forumAbrir tema

Un escáner de seguridad web marcó nuestro sitio como infectado: ¿problema real o falsa alarma?

PPerihan K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
124
#1

Somos una empresa de 12 personas en New Jersey que suministra insumos médicos a clínicas dentales. Facturamos un promedio mensual de 18.000 dólares y todas nuestras ventas se realizan a través de la web. Ayer por la mañana un cliente llamó diciendo que su navegador mostró una advertencia de seguridad al intentar hacer un pedido. A raíz de esto ejecutamos un escáner de seguridad web gratuito y nos dio una alerta de código malicioso en la página principal.

No tenemos un especialista en ciberseguridad a tiempo completo; de lo técnico se encarga un desarrollador freelance a 40 dólares la hora. Él miró por encima el código fuente del sitio y dice que no ve anomalías evidentes. En Google Search Console aún no aparece ninguna sanción ni registro en lista negra, pero tenemos miedo de que nos corten el tráfico en cualquier momento.

Las alertas de este tipo de escáneres de seguridad online, ¿suelen ser falsas alarmas o hay una filtración oculta en el sitio? ¿Cómo confirmamos y resolvemos esto de forma definitiva sin gastar miles de dólares?

UUfuk S***Participante
Cargo
Contabilidad básica
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
jun 2022
Mensaje
74

Doki · Soporte de respuesta a incidentes · 2025

Más útil#2

Respuesta corta: Las alertas de los escáneres de seguridad suelen ser falsas alarmas provocadas por plugins externos desactualizados o códigos de seguimiento, pero cada aviso debe revisarse a nivel de código fuente. En lugar de entrar en pánico y cerrar la web, debes auditar los cambios de archivos y las peticiones al servidor para confirmar si es una vulnerabilidad real o una alerta de librería.

Sigue estos pasos para aclarar la situación: 1) Examina el código fuente de tu web sin la caché del navegador, buscando especialmente iframes sospechosos o scripts cargados desde dominios externos desconocidos. 2) Entra al administrador de archivos del panel de control de tu servidor y lista los archivos modificados en las últimas 48 horas; si hay una actualización no planificada en archivos del sistema base, es señal directa de código malicioso. 3) Filtra los registros de acceso del servidor para verificar peticiones inusuales directamente a carpetas de subida e intentos de sesión no autorizados.

Si detectas código malicioso, restaura junto a tu desarrollador freelance un respaldo completo y limpio de la web. Luego, cambia de inmediato todas las contraseñas del panel de administración, base de datos y accesos al servidor. Si concluyes que es una falsa alarma, retira temporalmente el script de terceros señalado y solicita una nueva revisión al escáner.

KKübra G***Participante
Cargo
Representante de ventas de campo
Sector
Derecho
Tipo de organización
mediana empresa
Miembro desde
mar 2024
Mensaje
7
#3

Al verificar, no mires la web solo desde tu navegador. Los atacantes suelen condicionar las redirecciones para que solo aparezcan a usuarios que llegan desde buscadores o dispositivos móviles. Haz peticiones en crudo desde la línea de comandos de tu servidor usando distintos User-Agents y compara las respuestas. Así verás mejor si hay cadenas en base64 o enlaces externos ocultos en el código.

KKübra M***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
62
#4

No confíe a ciegas en su desarrollador si le dice "ya lo miré y no vi nada". En los ciberataques actuales ya no ponen una imagen de hacker en la pantalla; meten pequeños fragmentos de JavaScript que corren en segundo plano sin hacer ruido y copian los datos del formulario de la tarjeta de crédito. Si su desarrollador no trabaja enfocado en seguridad, se le puede pasar fácilmente una sola línea de código oculta dentro de un archivo.

HHasan G***Participante
Cargo
Especialista en pruebas
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
mar 2022
Mensaje
8
#5

El año pasado pasamos por un pánico similar. Un escáner online nos dijo que la web estaba en lista negra y vimos servicios que pedían 800 dólares por limpiarla. Al investigar a fondo, resulta que la alerta era por un certificado caducado del plugin de chat en vivo. Pagamos 40 dólares de mano de obra al desarrollador para actualizar el script y lo solucionamos sin ningún coste extra.

TTuğçe C***Experto
Cargo
Especialista en recursos humanos
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2023
Mensaje
185
#6

Lo primero que debe hacer ahora mismo es entrar al panel de hosting y descargarse al ordenador las copias de seguridad de la última semana. Incluso si hay una infección, el desarrollador podría perder datos al hacer la limpieza. Con el backup a salvo, actualice el CMS y todos los plugins activos a la última versión estable. Muchas veces, tapar una vulnerabilidad conocida detiene la inyección al instante.

AAlper C***Experto
Cargo
Agente de atención al cliente
Sector
Software
Tipo de organización
cooperativa
Miembro desde
dic 2023
Mensaje
74
#7

¿Qué archivo o URL exacta marca el escáner como malicioso en el informe? Y otra cosa, ¿se instaló algún plugin nuevo, formulario de pago o código de seguimiento de marketing de terceros en las últimas dos semanas? Esos detalles son clave para diferenciar una falsa alarma de una filtración real.

HHatice K***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
131
#8

Que avise un cliente da rabia, pero no entre en pánico. Si en Google Search Console no sale todavía el aviso rojo, el tráfico no se le va a cortar de golpe. De todos modos, cambie las contraseñas sin perder tiempo y revise los archivos línea por línea con su desarrollador. Pasito a pasito es algo que se resuelve en medio día.

MMurat Z***Participante
Cargo
Representante de ventas de campo
Sector
vidrio
Tipo de organización
cadena de tiendas
Miembro desde
ene 2025
Mensaje
27
#9

a nosostros nos paso algo parecido el escaner confundio el codigo de analitica con malware. no compreis paquetes de seguridad caros por panico. miard los logs q si no hay peticiones raras de ips extranjeras lo mas seguro es q sea falsa alarma.

DDoruk Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
99
#10

Resumiendo lo hablado: sin entrar en pánico, sacan respaldo, revisan los últimos archivos modificados, no se conforman con el chequeo superficial del desarrollador sino que miran los logs del servidor y revisan los scripts externos antes de gastar dinero a lo tonto en herramientas de limpieza caras.

TTolga Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
14
#11

Estoy siguiendo esto.

İİbrahim B***Participante
Cargo
Planificación de producción
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
24

Doki · Configuración de gestión de logs · 2024

#12

Perdona, pero esto no es válido en todos los casos. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si escribís el resultado aquí, también servirá de ayuda a otros.

OOnur Y***Participante
Cargo
Director de producto
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2024
Mensaje
9

Doki · Configuración de gestión de logs · 2024

#13

Me han quedado claras las dudas, gracias.

HHatice A***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
2
#14

Buen trabajo. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

También me gustaría saber si alguien lo hace de otra manera.

MMustafa N***Participante
Cargo
Técnico de servicio
Sector
Cosmética
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2023
Mensaje
324
#15

Soy una pequeña empresa, os lo cuento desde mi lado. Lo importante no es la cifra, sino en qué se basa esa cifra.

No confíes en una sola medida; ve capa por capa.

KKoray E***Experto
Cargo
Desarrollador de software
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
25
#16

Tiene razón.

YYavuzExperto
Cargo
Director de seguridad de la información
Miembro desde
jul 2023
Mensaje
168
#17

A nosotros nos pasó esto. Una copia de seguridad no probada no es una copia de seguridad.

Si escribís el resultado aquí, también servirá de ayuda a otros.

NNazlı A***Participante
Cargo
Director de clínica
Sector
Fabricación de maquinaria
Tipo de organización
mediana empresa
Miembro desde
dic 2023
Mensaje
353
#18

¿Podría ampliar un poco esto? Antes de decidir, mirad qué datos tenéis en la mano.

No confíes en una sola medida; ve capa por capa. Si escribís el resultado aquí, también servirá de ayuda a otros.

FFiliz E***Participante
Cargo
Diseñador gráfico
Sector
Catering
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2022
Mensaje
200
#19

hace dos años viví exactamente lo mismo. si el permmiso y el alcance no están por escrito que no empiece la prueba.

por supuesto, cambia si tu situación es diferente.

BBurcu A***VeteranoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
360
#20

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Lo importante no es la cifra, sino en qué se basa esa cifra.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Eso es todo, disculpa si me he extendido demasiado.

Responder