🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware de tu sitio web en cPanel

Actualizado el 30 de octubre de 2025

¿Por qué es urgente que revises tu web hoy mismo?

Imagina que llegas por la mañana a tomar un café, abres tu navegador y, en lugar de tu web, aparece un aviso de Google diciendo que tu sitio es peligroso. O peor: visitas tu tienda online y ves que alguien ha colocado decenas de páginas de medicamentos falsos que tú no has creado. Esto no es un guion de película de terror, es la realidad diaria de miles de sitios web en todo el mundo. El malware no distingue entre una pequeña tienda de artesanía o una gran corporación, y las consecuencias pueden ser devastadoras: pérdida de posicionamiento en Google, robo de datos de clientes, penalizaciones que te cuestan meses de trabajo y una reputación hecha añicos.

La buena noticia es que, si tu hosting utiliza cPanel, tienes a tu disposición un arsenal de herramientas para detectar malware y limpiar web infectada sin necesidad de ser un experto en programación. En esta guía extensa, te voy a llevar de la mano, paso a paso, para que aprendas a identificar señales de infección, usar las herramientas de cPanel seguridad y eliminar cualquier rastro de código malicioso, incluyendo las temidas webshell. Vamos a ello.

Señales claras de que tu web está infectada

Antes de ponernos manos a la obra, es fundamental que sepas reconocer los síntomas. A veces el malware es muy silencioso y no da la cara hasta que ya ha hecho un daño considerable. Presta atención a estas pistas:

  • Avisos de Google Safe Browsing: Si buscas tu dominio en Google y aparece el mensaje "El sitio web contiene malware" o "El sitio puede haber sido pirateado", no hay duda.
  • Redirecciones extrañas: Tú escribes tu dominio en el navegador y, en lugar de tu web, te lleva a páginas de casinos, farmacias online o sitios de publicidad agresiva. Esto ocurre sobre todo al hacer clic en tu web desde Google.
  • Ventanas emergentes (pop-ups) invasivas: Aparecen avisos falsos de que tu móvil o PC está infectado, o anuncios imposibles de cerrar.
  • Rendimiento muy lento: Tu web tarda una eternidad en cargar. Esto puede deberse a que un script malicioso está usando los recursos de tu servidor para enviar correos basura (spam) o para atacar a otras webs.
  • Archivos o carpetas que no reconoces: Al entrar a tu gestor de archivos, ves archivos con nombres raros, como x.php, wp-login.php.bak o carpetas con códigos aleatorios.
  • Cuentas de usuario nuevas no autorizadas: Si tienes una web con WordPress, Joomla o similar, revisa si aparecen usuarios administradores que no has creado tú.
  • Correos de tu propio hosting: Muchos proveedores de hosting envían alertas automáticas cuando detectan actividad sospechosa, como un aumento anómalo del uso de CPU o envíos masivos de correo.

Si has detectado al menos dos de estas señales, es hora de actuar con rapidez. No te asustes, respira hondo y sigue esta guía. Con las herramientas de cPanel seguridad y un poco de paciencia, podrás eliminar malware de forma efectiva.

Paso 1: Asegura tu acceso antes de empezar a limpiar

Este paso es crucial y mucha gente lo omite, lo que provoca que la infección vuelva a los dos días. Si tu web ha sido hackeada, es muy probable que el atacante tenga acceso a tus cuentas o haya dejado puertas traseras.

Cambia todas tus contraseñas ahora

  • Cambia la contraseña de tu cPanel principal.
  • Cambia la contraseña de tu cuenta de correo asociada al dominio.
  • Cambia la contraseña de acceso a tu panel de administración (WordPress, Joomla, etc.).
  • Si usas FTP o SFTP, cambia también esa contraseña.

Regla de oro: Usa contraseñas largas, de al menos 16 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Evita reutilizar contraseñas de otros sitios.

Activa la autenticación de dos factores (2FA)

La mayoría de los cPanel modernos permiten activar la verificación en dos pasos. Esto añade una capa extra de seguridad: aunque alguien robe tu contraseña, no podrá entrar sin el código que se envía a tu móvil. Actívala también en tu WordPress o plataforma que uses.

Paso 2: Identifica el alcance del problema con herramientas de cPanel

Ahora que has asegurado tus accesos, vamos a diagnosticar. cPanel tiene un apartado llamado "Administrador de archivos" y también herramientas de escaneo de seguridad. Sin embargo, no todos los cPanel son iguales, así que te mostraré las opciones más comunes.

Usa el Escáner de Seguridad de cPanel

En tu panel de control, busca una sección llamada "Seguridad" o "Protección". Dentro, suele haber una herramienta llamada "Escáner de seguridad" o "Análisis de malware". Este escáner básico revisa los archivos de tu cuenta en busca de firmas de malware conocidas.

  • Haz clic en "Escanear ahora".
  • Espera a que termine el análisis (puede tardar unos minutos, dependiendo del tamaño de tu web).
  • Revisa el informe de resultados. Te dirá si ha encontrado archivos infectados o sospechosos.

[INFO]: Si tu cPanel no tiene esta herramienta integrada, no te preocupes. Puedes usar el Administrador de archivos para buscar manualmente, como te explico a continuación.

Inspección manual con el Administrador de Archivos

Ve a "Archivos" > "Administrador de Archivos". Se abrirá una ventana con los archivos de tu cuenta. Asegúrate de marcar la casilla "Mostrar archivos ocultos" en la esquina superior derecha. Esto es vital, ya que muchos archivos maliciosos empiezan con un punto (por ejemplo, .htaccess o .ssh).

  • Revisa la raíz de tu dominio (normalmente la carpeta public_html).
  • Busca archivos con extensiones que no deberían estar ahí: .php, .phtml, .php7, .suspected, .cgi en lugares extraños.
  • Presta especial atención a los archivos con nombres aleatorios o codificados, como a1b2c3.php o sess_123456.php.
  • Haz clic derecho sobre un archivo sospechoso y selecciona "Editar". Si el código está plagado de texto ilegible (código cifrado, como eval(gzinflate(base64_decode(...)))), es casi seguro que es una webshell o parte de un malware.

Paso 3: Cómo detectar y eliminar webshells (La amenaza silenciosa)

Las webshells son pequeños scripts maliciosos que se suben a tu servidor y que permiten al atacante tomar el control total de tu web. Son el "caballo de Troya" moderno. Pueden venir camufladas con nombres de archivos de WordPress, como wp-config.php.bak o dentro de la carpeta de un plugin.

¿Cómo reconocer una webshell?

  • Código cifrado: Si abres el archivo y ves funciones como eval, base64_decode, gzinflate, str_rot13, shell_exec, passthru, exec o system, alarma inmediata.
  • Tamaño sospechoso: Una webshell suele tener un tamaño muy pequeño (de 1KB a 10KB) pero con un código muy condensado.
  • Fecha de modificación: Si ves archivos modificados en una fecha en la que tú no estabas tocando nada, desconfía.

Proceso de eliminación de una webshell

  1. Descarga una copia de seguridad: Antes de borrar nada, descarga el archivo sospechoso a tu ordenador. Esto te servirá como evidencia y por si necesitas analizarlo más tarde.
  2. Renombra el archivo: Cambia la extensión de .php a .txt. Por ejemplo, malware.php a malware.php.txt. Esto hará que el servidor no lo ejecute y neutralizará su efecto inmediatamente.
  3. Comprueba que tu web sigue funcionando: Después de renombrar, visita tu web. Si todo sigue funcionando, es muy probable que ese archivo fuera el problema.
  4. Borra el archivo de forma segura: Una vez confirmado, elimínalo definitivamente desde el Administrador de Archivos.

[WARNING]: No borres archivos que no entiendas sin antes investigar. Si borras un archivo legítimo de tu tema o plugin, puedes romper tu web. Ante la duda, renombra primero y comprueba.

Paso 4: Limpieza profunda de archivos infectados

Eliminar una webshell no es suficiente. El malware suele inyectar código en archivos legítimos, como index.php, header.php o .htaccess. Aquí es donde la cosa se pone más delicada.

Revisa tus archivos de configuración y plantillas

  • .htaccess: Este archivo es un objetivo común. Ábrelo y busca líneas extrañas que redirijan a otros sitios o que bloqueen el acceso (como RewriteRule con direcciones de Rusia o China). Si no entiendes el código, compara con una copia de seguridad limpia o busca en Google la función de cada línea.
  • Archivos de tu tema: En WordPress, revisa wp-content/themes/tu-tema/functions.php y header.php. Busca bloques de código ilegible al principio o al final del archivo.
  • Archivos de plugins: Revisa los plugins que tengas instalados, especialmente los que tengan actualizaciones pendientes o que hayas descargado de fuentes no oficiales.

Técnica de "buscar y reemplazar" para limpiar código inyectado

Si encuentras código malicioso inyectado en un archivo legítimo, sigue estos pasos:

  1. Abre el archivo con el Editor de cPanel.
  2. Localiza el bloque de código sospechoso. A veces está todo en una sola línea, muy largo y con caracteres extraños.
  3. Selecciona ese bloque y bórralo.
  4. Guarda los cambios y verifica que tu web funciona correctamente.

[TIP]: Si el archivo es muy complejo, descárgalo, límpialo en tu ordenador con un editor de texto avanzado (como Notepad++ o Sublime Text) y luego súbelo de nuevo a través del Administrador de Archivos.

Paso 5: Refuerza la seguridad de tu cPanel y tu web

Una vez que has eliminado malware y limpiado tu web infectada, es el momento de blindar las puertas para que no vuelva a ocurrir. La seguridad es un proceso continuo, no una acción puntual.

Configura los ajustes de seguridad de cPanel

  • Protección de directorios con contraseña: En cPanel, busca "Protección de directorios" o "Password Protect Directories". Pon una contraseña a tus carpetas de administración, como wp-admin o administrator.
  • Gestión de claves SSH: Si usas SSH, asegúrate de tener claves públicas y privadas, y desactiva la autenticación por contraseña.
  • Activa el firewall de aplicaciones web (WAF): Muchos cPanel tienen integración con módulos como ModSecurity. Actívalo para bloquear ataques comunes.
  • Mantén el software actualizado: Esto es lo más importante. Tanto tu CMS (WordPress, Joomla, etc.), como tus plugins y temas, deben estar siempre en la última versión. Las actualizaciones corrigen vulnerabilidades que los hackers explotan.

Buenas prácticas diarias

  • Realiza copias de seguridad automáticas (a diario o semanalmente) y guárdalas en un lugar externo, como Google Drive o un servicio de backup remoto.
  • Elimina plugins y temas que no uses.
  • Cambia el prefijo de las tablas de WordPress (de wp_ a otra cosa) si es posible.
  • Limita los intentos de inicio de sesión a tu panel de administración.
  • Instala un plugin de seguridad en tu CMS, como Wordfence o Sucuri, que te alerten de actividad sospechosa.

Preguntas frecuentes (FAQ) sobre limpieza de malware

¿Cuánto cuesta limpiar una web infectada?

Puedes hacerlo tú mismo siguiendo esta guía, lo que solo te costará tiempo. Si prefieres contratar un servicio profesional, los precios varían entre 50 y 500 euros, dependiendo de la gravedad y del tamaño de la web.

¿Qué pasa si no puedo acceder a mi cPanel?

Si el atacante cambió la contraseña de tu cPanel, contacta inmediatamente con tu proveedor de hosting. Ellos tienen herramientas de administración a nivel de servidor y podrán restaurar el acceso o realizar una limpieza inicial.

¿Mi web puede ser bloqueada por Google después de una infección?

Sí, Google puede marcar tu sitio como peligroso. Después de limpiar, deberás solicitar una revisión en Google Search Console para que eliminen la etiqueta de malware y tu web vuelva a aparecer en los resultados de búsqueda.

¿Es necesario eliminar todo y empezar de cero?

Solo en casos extremos donde la base de datos esté completamente comprometida o el servidor tenga un acceso de nivel raíz. La mayoría de las veces, una limpieza de archivos y una actualización de contraseñas es suficiente.

¿Qué es una webshell y por qué es tan peligrosa?

Una webshell es un script malicioso que actúa como una puerta trasera. Permite al atacante ejecutar comandos en tu servidor, subir más archivos maliciosos, robar datos o usar tu servidor para ataques DDoS. Es la herramienta favorita de los hackers para mantener el control sobre tu web.

¿El malware afecta a mi posicionamiento SEO?

Definitivamente. Google penaliza los sitios infectados, eliminándolos de los resultados de búsqueda o mostrando una advertencia. Incluso después de limpiar, puede tardar semanas en recuperar todo su posicionamiento anterior.

Conclusión: La prevención es tu mejor aliada

Detectar y eliminar malware de tu sitio web es una tarea que requiere método y atención, pero está al alcance de cualquiera con acceso a cPanel. Hemos visto cómo identificar los síntomas, usar las herramientas de cPanel seguridad, localizar y neutralizar webshells y limpiar archivos infectados. Recuerda que la clave está en actuar rápido y con cabeza.

No esperes a que sea demasiado tarde. Dedica una hora al mes a revisar la salud de tu web, mantén todo actualizado y, sobre todo, no compartas tus contraseñas con nadie. Tu web es tu negocio, tu marca o tu proyecto personal; cuídala como lo que es. Si sigues estos pasos, podrás dormir tranquilo sabiendo que has hecho todo lo posible para mantenerla a salvo. Y si en algún momento te sientes superado, no dudes en pedir ayuda a un profesional o a tu proveedor de hosting. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel