forumAbrir tema

Han hackeado la web, redirigen a los visitantes a otro sitio — ¿qué hacer en la primera hora?

MMehmet C***Participante
Cargo
Empleado de tienda
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2025
Mensaje
263
#1

Esta mañana nos hemos encontrado con una situación horrible en nuestra tienda online de repuestos de equipamiento de cocina industrial con sede en Colonia. Aunque al entrar desde escritorio la web parece abrirse normal, todo el que hace clic desde los resultados de búsqueda de Google o entra desde el móvil es redirigido a webs de apuestas y cripto falsas.

Nuestra web genera una facturación media de 1.800 euros al día y ahora mismo tenemos los teléfonos bloqueados, no podemos recibir pedidos. Además nos da mucho miedo que el buscador nos ponga en lista negra y aparezca la advertencia roja de seguridad. Tenemos acceso al panel del hosting, la base de datos sigue ahí pero no queremos borrar un archivo equivocado por el pánico y cargarnos el sistema del todo.

En la primera hora de este incidente, ¿quién exactamente y en qué orden debería intervenir? ¿Cómo deberíamos contactar con la empresa de hosting y por dónde empezar la limpieza?

DDoruk U***Participante
Cargo
Técnico de servicio
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2025
Mensaje
137
Más útil#2

Respuesta corta: lo que hay que hacer en la primera hora no es entrar en pánico y borrar archivos al azar, sino redirigir de inmediato el tráfico de visitantes a una página de mantenimiento segura y hacer una copia de seguridad completa del estado actual. Después hay que cambiar todas las contraseñas del servidor, base de datos y administrador y pedir al proveedor de hosting que congele los logs de acceso al servidor.

Los atacantes suelen añadir códigos de redirección que distinguen los bots de los buscadores y a los administradores de escritorio, que solo se activan cuando el referer es un buscador y que apuntan a dispositivos móviles. Estos códigos se esconden la mayoría de las veces en los archivos de configuración del directorio principal, en el archivo index principal o en la plantilla de cabecera de tu tema. Antes de empezar la limpieza, descarga una copia del estado actual del servidor porque necesitarás estas pruebas para el análisis forense o para detectar la vía de intrusión.

El orden de intervención urgente que debes seguir en la primera hora es este: 1) Pon tu web de inmediato en modo mantenimiento temporal desde el panel del hosting o sustituye el archivo index principal por una página de mantenimiento estática, 2) Renueva por completo las contraseñas de administrador del servidor, FTP, base de datos y gestor de contenidos, 3) Revisa las fechas de última modificación de los archivos y lista los archivos de script que hayan cambiado en las últimas 24-48 horas, 4) Revisa la última copia de seguridad automática del servidor de la que estés seguro que está limpia, pero no restaures la copia sin cerrar antes la vulnerabilidad.

Al informar al equipo de soporte del hosting, indica con claridad que tu web está redirigiendo al exterior y que quieres que se conserven los logs de acceso y de errores del servidor. Si solo cargas la copia antigua sin hacer la limpieza, como no se ha cerrado la vulnerabilidad, te volverán a hackear en cuestión de minutos.

YYavuz T***Experto
Cargo
Director de ventas
Sector
Deportes y fitness
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2025
Mensaje
96

Doki · Infraestructura de e-commerce · 2023

#3

Lo primero de todo descarga por FTP el archivo de configuración del servidor al ordenador y mírale el contenido. Normalmente incrustan redirecciones externas formadas por cadenas de caracteres sin sentido entre las reglas de redirección. Si conoces el estado original del archivo, borra esas líneas extrañas y guarda, al menos la redirección se detendrá temporalmente.

KKoray E***Experto
Cargo
Desarrollador de software
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
25
#4

Que la redirección solo funcione en móvil y en los que llegan desde buscadores es un clásico control de referer. El código malicioso puede estar escrito no solo en los archivos del núcleo, sino directamente en las tablas de configuración de la base de datos. Si tienes permiso SSH en el servidor, puedes escanear los archivos modificados en las últimas 48 horas y listar al instante los archivos extraños.

LLale Ç***Nuevo miembro
Cargo
Técnico de soporte de sistemas
Sector
Turismo
Tipo de organización
cadena de tiendas
Miembro desde
jun 2026
Mensaje
161
#5

Al abrir un ticket a la empresa de hosting, transmite estos tres datos sin falta: 1) Desde qué dispositivo y fuente se activa la redirección, 2) La primera hora y minuto en que se detectó el incidente, 3) Si hay o no archivos desconocidos creados sin autorización en los directorios. Así lo pasarán directamente al equipo de seguridad en vez de darte la respuesta automática estándar.

HHavva G***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
384
#6

El año pasado nos pasó lo mismo en nuestra web de ventas al por mayor en Frankfurt. Entramos en pánico y restauramos el backup de ayer, dos horas después volvieron a hackearla xq había una vulnerabilidad en un plugin de formularios sin actualizar. Perdimos 2.000 euros al día. Volver solo al backup sin cerrar el agujero no es una solución definitiva ni de coña.

Nota: esto es mi experiencia, puede no aplicar a todos.

OOya G***Participante
Cargo
Director de producción
Sector
Catering
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2023
Mensaje
66
#7

¿Teníais en la web algún tema o plugin instalado por terceros y sin actualizar desde hace mucho? Y el hosting, ¿es un servidor compartido o un VPS solo para vosotros? Si es compartido, tb hay muchas posibilidades de q haya saltado desde otra web del mismo servidor.

OOsman K***VeteranoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
279
#8

si el hosting tiene backup automático no dejéis q lo sobrescriba así como así. primero apartad una copia del estado actual infectado... a veces el backup de ayer q creéis q está limpio tb puede esar infectado puede q haya q mirar al menos una semana atrás.

EElaParticipante
Cargo
Psicólogo
Miembro desde
ago 2024
Mensaje
74
#9

Dado que operáis en el mercado alemán, examinar si los datos de los usuarios se han filtrado es importante en cuanto a vuestras responsabilidades legales. Si existe la posibilidad de que se haya accedido a datos de clientes o a las páginas de pago, puede surgir la obligación de notificar la situación a la autoridad de protección de datos del estado federado correspondiente.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
175
#10

Revisad ya la consola de búsqueda, si ha aparecido un aviso en la pestaña de problemas de seguridad tendréis q solicitar una revisión en cuanto termine la limpieza.

VVeli N***Experto
Cargo
Administrador de sistemas
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2022
Mensaje
359
#11

Buen trabajo. Intentar hacerlo solo es la vía más cara.

Si escribís el resultado aquí también servirá de ayuda a otros.

ZZeynep K***Experto
Cargo
Director de marketing
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
330
#12

Han surgido tres opiniones distintas, todas se complementan. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

KKadir K***Veterano
Cargo
Director de producto
Sector
Ganadería
Tipo de organización
agencia boutique
Miembro desde
ago 2025
Mensaje
131

Doki · Prueba de penetración · 2024

#13

Separemos los conceptos se están confundiendo. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Si no lo pones por escrito desde el principio luego surgen discusiones. Si tenéis dudas, escribid os responderé en la medida de lo posible.

IIrmak Ö***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
153
#14

A nosotros nos pasó esto. La gente no defiende el proceso defiende la costumbre. La resistencia viene de ahí.

Espero que le sea útil.

ÜÜmit K***Participante
Cargo
Director de operaciones
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2022
Mensaje
406
#15

Estoy siguiendo esto.

UUğur V***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
282
#16

a nosotros nos pasó esto. la verdad que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

tambiién me gustaría saber si alguien lo hace de otra manera.

AAleyna Ç***Participante
Cargo
Representante de ventas de campo
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2024
Mensaje
225
#17

Resumen breve para nuevos usuarios: Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Por supuesto, cambia si tu situación es diferente.

EEfe K***ExpertoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
2
#18

Yo pasé por esto, déjenme contarlo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Si el permiso y el alcance no están por escrito, que no empiece la prueba. Si escribís el resultado aquí, también servirá de ayuda a otros.

ÜÜlkü K***Participante
Cargo
Editor de contenido
Sector
Deportes y fitness
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
dic 2024
Mensaje
330
#19

Quisiera hacer una pregunta. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Corrijanme si me equivoco.

OOya Y***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
60
#20

Si vas por ahí, resuelve esto desde el principio. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

Responder