forumAbrir tema

El hosting dice que la web está limpia pero un escáner muestra malware, ¿a quién le creemos?

BBarış K***Experto
Cargo
Director de TI corporativo
Miembro desde
jun 2023
Mensaje
172
#1

Tenemos un bufete de derecho migratorio en Los Ángeles con un sitio web corporativo en WordPress desde hace cinco años. La semana pasada hicimos una revisión de rutina con un verificador de seguridad web externo. El informe detectó una redirección oculta en JavaScript y señaló que el sitio envía peticiones a dominios externos sospechosos. Incluso dos clientes dijeron que al entrar desde el móvil los mandaba a páginas de apuestas.

Le avisamos a nuestra empresa de hosting, a la que pagamos 400 dólares al año. El soporte hizo un escaneo antivirus en el servidor y a las dos horas cerró el ticket diciendo: 'Sus archivos están limpios, no hay malware en el servidor, puede ser un problema de su navegador local'. Pero el verificador independiente sigue mostrando el mismo código de redirección cada vez que pasa.

Si el hosting dice que está limpio y el escáner externo marca malware, ¿a quién le creemos? ¿Por qué el escáner del proveedor no detecta este código y a quién le corresponde solucionarlo?

VVildan Ş***Participante
Cargo
Técnico de control de calidad
Sector
Textil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
162
Más útil#2

Respuesta corta: Confía ciegamente en el verificador de seguridad externo. Los antivirus estándar de las empresas de hosting solo escanean archivos estáticos buscando firmas conocidas; sin embargo, las redirecciones maliciosas modernas suelen ocultarse en la base de datos o se inyectan dinámicamente según ciertas condiciones del usuario.

Puede que tu hosting no te mienta a propósito; tal vez realmente no hay ningún script PHP infectado en el directorio de archivos del servidor. Este tipo de redirecciones condicionales suelen colarse por vulnerabilidades de plugins e inyectarse directo en las tablas de entradas de la base de datos o en la configuración del tema. Lo peor es que estos códigos no se activan si entra el administrador del servidor o desde un navegador de escritorio; solo generan el JavaScript malicioso cuando la visita viene de un móvil o desde un buscador. El escáner clásico del hosting no procesa la página renderizada como un navegador, por lo que jamás lo va a detectar.

La división de responsabilidades es clara: el hosting responde por la seguridad del sistema operativo, el hardware y los puertos de red. El software de la web, el núcleo de WordPress, temas, plugins y el contenido de la base de datos son responsabilidad exclusiva del propietario. Para solucionarlo: 1) Exporta la base de datos y busca el dominio sospechoso como texto, 2) Compara el código fuente del tema con las versiones originales archivo por archivo, 3) Cambia inmediatamente todas las contraseñas de administración y de la base de datos.

İİlker B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
400
#3

Eso se llama redirección condicional. Los que escriben el código muestran la página limpia a los usuarios de escritorio para no ser detectados y solo atacan a los móviles. Haz la prueba entrando desde el buscador usando los datos móviles de tu teléfono y vas a ver el malware en acción.

TTolga A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
346
#4

No esperes limpieza a nivel de aplicación en un soporte de hosting compartido. Mientras el servidor no se caiga ellos no tocan archivos, y por contrato la seguridad de la web corre por cuenta del cliente. Te toca contratar una limpieza profesional ya mismo.

HHavva Ç***Participante
Cargo
Administrador de sistemas
Sector
Catering
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
55
#5

Haz un respaldo completo de la web de inmediato. Luego instala un plugin de seguridad reconocido para WordPress y pasa un escaneo profundo a la base de datos. Borra los scripts extraños que encuentre y cierra todas las sesiones activas.

FFiliz Ö***Participante
Cargo
Director de operaciones
Sector
Productos del mar
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2024
Mensaje
383
#6

baja el codigo fuente de la web con curl simulando un user-agent movil dese la consola... ahi vas a ver clarito el js oculto que le manda al navegador los del hosting nomas no se quisieron complicar.

EEmre D***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
taller
Miembro desde
ene 2025
Mensaje
340
#7

Plan de acción urgente en tres pasos para detectarlo: 1) Elimina por completo todos los temas y plugins viejos que no uses en el sitio, 2) Revisa manualmente si hay bloques de código extraños en el archivo de configuración del directorio raíz de WordPress, 3) Entra al panel de indexación del buscador y comprueba si ha saltado alguna alerta de seguridad.

BBurcu B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
264
#8

En un caso parecido perdimos tres semanas; como el hosting decía que estaba limpio no hicimos nada. Al final el buscador metió nuestra web en la lista negra con pantalla roja y el tráfico orgánico nos cayó un 85%. Tuvimos que pagar 600 dólares a un experto externo para que nos lo limpiara.

EErcan B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
140
#9

El año pasado tuvimos esa misma contradicción con la web de la oficina. Por las noches la página redirigía a webs de farmacias falsas, pero por la mañana, cuando el soporte del hosting abría el ticket, el sitio salía limpio. Resulta que el código malicioso estaba programado para ejecutarse solo de noche. Por eso los escáneres externos dan resultados mucho más fiables.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#10

Rara vez se encuentra un texto que lo explique tan claro. Antes de decidir, mirad qué datos tenéis en la mano.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola. También me gustaría saber si alguien lo hace de otra manera.

SSevimNuevo miembro
Cargo
Floristería
Miembro desde
nov 2024
Mensaje
26
#11

Hay un punto que me genera dudas. en fin que todo el mundo haga algo no significa que sea lo correcto.

Si decidimos sin medir siempre acabamos en el mismo punto. Ánimo.

NNazlı E***Participante
Cargo
Líder de equipo de desarrollo
Sector
Deportes y fitness
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2024
Mensaje
19
#12

Estoy siguiendo esto.

GGizem C***Participante
Cargo
Responsable de compras
Sector
Fabricación de muebles
Tipo de organización
agencia boutique
Miembro desde
may 2023
Mensaje
324
#13

Tomo nota gracias.

MMelikeExperto
Cargo
Director de e-commerce
Tipo de organización
agencia boutique
Miembro desde
sept 2023
Mensaje
178
#14

Yo no me apresuraría. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Por supuesto, cambia si tu situación es diferente.

VVolkan U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
56
#15

En este punto no estoy de acuerdo con ustedes. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Corrijanme si me equivoco.

BBurcu Ş***Participante
Cargo
Responsable de redes sociales
Sector
Medios y publicación
Tipo de organización
taller
Miembro desde
mar 2025
Mensaje
406
#16

Voy a resumir el tema porque se han dado varias respuestas diferentes. El error cometido por verificador de seguridad web suele ser reversible, pero caro.

El tiempo que tardas en detectar un problema determina directamente su coste. Por supuesto cambia si tu situación es diferente.

IIrmak B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
304
#17

Lo probaré.

CCansu K***Participante
Cargo
Contable
Sector
Papel
Tipo de organización
mediana empresa
Miembro desde
sept 2024
Mensaje
4
#18

No sabía eso. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Eso es todo, disculpa si me he extendido demasiado.

IIrmak S***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
381
#19

Gracias por escribir esto es lo correcto. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Por supuesto, cambia si tu situación es diferente.

TTuğrulParticipante
Cargo
Energía solar
Miembro desde
feb 2024
Mensaje
88
#20

En este punto no estoy de acuerdo con ustedes. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Yo seguiría por ese camino.

Responder