Cómo detectar y eliminar archivos maliciosos en un servidor Plesk
Sabemos lo angustiante que puede ser descubrir que tu sitio web ha sido infectado o que hay archivos sospechosos en tu servidor. Pero no te preocupes: estás en el lugar correcto para aprender a detectar y eliminar archivos maliciosos de forma segura y efectiva. Este artículo está diseñado para guiarte paso a paso, como si estuvieras hablando con un técnico de soporte amigable. Usaremos un lenguaje claro y sencillo, ideal para quienes no tienen experiencia técnica avanzada.
Vamos a cubrir desde las señales de alerta más comunes hasta las herramientas que puedes usar para eliminar malware Plesk, pasando por cómo reforzar la seguridad servidor Plesk para que no vuelva a ocurrir.
¿Qué son los archivos maliciosos y por qué aparecen en Plesk?
Los archivos maliciosos (también llamados malware) son scripts o programas diseñados para dañar, robar información o tomar el control de tu sitio web o servidor. Pueden llegar a través de:
- Plugins o temas desactualizados en WordPress, Joomla, etc.
- Contraseñas débiles en FTP, bases de datos o el panel de control.
- Archivos subidos por atacantes mediante vulnerabilidades en aplicaciones.
- Correos electrónicos con enlaces maliciosos que infectan el sistema.
Cuando hablamos de malware Plesk, nos referimos a cualquier código dañino alojado en un servidor que utiliza Plesk como panel de control. Detectarlo a tiempo es clave para evitar que el atacante robe datos, envíe spam o dañe tu reputación online.
Señales de que tu servidor Plesk tiene archivos maliciosos
Antes de actuar, debes saber qué buscar. Estas son las señales más comunes:
- Tu sitio web se vuelve muy lento o se cae constantemente.
- Aparecen ventanas emergentes o redirecciones a páginas extrañas (como sitios de apuestas o farmacias).
- Google te marca como sitio peligroso o ves un mensaje de "Este sitio puede estar comprometido".
- Archivos con nombres extraños como
wp-admin.php,shell.php,c99.phpo scripts con nombres aleatorios. - Código sospechoso en archivos legítimos (por ejemplo, líneas encriptadas al inicio de
index.php). - Usuarios FTP o de base de datos desconocidos creados en Plesk.
[WARNING] Si notas alguna de estas señales, no entres en pánico y no borres archivos al azar. Podrías romper tu sitio. Sigue los pasos ordenados que te damos a continuación.
Cómo detectar archivos maliciosos en Plesk (paso a paso)
Vamos a usar herramientas integradas en Plesk y algunas externas. No necesitas ser un experto.
1. Usa el escáner de seguridad integrado de Plesk
Plesk incluye una herramienta llamada Plesk Security Scanner que revisa archivos en busca de patrones de malware.
- Inicia sesión en tu panel de Plesk (normalmente
https://tudominio.com:8443). - Ve a Herramientas y configuraciones > Seguridad > Escáner de seguridad.
- Haz clic en Escanear ahora.
- Espera a que termine. Te mostrará una lista de archivos sospechosos.
[TIP] Este escáner no es infalible, pero es un excelente primer paso. Si no encuentra nada, no asumas que todo está limpio.
2. Revisa manualmente los archivos más comunes
Los atacantes suelen esconder malware en lugares predecibles. Accede al administrador de archivos de Plesk (en Sitios web y dominios > Administrador de archivos) y busca en estas carpetas:
- public_html (o httpdocs): Revisa
index.php,.htaccess,wp-config.php,functions.php. - /wp-content/plugins/ y /wp-content/themes/: Busca archivos PHP que no reconozcas.
- /tmp o /var/tmp: A veces guardan scripts temporales.
- /etc/cron.d/ o crontab: Verifica si hay tareas programadas extrañas (como ejecutar un script cada minuto).
Abre los archivos con el editor de texto de Plesk y busca:
- Código en base64 (cadenas largas de letras y números).
- Llamadas a
eval(),base64_decode(),system(),exec(),shell_exec(). - Líneas como
<?phpal inicio de archivos que no deberían tener código PHP (por ejemplo, imágenes o.js).
[INFO] Si ves algo como <?php eval(base64_decode("...")), es casi seguro que es malware.
3. Usa herramientas externas de escaneo
Si el escáner de Plesk no es suficiente, prueba estas alternativas gratuitas:
- MalCare (plugin para WordPress): Escanea en la nube sin afectar el rendimiento.
- Wordfence (plugin para WordPress): Incluye firewall y escaneo de archivos.
- ClamAV (instalable en el servidor): Un antivirus open source que puedes ejecutar desde SSH.
- GOTMLS (plugin para WordPress): Especializado en malware.
Para usar ClamAV en Plesk:
- Accede por SSH a tu servidor (necesitas credenciales de root o sudo).
- Ejecuta:
sudo apt install clamav(en Ubuntu/Debian) osudo yum install clamav(en CentOS). - Actualiza la base de datos:
sudo freshclam. - Escanea tu carpeta web:
sudo clamscan -r /var/www/vhosts/(ajusta la ruta según tu configuración).
[WARNING] ClamAV puede generar falsos positivos, así que revisa los resultados con cuidado.
4. Revisa los registros de acceso y errores
Los logs te dirán qué archivos se están ejecutando de forma sospechosa. En Plesk:
- Ve a Sitios web y dominios > tu dominio > Registros.
- Busca en
access_logyerror_logpatrones como:- Solicitudes a archivos como
shell.php,cmd.php,eval.php. - Muchas peticiones a un mismo archivo en poco tiempo.
- Códigos de error 403 o 500 repetidos.
- Solicitudes a archivos como
Cómo eliminar archivos maliciosos de forma segura
Una vez que has identificado los archivos maliciosos, es hora de limpiar hosting correctamente.
1. Haz una copia de seguridad completa (antes de tocar nada)
Siempre, siempre, haz una copia de seguridad antes de eliminar archivos. En Plesk:
- Ve a Herramientas y configuraciones > Copias de seguridad.
- Crea una copia completa de tu suscripción o dominio.
- Descárgala a tu computadora.
[TIP] Si algo sale mal, podrás restaurar todo.
2. Elimina los archivos maliciosos manualmente
Desde el Administrador de archivos de Plesk:
- Selecciona el archivo malicioso.
- Haz clic en Eliminar.
- Confirma la acción.
Si el archivo está en una carpeta que no puedes borrar (por permisos), cambia los permisos a 755 o 644 temporalmente.
3. Limpia archivos legítimos infectados
A veces el malware se inyecta dentro de archivos como index.php o .htaccess. No los borres, edítalos:
- Abre el archivo con el editor de texto de Plesk.
- Busca las líneas de código malicioso (normalmente al inicio o al final).
- Bórralas y guarda los cambios.
[WARNING] Si no estás seguro de qué borrar, mejor reemplaza el archivo por una copia limpia de una instalación original (por ejemplo, descarga WordPress fresco y sobrescribe index.php).
4. Elimina usuarios y tareas programadas sospechosas
Los atacantes suelen crear puertas traseras:
- En Herramientas y configuraciones > Usuarios del sistema, elimina cualquier usuario que no reconozcas.
- En Herramientas y configuraciones > Tareas programadas (cron), revisa y elimina tareas que ejecuten scripts extraños.
Medidas para prevenir futuras infecciones (seguridad servidor Plesk)
Una vez limpio, refuerza tu servidor para que no vuelva a pasar.
1. Mantén todo actualizado
- Plesk: Ve a Herramientas y configuraciones > Actualizaciones y aplica los parches.
- Aplicaciones: Actualiza WordPress, Joomla, plugins y temas.
- PHP: Usa versiones recientes (PHP 8.x) y desactiva funciones peligrosas como
eval()enphp.ini.
2. Usa contraseñas fuertes y autenticación en dos pasos
- Cambia la contraseña de Plesk, FTP y bases de datos por una larga (mínimo 12 caracteres, con símbolos).
- Activa 2FA en Plesk: Herramientas y configuraciones > Autenticación de dos factores.
3. Instala un firewall y un plugin de seguridad
- Fail2ban: Bloquea IPs que intenten accesos no autorizados. Puedes activarlo en Plesk desde Herramientas y configuraciones > Fail2ban.
- Wordfence o iThemes Security si usas WordPress.
- ModSecurity: Un firewall de aplicaciones web que puedes habilitar en Plesk.
4. Limita los permisos de archivos
- Los archivos deben tener permisos 644 o 640.
- Las carpetas, 755 o 750.
- Nunca uses 777.
5. Monitorea tu servidor regularmente
- Programa escaneos semanales con el escáner de Plesk o ClamAV.
- Revisa los logs cada cierto tiempo.
[INFO] Si usas Syspanel (el panel que algunos llaman HestiaCP), recuerda que su puerto de acceso es el 2106. Aunque no es Plesk, los principios de seguridad son los mismos: actualiza, usa contraseñas fuertes y monitorea los archivos.
Preguntas frecuentes (FAQ) sobre malware en Plesk
¿Puedo recuperar mi sitio si lo borro todo?
Sí, si tienes una copia de seguridad limpia. Si no, puedes restaurar desde una copia anterior a la infección.
¿Qué hago si Google me sigue marcando como peligroso después de limpiar?
Solicita una revisión en Google Search Console > Problemas de seguridad. A veces tarda unos días.
¿El escáner de Plesk es suficiente?
No al 100%. Es una buena herramienta inicial, pero complementa con escaneos manuales y plugins de seguridad.
¿Cómo sé si un archivo es malicioso o legítimo?
Busca código ofuscado, funciones peligrosas, o archivos con nombres raros. Si no estás seguro, consulta a un experto o usa herramientas como VirusTotal.
¿Puedo eliminar malware sin perder mis datos?
Sí, si solo limpias los archivos infectados y no borras bases de datos o configuraciones importantes. Siempre haz backup primero.
Conclusión
Detectar y eliminar archivos maliciosos en un servidor Plesk puede parecer abrumador, pero con los pasos correctos es totalmente manejable. Recuerda: la prevención es tu mejor aliada. Mantén todo actualizado, usa contraseñas seguras y monitorea tu servidor con regularidad.
Si en algún momento te sientes perdido, no dudes en contactar a tu proveedor de hosting o a un especialista en seguridad servidor Plesk. Nosotros estamos aquí para ayudarte a mantener tu sitio web seguro y funcionando sin problemas. ¡Ánimo, que tú puedes con esto!
