HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Ayuda urgente

Web Joomla hackeada: los primeros pasos, en el orden correcto

Con calma y por orden. Esta guía funciona sin línea de comandos – y dice también dónde dejan de bastar las herramientas que trae Joomla.

Primero cierra la brecha, después limpia
Eliminar lo que ha dejado un atacante no cierra la vía por la que entró. Hay que hacer las dos cosas – y en ese orden.

Qué consigue el ajuste «Sitio fuera de línea» de Joomla – y qué no

Joomla puede cerrar la web a los visitantes. El ajuste está en Panel de inicioConfiguración global, en la pestaña Sitio, y se llama Sitio fuera de línea. Hay dos límites que conviene tener claros. El manual de Joomla deja constancia expresa de que el ajuste no se aplica al área de administración ni a los usuarios que pueden iniciar sesión en el backend. Y Google entiende algo más estricto por «poner la web fuera de línea»: la web no debe servir ningún contenido a los visitantes. Google dice expresamente que un código de estado de la serie 4xx o 5xx no es suficiente, porque junto a él se puede seguir sirviendo contenido dañino.

Guarda los rastros antes de ponerte a limpiar

Joomla lleva su propio registro de lo que ocurre en el backend, en UsuariosRegistro de acciones de usuario. Solo pueden abrirlo los Super Usuarios, y se descarga como archivo CSV desde el propio backend. Léelo sabiendo dónde están sus límites: las direcciones IP no se anotan mientras la opción correspondiente esté desactivada; solo se registran las acciones de las extensiones seleccionadas en las opciones; y las entradas antiguas se borran al cabo de los días que se hayan configurado en el plugin asociado. Que algo no aparezca ahí no demuestra que no haya pasado nada.

Busca cuentas que no sean tuyas

Abre UsuariosGestionar. La lista muestra de cada cuenta, entre otras cosas, Usuario, Grupos de usuarios, Última visita y Registro. Fíjate en las cuentas que tú no has creado – sobre todo las que están en un grupo con permisos amplios – y en las que se registraron justo cuando empezaron las anomalías.

  1. Cambia las contraseñas y exige autenticación multifactor

    Cambia las contraseñas de todas las cuentas del backend. Joomla trae de serie la autenticación multifactor y puede hacerla obligatoria para un grupo de usuarios – el manual oficial recomienda expresamente activarla.

  2. Elimina las cuentas ajenas

    Borra las cuentas que tú no has creado. Borrarlas no basta mientras la vía de entrada siga abierta.

  3. Actualiza Joomla y todas las extensiones

    El núcleo, desde SistemaActualizarJoomla; las extensiones, desde SistemaActualizarExtensiones. Ten en cuenta la limitación que menciona el propio Joomla: ahí solo aparecen las extensiones compatibles con el servidor de actualizaciones. El resto tienes que actualizarlo a mano.

  4. Contrasta la lista de extensiones vulnerables

    Compara lo que tienes instalado con la lista oficial. Incluye también una categoría para las brechas sin corrección disponible: una extensión que aparezca ahí hay que quitarla, no basta con esconderla.

  5. No te limites a esconder una extensión vulnerable

    La documentación de Joomla es tajante en esto: quitar enlaces del menú o despublicar un módulo no hace que la extensión deje de ser accesible.

Limpiar es solo la mitad del trabajo
Mientras la vía de entrada siga abierta, en pocos días tendrás lo mismo otra vez. Actualiza Joomla y todas las extensiones, y contrasta lo que tienes instalado con la lista oficial de extensiones vulnerables.

Una copia de seguridad, por sí sola, casi nunca lo resuelve

Restaurar la copia de seguridad de ayer parece la solución limpia, y a veces lo es. Muchas veces no. Sucuri resume así su propia experiencia limpiando webs: «Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.» Una copia anterior a la intrusión sigue conteniendo la brecha por la que alguien entró – y una copia posterior puede contener ya la puerta trasera.

Cuándo conviene dejarlo en manos de un profesional

Hay un punto en el que las herramientas que trae Joomla se acaban. Sucuri lo señala en su propia guía: algunos pasos exigen acceso al servidor web y a la base de datos, y quien no se maneje con tablas de base de datos o con archivos del servidor debería pedir ayuda en lugar de experimentar. Eso no es fracasar – una web limpiada a medias que vuelve a infectarse sale más cara que hacerlo bien una sola vez.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.