Tu sitio tiene código malicioso

Hallazgo típico
Se detectó código ofuscado en archivos del sitio

Limpiamos el malware de tu sitio, cerramos la vía de entrada y verificamos que no vuelva. Diagnóstico gratis y presupuesto cerrado en 24 horas.

Resolución típica: 24 a 48 horas · Atención personalizada las 24 horas

Qué está pasando

Alguien inyectó código en tu sitio para usarlo. No para romperlo — un sitio roto se nota y se arregla; un sitio infectado que sigue funcionando puede rendir durante meses.

Los usos habituales son cuatro: enviar spam desde tu servidor, alojar páginas de phishing bajo tu dominio, inyectar enlaces ocultos hacia sitios que pagan por posicionamiento, y desviar tu tráfico a otro lado. Todos tienen algo en común: conviene que vos no te enteres.

Esto no es exclusivo de WordPress ni de sitios grandes. Lo vemos en tiendas online, en landings de una sola página y en sitios institucionales que nadie tocó en cinco años. Si tiene un dominio y está publicado, sirve.

Por qué cuesta encontrarlo

El código malicioso está escrito para no ser encontrado. No se parece al código normal de un sitio: es deliberadamente ilegible, usa nombres que imitan a los de archivos legítimos, se instala donde nadie mira y evita dejar rastro en los registros del servidor.

Además rara vez está en un solo lugar. Se reparte entre los archivos del sitio, la configuración del servidor y la base de datos, y casi siempre deja una puerta trasera: un archivo que parece normal y le permite al atacante volver a inyectar todo cuando quiera. Si la limpieza no la encuentra, la reinfección llega en días.

Encontrarlo es trabajo de rastreo: comparar el sitio contra las versiones originales, revisar qué cambió y cuándo, y separar lo legítimo de lo que imita serlo. Un plugin de seguridad detecta una parte; el resto se busca a mano, uno por uno. Eso es lo que hacemos en cada limpieza.

Cómo darte cuenta de que hay código malicioso

No hace falta abrir un solo archivo para sospechar. Las señales que importan se ven desde afuera:

  • El navegador o Google muestran una advertencia antes de dejar entrar al sitio
  • Aparecen páginas o enlaces que vos no publicaste
  • El hosting manda un aviso de abuso o suspende la cuenta
  • Los correos que salen del dominio empiezan a caer en spam
  • El sitio se comporta distinto según quién entra, desde dónde y con qué dispositivo

Ese último punto es el más engañoso: si a vos te abre bien y a tus visitantes no, no es una confusión de ellos. Es una infección hecha para que el dueño del sitio sea el último en enterarse.

Si te pasa alguna de estas, el diagnóstico no es opcional. Lo hacemos sin cargo: revisamos el sitio, te decimos qué encontramos y con qué alcance, y recién ahí decidís.

Por qué pasó

Las cuatro causas de siempre: un plugin desactualizado con una vulnerabilidad publicada, un theme o plugin descargado de un sitio de versiones crackeadas, PHP en una versión sin soporte, o una contraseña reutilizada que se filtró en la brecha de otro servicio.

De todas, el theme nulled es la que más veces encontramos. La versión “gratis” del theme premium funciona perfecto — esa es exactamente la idea — y trae el backdoor incluido.

Qué hacemos

  1. Copia forense de archivos y base de datos antes de tocar nada
  2. Comparación contra las versiones oficiales del núcleo y de cada plugin, para ver qué se modificó
  3. Búsqueda de patrones de código ofuscado, archivos ejecutables donde no corresponde y archivos modificados fuera de fecha
  4. Revisión de la base de datos, tabla por tabla
  5. Limpieza quirúrgica: quitamos lo inyectado y dejamos lo tuyo. No reinstalamos a ciegas
  6. Búsqueda de la puerta trasera. Es el paso que separa una limpieza que dura de una que se revierte
  7. Cierre de la vía de entrada: actualizaciones, credenciales nuevas, permisos correctos
  8. Verificación y monitoreo durante los días siguientes
  9. Informe con lo que encontramos y por dónde entraron

Qué podés hacer ahora

Cambiá las contraseñas del hosting, del panel y de la base de datos, desde otro dispositivo.

Bajate una copia completa aunque esté infectada. Si el hosting decide suspender o borrar la cuenta, es lo único que te queda.

Revisá los usuarios administradores de tu panel. Si hay alguno que no reconocés, sacale una captura antes de tocarlo.

No borres los archivos raros todavía. Ahí está la evidencia de por dónde entraron, y sin eso la limpieza es a ciegas.

Si el sitio maneja pagos o datos de clientes, no lo dejes para el lunes.

Contanos tu caso

Escribinos y te decimos qué le pasa a tu sitio. El mensaje ya sale con el problema cargado: solo agregás la dirección de tu web.

  • Diagnóstico gratis en menos de 2 horas hábiles
  • Presupuesto cerrado antes de tocar nada
  • Pagás contra trabajo terminado y verificado
  • Resolución típica de este problema: 24 a 48 horas

¿Preferís hablar directo? Abrir WhatsApp con este problema ya escrito.

Escribinos por: Mi sitio tiene virus

Respondemos en menos de 2 horas hábiles. Usamos tus datos únicamente para contestar esta consulta.

Al enviar aceptás nuestra política de privacidad. También podés escribirnos directo a hola@mantenimiento-web.com.ar.

Preguntas frecuentes

Si tu duda no está acá, escribinos y te respondemos sin compromiso.

Hacer una consulta

Atención personalizada las 24 horas

¿Qué es exactamente el código malicioso en WordPress?

Son instrucciones que alguien agregó a tu sitio sin tu permiso, para que haga algo que le sirve a esa persona. No es un virus en el sentido clásico: no infecta a quien visita tu sitio, se ejecuta en tu servidor. Puede estar en archivos PHP, en el theme, dentro de la base de datos o en un archivo JavaScript, y casi siempre está escrito para pasar desapercibido.

¿Cómo se reconoce el código malicioso mirando un archivo?

Hay patrones que se repiten, pero ninguno alcanza por sí solo: lo que delata al código malicioso es la combinación de señales y el contexto en el que aparece. Por eso una búsqueda a ojo suele terminar en dos lugares malos, borrar algo legítimo y romper el sitio, o dar por limpio un sitio que sigue infectado. El diagnóstico lo hacemos sin cargo: es más rápido y no arriesgás nada.

¿Un plugin de seguridad no limpia el malware?

Detecta parte, limpia menos y casi nunca encuentra la puerta trasera. Los plugins de seguridad comparan contra las versiones oficiales, así que ven lo que fue modificado; no ven lo que fue agregado donde no había nada con qué comparar. Esa diferencia es la que hace que la infección vuelva.

Reinstalé WordPress limpio. ¿Alcanza?

Solo si además revisaste la base de datos, el theme, la carpeta de subidas y las credenciales. Reinstalar el núcleo limpia el 30% del problema y deja intacto el resto. Es el error que más reinfecciones causa.

¿Cómo sé que quedó realmente limpio?

Comparando los archivos contra las versiones oficiales, revisando la base de datos, monitoreando los días siguientes y verificando que Google levante cualquier marca. Una limpieza sin verificación posterior es media limpieza.

¿Me pueden robar los datos de mis clientes?

Si el sitio tiene una tienda o un formulario que guarda datos, hay que asumir que sí y actuar en consecuencia. En el informe te decimos qué encontramos con evidencia, para que puedas decidir si corresponde notificar a tus usuarios.

¿Sirve para sitios que no son WordPress?

Sí. Trabajamos con PrestaShop, Joomla y sitios a medida en PHP. El procedimiento es el mismo: copia previa, identificar el alcance, limpiar, cerrar la entrada y verificar.

¿Querés que le echemos un vistazo?

Mandanos la URL de tu sitio y te decimos qué le pasa. El diagnóstico no se cobra y no te compromete a nada.

  • Diagnóstico gratis en menos de 2 horas hábiles
  • Presupuesto cerrado antes de tocar nada
  • Pagás contra trabajo terminado y verificado
Necesito ayuda ahoraEscribir por WhatsApp

Atención personalizada las 24 horas

Última revisión de esta página:

WhatsApp