¿Cómo detectar malware en tu web con cPanel y herramientas gratuitas?
Imagina que tu web es tu tienda, tu oficina o tu sala de estar digital. De repente, notas que va lenta, que aparece contenido extraño o que tus visitantes se quejan de ventanas emergentes raras. Eso puede ser señal de que alguien no deseado se ha colado: malware. No te preocupes, no necesitas ser un hacker para detectar malware en tu sitio. Con cPanel y algunas herramientas gratuitas, puedes hacer una revisión completa y mantener tu seguridad al día.
En esta guía, te explicaré paso a paso cómo inspeccionar tu web, qué herramientas usar sin gastar un euro y cómo actuar si encuentras algo sospechoso. El objetivo es que puedas limpiar web tú mismo o, al menos, saber exactamente qué decirle a tu soporte técnico.
¿Por qué es importante detectar malware a tiempo?
El malware no solo daña tu reputación. Google puede marcar tu sitio como “peligroso” y tus visitantes huirán. Además, los ciberdelincuentes pueden usar tu web para enviar spam, robar datos de tus usuarios o incluso alojar contenido ilegal sin que lo sepas.
Detectarlo a tiempo evita:
- Pérdida de tráfico y ventas.
- Penalizaciones en buscadores (SEO).
- Robo de información sensible.
- Que tu servidor sea bloqueado por tu proveedor de hosting.
La buena noticia es que la mayoría de las infecciones se pueden localizar con herramientas que ya tienes o que son totalmente gratuitas.
Primeros pasos: señales de alerta en tu web
Antes de lanzarte a escanear, observa estos síntomas comunes. Si reconoces alguno, es hora de actuar:
- Tu web carga muy lenta sin motivo aparente.
- Aparecen anuncios o redirecciones a sitios raros (especialmente en móviles).
- Google Search Console te muestra advertencias de “sitio pirateado” o “contenido engañoso”.
- Archivos nuevos que no recuerdas haber subido (por ejemplo, archivos .php con nombres extraños).
- Errores 500 o pantallas en blanco en algunas páginas.
- Correos de tu hosting avisando de actividad sospechosa.
Si tienes dudas, mejor prevenir. Vamos a revisar.
Cómo detectar malware usando cPanel
cPanel es el panel de control que te proporciona tu hosting. Desde ahí puedes acceder a herramientas de escaneo y a los archivos de tu web. Aquí te explico los métodos más efectivos.
1. Revisa el Administrador de Archivos
Entra en cPanel y busca la sección Archivos. Haz clic en Administrador de Archivos. Selecciona la carpeta donde está tu web (normalmente public_html).
Busca archivos sospechosos con estas características:
- Nombres extraños como
system.php,wp-admin.php,cgi-bin.php. - Archivos con permisos 777 (demasiado abiertos).
- Archivos que no hayas subido tú, especialmente si son .php, .js o .htaccess modificados.
[TIP] Ordena los archivos por fecha de modificación. Si ves cambios recientes en archivos que no has tocado, es una señal de alarma.
2. Escanea con la herramienta de virus de cPanel (si está disponible)
Algunos proveedores de hosting incluyen ClamAV o Virus Scanner dentro de cPanel. Busca en la sección Seguridad o Software.
Si lo encuentras:
- Haz clic en Virus Scanner.
- Selecciona la carpeta
public_html. - Inicia el escaneo (puede tardar unos minutos).
- Revisa los resultados. Te mostrará archivos infectados y su ubicación.
[WARNING] No todos los hostings tienen esta herramienta. Si no la ves, pasa al siguiente método.
3. Revisa los logs de acceso
Los logs guardan un registro de todas las visitas a tu web. Si hay malware, suele generar peticiones extrañas.
En cPanel, busca Logs y luego Visitor o Raw Access Logs. Descarga el archivo más reciente.
Aunque parezca complicado, busca patrones como:
- Muchas peticiones a archivos que no existen.
- Direcciones IP repetidas de países que no son tu audiencia.
- Solicitudes a
wp-login.phpoxmlrpc.php(típicos de ataques a WordPress).
[INFO] Si no te sientes cómodo analizando logs, puedes usar herramientas gratuitas como Logs2 o pedir ayuda a tu soporte.
Herramientas gratuitas externas para escanear tu web
Si cPanel no te da suficiente información, o quieres una segunda opinión, estas herramientas son tus aliadas.
1. Sucuri SiteCheck (online y gratuito)
Sucuri es uno de los servicios de seguridad web más conocidos. Su escáner gratuito es muy potente.
Cómo usarlo:
- Ve a sitecheck.sucuri.net.
- Escribe la URL de tu web.
- Haz clic en Scan Website.
- Espera unos segundos. Te mostrará:
- Si hay malware o redirecciones.
- Si tu web está en listas negras (blacklists).
- Versión de software desactualizada.
[TIP] Si Sucuri marca algo, anota la ruta exacta del archivo infectado. Te servirá para limpiarlo después.
2. Google Safe Browsing (directo desde Google)
Google tiene su propia herramienta para ver si tu web es peligrosa.
Ve a transparencyreport.google.com/safe-browsing/search e introduce tu URL. Te dirá si hay contenido malicioso detectado.
[WARNING] Si Google ya te ha marcado, actúa rápido. Tus visitas verán una pantalla de advertencia.
3. Quttera (escáner online detallado)
Quttera ofrece un escáner gratuito bastante completo. Solo tienes que ir a quttera.com y poner tu dominio.
Te dará un informe con:
- Archivos infectados.
- Código malicioso incrustado.
- Enlaces sospechosos.
Además, puedes descargar un informe en PDF para compartir con tu equipo.
4. Wordfence (si usas WordPress)
Si tu web está hecha con WordPress, Wordfence es un plugin de seguridad gratuito muy potente.
Instálalo desde el panel de WordPress:
- Ve a Plugins > Añadir nuevo.
- Busca “Wordfence Security”.
- Actívalo y sigue el asistente.
- Ve a Wordfence > Scan y haz clic en Start New Scan.
Wordfence revisa:
- Archivos del núcleo de WordPress contra la versión oficial.
- Temas y plugins en busca de código malicioso.
- Contraseñas débiles.
- Archivos modificados.
[INFO] Wordfence también te permite bloquear IPs maliciosas y ver el tráfico en tiempo real.
¿Qué hago si encuentro malware? Pasos para limpiar tu web
Detectarlo es el primer paso. Ahora toca limpiar web. Sigue estos pasos con calma:
1. Haz una copia de seguridad ANTES de tocar nada
Siempre, siempre, siempre. En cPanel, ve a Archivos > Copias de seguridad o Backup. Descarga un backup completo de tu web y tu base de datos.
[WARNING] Si borras algo importante sin copia, podrías romper tu web.
2. Desactiva temporalmente plugins y temas
Si usas WordPress, ve a Plugins y desactívalos todos. Luego cambia al tema por defecto (Twenty Twenty-Four, por ejemplo). Esto ayuda a aislar el problema.
3. Elimina archivos infectados manualmente
Usando el Administrador de Archivos de cPanel:
- Navega hasta la carpeta donde está el archivo malicioso.
- Selecciona el archivo y haz clic en Eliminar.
- Revisa archivos como
.htaccess(puede tener reglas de redirección maliciosas). Ábrelo con el editor de texto y bórralo si no sabes qué hace.
[TIP] Si el archivo es parte de un plugin o tema, es mejor reinstalar ese plugin/tema desde cero.
4. Usa un escáner como ClamAV (si está en tu hosting)
Si tu hosting tiene ClamAV integrado, ejecuta un escaneo completo de public_html. Te marcará los archivos infectados para que los puedas eliminar.
5. Cambia todas tus contraseñas
Esto incluye:
- Contraseña de cPanel.
- Contraseña de FTP.
- Contraseñas de WordPress (admin y usuarios).
- Contraseñas de la base de datos.
Usa contraseñas largas y únicas. Un gestor de contraseñas te ayudará.
6. Actualiza todo
Mantén actualizado:
- El sistema de gestión de contenidos (WordPress, Joomla, etc.).
- Todos los plugins y temas.
- El propio cPanel (normalmente lo hace tu hosting).
Las vulnerabilidades suelen explotarse en versiones antiguas.
7. Vuelve a escanear
Después de limpiar, repite el escaneo con Sucuri, Quttera o Wordfence para asegurarte de que no queda nada.
¿Y si uso Syspanel (HestiaCP)? Cómo acceder a herramientas de seguridad
Si tu hosting usa Syspanel (nombre que damos a HestiaCP), el proceso es similar pero con acceso por el puerto 2106. Por ejemplo: https://tudominio.com:2106.
Desde Syspanel puedes:
- Acceder al Administrador de Archivos (igual que en cPanel).
- Ver logs de acceso en Logs.
- Gestionar bases de datos y usuarios.
[TIP] En Syspanel, la carpeta de tu web suele estar en /home/usuario/web/tudominio/public_html. Puedes navegar hasta ahí para revisar archivos.
Las herramientas gratuitas externas (Sucuri, Quttera) funcionan exactamente igual, independientemente del panel.
Preguntas frecuentes (FAQ)
¿Puedo detectar malware sin cPanel?
Sí, usando herramientas online como Sucuri o Quttera. También puedes acceder por FTP a tus archivos y revisarlos manualmente, pero cPanel lo facilita mucho.
¿El malware puede dañar mi SEO?
Sí, y mucho. Google penaliza los sitios infectados, bajando su posición en los resultados. Además, puede mostrar una advertencia a los usuarios, lo que reduce el tráfico drásticamente.
¿Cada cuánto debo escanear mi web?
Al menos una vez al mes. Si tienes una web muy activa o con muchos plugins, hazlo semanalmente. Las herramientas gratuitas como Wordfence pueden programar escaneos automáticos.
¿Qué hago si no puedo limpiar el malware yo mismo?
Contacta con el soporte de tu hosting. Muchos ofrecen servicios de limpieza de malware (a veces de pago). También hay empresas especializadas en seguridad web como Sucuri (de pago) que limpian y protegen tu sitio.
¿Las herramientas gratuitas son suficientes?
Para la mayoría de sitios pequeños y medianos, sí. Sin embargo, si manejas datos sensibles o mucho tráfico, valora una solución de pago con monitorización continua.
¿Puedo evitar el malware en el futuro?
Sí, con buenas prácticas:
- Mantén todo actualizado.
- Usa contraseñas fuertes.
- Instala solo plugins y temas de fuentes confiables.
- Haz copias de seguridad periódicas.
- Usa un plugin de seguridad como Wordfence o un firewall web.
Conclusión: la seguridad es un hábito, no un evento
Detectar malware en tu web no es complicado si sabes dónde mirar. Con cPanel y las herramientas gratuitas que te he mostrado, puedes mantener tu sitio limpio y seguro. Recuerda que la prevención es clave: actualiza, haz copias de seguridad y revisa periódicamente.
No esperes a que tu web empiece a dar problemas. Dedica 15 minutos al mes a escanearla. Tu tranquilidad (y la de tus visitantes) lo agradecerán.
[INFO] Si en algún momento te sientes perdido, busca ayuda profesional. La seguridad de tu web es una inversión, no un gasto.
¿Tienes alguna duda? Déjala en los comentarios o consulta con tu proveedor de hosting. ¡Tu web te lo agradecerá!
