Un sitio web infectado con malware puede redirigir visitantes, enviar spam, modificar páginas, crear usuarios no autorizados o robar información. La limpieza no consiste solamente en borrar el archivo que detectó un escáner: también hay que identificar cómo ingresó el atacante, eliminar mecanismos de persistencia y cerrar la vulnerabilidad para evitar una reinfección.
Si el sitio procesa pagos, datos personales o cuentas de clientes, tratá el incidente como un problema de seguridad y no como una simple falla visual. Conservá evidencia, documentá las acciones y solicitá asistencia profesional cuando no puedas determinar el alcance.
Señales frecuentes de una infección
- Redirecciones inesperadas, anuncios o enlaces que no agregaste.
- Páginas nuevas sobre temas ajenos al sitio, visibles sólo desde buscadores o dispositivos determinados.
- Advertencias del navegador, del antivirus o del informe de Problemas de seguridad de Google Search Console.
- Archivos PHP nuevos, nombres aleatorios o modificaciones fuera de una actualización conocida.
- Usuarios administradores, tareas programadas o claves de API que no reconocés.
- Envío de spam, rebotes masivos o aumento inusual del uso de CPU, memoria o disco.
- Plugins, módulos o temas desactivados que reaparecen o archivos eliminados que vuelven a crearse.
Los atacantes pueden mostrar contenido diferente a Google y al administrador. Por eso una visita normal no alcanza para descartar el problema. Revisá alertas, archivos, base de datos y registros disponibles.
1. Contener el incidente sin destruir evidencia
Si existe riesgo para los visitantes, restringí temporalmente el acceso o colocá una página de mantenimiento segura. No sigas editando al azar: cada cambio puede borrar fechas y datos útiles para reconstruir lo ocurrido.
Generá una copia de los archivos y de la base de datos antes de limpiar. Etiquetala como potencialmente infectada y almacenala separada de los backups sanos. Si ya contás con una copia anterior al incidente, no la sobrescribas.
2. Cambiar credenciales desde un equipo confiable
Analizá primero la computadora utilizada para administrar el sitio. Luego cambiá contraseñas de cPanel, SFTP o FTP, base de datos, CMS, correo asociado y cualquier panel externo. Revocá sesiones activas, claves de aplicación y usuarios desconocidos. Activá 2FA donde esté disponible.
Una contraseña nueva no resuelve una vulnerabilidad del software, pero evita que una credencial robada siga siendo válida. No reutilices la misma clave en varios servicios.
3. Escanear archivos y revisar los hallazgos
Utilizá las herramientas disponibles en el hosting. cPanel documenta que ClamAV puede marcar amenazas y recomienda ImunifyAV como alternativa; la disponibilidad depende del servidor. SiteLock u otro servicio de seguridad también puede aportar análisis externos e internos.
Un escáner puede generar falsos positivos y tampoco garantiza detectar todo. Antes de borrar, verificá la ruta, el tipo de archivo, la fecha de modificación y si pertenece a una versión legítima. Guardá una copia aislada de los elementos sospechosos cuando necesites analizarlos.
4. Reemplazar software por copias confiables
Actualizá el núcleo del CMS, plugins, módulos y temas desde sus fuentes oficiales. Cuando sea posible, reemplazá los archivos del sistema por paquetes limpios en vez de corregir fragmentos uno por uno. No sobrescribas archivos de configuración ni contenido subido sin revisarlos.
Eliminá extensiones abandonadas, versiones duplicadas y software nulled o descargado de sitios no confiables. Un componente desactivado pero presente en el servidor también puede contener una vulnerabilidad accesible.
5. Revisar base de datos, usuarios y persistencia
El malware no siempre reside sólo en archivos. Buscá administradores desconocidos, contenido inyectado, opciones alteradas, scripts insertados y tareas programadas. Revisá también archivos de inicio, configuraciones, reglas de .htaccess, cron jobs y claves SSH si tenés acceso.
Compará la fecha de los cambios con accesos y actualizaciones. Si un archivo reaparece después de eliminarlo, probablemente queda otra puerta trasera, un proceso programado o una cuenta comprometida.
6. Restaurar un backup limpio cuando convenga
Restaurar puede ser más seguro que limpiar cientos de modificaciones, siempre que la copia sea anterior a la intrusión y se conozca su estado. Después de restaurarla:
- Actualizá inmediatamente el CMS y todos sus componentes.
- Cambiá las credenciales y revocá accesos anteriores.
- Eliminá componentes no utilizados.
- Escaneá nuevamente archivos y base de datos.
- Corregí la causa original antes de volver a publicar.
La guía para restaurar backups de una cuenta cPanel explica las precauciones generales. Si el sitio es WordPress, consultá además el procedimiento específico para eliminar malware de WordPress.
7. Verificar el sitio después de la limpieza
Probá páginas públicas, formularios, acceso administrativo, pagos e integraciones. Revisá el sitio desde una sesión privada y desde distintos dispositivos. Ejecutá nuevos análisis y controlá durante varios días archivos modificados, correo saliente y consumo de recursos.
Si Google mostró una advertencia, usá Search Console para revisar los ejemplos detectados. Solicitá una revisión únicamente después de corregir todos los problemas; pedirla antes puede retrasar la recuperación.
Cómo reducir el riesgo de reinfección
- Aplicá actualizaciones y parches sin demoras innecesarias.
- Usá permisos restrictivos y evitá
777salvo una necesidad técnica excepcional. - Guardá backups automáticos fuera de la propia cuenta y probá restauraciones.
- Limitá usuarios administradores y accesos SFTP.
- Protegé formularios y monitoreá correo saliente.
- Revisá alertas de seguridad y registros de forma periódica.
Si utilizás Atlántica Digital, al contactar soporte indicá dominio, hora aproximada del incidente, alertas recibidas, archivos señalados y cambios recientes. Esa información permite distinguir una infección de un falso positivo y acelera el diagnóstico.