🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en Plesk

Actualizado el 4 de octubre de 2025

Imagina que tu sitio web empieza a cargar muy lento, o peor aún, tus visitas te reportan que ven anuncios extraños o son redirigidas a páginas raras. Esa es una de las señales más claras de que algo no anda bien. Como administrador de un servidor con Plesk, una de tus responsabilidades más importantes es mantenerlo limpio de amenazas. Detectar malware Plesk a tiempo puede salvarte de perder datos, reputación e incluso ingresos.

En esta guía extensa y práctica, aprenderás paso a paso cómo detectar malware en tu panel de control, qué herramientas usar, cómo interpretar las señales de alerta y, finalmente, cómo proceder para eliminar malware de forma segura. No necesitas ser un hacker ni un experto en seguridad; solo seguir estas instrucciones con calma.

¿Por qué es tan importante la seguridad en Plesk?

Plesk es uno de los paneles de control de hosting más populares del mundo. Precisamente por eso, es un objetivo frecuente para atacantes automatizados. Un sitio infectado no solo afecta a ese dominio, sino que puede comprometer todo el servidor, afectando a otros clientes si tienes un negocio de hosting, o dejando tu propio proyecto inservible.

La seguridad Plesk no es opcional, es una necesidad diaria. El malware puede llegar a través de:

  • Plugins o temas desactualizados de WordPress, Joomla, etc.
  • Contraseñas débiles en FTP o en el propio panel.
  • Vulnerabilidades en aplicaciones web.
  • Archivos subidos por usuarios malintencionados.

Detectarlo a tiempo es la clave para minimizar el daño.

Señales comunes de infección (Síntomas)

Antes de ponernos técnicos, presta atención a estas señales. Si notas alguna, es momento de actuar.

  • Rendimiento del servidor bajo: El servidor se vuelve muy lento sin motivo aparente. El consumo de CPU y RAM se dispara.
  • Redirecciones inesperadas: Al visitar tu web, eres redirigido a sitios de spam, farmacias online o páginas de phishing.
  • Anuncios emergentes (pop-ups): Aparecen ventanas de publicidad incluso cuando navegas por tu propio sitio.
  • Archivos extraños: Encuentras archivos con nombres como shell.php, c99.php, adminer.php o archivos .htaccess modificados sin tu permiso.
  • Correos spam desde tu dominio: Tu servidor empieza a enviar miles de correos no deseados (esto se conoce como "spam mailing").
  • Alertas de Google: Google Search Console te notifica que tu sitio está comprometido o tiene contenido malicioso.
  • Cambios en el contenido: Aparecen enlaces ocultos (a menudo en blanco o con tamaño de fuente 0) en tus páginas.

Si reconoces al menos dos de estos síntomas, es muy probable que tengas malware Plesk en tu servidor. No entres en pánico. Vamos a solucionarlo.

Métodos manuales para detectar malware en Plesk

A veces, las herramientas automáticas fallan. Saber revisar a mano es un superpoder. Aquí te enseño cómo hacerlo directamente desde el panel de Plesk.

1. Revisar el Administrador de Archivos

Accede a Sitios web y dominios > selecciona tu dominio > Administrador de archivos. Este es el primer lugar donde buscar.

¿Qué buscar?

  • Archivos con fecha de modificación reciente: Ordena los archivos por "Fecha de modificación". Si ves archivos .php o .js modificados hace 5 minutos y tú no has tocado nada, es sospechoso.
  • Archivos con nombres extraños: Busca nombres como wp-login.php.bak, 0.php, 1.php, shell.php, eval.php, cmd.php. Cualquier cosa que no reconozcas.
  • Archivos en lugares incorrectos: Por ejemplo, un archivo index.php dentro de la carpeta /wp-content/uploads/ no debería estar ahí. Las subidas solo deben contener imágenes, PDFs, etc.
  • Archivos .htaccess modificados: Revisa el contenido de tu .htaccess. Si ves líneas con RewriteRule que redirigen a dominios extraños (como http://malvado.com), estás infectado.

[WARNING] No elimines archivos si no estás 100% seguro. Si tienes dudas, haz una copia de seguridad primero o consulta con tu soporte técnico.

2. Revisar las bases de datos (especialmente WordPress)

El malware no solo vive en archivos. A menudo se inyecta en la base de datos.

  • Ve a Sitios web y dominios > tu dominio > phpMyAdmin.

  • Selecciona la base de datos de tu sitio.

  • Haz clic en la pestaña SQL.

  • Ejecuta esta consulta para buscar enlaces sospechosos en todas las tablas:

    SELECT * FROM wp_posts WHERE post_content LIKE '%http://malvado%' OR post_content LIKE '%<script>%';
    

    Cambia http://malvado por el dominio sospechoso que hayas visto, o busca patrones como <iframe>, <script> o eval(base64_decode(.

  • También puedes buscar en la tabla wp_options. A veces el malware se esconde en opciones como option_name con nombres crípticos.

3. Revisar los procesos del servidor (SSH)

Si tienes acceso SSH (y sabes usarlo), puedes ver qué está consumiendo recursos.

top

O mejor aún:

ps aux | grep php

Si ves procesos PHP ejecutándose con nombres de usuario o rutas de archivo que no reconoces (por ejemplo, /var/www/vhosts/tudominio.com/httpdocs/extraño.php), es una bandera roja.

Herramientas automáticas para detectar malware en Plesk

Plesk ofrece extensiones de seguridad que facilitan muchísimo la detección. Son como tener un antivirus para tu servidor.

1. Plesk Security Advisor (Recomendado)

Esta es la herramienta nativa de Plesk. Analiza tu servidor en busca de vulnerabilidades y malware conocido.

  • Cómo usarlo: Ve a Herramientas y configuraciones > Seguridad > Plesk Security Advisor.
  • Qué hace: Escanea configuraciones débiles, contraseñas por defecto, versiones de software desactualizadas y archivos maliciosos.
  • Interpretación: Te dará una puntuación (de 0 a 100) y una lista de problemas. Los problemas críticos (rojo) son los que debes atender primero.

[TIP] Activa los análisis programados (diarios o semanales) para que el Advisor revise tu servidor automáticamente.

2. Plesk Antivirus (Dr.Web o similar)

Plesk tiene integración con antivirus como Dr.Web. Si tu licencia lo incluye, actívalo.

  • Cómo usarlo: Ve a Herramientas y configuraciones > Seguridad > Antivirus. Configúralo para que analice el correo entrante y saliente, y los archivos subidos por FTP.
  • Ventaja: Detecta malware conocido en tiempo real, evitando que se suba al servidor.
  • Limitación: No siempre detecta malware nuevo o personalizado (zero-day), pero es una capa de defensa excelente.

3. Plugins de seguridad para CMS (Wordfence, Sucuri, etc.)

Si tu sitio usa WordPress, instala un plugin de seguridad potente. Son tus mejores aliados para detectar malware en el contenido dinámico.

  • Wordfence: Escanea archivos del núcleo de WordPress, temas y plugins en busca de código malicioso. También tiene un firewall.
  • Sucuri Security: Similar a Wordfence, pero con un enfoque en la limpieza remota (de pago). La versión gratuita ya escanea archivos.
  • Cómo usarlos: Instálalos, ve a la sección de "Scan" (Análisis) y ejecuta un escaneo completo. Te mostrará archivos sospechosos, cambios no autorizados y enlaces maliciosos.

Cómo eliminar malware de Plesk (Guía paso a paso)

Una vez que has detectado malware, llega el momento de eliminar malware. Hazlo con cuidado para no romper tu sitio.

Paso 1: Aislar el sitio infectado

  • Desconéctalo temporalmente: En Plesk, ve a Sitios web y dominios > tu dominio > Hosting > desmarca "Sitio web activo". Esto evita que el malware siga afectando a visitantes y que el atacante use tu servidor como trampolín.
  • Cambia todas las contraseñas: Cambia la contraseña de FTP, de la base de datos, del panel de Plesk y de los usuarios administradores de WordPress. Usa contraseñas largas y únicas.

Paso 2: Haz una copia de seguridad limpia (si es posible)

Antes de tocar nada, haz una copia de seguridad de los archivos y la base de datos. Si algo sale mal, puedes restaurar.

  • Desde Plesk: Ve a Sitios web y dominios > tu dominio > Copias de seguridad. Crea una copia completa del sitio.
  • Descarga local: Descarga esa copia a tu ordenador. Nunca está de más tener un respaldo fuera del servidor.

Paso 3: Eliminar archivos maliciosos manualmente

Con la ayuda de las herramientas de detección (Wordfence, Security Advisor, etc.), tendrás una lista de archivos infectados.

  • Accede al Administrador de Archivos de Plesk.
  • Navega a la ruta del archivo sospechoso.
  • Elimínalo (clic derecho > Eliminar). Si no estás seguro, renómbralo primero (por ejemplo, shell.php a shell.php.bak). Si el sitio sigue funcionando bien, puedes borrarlo después.
  • Revisa el .htaccess: Abre el archivo .htaccess y elimina cualquier línea que no reconozcas, especialmente las que hacen redirecciones.

Paso 4: Limpiar la base de datos

  • Usa phpMyAdmin (como vimos antes).

  • Ejecuta consultas SQL para eliminar código malicioso. Por ejemplo, para eliminar un script incrustado en todas las entradas de WordPress:

    UPDATE wp_posts SET post_content = REPLACE(post_content, '<script>alert("malware")</script>', '');
    

    (Reemplaza <script>alert("malware")</script> por el código real que encontraste).

  • Busca y elimina usuarios administradores falsos en la tabla wp_users. Si ves un usuario llamado admin con un correo extraño, bórralo.

Paso 5: Restaurar archivos limpios (si es necesario)

Si el malware ha dañado archivos del núcleo de WordPress, temas o plugins, la mejor opción es reinstalarlos limpios.

  • WordPress: Descarga una copia nueva de wordpress.org y sube las carpetas wp-admin y wp-includes (pero NO wp-content). Esto reemplaza los archivos del núcleo.
  • Temas y plugins: Desinstala y vuelve a instalar desde el repositorio oficial de WordPress. Si es un tema premium, descárgalo de la fuente original.

Paso 6: Reforzar la seguridad Plesk

Una vez limpio, no queremos que vuelva a pasar. Toma estas medidas:

  • Actualiza todo: Mantén Plesk, el sistema operativo, PHP, y todas las aplicaciones (WordPress, Joomla, etc.) siempre actualizadas.
  • Usa contraseñas fuertes: Implementa autenticación de dos factores (2FA) en Plesk y en WordPress.
  • Desactiva plugins y temas no utilizados: Cada elemento extra es una puerta de entrada potencial.
  • Configura un firewall: Plesk tiene un firewall integrado (fail2ban). Actívalo para bloquear IPs maliciosas.
  • Habilita el antivirus de Plesk: Si tu licencia lo permite, activa Plesk antivirus para escanear correos y archivos.

[INFO] Si usas Syspanel (antes HestiaCP) recuerda que el puerto de acceso es el 2106. Aunque esta guía es para Plesk, los principios de detección (revisar archivos, procesos, logs) son universales.

Preguntas Frecuentes (FAQ)

P: ¿Con qué frecuencia debo escanear mi servidor en busca de malware?
R: Como mínimo, una vez a la semana. Idealmente, programa un escaneo automático diario con Plesk Security Advisor y un escaneo de archivos con Wordfence (si usas WordPress).

P: ¿El antivirus de Plesk elimina el malware automáticamente?
R: Depende de la configuración. Puede poner en cuarentena o eliminar archivos maliciosos, pero a veces solo marca la alerta. Siempre revisa manualmente antes de eliminar.

P: ¿Qué hago si no puedo eliminar el malware yo mismo?
R: Contacta con el soporte técnico de tu proveedor de hosting. Muchos ofrecen servicios de limpieza de malware. También existen empresas especializadas como Sucuri o SiteLock.

P: ¿El malware puede afectar a otros sitios en el mismo servidor?
R: Sí. Si tienes un servidor compartido o revendedor, un sitio infectado puede comprometer a los demás. Por eso es vital aislar el sitio infectado rápidamente.

P: ¿Cómo sé si mi sitio ha sido completamente limpiado?
R: Después de la limpieza, ejecuta un escaneo completo con al menos dos herramientas diferentes (por ejemplo, Wordfence + Plesk Security Advisor). Además, monitorea el rendimiento y los logs del servidor durante unos días.

Conclusión

Detectar y eliminar malware en Plesk puede parecer abrumador al principio, pero con las herramientas adecuadas y un enfoque metódico, es completamente manejable. Recuerda que la prevención es tu mejor aliada: mantén todo actualizado, usa contraseñas fuertes, activa el Plesk antivirus y realiza escaneos periódicos. La seguridad Plesk no es un destino, es un viaje continuo. Con esta guía, ya tienes el mapa para mantener tu servidor limpio y seguro. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel