Respuesta a incidentes para tiendas PrestaShop, WordPress y WooCommerce comprometidas
Casi nunca por una alarma. Casi siempre por un cliente, por Google o por el banco.
Un skimmer inyectado en el checkout copia los datos de pago mientras la compra sigue funcionando. La tienda parece sana; los clientes no.
Aviso rojo en Chrome, caída en buscadores, anuncios pausados. El daño de reputación empieza antes de que nadie sepa qué ha pasado.
Cuentas nuevas en el panel, módulos desconocidos, tareas programadas raras, ficheros PHP en carpetas de imágenes. Son puertas traseras para volver a entrar.
Borrar el fichero visible sin encontrar el vector de entrada ni rotar credenciales garantiza la reinfección. Y cada limpieza a ciegas destruye la evidencia de la anterior.
El ciclo completo del incidente, de la contención al informe. Como intervención puntual o con continuidad en régimen de vigilancia.
Triaje inicial del alcance y decisión sobre mantener la tienda en línea o aislarla. Antes de modificar nada, copia del sistema de ficheros, de la base de datos y de los registros del servidor: la evidencia se preserva primero.
Inventario de ficheros añadidos o modificados. Búsqueda de webshells, puertas traseras, tareas programadas maliciosas, administradores no reconocidos y código inyectado en plantillas, módulos y base de datos, con atención específica a los skimmers de datos de pago.
Reconstrucción cronológica con los metadatos del sistema de ficheros y los registros de Apache, Nginx o LiteSpeed. Vector de entrada, periodo de exposición y si hubo acceso o salida de datos de clientes o de pago.
Limpieza y reinstalación del núcleo y de los módulos desde origen verificado. Rotación de credenciales de base de datos, FTP/SSH, panel de control, administración y claves de webservice o API. Revisión de cuentas y permisos.
Permisos de ficheros, actualización de versiones pendientes, cabeceras de seguridad y política de seguridad de contenido, y reglas de cortafuegos de aplicación web para cerrar el vector utilizado.
Segunda revisión tras la limpieza, comprobación del dominio en listas de bloqueo y avisos de navegador, e informe técnico con cronología, indicadores de compromiso, punto de entrada, alcance y medidas aplicadas y pendientes.
El informe técnico sirve ante la aseguradora, el proveedor de alojamiento o como base de un procedimiento posterior. Si el incidente acaba en reclamación o juzgado y necesitas un dictamen con valor pericial, lo deriva un perito informático colegiado: ese trabajo no lo hace Lynx Devs, lo hace Oliver CG (ver más abajo).
Del primer contacto al cierre del incidente. El orden importa: contener sin destruir la evidencia.
Nos cuentas qué has visto y qué accesos tienes (hosting, FTP/SSH, panel de la tienda). Decidimos juntos si la tienda sigue en línea, pasa a mantenimiento o se aísla.
Copia íntegra de ficheros, base de datos y logs. Sobre esa copia buscamos el código malicioso, datamos la intrusión y localizamos el vector de entrada.
Reinstalación desde origen verificado, rotación de todas las credenciales, cierre del vector y endurecimiento de la instalación.
Segunda revisión, solicitud de revisión a Google si estaba marcada, e informe técnico con lo que pasó, lo que hicimos y lo que queda pendiente.
Cuanto antes se preserve la evidencia, más se puede saber. Cada limpieza improvisada borra pistas.
Redirecciones, spam en resultados de búsqueda, aviso de Google, ficheros o cuentas desconocidas, procesos que consumen el servidor sin explicación.
Si tu pasarela, tu banco o varios clientes coinciden en que las tarjetas usadas en tu tienda se han visto comprometidas, el checkout es el primer sitio donde miramos.
La reinfección indica que quedó una puerta trasera o que el vector de entrada sigue abierto. Se busca la causa, no el síntoma.
Lynx Rescate cierra el incidente. Estos servicios evitan el siguiente o lo elevan a dictamen pericial.
Cortafuegos de aplicación gestionado sobre Cloudflare, configurado con el tráfico real de tu tienda, para que el vector que usaron no vuelva a servir.
Ver el WAF gestionadoVigilancia continua de disponibilidad, certificados, versiones y administradores nuevos, con nuestro equipo recibiendo el aviso. Incluido en el mantenimiento.
Ver la monitorizaciónSi el incidente acaba en reclamación, seguro o juzgado, el análisis forense con validez pericial lo firma Oliver Calvo, perito informático colegiado (CPITIA).
Ir al peritajeCon los síntomas y los accesos que tengas a mano podemos hacer el triaje y decirte qué toca primero. Mientras tanto, no borres nada.