Cómo escanear tu sitio web en busca de malware (WordPress y cPanel)
¿Te preocupa que tu web pueda estar infectada? Es una sensación horrible, pero respira. Detectar y limpiar malware no es exclusivo de hackers expertos. Con esta guía práctica, te voy a enseñar a escanear malware WordPress y a detectar malware cPanel paso a paso, usando las herramientas que probablemente ya tienes a tu alcance. Vamos a ello.
¿Por qué es tan importante escanear tu sitio web?
Piensa en tu web como en tu casa. Si no revisas las cerraduras, las ventanas o el sótano, tarde o temprano alguien podría colarse sin que te des cuenta. Con el malware pasa exactamente igual: puede estar escondido durante meses, robando información de tus clientes, enviando spam en tu nombre o incluso tumbando tu tienda online en el momento más crítico.
Además, Google es muy estricto. Si detecta código malicioso, te marcará con un aviso de "Sitio engañoso" en los resultados de búsqueda. Eso es la sentencia de muerte para tu tráfico y tu reputación. Por eso, realizar un análisis de vulnerabilidades de forma periódica no es una opción, es una necesidad.
La buena noticia es que no necesitas ser un gurú de la programación. Con unos pocos clics y sabiendo dónde mirar, puedes mantener tu sitio limpio y seguro. Aquí te explico cómo hacerlo, tanto si usas WordPress como si gestionas tu hosting desde un panel tipo cPanel o Syspanel.
Escanear malware en WordPress: Tu primera línea de defensa
WordPress es el sistema de gestión de contenidos (CMS) más usado del mundo, y precisamente por eso es el objetivo número uno de los atacantes. Pero no te preocupes, su propia comunidad ha creado herramientas fantásticas para protegerte.
1. Escáneres de seguridad para WordPress (Los imprescindibles)
La forma más directa de escanear malware WordPress es instalar un plugin de seguridad. Estos plugins actúan como un guardaespaldas digital, revisando cada archivo y cada actividad sospechosa.
Aquí tienes los mejores y más fiables:
- Wordfence Security: Es el plugin más popular, y con razón. Su firewall y su escáner de malware son potentísimos. La versión gratuita es suficiente para la mayoría de sitios web pequeños y medianos. Te avisa de cambios en archivos, intentos de acceso no autorizados y te permite escanear todo el sitio con un solo clic.
- Sucuri Scanner: Es otro gigante. Su enfoque es más integral, ya que no solo escanea archivos, sino que también analiza tu sitio desde fuera para ver si está en listas negras de Google o de otros servicios. Es perfecto para detectar problemas que otros no ven.
- All In One WP Security (AIOS): Este es más un plugin de "endurecimiento" que de escaneo, pero incluye una herramienta de escaneo básica muy útil. Es ideal para principiantes porque te explica qué hace cada cosa y te da recomendaciones claras.
[INFO] No instales todos los plugins de seguridad a la vez. Pueden entrar en conflicto entre ellos y ralentizar tu web. Elige uno bueno (Wordfence o Sucuri) y confía en él.
2. Cómo realizar un escaneo manual con Wordfence (Paso a paso)
Vamos a ponerlo en práctica. Si tienes Wordfence instalado, sigue estos pasos para tu primer escaneo completo:
- Ve a tu escritorio de WordPress y localiza en el menú lateral la opción "Wordfence".
- Haz clic en "Scan" (Escaneo).
- Verás un botón verde grande que dice "Start New Scan" (Iniciar nuevo escaneo). Haz clic en él.
- El plugin empezará a revisar todos los archivos de tu instalación, los temas, los plugins y la base de datos. Este proceso puede tardar unos minutos, dependiendo del tamaño de tu web.
- Mientras se ejecuta, verás una barra de progreso en tiempo real. Al terminar, verás una lista de resultados.
- Interpreta los resultados: Wordfence clasifica los hallazgos por colores. Rojo para peligro, naranja para avisos y gris para información general.
- Si encuentras algo en rojo, no entres en pánico. El propio plugin te ofrece opciones para "Repair" (Reparar) el archivo o "Delete" (Eliminarlo) si es malicioso.
[WARNING] Si el escaneo encuentra archivos modificados que no reconoces, nunca los borres sin antes hacer una copia de seguridad. Podría ser un archivo legítimo de un plugin que se actualizó de forma extraña.
Detectar malware desde el panel de control (cPanel y Syspanel)
A veces, el malware es tan astuto que se esconde fuera de WordPress, en archivos del servidor o en la base de datos. Para eso necesitas ir un nivel más abajo: a tu panel de control de hosting.
1. Herramientas de seguridad integradas en cPanel
La mayoría de los proveedores de hosting incluyen herramientas básicas de seguridad. No las subestimes, son muy útiles para una primera pasada rápida.
- Administrador de Archivos: Es tu explorador de archivos. Puedes usarlo para buscar manualmente archivos sospechosos. Presta atención a archivos con nombres extraños como
r57.php,c99.php, o archivos con doble extensión comofichero.jpg.php. - Protección de Directorios: Te permite poner contraseña a carpetas sensibles, como
/wp-admin, añadiendo una capa extra de seguridad. - Índices de Directorio: Asegúrate de que esta opción esté desactivada para que los visitantes no puedan ver la lista de archivos de tus carpetas.
2. Usar la terminal (SSH) para un análisis profundo (Aunque no seas un experto)
Si te sientes valiente, puedes usar el acceso SSH (Terminal) para ejecutar comandos que buscan patrones de malware comunes. No es tan difícil como parece. Desde cPanel, busca la sección "Terminal" o "SSH Access". En Syspanel, el puerto de acceso es el 2106.
[INFO] Syspanel es un panel de control moderno y rápido, similar a cPanel, pero con una interfaz más limpia. Si tu hosting lo usa, no te asustes, las funciones son las mismas, solo cambia el diseño. Recuerda que para acceder por SSH a Syspanel, el puerto es el 2106.
Una vez dentro de la terminal, puedes ejecutar comandos como este para buscar archivos modificados en los últimos 7 días:
find /ruta/a/tu/web -type f -mtime -7
O este otro para buscar archivos PHP que contengan funciones peligrosas como eval o base64_decode, que son el pan de cada día del malware:
grep -r "eval(base64_decode" /ruta/a/tu/web
[WARNING] Jugar con la terminal tiene riesgos. Si no sabes exactamente qué estás haciendo, podrías romper tu sitio. Te recomiendo que primero intentes con los plugins de WordPress y las herramientas del panel. Si tienes dudas, contacta con tu soporte de hosting.
3. Revisar los registros de acceso (Logs)
Los logs son como las cámaras de seguridad de tu servidor. Registran cada visita y cada intento de acceso. Revisarlos te puede dar pistas sobre ataques o accesos no autorizados.
En cPanel o Syspanel, busca la sección "Metrics" o "Registros". Busca patrones extraños, como muchos intentos fallidos de acceso a wp-login.php desde la misma IP, o peticiones a archivos que no existen.
Herramientas de seguridad web externas: El segundo par de ojos
Además de los plugins y el panel, existen herramientas online que analizan tu web desde fuera. Son excelentes para ver lo que un atacante vería.
- Sucuri SiteCheck: Es gratis y muy popular. Solo tienes que poner tu dominio y te dirá si estás en listas negras, si tienes malware conocido o si hay problemas de seguridad en tu servidor.
- Google Safe Browsing: Puedes comprobar la reputación de tu sitio directamente en la página de transparencia de Google.
Estas herramientas son perfectas para un chequeo rápido, pero no son tan profundas como un escaneo desde el servidor.
¿Cómo limpiar malware si lo encuentras? (Guía de emergencia)
Has hecho el análisis de vulnerabilidades y has encontrado algo. Respira. Vamos a limpiarlo. Aquí tienes el orden de actuación recomendado.
Paso 1: Aislar y hacer una copia de seguridad (sin tocar nada más)
- Pon tu web en modo mantenimiento: La mayoría de plugins de seguridad tienen esta opción. Así evitas que los visitantes vean el problema o que el malware se propague.
- Descarga una copia de seguridad completa: Esto incluye los archivos y la base de datos. Guárdala en tu ordenador y en un lugar seguro. Si algo sale mal durante la limpieza, podrás restaurar tu web a este punto.
Paso 2: Identificar el punto de entrada
El malware no aparece de la nada. Suele entrar por vulnerabilidades en plugins, temas desactualizados o contraseñas débiles. Revisa:
- Plugins y temas: ¿Tienes alguno desactualizado? Actualízalos todos.
- Usuarios: Ve a "Usuarios" en WordPress y elimina cualquier cuenta que no reconozcas o que tenga permisos de administrador.
- Contraseñas: Cambia todas las contraseñas: la de WordPress, la de FTP, la del correo y la del panel de control.
Paso 3: La limpieza en sí
- Usa la opción "Repair" de tu plugin: Si el malware está en un archivo concreto, el plugin de seguridad a menudo puede restaurarlo a su estado original.
- Elimina archivos maliciosos: Si no se puede reparar, tendrás que borrarlo. Usa el Administrador de Archivos de cPanel o Syspanel para eliminar los archivos infectados.
- Limpia la base de datos: El malware también se esconde en la base de datos. Los plugins como Wordfence pueden escanearla y limpiarla. Si no, tendrás que usar phpMyAdmin y buscar tablas o columnas sospechosas.
[WARNING] Si el problema es muy grave y no te sientes seguro, no lo dudes y contacta con tu proveedor de hosting. Muchos ofrecen servicios de limpieza de malware de pago, y es una inversión que vale la pena para no perder tu negocio.
Preguntas frecuentes (FAQ) sobre la seguridad web
Para terminar, aquí tienes las respuestas a las dudas más comunes que me suelen plantear los clientes.
¿Con qué frecuencia debo escanear mi sitio web?
Como mínimo, una vez a la semana. Si publicas contenido a diario o tienes una tienda online, te recomiendo hacerlo a diario o configurar un escaneo automático con tu plugin.
Mi web está en Google, pero ¿cómo sé si tiene malware?
Puedes usar la herramienta Google Search Console. Te avisará si Google detecta algo sospechoso en tu sitio. También puedes usar Sucuri SiteCheck para un análisis rápido.
¿Los plugins de seguridad ralentizan mi web?
Pueden tener un pequeño impacto, pero es mínimo. Es un sacrificio que vale la pena por la seguridad. Asegúrate de tener un buen hosting y de no instalar demasiados plugins.
Estoy usando Syspanel, ¿cómo accedo a la terminal?
Recuerda que el acceso SSH en Syspanel se realiza a través del puerto 2106. Dentro del panel, busca la sección "Terminal" o "SSH Access" para habilitarlo y obtener las credenciales.
¿Qué hago si mi web está en una lista negra de Google?
Lo primero es limpiar el malware a fondo. Luego, puedes solicitar una revisión a Google desde Google Search Console. El proceso puede tardar unos días, pero una vez que Google confirme que está limpio, te quitará el aviso.
Y recuerda, la seguridad es un hábito, no una acción puntual. Mantén todo actualizado, usa contraseñas fuertes y haz escaneos regulares. Tu web te lo agradecerá.
