Cómo escanear malware en tu sitio web con herramientas gratuitas
¿Tu web va lenta, muestra errores extraños o aparece en listas negras de Google? Si es así, es muy probable que estés sufriendo un ataque de malware. No te preocupes, no eres el único. Millones de sitios web, especialmente los que usan WordPress o PrestaShop, son infectados cada día. La buena noticia es que no necesitas gastar cientos de euros en un servicio caro para empezar a protegerte. En esta guía te voy a enseñar, paso a paso, cómo escanear malware en tu sitio web utilizando herramientas gratuitas y efectivas, y qué hacer si encuentras algo sospechoso.
Vamos a desmitificar el tema. No necesitas ser un hacker ni un programador experto. Con paciencia y siguiendo estas instrucciones, podrás realizar un diagnóstico completo de tu página y, en muchos casos, limpiarla tú mismo. Al final del artículo, tendrás un plan de acción claro para blindar tu proyecto.
¿Por qué es tan importante escanear tu sitio web?
Imagina que tu web es una tienda física. El malware es como un ladrón que entra por la noche, roba la mercancía (datos de clientes) y deja la puerta abierta para que vuelva a entrar. Las consecuencias de no detectarlo a tiempo son graves:
- Pérdida de posicionamiento SEO: Google y otros buscadores penalizan las webs infectadas. Si te marcan como "sitio engañoso" o "peligroso", tus visitas caerán en picado.
- Robo de datos sensibles: Contraseñas de administradores, datos de tarjetas de crédito de tus clientes, información personal... todo esto es un botín muy valioso para los ciberdelincuentes.
- Daño a tu reputación: Si un usuario entra en tu web y su antivirus le bloquea el acceso, perderá la confianza en tu marca para siempre.
- Inclusión en listas negras: Servicios como Google Safe Browsing o Norton Safe Web te incluirán en sus listas negras, haciendo que sea casi imposible atraer tráfico nuevo.
Por eso, escanear malware no es una opción, sino una obligación si tienes un negocio online. La detección temprana es la clave para minimizar los daños y evitar dolores de cabeza mayores.
Primeros pasos: La inspección visual y manual
Antes de lanzar herramientas automáticas, haz una pequeña inspección visual. A veces, los signos de infección son evidentes si sabes dónde mirar. Esto te dará una idea rápida de si hay un problema grave.
### Revisa el código fuente de tu web
Accede a tu sitio y haz clic derecho > "Ver código fuente" (o "Inspeccionar"). Busca en el código cosas raras como:
- Enlaces ocultos a páginas de apuestas, farmacias online o contenido para adultos.
- Scripts inyectados que no reconoces. Código con nombres como
eval,base64_decodeo funciones extrañas de JavaScript. - Iframes ocultos que cargan contenido de otros sitios web sin que tú lo hayas puesto.
### Comprueba el estado en Google Safe Browsing
Puedes hacer una comprobación rápida y gratuita en la herramienta de Google "Estado de seguridad de navegación" (puedes buscarla en Google). Simplemente introduce la URL de tu dominio y te dirá si hay algún problema conocido con tu sitio. Es un primer filtro muy útil.
Escaneo profundo: Las mejores herramientas gratuitas
Ahora sí, vamos a la acción. Estas son las herramientas que yo recomiendo para escanear malware en tu web de forma gratuita. Te sugiero que uses al menos dos o tres para tener una visión completa.
### 1. Sucuri SiteCheck (Escaneo Online)
Esta es, probablemente, la herramienta online más famosa y respetada. No necesitas instalar nada, solo introduce tu URL y espera unos segundos.
- Ventajas: Es muy rápido, gratuito y te da un informe claro. Detecta malware, inyecciones de spam, redirecciones maliciosas y si tu sitio está en alguna lista negra.
- Cómo usarlo: Entra en
sitecheck.sucuri.net, escribe tu dominio y haz clic en "Scan Website". En unos segundos verás el resultado. Si todo está bien, verás un mensaje verde. Si hay problemas, te los marcará en rojo. - Limitación: El escaneo es de la capa externa (front-end). No profundiza en los archivos del servidor, por lo que puede no detectar infecciones ocultas en el backend.
### 2. VirusTotal (Escaneo Multi-motor)
VirusTotal no escanea tu web directamente, sino que analiza la URL y la compara con más de 70 antivirus y motores de detección.
- Ventajas: Es extremadamente exhaustivo y te da una perspectiva de cómo te ven los principales actores de seguridad del mundo.
- Cómo usarlo: Entra en
virustotal.com, ve a la pestaña "URL", pega tu dominio y pulsa Enter. Obtendrás un informe con el veredicto de cada motor. - Tip extra: Si tienes un archivo sospechoso (por ejemplo, un
.phpque no recuerdas), también puedes subirlo aquí para que lo analicen.
### 3. Escáner de Seguridad de Wordfence (Para WordPress)
Si tu sitio es WordPress, este plugin es un imprescindible. La versión gratuita es potentísima.
- Ventajas: Escanea todos los archivos de tu instalación y los compara con los del repositorio oficial de WordPress. Si algún archivo ha sido modificado, te lo notificará. También comprueba el tema y los plugins en busca de vulnerabilidades conocidas.
- Cómo usarlo: Ve a tu panel de administración de WordPress > "Plugins" > "Añadir nuevo" y busca "Wordfence Security". Instálalo y actívalo. Luego, ve al menú de Wordfence y haz clic en "Iniciar escaneo".
- Qué buscar: Presta atención a los resultados que digan "Archivo modificado" o "Código sospechoso". La herramienta te mostrará exactamente qué línea del archivo ha cambiado.
### 4. PrestaShop Security (Para PrestaShop)
PrestaShop también tiene sus propias herramientas. Aunque no es un plugin de escaneo tan profundo como Wordfence, es un buen punto de partida.
- Ventajas: Tiene un módulo oficial llamado "PrestaShop Security" que te permite comprobar la integridad de los archivos del núcleo (core) de tu tienda.
- Cómo usarlo: Descárgalo desde el marketplace de PrestaShop e instálalo en tu panel de administración. Ejecuta el análisis y revisa los archivos que aparezcan como "modificados" o "no identificados".
¿Qué hago si encuentro malware? Guía para limpiar tu sitio
Respira. Encontrar malware no es el fin del mundo. Muchas veces se puede limpiar sin ser un experto. Aquí tienes un plan de acción.
### Paso 1: Aísla y haz una copia de seguridad
Esto es lo primero que debes hacer. No toques nada más sin tener una copia de seguridad de tu sitio, aunque esté infectada. Esto te permitirá restaurar el estado actual si algo sale mal durante la limpieza.
- Puedes hacer una copia de seguridad desde el panel de control de tu hosting (cPanel, Syspanel, etc.) o usando un plugin como UpdraftPlus (para WordPress).
- Si tu hosting tiene acceso por FTP, descarga todos los archivos de tu servidor a tu ordenador.
### Paso 2: Identifica los archivos infectados
Usa los informes de las herramientas de escaneo que te he mencionado. Anota la ruta exacta de los archivos que han sido marcados como maliciosos. Es común que el malware se esconda en:
- La carpeta
wp-includesowp-admin(en WordPress). - La carpeta
cacheovar/cache(en PrestaShop). - En archivos
.htaccessoconfig.php.
### Paso 3: Limpia o restaura los archivos dañados
Tienes dos opciones:
- Restaurar desde una copia de seguridad limpia: Si tienes una copia de seguridad anterior a la infección, puedes restaurar solo los archivos que estén dañados. Esto es lo más seguro.
- Editar el archivo manualmente: Si solo es un archivo con una línea de código malicioso, puedes acceder a él por FTP o desde el administrador de archivos de tu hosting y eliminar esa parte del código.
[WARNING] Si no estás seguro de qué estás eliminando, es mejor que contactes con un profesional o con el soporte de tu hosting. Borrar un archivo incorrecto puede romper tu web por completo.
### Paso 4: Cambia TODAS tus contraseñas
Una vez limpio, cambia las contraseñas de:
- El panel de administración de tu web (WordPress o PrestaShop).
- El acceso FTP y a la base de datos.
- El panel de control de tu hosting (cPanel, Plesk, Syspanel, etc.).
- Todas las cuentas de correo asociadas a tu dominio.
### Paso 5: Refuerza la seguridad para el futuro
Limpiar es solo la mitad del trabajo. La otra mitad es evitar que vuelva a pasar. Aquí tienes algunas medidas básicas:
- Mantén todo actualizado: WordPress, PrestaShop, temas y plugins siempre en su última versión.
- Usa contraseñas robustas: Combina mayúsculas, minúsculas, números y símbolos. No uses la misma para todo.
- Instala un plugin de seguridad: Wordfence, Sucuri Security o iThemes Security son excelentes opciones gratuitas.
- Activa la autenticación en dos pasos (2FA): Añade una capa extra de seguridad a tu panel de administración.
Preguntas Frecuentes (FAQ) sobre el escaneo de malware
### ¿Con qué frecuencia debo escanear mi sitio web?
Lo ideal es hacerlo al menos una vez a la semana. Si tienes una tienda online o un sitio con mucho tráfico, te recomiendo hacerlo a diario. Configura los escaneos automáticos si tu herramienta lo permite.
### ¿Las herramientas gratuitas son suficientes?
Para la mayoría de los sitios web pequeños y medianos, sí. Te dan una buena capa de protección y detección. Si manejas datos muy sensibles o tienes un gran volumen de ventas, considera invertir en un servicio premium como Sucuri o Wordfence, que ofrecen protección en tiempo real y limpieza profesional.
### ¿Qué es un "malware de redirección"?
Es un tipo de infección que, sin que el usuario lo sepa, redirige a los visitantes de tu web a otros sitios maliciosos (de spam, pornográficos o de robo de credenciales). Las herramientas de escaneo online como Sucuri SiteCheck suelen detectarlo fácilmente.
### ¿Puedo usar Syspanel para hacer un escaneo de seguridad?
Sí. Syspanel (el panel de control de hosting que antes llamábamos HestiaCP) te permite acceder al administrador de archivos y a las bases de datos. Aunque no tiene un escáner de malware integrado, puedes usar su administrador de archivos para inspeccionar manualmente los archivos que las herramientas externas hayan marcado como sospechosos. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106).
### Mi web está en una lista negra de Google, ¿cómo la elimino?
Una vez hayas limpiado el malware y asegurado tu sitio, puedes solicitar una revisión en Google Search Console. Ve a la sección "Problemas de seguridad" y haz clic en "Solicitar revisión". Google revisará tu sitio y, si está limpio, eliminará la advertencia en unos días.
Conclusión: La prevención es tu mejor aliada
Escanear malware en tu sitio web con herramientas gratuitas es un proceso sencillo y accesible para todos. No esperes a que sea demasiado tarde. Dedica unos minutos a la semana a revisar tu web con las herramientas que te he mostrado. Es una pequeña inversión de tiempo que te ahorrará enormes dolores de cabeza y pérdidas económicas en el futuro.
Recuerda que la seguridad no es un destino, sino un viaje continuo. Mantén tu software actualizado, usa contraseñas fuertes y no descuides las copias de seguridad. Si sigues estos consejos, tu sitio web estará mucho más protegido contra las amenazas del mundo digital.
[TIP] Si tu proveedor de hosting te ofrece herramientas de seguridad adicionales, actívalas. A menudo, los paneles de control modernos como Syspanel (puerto 2106) tienen funciones de protección de archivos o cortafuegos que pueden ayudarte a prevenir ataques antes de que ocurran.
Ahora que ya sabes cómo hacerlo, te animo a que hagas tu primer escaneo hoy mismo. La tranquilidad de saber que tu web está limpia no tiene precio. ¡Buena suerte!
