección de spam, y está quemando la reputación en buscadores que te llevó años construir.

Una pantalla roja de advertencia antes de tu sitio

Google Safe Browsing marcó el dominio. Chrome, Firefox y Safari lo usan, así que en la práctica te deja fuera de línea para casi todo internet hasta que el sitio se limpie y se revise.

Tu hosting suspendió la cuenta

Normalmente porque el servidor está enviando spam o atacando otras máquinas. Si lo pides, los proveedores suelen devolver un acceso limitado para la reparación, y querrán pruebas de que el problema está resuelto antes de levantar la suspensión por completo.

Cuentas de administrador que no reconoces

O una cuenta legítima cuyo email cambió en silencio. Eso significa persistencia: tienen intención de volver, y limpiar solo los archivos no los sacará.

02PosturaPor qué es un trabajo único

Por qué no te vendo una suscripción mensual.

Buena parte de esta industria se basa en cuotas de seguridad recurrentes. Ese modelo le funciona bien al proveedor, y de verdad es el adecuado para algunos sitios: grandes tiendas WooCommerce, plataformas de membresía, cualquier cosa que guarde datos de pago. Para el sitio de una empresa promedio, es venderte un seguro contra un problema que causó la configuración.

En mi experiencia, la puerta de entrada casi siempre es una de tres cosas: un plugin o tema sin actualizar frente a una vulnerabilidad pública, una contraseña de administrador o de FTP débil o reutilizada, o un hosting compartido donde primero se vulneró un sitio vecino. Ninguna se resuelve con una cuota mensual. Las tres se resuelven corrigiendo lo concreto y sabiendo qué mantener actualizado.

Así que lo que entrego aquí es un sitio limpio, una puerta de entrada cerrada y un documento que te dice cuál de esas fue. Si después de leerlo decides que sí quieres monitoreo continuo, te diré con honestidad qué herramientas valen lo que cuestan, incluidas algunas que yo no vendo.

Si tu sitio guarda datos de tarjetas o datos personales en cualquier volumen, no tomes esta página como asesoría de seguridad. Haz una auditoría como corresponde y trata una intrusión como un incidente que debe notificarse hasta confirmar lo contrario.

03ProcesoDe verdad, una secuencia

Cómo avanza una limpieza.

01

Conservar la evidencia

Una copia completa de archivos y base de datos antes de tocar nada. Borrar primero el código malicioso se siente productivo y destruye el rastro que muestra cómo entraron.
02

Encontrar cada carga maliciosa, no solo la obvia

Los archivos del núcleo se comparan con las sumas de verificación oficiales, los temas y plugins con copias limpias, y se revisan los lugares que la gente olvida: tareas programadas, la tabla de opciones, las subidas y .htaccess.
03

Cerrar la puerta de entrada

Actualizar o quitar el componente vulnerable, cambiar todas las credenciales involucradas, eliminar las cuentas no autorizadas y corregir los permisos de archivos. Una limpieza sin este paso te compra más o menos una semana.
04

Blindar lo que queda

Una configuración de servidor sensata, la edición de archivos desactivada en el administrador, ejecución de PHP restringida en las subidas y las actualizaciones que estaban pendientes. Configuración, no otro plugin.
05

Sacarte de las listas

Verifico que el sitio esté limpio, envío la solicitud de revisión en Google Search Console y trato con el equipo de abusos de tu hosting. Google decide los tiempos; suelen ser unos pocos días.
06

Dejarlo por escrito

Qué se encontró, dónde, cómo entraron con mayor probabilidad, qué cambié y qué tienes que vigilar. En lenguaje claro, para alguien no técnico.

04PreguntasFrecuentes, respondidas sin rodeos

Lo que la gente pregunta cuando esto pasa.

¿No puedo simplemente restaurar un respaldo?

Muchas veces no, y es la forma más común de volver a infectarse en cuestión de días. Un respaldo devuelve el sitio a un momento dado, pero si la puerta de entrada fue un plugin desactualizado, ese plugin también está en el respaldo. Peor aún, la mayoría no sabe cuándo ocurrió realmente la intrusión, así que el respaldo que elige a menudo ya la contiene. Restaurar es un paso útil, nunca el trabajo completo.

¿Cómo entraron?

Esa es la pregunta por la que vale la pena pagar, y recibes una respuesta por escrito. Normalmente es una vulnerabilidad conocida en un plugin o tema sin actualizar, una contraseña de administrador o de FTP comprometida, o un hosting compartido donde primero se vulneró otra cuenta. Si de verdad no puedo determinarlo, te lo diré sin rodeos en lugar de inventar una historia, y blindaré todo lo que sea accesible.

¿Cuánto tarda?

La mayoría de los casos sencillos se resuelven en uno o dos días hábiles. Lo que alarga el trabajo es un sitio comprometido durante meses, varias infecciones distintas superpuestas o una puerta de entrada en la cuenta de hosting y no en WordPress. Recibes una estimación realista después de que lo revise, no antes.

¿Se quitará la advertencia de Google?

Limpio el sitio, lo verifico y envío la solicitud de revisión a través de Search Console. Google controla los tiempos: normalmente unos pocos días una vez que el sitio está realmente limpio. Quien te promete una fecha concreta está adivinando por ti.

Mi hosting suspendió la cuenta. ¿Aun así puedes ayudar?

Sí, y pasa a menudo. Si lo pides, los proveedores suelen devolver un acceso limitado para la reparación o entregar una copia de los archivos y la base de datos. He trabajado con los equipos de abusos de los principales proveedores y puedo decirte qué querrán ver antes de levantar la suspensión.

¿Debo desconectar el sitio ahora mismo?

Si está redirigiendo clientes o sirviendo spam, sí: una página de mantenimiento limita el daño a tu reputación mientras se hace la limpieza. Antes de cambiar nada, haz una copia completa de los archivos y la base de datos. Esa copia es lo que permite averiguar cómo entraron.

¿Necesito un plan mensual de seguridad después?

Normalmente no, para el sitio de una empresa común. La mayoría de las intrusiones son problemas de configuración y de hábitos que una suscripción no resuelve. Los sitios que guardan datos de pago o personales son otra conversación, y te lo diré si el tuyo es uno de ellos.

Si te está pasando ahora

Envíame la URL y lo que estás viendo.

Incluye tu hosting y si todavía tienes acceso de administrador. Respondo el mismo día hábil, IST. Una vez limpio el sitio, suele valer la pena hacer el trabajo de velocidad mientras todo está abierto.

Brief del proyecto Paso 1 de 2 · El trabajo

¿Qué quieres construir?

Un párrafo basta para empezar. Si no es un trabajo para mí, te lo digo y te recomiendo a alguien mejor.

El trabajo

Elige todo lo que aplique.

Plataforma

«No sé» es una respuesta perfectamente válida.

¿Qué intentas construir y qué tiene que hacer para las personas que lo usan? Escríbelo como lo dirías en voz alta.

0 / 1200

Dos pasos. Menos de un minuto.