forumAbrir tema

Cómo saber si hackearon mi web: ¿Es solo un plugin con fallos o hay alguien adentro?

EEsraParticipante
Cargo
Desarrollador Python
Miembro desde
ago 2024
Mensaje
134
#1

Tenemos una pequeña tienda online desde Alemania donde vendemos repuestos para equipamiento de cocinas industriales. Facturamos unos 12.000 euros al mes y recibimos unos 400 visitantes únicos al día. Hace dos días, dos clientes distintos nos dijeron que al entrar a la web desde el móvil los redirigía a una página rara tipo apuestas. Probé mil veces desde mi ordenador en escritorio y no veo ninguna redirección ni nada raro.

Al mismo tiempo noté que el uso de CPU en el panel del servidor se disparó al máximo y la empresa de hosting me mandó una alerta automática por 1.500 correos sospechosos saliendo del servidor. La semana pasada la actualización de un plugin de formularios se quedó a medias y dio error de base de datos; desde ese día venía habiendo pequeños fallos.

Ahora no me queda claro: ¿es solo un fallo técnico por el plugin roto en bucle, o de verdad alguien se metió al sistema y metió código malicioso en los archivos? Antes de pagarle a una empresa especializada 800-1000 euros por una auditoría de seguridad, ¿hay alguna forma concreta de aclararlo por nuestra cuenta y diferenciar a mano si es un hackeo o un conflicto de software?

HHilal Ö***Participante
Cargo
Responsable de redes sociales
Sector
Turismo
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
215
Más útil#2

Respuesta corta: Lamentablemente es muy probable que te hayan hackeado la web; las redirecciones móviles y los emails masivos desde el servidor no son un error de software, son síntomas típicos de malware. Si un plugin se cuelga puede sobrecargar la CPU pero jamás mandar miles de correos hacia afuera ni generar código condicional para redirigir solo a dispositivos móviles.

Para confirmarlo lo primero es revisar el archivo .htaccess y el index.php del directorio raíz por FTP o desde el administrador de archivos. Los atacantes suelen meter comprobaciones de User-Agent en esos archivos para redirigir únicamente a los bots de motores de búsqueda y navegadores móviles a sitios externos; por eso no lo notas en escritorio. Mira las fechas de última modificación: si archivos del núcleo que no tocabas hace meses aparecen actualizados en las últimas 48 horas, se metieron al sistema.

El segundo paso concreto es revisar la cola de correo y las tareas programadas (cron) en el servidor. Los archivos PHP sospechosos suelen esconderse en carpetas como uploads, donde normalmente no debería haber archivos ejecutables. Revisa la tabla de usuarios en la base de datos a ver si crearon alguna cuenta de administrador nueva sin tu conocimiento.

Antes de buscar soporte profesional externo, puedes descargar una copia limpia del sitio, pasarle un antivirus en local y revisar la pestaña de problemas de seguridad en Google Search Console. Si consiguieron permisos de escritura en el directorio raíz, borrar el plugin con problemas no lo va a arreglar; hay que reinstalar todos los archivos del núcleo desde cero.

CCeren B***Participante
Cargo
Director de ventas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
282
#3

Que redirija en móvil y no en PC es el clásico truco de detección de navegador. Los atacantes escriben condiciones para excluir a las IPs que se loguean al panel de administración o a navegadores de escritorio estándar. Abre el emulador de dispositivos móviles desde las herramientas de desarrollo de tu navegador y revisa las redirecciones en la pestaña Red; el nombre del archivo que redirige te va a salir directamente ahí.

MMurat Z***Participante
Cargo
Representante de ventas de campo
Sector
vidrio
Tipo de organización
cadena de tiendas
Miembro desde
ene 2025
Mensaje
27
#4

cuando un plugin se rompe la web da pantalla blanca o tira error amigo, no manda 1500 malis solo. se nota a leguas q estan usando el servidor pa mandar spam. cambia ya la clave del ftp y de la base de datos sin perder tiempo.

FFeyza A***VeteranoMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
360
#5

En nuestra web de repuestos en Stuttgart nos pasó una vulnerabilidad parecida, nos dimos cuenta tarde y el hosting nos suspendió la cuenta por completo. Un especialista local nos cobró 650 euros por la limpieza, y como el dominio cayó en listas negras de spam tardamos 3 meses en recuperar las posiciones en Google. Les recomiendo actuar ya antes de que el servidor les cierre la cuenta.

EEmine A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
1
#6

¿Tienen acceso SSH en el panel del servidor o solo usan un panel compartido? Y cuando la actualización del plugin quedó a medias, ¿hicieron algún cambio manual de permisos en los archivos? Esos dos detalles son clave para entender por dónde entraron al sistema de archivos.

MMerveParticipante
Cargo
Director de operaciones
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
118
#7

Hagan estos tres pasos de una: 1) Renueven las claves de seguridad (salts) en el archivo de configuración por FTP y cierren todas las sesiones activas. 2) Busquen archivos con extensión PHP en la carpeta uploads y, en vez de borrarlos, cámbienles el nombre para dejarlos en cuarentena. 3) Limpien la cola de correos salientes desde el panel del hosting y cambien las contraseñas de email ya mismo.

SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
#8

Tampoco hay que ponerse en el peor escenario de golpe, primero habría que mirar los logs de los plugins. En algunos plugins de formularios, si los bots de spam abusan del checkbox pueden generar registros cada segundo y mandar mails de notificación uno tras otro. De todos modos, lo de la redirección móvil da muy mala espina, a lo mejor se juntaron dos fallos distintos al mismo tiempo.

ÖÖzge A***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
42
#9

El año pasado nos pasó algo parecido. Nos llamaron unos clientes diciendo que salían anuncios raros en la web y al principio no les creímos xq desde las compus de la oficina se veía todo perfecto. Resulta q solo redirigía a los que venían desde Google con el celular si ponías la URL directo no pasaba nada. Se nos metieron hasta en las tablas de la base de datos estuvimos dos días renegando para limpiar todo.

YYağmur A***Participante
Cargo
Técnico de servicio
Sector
Servicios de salud
Tipo de organización
Empresa de 300 empleados
Miembro desde
feb 2024
Mensaje
349
#10

En el mercado alemán, el mayor riesgo con estos temas son las obligaciones de la normativa de protección de datos. Si llegaron a acceder a la base de datos de clientes o usaron sus direcciones en los correos salientes, puede haber obligación legal de notificarlo. Antes de entrar en pánico, hagan una copia de respaldo de los logs de acceso del servidor y empiecen a limpiar sin borrar las pruebas.

İİsmail Ş***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
32
#11

Yo también tengo curiosidad. Las decisiones apresuradas son las que hay que corregir seis meses después.

El error cometido por comprobar si hackearon la web suele ser reversible, pero caro. Si escribís el resultado aquí, también servirá de ayuda a otros.

TTülay B***Veterano
Cargo
Director de recursos humanos
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2023
Mensaje
35
#12

A mí me pasó justo al revés, por eso escribo. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

AAli Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
157
#13

tienes razón yo también pasé por lo mismo pero la mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

yo seguiría por ese camino.

KKoray T***Participante
Cargo
Director regional
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
dic 2023
Mensaje
103
#14

Este enfoque tiene un coste, y no se habla de ello. El error cometido por comprobar si hackearon la web suele ser reversible, pero caro.

Esta es mi opinión, no lo escribo como una verdad absoluta.

JJale Ö***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
10
#15

Voy a defender lo contrario, no se molesten. Si regañas las falsas alarmas, nadie volverá a reportar.

Espero que le sea útil.

OOnur S***Participante
Cargo
Técnico de soporte de sistemas
Sector
Embalaje
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2025
Mensaje
14
#16

Hay algo que no entiendo. Intentar hacerlo solo es la vía más cara.

Si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada. Si escribís el resultado aquí, también servirá de ayuda a otros.

HHasan A***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
203
#17

tienne razón.

TTuğçe O***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
3
#18

La discusión se ha dispersado, voy a ordenarla. Si regañas las falsas alarmas, nadie volverá a reportar.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
#19

A nosotros también nos pasa. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Ánimo.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#20

Una corrección: lo que llamamos "seguro" aquí no es absoluto, sino que implica aumentar el coste. El objetivo no es hacer el ataque imposible, sino que no valga la pena el esfuerzo.

Responder