FAQ: ¿Qué hacer si mi web en cPanel ha sido hackeada?
Primeros pasos: ¿Cómo saber si mi web ha sido hackeada?
Antes de entrar en pánico, es importante confirmar que realmente tu sitio ha sido comprometido. Los signos más comunes de una web hackeada cPanel incluyen:
- Mensajes de advertencia en navegadores (como "Sitio no seguro" o "Phishing detectado").
- Redirecciones extrañas a sitios desconocidos o a páginas llenas de publicidad.
- Contenido modificado sin tu autorización (textos, imágenes, enlaces).
- Archivos sospechosos en tu cuenta de hosting (scripts PHP, archivos .txt con nombres raros).
- Correos electrónicos de tu propio dominio que no enviaste (spam desde tu cuenta).
- Errores 500 o páginas en blanco que antes funcionaban bien.
[WARNING] Si ves alguno de estos síntomas, no accedas a tu web desde tu navegador habitual hasta que limpies el sitio. El malware podría estar diseñado para robar tus cookies o credenciales.
Paso 1: Aislar el problema y cambiar contraseñas inmediatamente
Lo primero es cortar el acceso al atacante. Sigue estos pasos en orden:
1.1 Cambia la contraseña de tu cPanel
- Inicia sesión en tu cPanel. (Si usas Syspanel (HestiaCP), accede por el puerto 2106:
tudominio.com:2106). - Ve a la sección Seguridad > Cambiar contraseña.
- Elige una contraseña fuerte y única (mínimo 12 caracteres, con mayúsculas, minúsculas, números y símbolos).
1.2 Cambia la contraseña de tu base de datos (MySQL/MariaDB)
- En cPanel, ve a Bases de datos > phpMyAdmin.
- Selecciona tu base de datos y haz clic en Privilegios.
- Edita el usuario y asigna una nueva contraseña segura.
- Actualiza también el archivo de configuración de tu web (por ejemplo,
wp-config.phpen WordPress) con la nueva contraseña.
1.3 Cambia todas las contraseñas asociadas
- FTP (si usas FileZilla o similar).
- Correo electrónico de tu dominio.
- Administradores del CMS (WordPress, Joomla, etc.).
[TIP] Usa un gestor de contraseñas para generar y almacenar claves seguras. Así evitas reutilizar contraseñas débiles.
Paso 2: Hacer una copia de seguridad de los archivos limpios (si es posible)
Antes de limpiar, no borres nada aún. Primero, haz una copia de seguridad de todo el sitio (archivos y base de datos) para tener un respaldo del estado actual. Esto te servirá para análisis forenses si lo necesitas.
2.1 Copia de seguridad desde cPanel
- Ve a Archivos > Administrador de copias de seguridad.
- Selecciona Copia de seguridad completa (o solo los directorios que quieras).
- Descarga el archivo
.tar.gza tu computadora.
2.2 Copia de seguridad desde Syspanel (HestiaCP)
- Accede a Syspanel (puerto 2106).
- Ve a Backup > Crear backup.
- Marca las opciones de Archivos y Base de datos.
- Descarga el backup generado.
[INFO] No subas esta copia de seguridad a ningún lugar público. Guárdala en tu PC o en un servicio de almacenamiento cifrado.
Paso 3: Escanear y limpiar tu sitio web
Ahora toca recuperar sitio hackeado eliminando el malware. Tienes dos caminos: hacerlo manualmente o usar herramientas automáticas.
3.1 Escaneo automático con herramientas de cPanel
Muchos paneles de hosting incluyen escáneres de seguridad. Busca en tu cPanel:
- Escaner de malware (a veces llamado "Imunify360" o "SiteLock").
- Herramientas de limpieza como "CureIt" o "Malware Scanner".
Si tu hosting no tiene estas herramientas, puedes usar alternativas gratuitas:
- Wordfence (plugin de WordPress): Escanea archivos y base de datos.
- Sucuri SiteCheck (online): Analiza tu web desde fuera.
3.2 Limpieza manual (si tienes experiencia)
Si prefieres hacerlo a mano, sigue estos pasos:
- Accede a tu cPanel > Administrador de archivos.
- Navega por las carpetas
public_htmly busca archivos sospechosos:- Archivos con nombres aleatorios (ej.
fgh34.php,x7y8z9.txt). - Archivos con permisos
777(que no deberían tenerlos). - Carpetas ocultas (con punto al inicio, como
.cache).
- Archivos con nombres aleatorios (ej.
- Revisa el archivo
.htaccess(en la raíz de tu web). Busca líneas que redirijan a sitios externos o que bloqueen el acceso. - Elimina los archivos maliciosos. Si no estás seguro, desactívalos (cámbiales el nombre a
.bak) y verifica si el sitio funciona.
3.3 Limpieza de la base de datos
El malware también puede estar en tu base de datos. Haz lo siguiente:
- Entra a phpMyAdmin.
- Selecciona tu base de datos.
- Busca tablas con nombres extraños (ej.
wp_optionscon valores comomalware_redirect). - Elimina filas sospechosas o restaura una copia limpia de la base de datos.
[WARNING] Si no sabes qué estás viendo, no borres nada sin respaldo. Un error puede dejar tu web inservible.
Paso 4: Restaurar desde una copia de seguridad limpia (la mejor opción)
Si tienes una copia de seguridad de antes del hackeo, esta es la solución más rápida y segura.
4.1 Restaurar archivos
- Ve a cPanel > Administrador de archivos.
- Sube tu backup
.tar.gza la carpetapublic_html. - Extrae el archivo (botón derecho > Extraer).
- Sobrescribe todos los archivos existentes.
4.2 Restaurar base de datos
- En phpMyAdmin, selecciona tu base de datos.
- Haz clic en Importar.
- Sube el archivo
.sqlde tu backup. - Asegúrate de que la base de datos esté vacía antes de importar (o sobrescribe las tablas).
[TIP] Si no tienes backup, puedes intentar restaurar desde la copia de seguridad automática de tu hosting (muchos proveedores guardan backups diarios).
Paso 5: Reforzar la seguridad para evitar futuros ataques
Una vez que tu web esté limpia, es crucial prevenir que vuelva a ocurrir. Sigue estas buenas prácticas:
5.1 Actualiza todo
- CMS (WordPress, Joomla, etc.) a la última versión.
- Plugins y temas (elimina los que no uses).
- PHP a una versión compatible y segura (PHP 8.0 o superior).
5.2 Instala un firewall y monitoreo
- Cloudflare: Protege tu web con firewall y CDN.
- Wordfence o Sucuri: Plugins de seguridad para WordPress.
- Configura alertas en cPanel para notificarte de cambios en archivos.
5.3 Configura permisos correctos
- Archivos:
644(o640si es muy restrictivo). - Carpetas:
755(o750). - Nunca uses
777a menos que sea absolutamente necesario (y revísalo después).
5.4 Usa autenticación de dos factores (2FA)
- En tu cPanel y en tu CMS.
- Muchos paneles lo soportan (busca en Seguridad > Autenticación de dos factores).
5.5 Cambia las contraseñas periódicamente
- Cada 3 meses como mínimo.
- Usa contraseñas únicas para cada servicio.
[INFO] Si usas Syspanel (HestiaCP), recuerda que el acceso es por el puerto 2106. Allí también puedes configurar reglas de firewall y backups automáticos.
Paso 6: Verificar que el sitio está completamente limpio
Después de limpiar o restaurar, haz estas comprobaciones:
- Escanea de nuevo con herramientas online (Sucuri SiteCheck, VirusTotal).
- Revisa el tráfico de tu web en Google Analytics (picos anormales pueden indicar actividad maliciosa).
- Envía un correo de prueba desde tu dominio para asegurarte de que no se envía spam.
- Solicita una revisión a Google si tu web fue marcada como no segura (Google Search Console > Problemas de seguridad > Solicitar revisión).
Preguntas frecuentes (FAQ) sobre web hackeada cPanel
¿Puedo recuperar mi sitio sin tener conocimientos técnicos?
Sí, pero es más seguro contratar a un profesional o usar servicios de limpieza como Sucuri o SiteLock. Si decides hacerlo tú mismo, sigue esta guía paso a paso.
¿Cuánto tiempo tarda la limpieza?
Depende del tamaño del sitio y la gravedad del hackeo. Puede tomar desde 30 minutos (con backup limpio) hasta varias horas (limpieza manual).
¿Mi hosting puede ayudarme?
Muchos proveedores de hosting ofrecen soporte básico para limpieza de malware. Pregunta a tu soporte técnico si tienen herramientas o servicios de seguridad.
¿Qué hago si el hackeo repite?
Si vuelve a ocurrir, es probable que el atacante haya dejado una puerta trasera (backdoor) que no encontraste. Sigue estos pasos:
- Cambia todas las contraseñas de nuevo.
- Reinstala el CMS desde cero.
- Contrata un servicio de monitoreo como Sucuri.
¿Cómo sé si mi base de datos está infectada?
Busca tablas con nombres como wp_options o users que contengan enlaces a sitios extraños. También puedes usar herramientas como Wordfence que escanean la base de datos.
Conclusión: La prevención es tu mejor aliada
Recuperar una web hackeada cPanel puede ser estresante, pero con esta guía tienes un plan claro. Recuerda:
- Actúa rápido para minimizar daños.
- Haz backups regulares (al menos semanales).
- Mantén todo actualizado y usa contraseñas seguras.
- Monitorea tu sitio con herramientas de seguridad.
Si necesitas ayuda adicional, no dudes en contactar a tu proveedor de hosting o a un experto en ciberseguridad. ¡Tu web puede volver a estar segura!
[TIP] Guarda esta guía en favoritos. Y si usas Syspanel (HestiaCP), recuerda que el puerto de acceso es el 2106 para gestionar tu servidor.
