ESEN

Si te hackearon el sitio: las primeras cuatro horas

· 8 min de lectura · por el equipo técnico de SISArgentina

Lo primero no es limpiar: es contener y preservar. Sacar el sitio de línea, cambiar credenciales y hacer una copia del estado comprometido antes de tocar nada. Restaurar un respaldo sin saber por dónde entraron garantiza que vuelvan a entrar por la misma puerta a los pocos días.

Las primeras cuatro horas, en orden

  1. Poné el sitio en mantenimiento. Si está sirviendo malware, cada visita empeora el problema.
  2. Copiá el estado actual completo —archivos, base y registros— y guardalo aparte. Es la evidencia.
  3. Cambiá todas las contraseñas: panel, base de datos, FTP, usuarios administradores, correo.
  4. Revocá las claves de API y los tokens de integraciones.
  5. Buscá en los registros del servidor el primer acceso anómalo: qué IP, qué URL, qué hora.
  6. Identificá por dónde entraron. Sin esto, todo lo demás es provisorio.
  7. Restaurá un respaldo anterior a la fecha del compromiso.
  8. Aplicá la actualización o el arreglo que cierra esa puerta, antes de volver a publicar.
  9. Volvé a poner el sitio en línea y monitoreá de cerca los días siguientes.

Dónde buscar la entrada

  • Registro de acceso del servidor web: pedidos POST a archivos raros, o a un plugin conocido por vulnerable.
  • Archivos PHP nuevos en carpetas donde no debería haberlos, sobre todo en subidas.
  • Usuarios administradores creados fuera del horario habitual.
  • Tareas programadas que nadie agregó.
  • Modificaciones recientes en archivos del núcleo, comparadas con una copia limpia.

Lo que no hay que hacer

  • Borrar archivos sospechosos antes de copiarlos: se va la única pista de cómo entraron.
  • Restaurar el respaldo y volver a publicar sin cerrar la puerta.
  • Restaurar uno demasiado reciente, que ya puede incluir el compromiso.
  • Suponer que con cambiar la contraseña alcanza: si dejaron una puerta trasera, entran igual.
  • Ignorarlo porque "el sitio se ve bien": el uso más común es enviar spam o servir contenido a terceros, sin que se note.

Después, para que no se repita

  1. Actualizá todo y sacá lo que no usás.
  2. Activá segundo factor en todas las cuentas administrativas.
  3. Revisá los permisos de archivos y carpetas.
  4. Poné respaldos automáticos fuera del servidor, con retención suficiente.
  5. Configurá alertas ante cambios de archivos.
  6. Si el sitio quedó marcado por el buscador, pedí la revisión una vez limpio.

Preguntas frecuentes

¿Puedo limpiar sin restaurar un respaldo?

Se puede, pero es más lento y más riesgoso: es fácil dejar una puerta trasera. Restaurar un respaldo anterior al compromiso y cerrar la vulnerabilidad es más seguro.

¿Cómo sé de qué fecha es el compromiso?

Buscando el archivo modificado o creado más antiguo entre los sospechosos, y cruzándolo con los registros de acceso. El respaldo a restaurar tiene que ser anterior a esa fecha.

¿El hosting es responsable?

Si la entrada fue por la aplicación —un plugin, una contraseña, un formulario—, no. El proveedor puede ayudar con los registros y con la limpieza, y suele hacerlo, pero la superficie vulnerable es la del sitio.

Seguí leyendo