website security

Hackearon su sitio web: qué hacer en las primeras 24 horas

Un sitio web hackeado no siempre se ve roto desde su propia computadora. Conozca los primeros pasos reales, qué evitar y cuándo limpiar es mejor que reconstruir.

Si hackearon su sitio web y se pregunta qué hacer, empiece aquí, en este orden. Tome capturas de pantalla y anote la hora en que lo notó. Pídale a su proveedor de hosting que desconecte el sitio o que ponga una página de mantenimiento, pero todavía no borre nada. Cambie las contraseñas del hosting, del correo, del sitio web y del dominio desde una computadora de confianza. Después abra el informe de problemas de seguridad (Security Issues report) en Google Search Console. En muchos casos un sitio hackeado se puede limpiar y conservar, y hay tiempo para tomar esa decisión una vez que esté contenido. Si un cliente le avisó y el sitio se ve bien desde su propia computadora, siga adelante. Eso es común, y los pasos de abajo explican por qué.

Puntos clave

Contenga el problema sin destruir la evidencia

La guía de la FTC sobre filtraciones de datos dice que hay que desconectar de inmediato el equipo afectado, pero no apagar las máquinas. Para un sitio web, eso significa una página de mantenimiento o la suspensión por parte del hosting, no borrar archivos.

Su propia visita puede verse normal

Google advierte que los ataques pueden variar según el dispositivo y el contexto de navegación, así que una redirección puede aparecer solo en teléfonos o para visitantes que llegan desde Google.

Search Console es donde empieza y donde termina

Su informe de problemas de seguridad muestra lo que Google encontró, y una solicitud de revisión debe explicar el problema, describir la solución y documentar el resultado.

Un sitio hackeado no necesita automáticamente una reconstrucción

Archivos limpios, una copia de seguridad verificada como limpia y software actualizado pueden salvar un sitio con soporte. Reconstruir se vuelve más seguro cuando la plataforma ya no tiene soporte o cuando no se puede delimitar el daño.

Detenga el daño en la primera hora

El orden importa más que la velocidad, y las fuentes de la primera página de resultados de búsqueda no se ponen de acuerdo. Algunas dicen que primero hay que desconectar el sitio. Otras dicen que hay que copiar todo antes de tocar nada. La guía de respuesta a filtraciones de datos de la FTC lo resuelve: «Take all affected equipment offline immediately, but don't turn any machines off until the forensic experts arrive.» (Desconecte de inmediato todo el equipo afectado, pero no apague ninguna máquina hasta que lleguen los expertos forenses.) Para el sitio web de un negocio pequeño, eso se traduce en cinco pasos.

  1. Registre lo que ve: Tome capturas de las páginas de spam, de la redirección, de la advertencia del navegador y de cualquier correo de su hosting. Anote la hora, la dirección que visitó y cualquier cosa que haya cambiado hace poco, como un plugin nuevo, un usuario nuevo o la última visita de un desarrollador. Las preguntas frecuentes de WordPress sobre sitios hackeados señalan la documentación como el primer paso concreto.
  2. Contenga el problema: Pídale a su hosting, a través del enlace en el panel de su cuenta, que suspenda el sitio o que ponga una página de mantenimiento. Eso impide que los clientes lleguen a lo que el atacante dejó ahí, sin borrar el rastro.
  3. Cambie los accesos desde un dispositivo limpio: Cambie las contraseñas del hosting, del administrador del sitio web, del correo, de FTP o SFTP, de la base de datos y de su registrador de dominio. Use una computadora de confianza y active el inicio de sesión en dos pasos donde se ofrezca.
  4. Delimite el alcance: Abra el informe de problemas de seguridad de Search Console y los registros de su hosting. Busque usuarios, archivos y ajustes que no reconozca, pero todavía no los borre.
  5. Espere con lo demás: No restaure una copia de seguridad, no solicite una revisión a Google ni empiece una reconstrucción hasta que sepa qué pasó y cómo entró el atacante.

Hay una excepción que cambia el orden. Si su servidor muestra señales de ransomware, si sus archivos están cifrados, o si pudieron haberse robado datos de clientes o de pagos, deje de limpiar y busque ayuda profesional para incidentes, para preservar primero la evidencia. Eso ya no es un problema rutinario del sitio web.

Una laptop sobre la mesa de una cocina de noche que muestra una advertencia del navegador, junto a un teléfono y una libreta con la hora anotada.
Las capturas de pantalla y la hora en que lo notó son lo primero que hay que guardar, antes de cambiar cualquier cosa.

Sepa con qué tipo de hackeo está tratando

Lo que está viendo le dice mucho sobre qué hacer después. Por lo general encajará en uno de unos pocos tipos:

  • Desfiguración: Sus páginas muestran un mensaje, una imagen o un texto que usted no puso ahí. Alguien tuvo acceso para publicar, pero eso no prueba que el resto del servidor esté limpio.
  • Spam inyectado: Aparecen páginas o enlaces desconocidos de farmacias, casinos, contenido para adultos o finanzas, a menudo solo en los resultados de Google o en direcciones extrañas. Google los clasifica en Search Console como inyección de contenido o de URL.
  • Redirección maliciosa: Algunos visitantes son enviados a otro sitio, a menudo peligroso. Puede depender del dispositivo, de dónde viene el visitante o de si tiene la sesión iniciada, y por eso es posible que usted no lo vea.
  • Accesos robados: Usuarios administradores desconocidos, correos de restablecimiento de contraseña que usted no pidió, cuentas FTP nuevas o ajustes del dominio cambiados.
  • Carga del servidor sin explicación: Un uso alto y sostenido de recursos con poco tráfico puede apuntar a un minero de criptomonedas u otro proceso oculto, aunque es una pista y no un diagnóstico.
  • Ransomware en el hosting: Los archivos están cifrados o inaccesibles y hay una nota de rescate. Esto requiere contención y ayuda profesional, no una restauración rápida.

Si su sitio solo falla para otras personas, pruébelo como ellas lo ven: desde un teléfono con datos móviles, desde una ventana privada del navegador o entrando desde una búsqueda en Google. La propia guía de Google sobre sitios hackeados dice que su informe es la fuente de verdad aunque usted no pueda reproducir la advertencia.

Consiga que Google quite su advertencia de la forma correcta

Cuando Google encuentra malware, páginas engañosas o contenido hackeado, puede mostrar una advertencia junto a sus resultados de búsqueda, y Chrome puede mostrar una página roja antes de que los visitantes lleguen a su sitio. Eso puede reducir mucho su tráfico. No es lo mismo que una penalización manual, y no significa que su sitio haya sido eliminado de Google.

El informe de problemas de seguridad de Search Console muestra el tipo de problema, cuándo se detectó por primera vez, una descripción y URLs de muestra. Las muestras son ejemplos, no una lista completa, así que limpiar solo esas páginas rara vez basta.

Una vez que el contenido malicioso y la vía de entrada estén corregidos, solicite una revisión desde el mismo informe. Google dice que una buena solicitud hace tres cosas: explica el problema exacto en su sitio, describe los pasos que usted tomó para corregirlo y documenta el resultado. Las revisiones toman tiempo. La documentación de Google dice que las revisiones por malware suelen tardar unos días y las de spam por hackeo pueden tardar varias semanas, y que las advertencias desaparecen unos días después de una revisión aprobada, con algo de retraso entre los sistemas de Google. No envíe la solicitud mientras el problema siga ahí, y no la envíe una y otra vez; Google dice que eso puede hacer más lento el proceso.

Si hay páginas de spam apareciendo en la búsqueda mientras limpia, la herramienta de retirada de URLs de Search Console puede ocultarlas temporalmente. No borra nada de su servidor, así que es una solución provisional, no un arreglo.

El camino de regreso, en orden

  1. 1

    Hora 1

    Registre, contenga a través de su hosting, cambie las contraseñas desde un dispositivo limpio.

  2. 2

    Horas 2 a 6

    Revise el informe de problemas de seguridad de Search Console, los registros de su hosting y cada cuenta de usuario en busca de algo desconocido.

  3. 3

    Día 1

    Quite el contenido malicioso, cierre la vía de entrada, restaure archivos limpios o una copia de seguridad verificada como limpia, actualice todo y vuelva a cambiar las contraseñas.

  4. 4

    Día 1 a 2

    Pruebe como visitante sin sesión iniciada en computadora y en móvil, y luego solicite la revisión de Google con el problema, la solución y el resultado.

  5. 5

    De días a semanas

    Espere la revisión. Las revisiones por malware suelen tardar días; las de spam por hackeo pueden tardar semanas.

Salve el sitio que tiene, cuando se pueda

Un sitio no necesita reconstruirse solo porque lo hackearon. Google mismo menciona reemplazar los archivos afectados con la última copia de seguridad buena, o quitar el contenido malicioso, como formas de recuperarse. La documentación oficial de WordPress dice que sus carpetas principales se pueden reemplazar con copias limpias de la misma versión mientras usted revisa las partes que son propias de su sitio.

Limpiar y conservar el sitio suele ser la decisión correcta cuando:

  • La plataforma todavía tiene soporte: El software, el tema y las extensiones siguen recibiendo actualizaciones de seguridad.
  • Existe un punto de recuperación limpio: Una copia de seguridad de antes del ataque, o copias limpias de los archivos del software.
  • La vía de entrada se puede cerrar: El plugin desactualizado, la contraseña débil o la cuenta expuesta se pueden corregir.
  • El daño tiene límites: Usted puede ver qué se cambió y nada indica que tomaron el control de todo el servidor.

Reconstruir o mudarse a otra plataforma se vuelve la opción más segura cuando el software ya no tiene soporte, cuando nadie puede decir hasta dónde llega el daño, cuando no existe un punto de recuperación limpio, cuando el sitio depende de extensiones abandonadas, o cuando la infección sigue regresando después de corregir contraseñas, archivos y software. La guía de respuesta a incidentes del NIST trata la restauración desde copias limpias, el reemplazo de archivos y la reconstrucción como opciones distintas para situaciones distintas, no como escalones que hay que subir.

Una palabra sobre las copias de seguridad. «Solo restaure la copia de seguridad» es un consejo incompleto. Una copia puede traer de vuelta el acceso oculto del atacante si se hizo después de la intrusión, y restaurarla sin corregir la debilidad deja la puerta abierta. Compare la fecha con el momento en que probablemente empezó el problema.

Una fila de unidades de almacenamiento etiquetadas en un estante, con una un poco adelantada, como si la hubieran elegido.
Una copia de seguridad solo ayuda si es anterior a la intrusión y si la vía de entrada también está cerrada.

Cierre cada puerta que usó el atacante

Cambiar una sola contraseña rara vez basta. Los atacantes a menudo crean otras formas de volver a entrar antes de que alguien las note. Después de la limpieza, cambie de nuevo todas las credenciales, no solo el acceso al sitio web: hosting, correo, FTP o SFTP, base de datos, registrador de dominio y cualquier clave de API conectada al sitio. Luego elimine las cuentas que no reconozca y active el inicio de sesión en dos pasos.

Un llavero con varias llaves distintas sobre un escritorio, junto a una sola llave nueva todavía en su tarjeta.
Cada cuenta conectada al sitio recibe una contraseña nueva, no solo el acceso al sitio web.

El punto débil no siempre está en el servidor. La documentación de WordPress y la guía de Hostinger sobre sitios hackeados señalan que una computadora infectada en la oficina puede ser la forma en que se robaron las contraseñas desde el principio. Haga un análisis de seguridad en cualquier computadora que se use para administrar el sitio antes de escribir en ella las contraseñas nuevas.

Por último, actualice todo: el software principal, el tema, cada plugin o extensión y todo lo que el hosting ejecuta por debajo. Quite los plugins y temas que ya no use, porque un plugin desactivado todavía puede ser una vía de entrada.

Revise en qué situación está en diez minutos, gratis

Estas revisiones no cuestan nada y no requieren conocimientos técnicos:

  • Problemas de seguridad en Search Console: Tome captura de cada problema, su fecha de primera detección y las URLs de muestra. Ya que está ahí, confirme que no se hayan agregado propietarios desconocidos a la propiedad.
  • Un escáner público: Pase su página de inicio por VirusTotal o un servicio similar. Recuerde que los escáneres remotos solo ven lo que ve un visitante, así que un resultado limpio no es una prueba. Nunca escriba una dirección de administrador ni una contraseña en una herramienta pública.
  • Otros dispositivos: Visite su sitio desde un teléfono con datos móviles y desde una ventana privada, y entre desde una búsqueda en Google.
  • Los registros de su hosting: Fotografíe los cambios recientes de archivos, los inicios de sesión y el uso de recursos. Haga una lista de todos los usuarios de administración, hosting, FTP, base de datos y registrador.
  • Su propia computadora: Haga el análisis de seguridad de su sistema operativo y revise las extensiones del navegador que no reconozca.

Cuando se comunique con su hosting o con quien le esté ayudando, envíe una nota breve del incidente: el dominio, cuándo lo notó, las capturas, lo que muestra Search Console, las URLs sospechosas, en qué plataforma funciona el sitio, qué accesos todavía tiene y si por el sitio pasa información de clientes o pagos.

Una sola hoja impresa con unas pocas revisiones breves, con tres de ellas marcadas con pluma.
Una nota del incidente de una página pone en marcha a su hosting o a quien le ayude más rápido que una llamada.

Proteja a sus clientes si sus datos estuvieron involucrados

Si su sitio recopila información personal o recibe pagos, un hackeo puede convertirse en una filtración de datos, y se aplican otras reglas. La guía de la FTC dice que no hay que destruir la evidencia, que hay que asegurar sus operaciones, averiguar qué datos y qué personas se vieron afectados, y entender sus obligaciones de notificación. Cada estado de EE. UU. tiene su propia ley de notificación de filtraciones, y los supuestos y los plazos varían, así que este es el momento de buscar asesoría legal. Si pudieron estar involucrados datos de tarjetas, avise a su proveedor de pagos; la guía del PCI Security Standards Council explica que una sospecha de filtración de tarjetas puede requerir un investigador forense independiente.

Si hay ransomware de por medio, la guía de ransomware de CISA es la referencia, y señala que pagar no garantiza que recupere sus datos. Esto es información general, no asesoría legal.

¿Seguiría estos pasos en el orden correcto?

Elija una respuesta para empezar.

1. Encuentra páginas de spam en su sitio a las 10 p.m. ¿Qué va primero?

2. La redirección no ocurre cuando usted visita su propio sitio. ¿Qué significa eso?

3. ¿Cuándo debe solicitar la revisión de seguridad de Google?

Preguntas frecuentes sobre qué hacer si hackearon mi sitio web

¿Debo desconectar un sitio web hackeado?

Limite lo que los visitantes pueden ver, pero guarde primero las capturas y los registros. Pídale a su hosting que suspenda el sitio o que muestre una página de mantenimiento en lugar de borrar archivos, lo que puede destruir la evidencia de cómo entró el atacante.

¿Se puede recuperar un sitio web hackeado?

A menudo, sí. Un sitio con soporte, con una copia de seguridad limpia o archivos de software limpios, una vía de entrada que se puede corregir y un daño delimitado, por lo general se puede limpiar y conservar. Reconstruir es más seguro cuando el software no tiene soporte, cuando no se puede delimitar el daño o cuando la infección sigue regresando.

¿Puedo simplemente restaurar mi sitio web desde una copia de seguridad?

Solo si la copia es anterior a la intrusión, y solo si además corrige la debilidad y cambia todas las contraseñas. Una copia hecha después de que el atacante entró puede traer de vuelta su acceso.

¿Cuánto tarda Google en quitar la advertencia de sitio hackeado?

Después de que usted solicita una revisión, Google dice que las revisiones por malware suelen tardar unos días y las de spam por hackeo pueden tardar varias semanas. Las advertencias desaparecen unos días después de una revisión aprobada.

¿Por qué no veo la redirección en mi propia computadora?

Los hackeos se pueden configurar para aparecer solo en móviles, solo para visitantes que llegan desde Google o solo para personas que no tienen la sesión iniciada. Pruebe desde un teléfono con datos móviles y entrando desde un resultado de búsqueda.

¿Qué contraseñas debo cambiar después de un hackeo al sitio web?

Todas las que estén conectadas al sitio: hosting, administrador del sitio web, correo, FTP o SFTP, base de datos, registrador de dominio y cualquier clave de API. Cámbielas desde una computadora que haya analizado, y otra vez después de la limpieza.

Próximos pasos

Cuando hackean su sitio web, la primera hora se trata del orden, no de la velocidad: registre lo que ve, contenga el sitio a través de su hosting sin borrar nada, cambie las contraseñas desde un dispositivo limpio y revise el informe de problemas de seguridad de Search Console. Después viene la limpieza, cerrar la vía de entrada y una solicitud de revisión que explique el problema, la solución y el resultado. Muchos sitios hackeados se pueden limpiar y conservar, y reconstruir es la respuesta solo cuando la plataforma o el daño hacen que limpiar no sea seguro.

Si lo maneja así, sale con algo más que un sitio que funciona. Sabe cómo entró el atacante, la puerta está cerrada, sus cuentas están bajo su control y tiene un registro que puede mostrar si un cliente o su proveedor de pagos le pregunta qué pasó.

Si las revisiones encuentran cuentas desconocidas, archivos cambiados que no puede explicar o ninguna copia de seguridad limpia, ese es el momento en que un segundo par de manos le evita errores irreversibles. En Web Leveling, nuestro trabajo de auditoría de seguridad de sitios web rastrea cómo entró el atacante y qué tocó, y cuando una limpieza basta se lo diremos en lugar de cotizarle una reconstrucción. Una vez que el sitio esté limpio, nuestro trabajo de mantenimiento de sitios web mantiene el software actualizado para que esa misma puerta siga cerrada. Trabajamos con pequeñas y medianas empresas en todo el país y en el extranjero, dondequiera que estén. Envíenos sus capturas y cuéntenos lo que encontró a través de nuestro formulario de contacto, y le diremos qué revisaríamos primero.

Términos

Palabras que encontrará durante la limpieza

Toque un término para ver qué significa.

Informe de problemas de seguridad. La parte de Google Search Console que muestra el malware, el contenido hackeado y las páginas engañosas que Google encontró en su sitio.

Revisión de seguridad. La solicitud que envía desde ese informe una vez que su sitio está limpio, para pedirle a Google que quite sus advertencias.

Inyección de contenido. Páginas, enlaces o texto que un atacante agrega a su sitio, a menudo spam dirigido a los resultados de búsqueda.

Redirección maliciosa. Código que envía a algunos visitantes a otro sitio, a menudo solo en ciertos dispositivos o desde ciertas fuentes.

Copia de seguridad limpia. Una copia de su sitio hecha antes de la intrusión, verificada como libre de los cambios del atacante.

Inicio de sesión en dos pasos. Un segundo paso al iniciar sesión, como un código en su teléfono, para que una contraseña robada no sea suficiente por sí sola.

Nota del incidente. Un resumen de una página de lo que vio, cuándo, y qué accesos tiene, para entregar a su hosting o a quien atienda el incidente.