Los ciberdelincuentes son una grave amenaza para cualquiera que use internet. Y quienes tienen un sitio web tienen aún más responsabilidad a la hora de proteger su trabajo y a sus usuarios. Pero la buena noticia es que la comunidad de WordPress está llena de personas dedicadas a detener a los malos. Además, Jetpack se enorgullece de contar con algunos de los expertos en seguridad de WordPress más reconocidos del mundo. Así nos mantenemos un paso por delante de las amenazas y ofrecemos potentes herramientas que facilitan que todo el mundo se mantenga a salvo.
Hablamos con Fioravante Souza, experto e investigador en seguridad de WordPress, para conocer su perspectiva desde dentro.
¿Cómo acabaste centrándote en la seguridad?
Llegué a la investigación de amenazas por casualidad. Siempre me apasionaron los ordenadores y la tecnología, pero durante la universidad me centré en la investigación académica. Pasé tiempo estudiando todos esos algoritmos «aburridos». Sin embargo, no acabó de funcionar como carrera profesional y empecé a buscar trabajo.
Empecé a trabajar en soporte técnico, y uno de los productos que atendíamos era un conocido software antivirus. Una de mis tareas consistía en ayudar a los clientes a volver a conectar sus ordenadores después de una infección. Buscaba otras formas de malware que las herramientas no pudieran detectar. La sensación de logro tras encontrar malware persistente es probablemente la razón por la que me enamoré de la investigación de amenazas.

¿Es WordPress más o menos vulnerable que otras plataformas?
Según W3Techs, el 40,8 % de todos los sitios web utiliza WordPress. ¡Y el 65 % de todos los sistemas de gestión de contenidos! Por tanto, podemos afirmar con seguridad que WordPress es el CMS más atacado.
Si tenemos en cuenta que WordPress cuenta con más de 50 000 plugins gratuitos disponibles para descargar y miles de plugins prémium vendidos por sitios de terceros, es muy probable que algunos hayan sido desarrollados por ingenieros sin experiencia que dejaron vulnerabilidades de seguridad.
¿Qué es lo primero que recomiendas para la seguridad de WordPress?
Mi principal recomendación es no utilizar temas ni plugins sin licencia. Puedes hacerlo todo bien —elegir contraseñas complejas, activar la autenticación en dos pasos, limitar el acceso a la URL de inicio de sesión y mantener actualizados todos tus plugins y temas—, pero si instalas un tema sin licencia con una puerta trasera, nada de eso importa.
¿Cuáles son las amenazas de seguridad más habituales con las que te encuentras?
Las puertas traseras son una de las amenazas de seguridad más habituales: formas secretas de acceder a un sitio sin necesidad de un nombre de usuario y una contraseña válidos. Y hay un motivo para ello: los atacantes necesitan una forma constante de acceder al sitio.
La mayoría de los ataques están automatizados. Según una investigación de tCell by Rapid7, la mayoría de las vulnerabilidades de seguridad se corrigen en 38 días. Por tanto, los hackers deben actuar rápido para explotar esas vulnerabilidades. Lo primero que quieren hacer al entrar en un sitio es crear una puerta trasera para poder volver más adelante, cuando decidan cómo aprovechar mejor su acceso secreto.
También vemos mucho malware de granjas de enlaces, una técnica de SEO black hat que aumenta la relevancia de un sitio en los motores de búsqueda. Los mineros de criptomonedas también son habituales, aunque están en declive.
¿Cuáles son las motivaciones de los hackers? ¿Cuáles son las más habituales?
A medida que la web pasó de ser una herramienta de comunicación —piensa en cómo era en los años noventa— a convertirse en una plataforma completa, la motivación de los ataques evolucionó con ella. Al principio, los ataques más habituales eran las desfiguraciones de sitios web, en las que los actores maliciosos principalmente querían presumir o utilizar la desfiguración como forma de protesta política.
A medida que internet ganaba popularidad, el dinero pasó a ser una motivación más importante. Los atacantes añadían enlaces a sitios comprometidos para obtener dinero de usuarios desprevenidos que hacían clic en ellos. Era la época de las infames ventanas emergentes.
Los hackers vieron los beneficios que obtenían sus homólogos y encontraron formas nuevas y más creativas de aprovechar el mayor uso de internet: lo que ahora se conoce como «phishing». Los ciberdelincuentes compraban nombres de dominio parecidos a los de empresas legítimas y engañaban a la gente para que facilitara información con la que robarles la identidad o hacer cargos en sus tarjetas de crédito.
En 2020, diría que las principales amenazas eran las granjas de enlaces para SEO, el mando y control de botnets, la inyección de scripts para minar criptomonedas y la captura de información de tarjetas de crédito de tiendas de comercio electrónico. Todas compartían la misma motivación: el dinero.
Las desfiguraciones políticas y las acciones para «presumir» siguen existiendo, pero ahora son mucho menos frecuentes.
¿Hay determinados tipos de sitios a los que los hackers parezcan dirigirse?
Sí: los que están en internet.
Parece una broma, pero la mayoría de los hackers no atacan sitios específicos. Utilizan herramientas automatizadas para encontrar sitios web y explotar vulnerabilidades conocidas. Por tanto, da igual que tu sitio trate sobre recetas de galletas veganas o sobre astrofísica, o que reciba 100 visitas al mes o 100 000. Si está en internet, podría ser atacado.
Pero un ataque no tiene por qué tener éxito. No es más que un intento de acceder a tu sitio. Imagina que has aparcado el coche en una calle concurrida junto a otros cientos de coches. Si alguien con malas intenciones va coche por coche intentando abrir la puerta para entrar, solo lo conseguirá con los coches que no estén cerrados con llave.
Pero no podemos ignorar que sí hay también ataques dirigidos. Son mucho menos frecuentes, pero también más sofisticados. Los ciberdelincuentes pueden emplear diversas estrategias para entrar o incluso crear una solución novedosa para obtener el control que buscan. La mayoría de los sitios de WordPress no corren este riesgo.
¿Qué es lo más creativo que has visto?
Normalmente no me gusta elogiar los ataques, pero hay algunos realmente creativos. Me divierten mucho los comentarios en el código o la elección de los nombres de las variables. La ofuscación exótica del código —cuando los hackers intentan ocultar la verdadera intención del código— también es fascinante de analizar y deshacer.
¿Qué es lo más desastroso que has visto?
Lo más desastroso que he visto fue el caso de un cliente que tenía más de 300 sitios web en un servidor Windows + IIS + PHP mal configurado. No solo se comprometían constantemente todos los sitios web, sino que los ataques automatizados provocaban una denegación de servicio porque había muchísimas solicitudes.
Tras muchos y largos días de investigación, descubrimos que uno de los sitios web tenía habilitado el método PUT, lo que permitía al atacante subir una puerta trasera. Y, dado que se trataba de un entorno compartido mal configurado, bastaba con que un sitio web se viera comprometido para comprometer todos los demás.
¿Qué es lo más importante que hace Jetpack?
Probablemente estoy demasiado condicionado para responder a esta pregunta, pero diría que Copias de seguridad y Análisis. Debes tener copias de seguridad de todo lo importante para ti —las llaves del coche, las fotos de tu boda y tu sitio web—. El análisis es importante para saber si tu sitio es vulnerable o si ya ha sido comprometido. Así podrás restaurarlo a un estado limpio. Para la mayoría de las vulnerabilidades conocidas, existe una solución con un solo clic.
¿En qué estás trabajando ahora mismo?
Como investigador de amenazas, trabajo no solo para crear firmas y detectar amenazas emergentes, sino también para concienciar a la comunidad sobre la seguridad de los sitios web.
Y ahora el equipo de Jetpack Scan está haciendo un esfuerzo por compartir nuestros hallazgos con toda la comunidad, no solo con nuestros usuarios. Uno de mis hallazgos se publicó recientemente. Trataba sobre los peligros de los plugins y temas sin licencia.
¿Hasta qué punto es fácil para alguien que empieza desde cero proteger su sitio? ¿Por dónde debería empezar?
Proteger un sitio web no es demasiado complejo. Pero requiere cierto esfuerzo y tiempo.
Los sistemas modernos de gestión de contenidos como WordPress cuentan con el respaldo de una comunidad, lo que los hace más seguros con cada actualización. Lo mismo ocurre con los plugins y los temas. Los desarrolladores reciben comentarios constantemente cuando se encuentra una vulnerabilidad, por lo que es importante mantener siempre el sitio actualizado.
No aceptes software gratuito de desconocidos. Comprueba siempre el origen del tema o plugin, lee la página de soporte de esos plugins y observa cómo abordan los desarrolladores los problemas. Los plugins sin actualizar suelen estar plagados de vulnerabilidades no divulgadas.
Consulta bases de datos de vulnerabilidades como WPScan y el blog de Jetpack para saber si estás usando un plugin vulnerable y qué deberías hacer para mitigar los riesgos.
Estas son algunas consideraciones más:
- ¿Dónde está alojado tu sitio? Elegir una empresa de hosting es como elegir un barrio nuevo. Sin duda, te fijarás en los precios, pero la seguridad es importante. Asegúrate de que tu sitio estará en un área limitada propia si no está en un servidor privado virtual. La contaminación cruzada entre sitios web es muy habitual en alojamientos compartidos e inseguros. Consulta Jetpack: hosts recomendados para WordPress.
- Asegúrate siempre de tener una copia de seguridad de tus archivos y de tu base de datos, y comprueba periódicamente que las copias de seguridad funcionan. Una copia de seguridad solo es útil si se puede restaurar.
- Supervisa los archivos de tu sitio para detectar cualquier elemento sospechoso que se haya añadido. A veces, un archivo colocado en la raíz del sitio es una primera señal de que tu sitio ha sido comprometido.
- Asegúrate de usar SSH o SFTP al conectarte al panel de administración de tu sitio y evita las redes públicas.
- No compartas ni reutilices las contraseñas. Elige un gestor de contraseñas y utiliza la autenticación de dos factores siempre que sea posible. Comprueba también si tus credenciales se han filtrado.
Contratar a una empresa profesional o utilizar un servicio de seguridad de WordPress como Jetpack puede quitarte parte de la carga al automatizar las copias de seguridad, la supervisión, las actualizaciones de plugins y los análisis de malware. Sin embargo, adoptar prácticas seguras depende de ti.
¿Por qué es especialmente importante que las tiendas de comercio electrónico prioricen la seguridad?
En 2018, una encuesta de CompTIA afirmó que «muchos estadounidenses están dispuestos a conceder a los minoristas el beneficio de la duda si se produce una brecha de seguridad, siempre que hayan tomado medidas importantes para proteger los datos».
Teniendo esto en cuenta, para las tiendas de comercio electrónico es mejor empezar por mantener sus sitios seguros que enfrentarse al esfuerzo de recuperar la confianza de sus clientes.
Los sitios web de comercio electrónico son objetivo de ataques debido a las credenciales de pago de sus compradores. Los actores maliciosos que han conseguido inyectar scripts maliciosos en el sitio web pueden capturar información de tarjetas de crédito y credenciales de servicios de pago (como PayPal, Stripe, etc.).
¿Qué puede hacer alguien para mejorar de inmediato la seguridad de WordPress?
Una de las mejores medidas que puedes tomar es instalar Jetpack Security en tu sitio. Cuenta con el respaldo de un equipo de expertos en WordPress centrado exclusivamente en proteger a la comunidad. Además, multiplica la eficacia de las prácticas recomendadas de seguridad.
Esto es lo que hace Jetpack para proteger tu sitio:



