¿Cómo comprobar si mi web tiene malware? Herramientas y pasos
Imagina que llegas un día a tu sitio web y, en lugar de tu página habitual, te encuentras con un mensaje de advertencia de Google, una redirección extraña a páginas de apuestas o, peor aún, tu web ha sido bloqueada por completo. Esta situación es más común de lo que crees, y suele ser señal de que tu sitio ha sido infectado con malware. No entres en pánico. En esta guía completa, te explicaré paso a paso cómo comprobar si tu web tiene malware, qué herramientas usar y cómo actuar si encuentras algo sospechoso. El objetivo es que cualquier persona, incluso sin conocimientos técnicos, pueda detectar malware web a tiempo y proteger su seguridad web.
¿Por qué es importante comprobar si tu web tiene malware?
El malware no solo afecta la apariencia de tu sitio. Sus consecuencias pueden ser devastadoras para tu negocio o proyecto personal. Un sitio infectado puede:
- Dañar tu reputación: Los visitantes perderán la confianza si ven contenido extraño o reciben advertencias de seguridad.
- Perder posicionamiento SEO: Google penaliza los sitios con malware, lo que significa que desaparecerás de los resultados de búsqueda.
- Robar datos de tus usuarios: Algunos tipos de malware están diseñados para capturar contraseñas, información bancaria o datos personales de tus visitantes.
- Infectar a otros: Tu servidor puede ser utilizado para propagar malware a otros sitios o para enviar spam masivo.
Por eso, comprobar malware de forma periódica no es una opción, es una necesidad. Cuanto antes lo detectes, más fácil será solucionarlo.
Síntomas comunes de una web infectada
Antes de usar herramientas, tu propio sentido común puede darte las primeras pistas. Presta atención a estos signos de alarma:
- Redirecciones inesperadas: Al hacer clic en un enlace de tu web, eres llevado a un sitio completamente diferente (generalmente de farmacia, apuestas o contenido adulto).
- Ventanas emergentes (pop-ups) extrañas: Aparecen anuncios que no has puesto, incluso cuando navegas por tu propio sitio.
- Rendimiento lento: Tu web carga mucho más lento de lo normal sin una razón aparente (como un aumento de tráfico legítimo).
- Contenido modificado o inyectado: Ves texto, enlaces o imágenes que no reconoces, especialmente en el pie de página, la cabecera o en archivos como
wp-config.php. - Alertas de Google o tu navegador: Recibes un mensaje como "Este sitio puede estar comprometido" o "Sitio engañoso" en Chrome, Firefox o Safari.
- Correos de tu hosting: Tu proveedor te notifica que se ha detectado actividad sospechosa o que tu cuenta ha sido suspendida por seguridad.
- Usuarios o archivos desconocidos: Encuentras cuentas de administrador que no creaste o archivos con nombres extraños (como
system.php,shell.php,c99.php) en tu servidor.
Si experimentas uno o varios de estos síntomas, es momento de actuar. No esperes a que el problema se agrave.
Herramientas para detectar malware web (Paso a paso)
Afortunadamente, existen muchas herramientas, tanto gratuitas como de pago, que te ayudarán a detectar malware web de forma rápida. Aquí te presento las más efectivas y fáciles de usar, incluso si no eres un experto.
1. Escáneres online gratuitos (Sin instalar nada)
Son ideales para una primera revisión rápida. Solo necesitas la URL de tu sitio.
- Sucuri SiteCheck: Es, probablemente, el escáner online más popular y fiable. Analiza tu web en busca de malware, listas negras, inyecciones de código y vulnerabilidades conocidas. Es gratuito para un análisis superficial.
- Cómo usarlo: Ve a
sitecheck.sucuri.net, introduce tu dominio y haz clic en "Scan Website". En segundos verás un informe.
- Cómo usarlo: Ve a
- Quttera: Otra excelente opción. Ofrece un análisis más profundo que Sucuri en su versión gratuita, aunque puede tardar un poco más.
- Cómo usarlo: Ve a
quttera.com/website-malware-scanner, ingresa tu URL y haz clic en "Scan". Revisa las secciones "Malware" y "Suspicious".
- Cómo usarlo: Ve a
- VirusTotal: Aunque es más conocido para analizar archivos, también permite escanear URLs. Analiza tu web contra múltiples motores antivirus.
- Cómo usarlo: Ve a
virustotal.com, selecciona la pestaña "URL", pega tu dominio y haz clic en la lupa. Revisa los resultados de cada motor.
- Cómo usarlo: Ve a
[INFO] Estos escáneres online son excelentes para una detección inicial, pero no siempre detectan malware oculto o muy bien camuflado. Si el resultado es negativo pero sigues teniendo síntomas, pasa a herramientas más avanzadas.
2. Plugins de seguridad para WordPress (Si usas WordPress)
Si tu web está hecha en WordPress, tienes una ventaja: existen plugins de seguridad muy potentes que pueden escanear tu instalación en busca de WordPress malware. Recuerda que la mayoría de las webs infectadas usan este CMS.
- Wordfence Security: El plugin de seguridad más popular para WordPress. Su versión gratuita incluye un escáner de malware, firewall, bloqueo de IPs y monitorización de archivos.
- Cómo usarlo: Instálalo desde el repositorio de WordPress. Ve a "Wordfence > Scan" y haz clic en "Start New Scan". Revisa los resultados en "Scan Results".
- MalCare Security: Un plugin de seguridad premium (con versión gratuita limitada) que es muy eficaz para limpiar malware. Su escáner es muy rápido y preciso.
- Cómo usarlo: Instálalo y ve a "MalCare > Scan". El escáner automático te dará un veredicto en segundos.
- Sucuri Security (el plugin): El mismo equipo del escáner online tiene un plugin para WordPress. Es más ligero que Wordfence, pero muy efectivo para monitorear cambios en archivos.
- Cómo usarlo: Instálalo y ve a "Sucuri Security > Scanner". Puedes programar escaneos diarios.
[TIP] Si usas WordPress, nunca confíes solo en un plugin. Combínalo con un escáner online para tener una visión más completa.
3. Escaneo manual a través del Panel de Control (cPanel o Syspanel)
Si tienes acceso a tu panel de hosting (como cPanel o Syspanel, que es el panel que usamos en HestiaCP y cuyo puerto de acceso es el 2106), puedes realizar un escaneo básico desde allí.
- Accede a tu panel: Normalmente es
tudominio.com/cpanelotudominio.com:2106para Syspanel. - Busca la herramienta "Virus Scanner" o "Malware Scanner": Muchos paneles incluyen una herramienta integrada. En cPanel suele llamarse "Virus Scanner" (a veces de ClamAV). En Syspanel, puedes buscar en la sección de "Seguridad" o "Archivos".
- Ejecuta el escaneo: Selecciona la carpeta
public_html(ohtdocs) y ejecuta el análisis. Te mostrará una lista de archivos sospechosos.
[WARNING] El escáner del panel suele ser básico y puede dar falsos positivos (archivos limpios marcados como maliciosos) o falsos negativos (no detectar malware real). Úsalo como complemento, no como única herramienta.
Pasos para comprobar manualmente si tu web tiene malware
Si las herramientas automáticas no te convencen o quieres hacer una revisión más a fondo, puedes hacerlo manualmente. No te asustes, no necesitas ser un hacker.
Paso 1: Revisa el código fuente de tu página
- Abre tu web en el navegador.
- Haz clic derecho en cualquier parte de la página y selecciona "Ver código fuente de la página" o "Inspeccionar".
- Busca palabras clave sospechosas como:
eval(,base64_decode(,gzinflate(,str_rot13(,system(,exec(,shell_exec(, o enlaces a dominios extraños (comohxxp://sitiomalicioso.com). - Si encuentras bloques de código ilegible o inusual, especialmente al principio o al final del código, es una señal de alerta.
Paso 2: Revisa los archivos principales de WordPress (si aplica)
Si usas WordPress, los archivos más atacados son:
wp-config.php: Revisa que no tenga código extraño al principio o al final. Debe contener solo las configuraciones de la base de datos y las claves de seguridad.functions.php(dentro de la carpeta de tu tema activo): Abre este archivo (puedes hacerlo desde el editor de archivos de WordPress en "Apariencia > Editor de temas"). Busca cualquier línea que no reconozcas, especialmente si contiene funciones comoeval()obase64_decode()..htaccess: Este archivo de configuración del servidor suele ser modificado por los atacantes para redirigir el tráfico. Abre el archivo.htaccessen la raíz de tu web (a través de FTP o el administrador de archivos del panel) y busca reglas extrañas de redirección.
Paso 3: Usa un cliente FTP para inspeccionar archivos
Conéctate a tu servidor mediante FTP (FileZilla, por ejemplo). Busca archivos con fechas de modificación muy recientes (especialmente si no has subido nada nuevo). También busca archivos con extensiones inusuales como .php, .phtml, .shtml, .asp en carpetas donde no deberían estar (por ejemplo, en la carpeta de subidas wp-content/uploads).
¿Qué hago si encuentro malware? Plan de acción inmediata
Si has confirmado la infección, no te preocupes. Sigue estos pasos:
- No entres en pánico y no borres nada aún. Podrías perder información valiosa para la investigación.
- Cambia todas tus contraseñas inmediatamente: La del hosting, la de WordPress (todos los usuarios administradores), la de FTP y la de la base de datos. Usa contraseñas fuertes y únicas.
- Pon tu web en modo mantenimiento: Crea un archivo
maintenance.htmlen la raíz de tu web para que los visitantes no accedan al sitio infectado. O usa un plugin de mantenimiento. - Restaura una copia de seguridad limpia: Si tienes una copia de seguridad de antes de la infección, esta es la solución más rápida y segura. Contacta con tu hosting para que te ayuden a restaurarla.
- Limpia el malware: Si no tienes copia de seguridad, tendrás que limpiar el malware manualmente (siguiendo los pasos de detección) o usar un servicio de limpieza profesional como Sucuri, MalCare o el servicio de tu propio hosting.
- Refuerza la seguridad: Después de limpiar, actualiza todo (WordPress, plugins, temas), elimina plugins y temas que no uses, instala un plugin de seguridad (como Wordfence) y cambia las contraseñas periódicamente.
Preguntas Frecuentes (FAQ)
P: ¿Cada cuánto tiempo debo comprobar si mi web tiene malware?
R: Idealmente, una vez a la semana con un escáner automático (como un plugin de seguridad) y un escaneo manual mensual. Después de cualquier actualización importante, también es recomendable.
P: ¿Los escáneres online gratuitos son fiables al 100%?
R: No. Son excelentes para una primera revisión, pero el malware moderno es muy sofisticado y puede esconderse. Si tienes dudas, usa varias herramientas o contrata un servicio profesional.
P: Mi web está en WordPress pero no uso plugins. ¿Cómo puedo protegerme?
R: Es muy arriesgado. Sin plugins de seguridad, tu web está mucho más expuesta. Te recomiendo instalar al menos Wordfence o Sucuri Security. Además, mantén WordPress, tu tema y todos los plugins actualizados.
P: ¿El malware puede afectar a mi ordenador personal?
R: No directamente. El malware infecta tu servidor web, no tu ordenador. Sin embargo, al navegar por tu web infectada, podrías descargar malware a tu PC si haces clic en algo malicioso. Por eso es importante usar un antivirus en tu ordenador también.
P: ¿Qué hago si mi hosting (como Syspanel) me bloquea la web por malware?
R: Contacta con el soporte de tu hosting inmediatamente. Ellos te indicarán los pasos a seguir. Si usas Syspanel, recuerda que puedes acceder a tu panel a través del puerto 2106 para gestionar la situación. Normalmente, te pedirán que limpies la web o que restaures una copia de seguridad.
Conclusión: La prevención es la mejor defensa
Saber cómo comprobar si tu web tiene malware es el primer paso para mantener tu sitio seguro. No esperes a tener síntomas. Establece una rutina de escaneos periódicos usando las herramientas que te he mostrado: escáneres online, plugins de seguridad y revisiones manuales. Recuerda que la seguridad web es un proceso continuo, no una acción puntual. Mantén todo actualizado, usa contraseñas seguras y, ante la duda, contacta con un profesional. Tu web, tu negocio y la confianza de tus usuarios te lo agradecerán.
