Respondemos en menos de 2h laborables · Diagnóstico gratis
Tu tienda online está hackeada.
Empezamos hoy a recuperarla.
Eliminamos el malware, te sacamos de las listas negras y blindamos la tienda. A nivel de servidor, no un plugin.
¿Prefieres hablar ya? Llama al 950 83 63 63 o escríbenos por WhatsApp.
¿Te suena alguno de estos?
- Tus clientes acaban en páginas de spam, pastillas o casinos al entrar a tu web.
- Tu hosting te ha suspendido la cuenta por malware o envío de spam.
- Ves archivos raros, usuarios que no creaste o pedidos y accesos extraños.
- Tu antivirus o el navegador bloquean tu propia tienda.
Cada hora que tu tienda está caída o marcada, son ventas y confianza que pierdes. Lo entendemos, y lo resolvemos rápido.
Cuéntanos qué le pasa a tu tienda
Te contactamos en menos de 2h laborables. Sin compromiso.
Cómo lo hacemos
Cuatro respuestas a lo que se pregunta quien ya pagó una limpieza que no funcionó. Abre la que te interese: está entera.
No limpiamos por encima. Entramos al servidor. La limpieza entra en archivos del sistema, cron, usuarios, permisos y base de datos, no solo en el gestor. · 8 pasos · archivos · cron · BD · informe final
La mayoría «pasa un plugin de seguridad» y se va. El problema es que las puertas traseras (backdoors) se esconden fuera del alcance de un plugin: en archivos del sistema, tareas programadas, usuarios ocultos o la base de datos. El 49% de las webs comprometidas tenía al menos un backdoor (Sucuri, Hacked Website Report 2023). Por eso muchas tiendas vuelven a infectarse a los pocos días.
Nosotros hacemos una limpieza a nivel de servidor:
- 01
Diagnóstico real del alcance de la infección.
- 02
Eliminación de malware y backdoors en archivos y base de datos.
- 03
Revisión del servidor: tareas programadas, usuarios, permisos, procesos y logs.
- 04
Reparación de los archivos dañados del núcleo, plugins, temas o módulos.
- 05
Actualización de todo lo desactualizado: casi 4 de cada 10 webs comprometidas tenían el gestor desactualizado (Sucuri, Hacked Website Report 2023).
- 06
Retirada de las listas negras de Google y antivirus.
- 07
Blindaje posterior para que no vuelva a ocurrir.
- 08
Informe claro de qué pasó y cómo lo dejamos.
Lo que encontramos una y otra vez Seis patrones de infección del sector, con las rutas y tablas reales donde se esconden. · /uploads/.cache_x.php · wp_options · mu-plugins
01 El más común · SEO spam Redirección condicional a spam
Síntoma
Tú abres tu tienda y está perfecta. Pero tus clientes te dicen que al entrar desde Google acaban en una página de pastillas, casinos o réplicas. O lo ves solo desde el móvil. O no ves nada raro y simplemente las ventas han caído en picado sin explicación.
Qué está pasando de verdad
El código malicioso no redirige a todo el mundo: comprueba de dónde vienes. Si llegas escribiendo la URL o estás logueado como administrador, te sirve la web normal. Si vienes de una búsqueda de Google o desde un móvil, te manda al spam. Está diseñado exactamente para que el dueño no lo vea.
Por eso casi siempre se descubre tarde: por un aviso de Search Console, por un cliente que se queja, o por la caída de tráfico. Mientras tanto Google ya ha empezado a indexar las páginas de spam bajo tu dominio.
Dónde se esconde
- Inyección en la base de datos, no en los archivos: en WooCommerce, registros de
wp_optionscon nombres inocuos y JavaScript ofuscado enwp_posts. - Inyección en la base de datos, no en los archivos: en PrestaShop, valores modificados en
ps_configurationy en el contenido de las páginas CMS. - Reglas de reescritura en
.htaccess, a veces al final del archivo tras cientos de líneas en blanco para que no se vean al abrirlo. - Código inyectado en el
header.phpo elfooter.phpdel tema. - Código inyectado en las plantillas del tema o en un módulo aparentemente legítimo.
- Carga remota desde un dominio que imita a un CDN o a un servicio de analítica.
Por qué el plugin no lo encuentra
Un escáner que se ejecuta desde dentro de tu web se identifica como visitante directo, así que el malware se comporta bien delante de él. Y si la inyección está en la base de datos y no en un archivo, la mayoría de escáneres de integridad de ficheros ni la miran.
Qué hacemos
Reproducimos el comportamiento del atacante: peticiones simulando referrer de Google y user-agent móvil, desde fuera del servidor. Ahí aparece la redirección. Luego rastreamos la cadena hasta el origen —base de datos, .htaccess o tema— y limpiamos los tres frentes, porque casi nunca es solo uno.
02 La razón nº1 de reinfección Backdoor persistente en carpetas de subidas
Síntoma
Ya limpiaste la tienda —tú, tu desarrollador o un plugin— y a los pocos días volvió exactamente lo mismo. Esa es la señal: no quedó un archivo suelto, quedó la puerta.
Qué está pasando de verdad
Un atacante que entra deja siempre una forma de volver. No le sirve el acceso que usó la primera vez, porque ese lo vas a parchear. Deja un archivo PHP pequeño en un sitio donde nadie mira, capaz de ejecutar comandos o subir más archivos. Con eso reinyecta todo cada vez que lo limpias.
El 49 % de las webs comprometidas tenía al menos un backdoor. Es el patrón más importante de esta lista. Fuente: Sucuri, Hacked Website Report 2023
Dónde se esconde
- Dentro de
wp-content/uploads/, en carpetas por año y mes donde nadie entra a mirar y donde muchos servidores permiten ejecutar PHP porque nadie lo ha bloqueado. Nombres camuflados que imitan al núcleo o empiezan por punto. -
wp-content/mu-plugins/— los «must-use plugins» se cargan siempre y no aparecen en la lista de plugins del panel. Si no sabes que esa carpeta existe, no la vas a revisar. Es uno de los escondites favoritos. -
override/— los overrides son un vector clásico en PrestaShop: se cargan en lugar de la clase original y no hay un archivo del núcleo con el que compararlos. - Módulos falsos con nombre creíble dentro de
modules/, y archivos PHP colados enimg/o en la caché de Smarty. - Persistencia por tareas programadas: un evento en el cron del CMS o en el crontab del sistema que vuelve a escribir el malware cada X horas. Esto es lo que hace que la infección «vuelva sola».
- Usuario administrador oculto: una cuenta con permisos totales en
wp_users, escondida de la lista de usuarios mediante un filtro cargado desde un mu-plugin. - Empleado añadido en
ps_employeecon perfil de SuperAdmin, que pasa desapercibido entre las cuentas legítimas del back office.
Por qué el plugin no lo encuentra
Un escáner compara tus archivos con los originales del núcleo y busca firmas conocidas. Un backdoor de veinte líneas escrito a medida no tiene firma que coincidir, y en las carpetas de subidas o de módulos añadidos no hay original con el que comparar. Y ningún plugin revisa el crontab del sistema, porque vive fuera de la web.
Qué hacemos
Barrido de todos los directorios escribibles buscando PHP donde no debería haberlo, revisión de los cargadores que no salen en el panel, del cron del CMS y del crontab del sistema, y auditoría de usuarios y permisos contra la base de datos en crudo, no contra lo que muestra el panel. Y después bloqueamos la ejecución de PHP en las carpetas de subidas, que es lo que evita que se repita.
03 El más grave · Brecha de datos Robo de tarjetas en el checkout (Magecart)
Síntoma
Normalmente ninguno. Este es el patrón que se descubre por un aviso de fuera: el banco o la pasarela detecta un pico de fraude con tarjetas usadas en tu tienda, o un cliente denuncia un cargo. La tienda funciona perfectamente y los escáneres no dicen nada.
04 Daño colateral duradero Spam saliente y hosting suspendido
Síntoma
Tu hosting te suspende la cuenta por envío de spam o consumo anormal. O, más sutil: tus clientes dejan de recibir los correos de confirmación de pedido y crees que es un problema del plugin de emails.
05 La vía de entrada más frecuente Entrada por componente desactualizado
Síntoma
Ninguno, hasta que aparece cualquiera de los patrones anteriores. Este no es un síntoma: es la puerta por la que entraron.
06 La reinfección que vuelve La limpieza superficial que vuelve
Síntoma
Pagaste una limpieza. Te dijeron que estaba resuelto. A los tres días, a la semana o al mes, volvió lo mismo.
Qué está pasando de verdad
Se limpió lo visible y quedó el mecanismo. Es la consecuencia directa del patrón 2: mientras siga en pie el backdoor, la tarea programada o el usuario oculto, la infección se restaura sola. El escáner vuelve a decir «limpio» porque los archivos que conoce están correctos.
Suele pasar cuando la limpieza consistió en pasar un plugin de seguridad y borrar lo que marcó, o en restaurar una copia de seguridad que ya estaba infectada —porque el compromiso empezó antes de lo que se cree, y la copia «buena» traía el backdoor dentro—.
Dónde se esconde
- En los mismos sitios del patrón 2: carpetas de subidas, cargadores que no salen en el panel, tareas programadas y cuentas de administrador ocultas.
- Y uno específico de este patrón: dentro de la propia copia de seguridad que se usó para restaurar.
Por qué el plugin no lo encuentra
Porque hizo su trabajo: limpiar lo que sabe reconocer. Lo que no puede hacer es preguntarse cómo volvió a entrar. Eso requiere leer logs, comparar fechas de modificación y entender la cadena completa desde la vía de entrada hasta la persistencia. Es trabajo de análisis, no de escaneo.
Qué hacemos
Empezamos por el final: en lugar de buscar malware, buscamos el mecanismo de retorno. Correlacionamos fechas de modificación de archivos con los logs de acceso para reconstruir la secuencia: por dónde entraron, qué dejaron, qué lo dispara. Solo cuando eso está claro tiene sentido limpiar, porque entonces se puede cerrar. Y por eso podemos ofrecer garantía de 30 días: si el mecanismo de retorno sigue vivo, la limpieza no vale nada, y lo sabemos antes de darla por cerrada.
20 años administrando servidores PHP Quien dirige el diagnóstico viene de administrar servidores, no de instalar plugins de seguridad. · PHP / Linux · sysadmin · nivel servidor Quién está detrás de Blindea
Blindea no es un limpiador de webs improvisado. Quien va a tocar tu servidor es la persona que dirige Blindea, con 20 años administrando servidores y desarrollando en PHP —son suyos, no de la marca—: sabe dónde se esconde lo que un escáner automático no ve. Esa es la diferencia entre «parece limpia» y «está limpia y no volverá».
Quién está detrás de BlindeaCuatro pasos, sin sustos añadidos Cómo va el encargo de tu lado, desde tu aviso hasta el informe final. · 4 pasos · precio cerrado antes · 24-72 h
Cómo va el encargo, de tu lado.
- 1
Nos escribes.
Rellenas el formulario o nos escribes por WhatsApp. Cuéntanos qué ves.
- 2
Diagnóstico gratis.
Revisamos el alcance y te damos un precio cerrado y un plazo. Tú decides.
- 3
Limpieza y blindaje.
Recuperamos la tienda, la sacamos de las listas negras y la protegemos.
- 4
Informe.
Te explicamos qué pasó y cómo evitar que se repita.
Respuesta < 2h laborables
Te contactamos en menos de dos horas laborables desde tu aviso.
Resolución 24-72h
La mayoría de tiendas quedan limpias y operativas en ese plazo.
Garantía de 30 días
Si reaparece la misma infección por la misma vía en 30 días, lo corregimos sin coste.
Leer la garantía completaFin de semana y festivos
Sábados, domingos y festivos: intervención de urgencia disponible con tarifa de fin de semana.
¿Cuánto cuesta?
Estas son nuestras cifras de partida. El precio exacto se cierra tras el diagnóstico gratis, cuando sabemos qué tiene tu tienda.
Rescate Express
desde 390 €
Una tienda, infección estándar, acceso al hosting con logs y sin fuga de datos.
- Diagnóstico del alcance real
- Limpieza a nivel de servidor
- Blindaje posterior
- Retirada de listas negras
- Informe de lo ocurrido
- Garantía de 30 días
Rescate Fin de Semana / Festivo
desde 590 €
El mismo alcance que el Express, con intervención en sábado, domingo o festivo.
- Todo lo del Rescate Express
- Intervención en sábado, domingo o festivo
- No hay que esperar al lunes
El resto del sector cierra el viernes. Nosotros trabajamos el fin de semana, que es cuando una tienda marcada pierde más ventas.
Rescate Completo
690 – 1.200 €
Infección multicapa, meses comprometida, hosting suspendido, multi-tienda o sin copias de seguridad.
- Todo lo del Rescate Express
- Limpieza de infecciones multicapa
- Reactivación del hosting suspendido
- Varias tiendas o instalaciones
- Trabajo sin copia de seguridad limpia
Precios sin IVA. Se añade el 21 % de IVA en la factura.
Incidente Crítico / Magecart
desde 1.500 €
No es un rescate más caro: es otro servicio. Cuando hay un skimmer de tarjetas o una fuga de datos personales, además de limpiar hay que documentar la brecha y cumplir con la ley.
- Análisis forense del incidente
- Corte de la fuga de datos
- Informe técnico forense
- Apoyo en la notificación a la AEPD
El precio final depende del alcance de la infección, y por eso el diagnóstico es gratis: preferimos darte un precio cerrado antes de empezar, no un contador por horas que no sabes dónde acaba. La mayoría de limpiezas de tiendas se resuelven en un único pago cerrado. Sin sorpresas.
Quiero mi diagnóstico gratisLa opción que sale más barata
Rescate + GuardiaEl rescate por 190 € en lugar de 390 €
Limpiar tu tienda es el primer paso; el motivo número uno por el que volvería a caer es que después nadie la vigile. Por eso, si contratas la Guardia Profesional con compromiso de 12 meses, el Rescate Express te sale por 190 € en vez de 390 €. Y el alta de la Guardia, que por su cuenta son 149 €, no se cobra: el blindaje y la línea base ya se hicieron durante la limpieza. Nos interesa más tenerte vigilado un año que cobrarte el rescate completo una sola vez.
390 €
Rescate Express contratado por su cuenta, sin Guardia.
190 €
El mismo Rescate Express, contratando 12 meses de Guardia Profesional. Alta de la Guardia incluida (149 €).
desde 169 €/mes
Monitorización cada 15 minutos, actualizaciones probadas, copias verificadas cada trimestre y 6 h/año de contención.
- Aplica al Rescate Express (una tienda, infección estándar). En Rescate Fin de Semana, Completo o Incidente Crítico te decimos el precio del pack tras el diagnóstico gratis.
- La Guardia contratada por su cuenta sigue siendo mensual y sin permanencia: el compromiso de 12 meses es lo que paga el descuento del rescate.
- La baja anticipada del compromiso recupera el descuento que se te aplicó en el rescate.
- Las condiciones concretas del compromiso se recogen en la hoja de encargo que firmas antes de empezar.
Precios sin IVA. Se añade el 21 % de IVA en la factura.
Preguntas frecuentes
¿Cuánto cuesta limpiar mi tienda?
El Rescate Express parte de 390 € + IVA (una tienda, infección estándar). Si el caso es más complejo —infección multicapa, meses comprometida, hosting suspendido o multi-tienda— el Rescate Completo va de 690 a 1.200 € + IVA. Si necesitas intervención en sábado, domingo o festivo, el Rescate Fin de Semana / Festivo parte de 590 € + IVA. Y si hay robo de tarjetas o fuga de datos, el Incidente Crítico / Magecart parte de 1.500 € + IVA. El precio exacto se cierra tras el diagnóstico, que es gratis.
¿Cuánto tardáis en limpiar mi tienda?
La mayoría quedan limpias y operativas en 24-72h desde que nos das los accesos. Los casos más complejos (servidor comprometido, multi-tienda) pueden llevar algo más; te lo decimos en el diagnóstico.
¿Y si me vuelve a pasar?
Incluimos blindaje tras la limpieza y una garantía de 30 días: si vuelve a entrar por la misma vía que documentamos en el informe final, lo corregimos sin coste. Y con nuestro plan de Guardia gestionada, la vigilamos por ti para que no vuelva a ocurrir.
¿Qué NO cubre la garantía de 30 días?
Es la pregunta honesta y la respondemos antes de que la hagas. La garantía cubre que vuelvan por LA MISMA VÍA que cerramos, y esa vía queda documentada en el informe final: eso es lo que fija la frontera. Tiene dos condiciones —avisarnos dentro de los 30 días y volver a facilitarnos los accesos— y se limita a una única intervención por incidencia. Y no cubre seis cosas: infecciones que entren por una vía distinta (eso es un incidente nuevo y se presupuesta aparte); que se vuelva a instalar el plugin o módulo vulnerable que originó el problema, o lo que entre por componentes instalados o actualizados después de la entrega; que no se apliquen las recomendaciones del informe calificadas como críticas; que el problema venga de credenciales facilitadas, reutilizadas o filtradas por ti o por alguien de tu entorno después de la entrega, incluido no haber cambiado las contraseñas que nos diste; cambios que haga un tercero con acceso al servidor o al alojamiento después de la entrega; e incidencias de la infraestructura de tu hosting que quedan fuera de nuestro control. Tampoco incluye indemnización por lucro cesante ni por daño reputacional: se agota en dejar la tienda otra vez limpia. Lo tienes todo escrito, con el texto literal de la cláusula que firmas, en la página de la garantía.
¿Necesitáis mis accesos?
Sí: acceso al hosting/servidor y al panel de la tienda. Te indicamos exactamente qué necesitamos y cómo dárnoslo de forma segura.
¿Qué firmamos antes de empezar?
Tres documentos, y los tres antes de que nos des un solo acceso. La hoja de encargo, con el alcance, el precio cerrado, los plazos y la garantía de 30 días. El contrato de encargado del tratamiento del artículo 28 del RGPD, porque vamos a ver datos personales de tus clientes. Y la autorización de acceso a sistemas, donde marcas sistema por sistema a qué nos autorizas y a qué no: lo que no marcas, no se toca. Te los enviamos con el presupuesto cerrado para que los leas sin prisa.
¿Qué pasa con los datos de mis clientes?
Para limpiar la tienda hay que entrar en la base de datos, así que vamos a ver datos personales de tus clientes: nombres, direcciones, teléfonos, pedidos. Eso nos convierte en encargados del tratamiento y a ti en responsable, y se firma por escrito con un contrato del artículo 28 del RGPD: solo tratamos esos datos siguiendo tus instrucciones y para limpiar y blindar, nunca para fines propios; acceso por canales cifrados y credenciales individuales; no subcontratamos sin tu autorización escrita ni sacamos los datos del Espacio Económico Europeo sin tu instrucción; si hay una brecha te avisamos sin dilación para que puedas cumplir tus plazos; y al terminar suprimimos los datos y las copias temporales que tengamos.
¿Trabajáis con mi hosting?
Trabajamos sobre prácticamente cualquier hosting o servidor. Si tu proveedor ha suspendido la cuenta por malware, también gestionamos su reactivación.
¿Con qué gestores trabajáis?
Sí, son nuestra especialidad. También limpiamos WordPress, Magento, Drupal, Joomla y prácticamente cualquier sistema PHP: la lógica es la misma, entrar al servidor y cerrar la puerta por la que entraron.
¿Perderé mis productos o pedidos?
El objetivo es recuperar tu tienda intacta. Hacemos copia de seguridad antes de tocar nada y trabajamos sobre esa base.
¿Se puede romper algo al limpiar?
Sí, puede pasar, y preferimos decirlo antes que después: quien promete que no se tocará absolutamente nada o no ha limpiado una tienda infectada de verdad, o piensa contártelo el día que ocurra. El malware no vive en una carpeta aparte: se incrusta dentro del núcleo, de la plantilla y de los componentes de terceros que ya tenías, así que al sacarlo puede resentirse alguna funcionalidad concreta. Por eso lo primero de cualquier intervención es una copia del estado actual, sobre la que trabajamos; si al abrir un componente vemos que viene enredado con algo que usas, te avisamos antes de seguir; y si algo se rompe por un error nuestro, lo corregimos o revertimos nosotros y no lo pagas tú. Distinto es volver a construir una funcionalidad que se ve afectada sin error nuestro —un componente abandonado que solo funcionaba con el código adulterado dentro—: eso el contrato lo trata como trabajo adicional que se presupuesta aparte, y lo sabrás antes de que hagamos nada, nunca en la factura. Está todo en la cláusula SÉPTIMA de la hoja de encargo que firmas.
Cuéntanos qué le pasa a tu tienda
Diagnóstico gratis y respuesta en menos de 2h laborables. Cuanto antes actuemos, menos pierdes.
- [✓] Rescate desde 390 € · precio cerrado tras el diagnóstico gratis
- [✓] Respuesta en < 2h laborables
- [✓] Garantía de reinfección 30 días
¿Prefieres hablar ya? Llama al 950 83 63 63 o escríbenos por WhatsApp.