Jetpack Scan alert on a mobile phone

Los distintos tipos de malware en sitios web y cómo detenerlos

Nadie quiere tener malware en su sitio. Esto provoca una pérdida de tráfico, ventas y confianza de los visitantes. Si tu sitio web es tu negocio, las consecuencias económicas podrían ser enormes.

Los sitios web sufren ataques con más frecuencia de lo que crees: 30.000 veces al día o más; y los sitios de cualquier tamaño son objetivos. Los bots que llevan a cabo los ataques no buscan sitios web ni personas concretos, sino vulnerabilidades que puedan aprovechar. 

Casi el 39 % de todos los sitios web utilizan WordPress, lo que significa que los hackers suelen atacar primero los sitios de WordPress para lograr el mayor impacto posible. Pero, gracias a su enorme popularidad y a su comunidad de colaboradores, las vulnerabilidades suelen detectarse pronto y solucionarse rápidamente. 

Jetpack Scan supervisa tu sitio web y te avisa si encuentra algún problema. Veamos cómo pueden acceder los hackers a tu sitio, los tipos de amenazas que provocan y por qué Jetpack Scan es el mejor método de protección.

Cómo acceden los hackers a los sitios web

Los hackers pueden acceder a tu sitio de diversas formas, entre ellas:

  • Núcleo de WordPress: El software obsoleto, como WordPress, a veces contiene vulnerabilidades que facilitan que los hackers entren en tu sitio web.
  • Plugins y temas: Los temas y plugins pirateados —versiones premium ofrecidas gratis o a un precio reducido— suelen estar llenos de código malicioso y son la causa de muchas infecciones de malware. Además, al igual que ocurre con el núcleo de WordPress, los plugins y temas obsoletos suelen ser aprovechados por los hackers.
  • Servidores: Las versiones antiguas del software (como PHP) no cuentan con las funciones de seguridad más recientes para proteger tu sitio.
  • Tu página de inicio de sesión: Los nombres de usuario y las contraseñas sencillos e inseguros facilitan que los hackers adivinen tus credenciales y obtengan acceso.

Cada plugin o tema que subes añade más vulnerabilidades potenciales a tu sitio web. Limitar estos elementos únicamente a los más importantes (y a los que realmente usas) es fundamental para mantenerte a salvo. 

Tipos de amenazas

La mayoría de los hackeos de WordPress pertenecen a una de las siguientes categorías:

  • Secuencias de comandos entre sitios (XSS): son vulnerabilidades que se producen dentro de un tema o plugin. Se producen cuando los datos que introduce un usuario (por ejemplo, al rellenar un formulario) no se desinfectan para garantizar que el código enviado no se ejecute en el navegador del visitante. El atacante busca vulnerabilidades para poder ejecutar su propio código JavaScript en el ordenador del visitante de tu sitio sin necesidad de tener acceso. 
  • Falsificación de solicitudes entre sitios (CSRF): estos ataques se producen cuando se engaña a un usuario para que haga algo que no pretendía hacer. Un ejemplo es un enlace malicioso que restablece la contraseña de un usuario. 
  • Las inyecciones de SQL permiten a un atacante ejecutar comandos en tu base de datos para eliminar, modificar o robar datos.
  • Las puertas traseras permiten a los atacantes acceder a tu sitio o servidor sin disponer de credenciales. El atacante coloca un script (una línea de código) en tu servidor —a menudo a través de un plugin inseguro— que le permite modificar tu sitio a voluntad. 
  • Los ataques de fuerza bruta son los ataques más sencillos, pero eficaces. Un atacante prueba miles de combinaciones de nombres de usuario y contraseñas habituales en los sitios web hasta dar con la correcta. 
  • Las redirecciones abiertas se producen cuando los parámetros de URL (que aparecen después de un signo de interrogación en una URL) redirigen al usuario a otro sitio web sin ninguna validación. Estas redirecciones suelen producirse después de que alguien inicia sesión o actualiza la información de su cuenta, y pueden utilizarse para llevar a cabo ataques de phishing muy convincentes. Por ejemplo, podrían redirigir al usuario a una copia del sitio web de su banco, donde los piratas informáticos pueden robar información bancaria esencial.

¿Cómo aprovechan los atacantes los sitios web comprometidos?

Los hackers aprovechan estas vulnerabilidades para:

  • Inyectar anuncios no deseados de cosas como farmacias sospechosas y contenido para adultos.
  • Configurar estafas de phishing, como software antivirus falso.
  • Crear descargas «drive-by» que hacen que los visitantes del sitio descarguen involuntariamente archivos maliciosos que contienen virus o malware.
  • Robar datos, como información valiosa de los clientes.
  • Dejar fuera de servicio un sitio web eliminando la base de datos o archivos esenciales del sitio.
  • Secuestrar tus recursos de alojamiento para sus propios fines. Como muchos proveedores de alojamiento asignan recursos establecidos a cada sitio, esto puede ralentizar tu sitio o hacer que superes los límites de ancho de banda.

El impacto de un hackeo

Un sitio web hackeado sufre diversas consecuencias, entre ellas:

  • Descenso en los resultados de los motores de búsqueda. Muchas empresas dependen de los resultados de búsqueda orgánicos para la mayor parte de su tráfico. Si Google detecta que te han hackeado, es posible que bajes posiciones.
  • Inclusión en la «lista negra» interna de Google. Cuando los usuarios visiten tu sitio, es posible que vean un aviso de que no es seguro, lo que puede hacerte perder clientes antes siquiera de poder darles la bienvenida. 
  • Pérdida de la confianza de los clientes. Si los clientes potenciales llegan a un sitio lleno de spam, perderán la confianza en tu negocio y buscarán otra opción.
  • Pérdidas económicas. Pueden adoptar la forma de clientes que se marchan o una reducción del tráfico, pero también de multas. En 2019, British Airways fue multada con una cifra récord de 183 millones de libras (aproximadamente 240 millones de dólares) por una filtración de datos en la que unos hackers accedieron a los datos de 500 000 clientes.
  • Tiempo y gastos. A menos que sepas cómo reparar un sitio hackeado, tendrás que pagar a alguien para que lo haga por ti.

La solución: Jetpack Scan

En el momento de redactar este texto, Base de datos de vulnerabilidades de WPScan (patrocinada por Automattic, el equipo responsable de Jetpack) tiene 21 688 vulnerabilidades conocidas en su base de datos: ¡son muchas! Estas evolucionan constantemente y son difíciles de detectar, por lo que es importante contar con una herramienta que compruebe tu sitio web de forma continua. Aunque nunca puedes proteger tu sitio al 100 %, los análisis periódicos reducen considerablemente los daños que puede causar un hackeo.

Aquí es donde Jetpack Scan entra en juego. ¡No querrás enterarte por tus clientes de que te han hackeado! Deja que Jetpack proteja tu negocio por un coste mensual bajo. 

panel de Jetpack Scan

Funciones de Jetpack Scan:

  • Análisis descentralizado: Todo se lleva a cabo en los servidores de Jetpack, por lo que no afecta a la velocidad de tu sitio.
  • Análisis automático: Todo ocurre entre bastidores. Recibirás notificaciones por correo electrónico si algo requiere tu atención — nuevas amenazas, agentes maliciosos o comportamientos sospechosos. Esto te permite centrarte en tu negocio.
  • Interfaz fácil de usar: La interfaz de Jetpack Scan se diseñó para propietarios de sitios web, no para expertos en seguridad. Descubre los problemas rápidamente y resuelve muchos de ellos con un solo clic.
  • Acceso anticipado a la información: Jetpack supervisa millones de sitios web en busca de vulnerabilidades y es el primero en conocer las amenazas de seguridad más recientes. 
  • Funcionalidad específica de WordPress: Jetpack Scan se creó especialmente para WordPress y se centra exclusivamente en las vulnerabilidades específicas que más probablemente afecten a tu sitio.
  • Integración con Jetpack Backup: Añade aún más potencia con Jetpack Backup — si Scan encuentra algún problema, puedes restaurar tu sitio web al estado justo anterior a que se produjera. 

Protege tu sitio hoy mismo

Las amenazas pueden tener todo tipo de formas y tamaños, no hacen distinciones y pueden causar daños permanentes. Implementar una herramienta que vigile tu sitio es una decisión sencilla: el coste no es nada comparado con las consecuencias de un ataque.

Obtén Jetpack Scan

Explora las ventajas de Jetpack

Descubre cómo Jetpack puede ayudarte a proteger, acelerar y hacer crecer tu sitio de WordPress.

Explorar planes

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte