Web Joomla hackeada: los primeros pasos, en el orden correcto
Con calma y por orden. Esta guía funciona sin línea de comandos – y dice también dónde dejan de bastar las herramientas que trae Joomla.
Qué consigue el ajuste «Sitio fuera de línea» de Joomla – y qué no
Joomla puede cerrar la web a los visitantes. El ajuste está en Panel de inicio›Configuración global, en la pestaña Sitio, y se llama Sitio fuera de línea. Hay dos límites que conviene tener claros. El manual de Joomla deja constancia expresa de que el ajuste no se aplica al área de administración ni a los usuarios que pueden iniciar sesión en el backend. Y Google entiende algo más estricto por «poner la web fuera de línea»: la web no debe servir ningún contenido a los visitantes. Google dice expresamente que un código de estado de la serie 4xx o 5xx no es suficiente, porque junto a él se puede seguir sirviendo contenido dañino.
Guarda los rastros antes de ponerte a limpiar
Joomla lleva su propio registro de lo que ocurre en el backend, en Usuarios›Registro de acciones de usuario. Solo pueden abrirlo los Super Usuarios, y se descarga como archivo CSV desde el propio backend. Léelo sabiendo dónde están sus límites: las direcciones IP no se anotan mientras la opción correspondiente esté desactivada; solo se registran las acciones de las extensiones seleccionadas en las opciones; y las entradas antiguas se borran al cabo de los días que se hayan configurado en el plugin asociado. Que algo no aparezca ahí no demuestra que no haya pasado nada.
Busca cuentas que no sean tuyas
Abre Usuarios›Gestionar. La lista muestra de cada cuenta, entre otras cosas, Usuario, Grupos de usuarios, Última visita y Registro. Fíjate en las cuentas que tú no has creado – sobre todo las que están en un grupo con permisos amplios – y en las que se registraron justo cuando empezaron las anomalías.
- Cambia las contraseñas y exige autenticación multifactor
Cambia las contraseñas de todas las cuentas del backend. Joomla trae de serie la autenticación multifactor y puede hacerla obligatoria para un grupo de usuarios – el manual oficial recomienda expresamente activarla.
- Elimina las cuentas ajenas
Borra las cuentas que tú no has creado. Borrarlas no basta mientras la vía de entrada siga abierta.
- Actualiza Joomla y todas las extensiones
El núcleo, desde Sistema›Actualizar›Joomla; las extensiones, desde Sistema›Actualizar›Extensiones. Ten en cuenta la limitación que menciona el propio Joomla: ahí solo aparecen las extensiones compatibles con el servidor de actualizaciones. El resto tienes que actualizarlo a mano.
- Contrasta la lista de extensiones vulnerables
Compara lo que tienes instalado con la lista oficial. Incluye también una categoría para las brechas sin corrección disponible: una extensión que aparezca ahí hay que quitarla, no basta con esconderla.
- No te limites a esconder una extensión vulnerable
La documentación de Joomla es tajante en esto: quitar enlaces del menú o despublicar un módulo no hace que la extensión deje de ser accesible.
Una copia de seguridad, por sí sola, casi nunca lo resuelve
Restaurar la copia de seguridad de ayer parece la solución limpia, y a veces lo es. Muchas veces no. Sucuri resume así su propia experiencia limpiando webs: «Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.» Una copia anterior a la intrusión sigue conteniendo la brecha por la que alguien entró – y una copia posterior puede contener ya la puerta trasera.
Cuándo conviene dejarlo en manos de un profesional
Hay un punto en el que las herramientas que trae Joomla se acaban. Sucuri lo señala en su propia guía: algunos pasos exigen acceso al servidor web y a la base de datos, y quien no se maneje con tablas de base de datos o con archivos del servidor debería pedir ayuda en lugar de experimentar. Eso no es fracasar – una web limpiada a medias que vuelve a infectarse sale más cara que hacerlo bien una sola vez.
Fuentes & más información
- Manual de Joomla - Site Offlineel ajuste y sus límites
- Google - Poner la web en cuarentenaqué significa «poner la web fuera de línea»
- Manual de Joomla - Registro de acciones de usuarioacceso, exportación a CSV y conservación
- Sucuri - How to Fix, Clean & Secure a Hacked Joomla! Sitelas puertas traseras y los límites de las herramientas de Joomla
- Joomla - Lista de extensiones vulnerableslista oficial, también brechas sin corrección
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.