>< Lynx Rescate · Servicio de respuesta a incidentes

Respuesta a incidentes para tiendas PrestaShop, WordPress y WooCommerce comprometidas

preservar la evidencia antes de tocar nada
PS · WP
PrestaShop, WordPress y WooCommerce
1
informe técnico con cronología y punto de entrada
revisión tras la limpieza para confirmar que no hay reinfección

Cómo se entera una tienda de que está comprometida

Casi nunca por una alarma. Casi siempre por un cliente, por Google o por el banco.

«Me han robado la tarjeta en tu web»

Un skimmer inyectado en el checkout copia los datos de pago mientras la compra sigue funcionando. La tienda parece sana; los clientes no.

Google la marca como peligrosa

Aviso rojo en Chrome, caída en buscadores, anuncios pausados. El daño de reputación empieza antes de que nadie sepa qué ha pasado.

Administradores y ficheros que nadie creó

Cuentas nuevas en el panel, módulos desconocidos, tareas programadas raras, ficheros PHP en carpetas de imágenes. Son puertas traseras para volver a entrar.

«Ya lo limpiamos y ha vuelto»

Borrar el fichero visible sin encontrar el vector de entrada ni rotar credenciales garantiza la reinfección. Y cada limpieza a ciegas destruye la evidencia de la anterior.

Qué incluye Lynx Rescate

El ciclo completo del incidente, de la contención al informe. Como intervención puntual o con continuidad en régimen de vigilancia.

Activación y contención

Triaje inicial del alcance y decisión sobre mantener la tienda en línea o aislarla. Antes de modificar nada, copia del sistema de ficheros, de la base de datos y de los registros del servidor: la evidencia se preserva primero.

Localización del compromiso

Inventario de ficheros añadidos o modificados. Búsqueda de webshells, puertas traseras, tareas programadas maliciosas, administradores no reconocidos y código inyectado en plantillas, módulos y base de datos, con atención específica a los skimmers de datos de pago.

Datación y alcance

Reconstrucción cronológica con los metadatos del sistema de ficheros y los registros de Apache, Nginx o LiteSpeed. Vector de entrada, periodo de exposición y si hubo acceso o salida de datos de clientes o de pago.

Erradicación

Limpieza y reinstalación del núcleo y de los módulos desde origen verificado. Rotación de credenciales de base de datos, FTP/SSH, panel de control, administración y claves de webservice o API. Revisión de cuentas y permisos.

Endurecimiento

Permisos de ficheros, actualización de versiones pendientes, cabeceras de seguridad y política de seguridad de contenido, y reglas de cortafuegos de aplicación web para cerrar el vector utilizado.

Verificación y entregable

Segunda revisión tras la limpieza, comprobación del dominio en listas de bloqueo y avisos de navegador, e informe técnico con cronología, indicadores de compromiso, punto de entrada, alcance y medidas aplicadas y pendientes.

El informe técnico sirve ante la aseguradora, el proveedor de alojamiento o como base de un procedimiento posterior. Si el incidente acaba en reclamación o juzgado y necesitas un dictamen con valor pericial, lo deriva un perito informático colegiado: ese trabajo no lo hace Lynx Devs, lo hace Oliver CG (ver más abajo).

Cómo funciona

Del primer contacto al cierre del incidente. El orden importa: contener sin destruir la evidencia.

01

Contacto y triaje

Nos cuentas qué has visto y qué accesos tienes (hosting, FTP/SSH, panel de la tienda). Decidimos juntos si la tienda sigue en línea, pasa a mantenimiento o se aísla.

  • Accesos
  • Síntomas
  • Decisión en línea / aislar
02

Preservación y análisis

Copia íntegra de ficheros, base de datos y logs. Sobre esa copia buscamos el código malicioso, datamos la intrusión y localizamos el vector de entrada.

  • Copia forense
  • Webshells
  • Logs
  • Cronología
03

Limpieza y cierre

Reinstalación desde origen verificado, rotación de todas las credenciales, cierre del vector y endurecimiento de la instalación.

  • Origen limpio
  • Credenciales
  • Permisos
  • WAF
04

Verificación e informe

Segunda revisión, solicitud de revisión a Google si estaba marcada, e informe técnico con lo que pasó, lo que hicimos y lo que queda pendiente.

  • Reinfección
  • Safe Browsing
  • Informe
  • Pendientes

Cuándo llamar a Lynx Rescate

Cuanto antes se preserve la evidencia, más se puede saber. Cada limpieza improvisada borra pistas.

  • Infección confirmada o sospechada

    Redirecciones, spam en resultados de búsqueda, aviso de Google, ficheros o cuentas desconocidas, procesos que consumen el servidor sin explicación.

  • Aviso de fraude con tarjetas

    Si tu pasarela, tu banco o varios clientes coinciden en que las tarjetas usadas en tu tienda se han visto comprometidas, el checkout es el primer sitio donde miramos.

  • Ya te lo limpiaron y ha vuelto

    La reinfección indica que quedó una puerta trasera o que el vector de entrada sigue abierto. Se busca la causa, no el síntoma.

Antes, durante y después del incidente

Lynx Rescate cierra el incidente. Estos servicios evitan el siguiente o lo elevan a dictamen pericial.

Lynx Perímetro

Cortafuegos de aplicación gestionado sobre Cloudflare, configurado con el tráfico real de tu tienda, para que el vector que usaron no vuelva a servir.

Ver el WAF gestionado

Lynx Monitor

Vigilancia continua de disponibilidad, certificados, versiones y administradores nuevos, con nuestro equipo recibiendo el aviso. Incluido en el mantenimiento.

Ver la monitorización

Peritaje informático

Si el incidente acaba en reclamación, seguro o juzgado, el análisis forense con validez pericial lo firma Oliver Calvo, perito informático colegiado (CPITIA).

Ir al peritaje

Preguntas frecuentes

¿Apago la tienda mientras tanto?
¿Por qué no restaurar simplemente una copia de seguridad?
¿Qué plataformas cubrís?
¿El informe sirve para un juicio o para el seguro?
¿Cómo se contrata?

Cuéntanos qué has visto

Con los síntomas y los accesos que tengas a mano podemos hacer el triaje y decirte qué toca primero. Mientras tanto, no borres nada.

Contactanos, no tengas miedo.
Escríbenos por WhatsApp