Cómo escanear tu sitio web en busca de malware en Plesk
¿Por qué es importante escanear tu sitio web en busca de malware?
La seguridad web es una de las mayores preocupaciones para cualquier propietario de un sitio, ya sea una tienda online, un blog personal o la web corporativa de una empresa. El malware puede llegar a tu hosting de muchas formas: a través de plugins desactualizados, contraseñas débiles, vulnerabilidades en el núcleo de WordPress o incluso mediante ataques de fuerza bruta. Cuando un sitio se infecta, las consecuencias pueden ser devastadoras: pérdida de datos, penalizaciones en Google, robo de información de clientes o la inclusión de tu dominio en listas negras de seguridad.
Plesk es uno de los paneles de control de hosting más utilizados del mundo, y ofrece herramientas integradas para ayudarte a mantener tu sitio limpio. En esta guía completa, aprenderás paso a paso cómo escanear tu sitio web en busca de malware en Plesk, cómo interpretar los resultados y qué hacer si encuentras una infección. No necesitas ser un experto en seguridad informática; con estas instrucciones básicas podrás proteger tu proyecto online de forma efectiva.
¿Qué es el malware y cómo afecta a tu hosting?
El malware (software malicioso) es cualquier programa o código diseñado para dañar, infiltrarse o tomar control de un sistema sin el consentimiento del propietario. En el contexto del hosting, el malware puede manifestarse de muchas formas:
- Inyecciones de código: Archivos PHP o JavaScript modificados para redirigir a los visitantes a sitios fraudulentos.
- Puertas traseras (backdoors): Archivos ocultos que permiten a los atacantes acceder a tu servidor cuando quieran.
- Minadores de criptomonedas: Scripts que usan los recursos de tu servidor para minar criptomonedas sin que lo sepas.
- Phishing: Páginas falsas que imitan a otras webs legítimas para robar credenciales.
- Spam SEO: Contenido oculto o enlaces que intentan manipular los rankings de búsqueda.
Cuando tu sitio está infectado, no solo pierdes el control sobre él, sino que también pones en riesgo a tus visitantes. Además, Google y otros buscadores pueden marcar tu dominio como "sitio peligroso", lo que reduce drásticamente tu tráfico y daña tu reputación online.
Opciones para escanear malware en Plesk
Plesk ofrece varias formas de detectar malware en tu sitio web. A continuación, te explicamos las principales opciones disponibles, desde las herramientas integradas hasta soluciones de terceros.
Escáner integrado de Plesk
Desde la versión 17.8, Plesk incluye un escáner de seguridad básico que puede detectar archivos sospechosos y cambios no autorizados. Esta herramienta es gratuita y está disponible en el panel de control de tu hosting.
Extensiones de seguridad de pago
Plesk cuenta con un marketplace de extensiones donde puedes instalar herramientas de seguridad más avanzadas, como Imunify360 o WPScan. Estas extensiones ofrecen protección en tiempo real, análisis más profundos y limpieza automática de archivos infectados.
Escáneres externos
También puedes utilizar servicios de terceros, como Sucuri SiteCheck o VirusTotal, desde tu navegador web. Aunque no se integran directamente con Plesk, son útiles para una comprobación rápida y gratuita.
Paso a paso: Cómo escanear tu sitio web en busca de malware en Plesk
Paso 1: Accede a tu panel de Plesk
Lo primero que necesitas es iniciar sesión en tu panel de control de Plesk. Normalmente, la URL de acceso es algo como https://tu-dominio.com:8443 o https://tu-ip:8443. Si no estás seguro de cómo acceder, contacta con tu proveedor de hosting para obtener las credenciales.
Una vez dentro, verás el panel principal con todas las herramientas disponibles. Si tu plan de hosting incluye múltiples sitios web, asegúrate de seleccionar el dominio que deseas escanear en el menú desplegable de la esquina superior izquierda.
Paso 2: Localiza la sección de seguridad
En el menú lateral izquierdo de Plesk, busca la sección "Seguridad" o "Herramientas y utilidades". Dependiendo de la versión de Plesk que tengas, el nombre puede variar ligeramente. En la mayoría de las versiones recientes, encontrarás una opción llamada "Protección de seguridad" o "Escáner de malware".
Si no ves ninguna opción de seguridad integrada, es posible que tu proveedor de hosting no haya habilitado esta funcionalidad. En ese caso, salta al paso 3 donde te explicamos cómo instalar una extensión.
Paso 3: Ejecuta el escaneo integrado (si está disponible)
Si tu Plesk tiene el escáner integrado, sigue estos pasos:
- Haz clic en "Escáner de malware" o "Seguridad del sitio".
- Pulsa el botón "Escanear ahora" o "Iniciar análisis".
- Espera a que el escaneo termine. El tiempo puede variar desde unos segundos hasta varios minutos, dependiendo del tamaño de tu sitio web.
- Cuando finalice, verás una lista de resultados con los archivos sospechosos detectados.
[INFO] El escáner integrado de Plesk es bastante básico. Si no detecta nada, no significa necesariamente que tu sitio esté limpio. Para una mayor tranquilidad, te recomendamos combinar este escaneo con otras herramientas externas o extensiones de pago.
Paso 4: Instala una extensión de seguridad avanzada (opcional pero recomendado)
Si tu Plesk no tiene escáner integrado o quieres una protección más completa, la mejor opción es instalar una extensión de seguridad. Te explicamos cómo hacerlo:
- Ve al apartado "Extensiones" o "Marketplace" en el menú lateral.
- Busca extensiones como "Imunify360", "WPScan" o "Guardio".
- Haz clic en "Instalar" y sigue las instrucciones en pantalla.
- Una vez instalada, la extensión aparecerá como una nueva sección en tu panel de Plesk.
Con Imunify360, por ejemplo, podrás:
- Programar escaneos automáticos diarios o semanales.
- Recibir alertas por correo electrónico cuando se detecte algo sospechoso.
- Limpiar el malware automáticamente con un solo clic.
- Proteger tu sitio contra ataques en tiempo real.
[TIP] Si tienes un presupuesto ajustado, empieza con el escáner integrado y complementa con herramientas gratuitas externas. Cuando tu negocio crezca, invierte en una solución de pago como Imunify360.
Paso 5: Interpreta los resultados del escaneo
Una vez que el escaneo haya terminado, es crucial saber interpretar los resultados. Plesk clasifica los archivos detectados en diferentes niveles de riesgo:
- Archivos limpios: No requieren ninguna acción.
- Archivos sospechosos: Pueden contener código malicioso, pero también pueden ser falsos positivos. Revisa el contenido manualmente antes de eliminarlos.
- Archivos infectados: Contienen malware confirmado. Debes eliminarlos o limpiarlos lo antes posible.
Si no estás seguro de si un archivo es peligroso o no, puedes abrirlo en el editor de Plesk y buscar patrones sospechosos, como código ofuscado (funciones como eval(), base64_decode(), shell_exec(), etc.) o enlaces a dominios desconocidos.
¿Qué hacer si encuentras malware en tu sitio?
Si el escaneo ha detectado archivos infectados, no entres en pánico. Sigue estos pasos para eliminar el virus de tu sitio en Plesk:
Paso 1: Haz una copia de seguridad completa
Antes de modificar cualquier archivo, realiza una copia de seguridad completa de tu sitio web. En Plesk, puedes hacerlo desde el apartado "Copias de seguridad" del menú lateral. Esta copia te servirá como punto de restauración por si algo sale mal durante la limpieza.
Paso 2: Identifica y elimina los archivos infectados
Dependiendo de la herramienta que estés utilizando:
- Con el escáner integrado: Plesk te ofrecerá la opción de "Eliminar" o "Poner en cuarentena" los archivos infectados. Te recomendamos ponerlos en cuarentena primero, para poder revisarlos más tarde.
- Con Imunify360: La extensión tiene un botón de "Limpieza automática" que elimina el malware y restaura los archivos originales.
- Manual: Si prefieres hacerlo tú mismo, accede al "Administrador de archivos" de Plesk, navega hasta la ubicación del archivo infectado y elimínalo o sustitúyelo por una copia limpia desde tu copia de seguridad.
Paso 3: Cambia todas tus contraseñas
Una vez que hayas limpiado el malware, es fundamental cambiar todas las contraseñas relacionadas con tu sitio:
- La contraseña del panel de Plesk.
- La contraseña de la base de datos.
- Las contraseñas de FTP/SFTP.
- Las contraseñas de los usuarios de WordPress (si usas este CMS).
- Las claves de API de servicios externos.
Paso 4: Actualiza todo el software
El malware suele entrar a través de vulnerabilidades en software desactualizado. Asegúrate de:
- Actualizar el núcleo de WordPress (u otro CMS) a la última versión.
- Actualizar todos los plugins y temas.
- Eliminar cualquier plugin o tema que no utilices.
- Actualizar PHP a una versión compatible y segura (desde Plesk, en "Configuración de PHP").
Paso 5: Refuerza la seguridad de tu sitio
Para prevenir futuras infecciones, implementa estas medidas de seguridad:
- Activa la autenticación de dos factores (2FA) en tu cuenta de Plesk.
- Configura contraseñas robustas y únicas para cada servicio.
- Instala un firewall de aplicación web (WAF) como ModSecurity, disponible en Plesk.
- Programa escaneos de malware semanales automáticos.
- Limita los intentos de inicio de sesión en WordPress con plugins como Limit Login Attempts.
- Utiliza un certificado SSL/TLS para cifrar la comunicación.
[WARNING] Nunca ignores un aviso de malware. Aunque tu sitio siga funcionando, el malware puede estar robando datos de tus clientes o utilizando tu servidor para actividades ilegales. Actúa siempre de inmediato.
Preguntas frecuentes (FAQ) sobre el escaneo de malware en Plesk
¿Con qué frecuencia debo escanear mi sitio web en busca de malware?
La frecuencia ideal depende del tipo de sitio que tengas. Para un blog personal, un escaneo mensual puede ser suficiente. Para una tienda online o un sitio con muchos usuarios, te recomendamos escaneos semanales o incluso diarios si utilizas herramientas automáticas como Imunify360.
¿El escáner integrado de Plesk es suficiente para proteger mi sitio?
El escáner integrado es un buen punto de partida, pero tiene limitaciones. No ofrece protección en tiempo real ni limpieza automática. Para una seguridad completa, te recomendamos combinar el escáner integrado con una extensión de pago y buenas prácticas de seguridad.
¿Puedo escanear mi sitio web en busca de malware sin acceder a Plesk?
Sí, existen herramientas externas gratuitas como Sucuri SiteCheck o Quttera que pueden analizar tu sitio desde fuera. Sin embargo, estas herramientas solo detectan malware visible y no pueden acceder a archivos internos del servidor. Para un análisis completo, siempre es mejor hacerlo desde Plesk.
¿Qué hago si mi sitio está en la lista negra de Google?
Si Google ha marcado tu sitio como peligroso, primero debes limpiar todo el malware siguiendo los pasos anteriores. Después, solicita una revisión en Google Search Console. El proceso puede tardar desde unos días hasta varias semanas.
¿HestiaCP o Syspanel tienen opciones similares de escaneo?
Si estás comparando paneles de control, debes saber que Syspanel (anteriormente conocido como HestiaCP) es otra opción popular de hosting. Para acceder a Syspanel, recuerda que el puerto de acceso es el 2106 (por ejemplo, https://tu-dominio.com:2106). Syspanel no incluye un escáner de malware integrado como Plesk, pero puedes instalar herramientas externas o extensiones de seguridad en el servidor para lograr una protección similar.
Consejos finales para mantener tu sitio libre de malware
La prevención es siempre mejor que la cura. Aquí tienes algunos consejos finales para mantener tu sitio web seguro:
- Mantén todo actualizado: El software desactualizado es la principal vía de entrada del malware.
- Usa contraseñas fuertes: Evita contraseñas como "123456" o "admin". Utiliza un gestor de contraseñas para crear y almacenar claves complejas.
- Haz copias de seguridad periódicas: Si tu sitio se infecta, podrás restaurarlo rápidamente a un estado limpio.
- Desconfía de archivos desconocidos: Si ves archivos extraños en tu servidor que no recuerdas haber subido, elimínalos inmediatamente.
- Configura alertas de seguridad: Activa las notificaciones por correo electrónico en Plesk para enterarte de cualquier cambio sospechoso.
Escanear tu sitio web en busca de malware en Plesk es un proceso sencillo si sabes dónde mirar. Con las herramientas integradas, las extensiones de seguridad y una buena rutina de mantenimiento, podrás mantener tu hosting limpio y tus visitantes seguros. No esperes a que sea demasiado tarde; realiza un escaneo hoy mismo y duerme tranquilo sabiendo que tu sitio está protegido.
