Saltar al contenido
Blindea.

Respondemos en menos de 2h laborables · Diagnóstico gratis

Tu tienda online está hackeada. Empezamos hoy a recuperarla.

Eliminamos el malware, te sacamos de las listas negras y blindamos la tienda. A nivel de servidor, no un plugin.

Te contactamos en menos de 2h laborables. Sin compromiso.

¿Prefieres hablar ya? Llama al 950 83 63 63  o  escríbenos por WhatsApp.

¿Te suena alguno de estos?

Google marca tu tienda como «sitio peligroso» o «puede estar comprometido» y estás perdiendo ventas.
  • Tus clientes acaban en páginas de spam, pastillas o casinos al entrar a tu web.
  • Tu hosting te ha suspendido la cuenta por malware o envío de spam.
  • Ves archivos raros, usuarios que no creaste o pedidos y accesos extraños.
  • Tu antivirus o el navegador bloquean tu propia tienda.

Cada hora que tu tienda está caída o marcada, son ventas y confianza que pierdes. Lo entendemos, y lo resolvemos rápido.

Cuéntanos qué le pasa a tu tienda

Te contactamos en menos de 2h laborables. Sin compromiso.

Pedir ayuda urgente

Cómo lo hacemos

Cuatro respuestas a lo que se pregunta quien ya pagó una limpieza que no funcionó. Abre la que te interese: está entera.

No limpiamos por encima. Entramos al servidor. La limpieza entra en archivos del sistema, cron, usuarios, permisos y base de datos, no solo en el gestor. · 8 pasos · archivos · cron · BD · informe final

La mayoría «pasa un plugin de seguridad» y se va. El problema es que las puertas traseras (backdoors) se esconden fuera del alcance de un plugin: en archivos del sistema, tareas programadas, usuarios ocultos o la base de datos. El 49% de las webs comprometidas tenía al menos un backdoor (Sucuri, Hacked Website Report 2023). Por eso muchas tiendas vuelven a infectarse a los pocos días.

Nosotros hacemos una limpieza a nivel de servidor:

  1. 01

    Diagnóstico real del alcance de la infección.

  2. 02

    Eliminación de malware y backdoors en archivos y base de datos.

  3. 03

    Revisión del servidor: tareas programadas, usuarios, permisos, procesos y logs.

  4. 04

    Reparación de los archivos dañados del núcleo, plugins, temas o módulos.

  5. 05

    Actualización de todo lo desactualizado: casi 4 de cada 10 webs comprometidas tenían el gestor desactualizado (Sucuri, Hacked Website Report 2023).

  6. 06

    Retirada de las listas negras de Google y antivirus.

  7. 07

    Blindaje posterior para que no vuelva a ocurrir.

  8. 08

    Informe claro de qué pasó y cómo lo dejamos.

Lo que encontramos una y otra vez Seis patrones de infección del sector, con las rutas y tablas reales donde se esconden. · /uploads/.cache_x.php · wp_options · mu-plugins
01 El más común · SEO spam

Redirección condicional a spam

Síntoma

Tú abres tu tienda y está perfecta. Pero tus clientes te dicen que al entrar desde Google acaban en una página de pastillas, casinos o réplicas. O lo ves solo desde el móvil. O no ves nada raro y simplemente las ventas han caído en picado sin explicación.

Qué está pasando de verdad

El código malicioso no redirige a todo el mundo: comprueba de dónde vienes. Si llegas escribiendo la URL o estás logueado como administrador, te sirve la web normal. Si vienes de una búsqueda de Google o desde un móvil, te manda al spam. Está diseñado exactamente para que el dueño no lo vea.

Por eso casi siempre se descubre tarde: por un aviso de Search Console, por un cliente que se queja, o por la caída de tráfico. Mientras tanto Google ya ha empezado a indexar las páginas de spam bajo tu dominio.

Dónde se esconde

  • Inyección en la base de datos, no en los archivos: en WooCommerce, registros de wp_options con nombres inocuos y JavaScript ofuscado en wp_posts.
  • Inyección en la base de datos, no en los archivos: en PrestaShop, valores modificados en ps_configuration y en el contenido de las páginas CMS.
  • Reglas de reescritura en .htaccess, a veces al final del archivo tras cientos de líneas en blanco para que no se vean al abrirlo.
  • Código inyectado en el header.php o el footer.php del tema.
  • Código inyectado en las plantillas del tema o en un módulo aparentemente legítimo.
  • Carga remota desde un dominio que imita a un CDN o a un servicio de analítica.

Por qué el plugin no lo encuentra

Un escáner que se ejecuta desde dentro de tu web se identifica como visitante directo, así que el malware se comporta bien delante de él. Y si la inyección está en la base de datos y no en un archivo, la mayoría de escáneres de integridad de ficheros ni la miran.

Qué hacemos

Reproducimos el comportamiento del atacante: peticiones simulando referrer de Google y user-agent móvil, desde fuera del servidor. Ahí aparece la redirección. Luego rastreamos la cadena hasta el origen —base de datos, .htaccess o tema— y limpiamos los tres frentes, porque casi nunca es solo uno.

Guía: mi tienda redirige a spam
02 La razón nº1 de reinfección

Backdoor persistente en carpetas de subidas

Síntoma

Ya limpiaste la tienda —tú, tu desarrollador o un plugin— y a los pocos días volvió exactamente lo mismo. Esa es la señal: no quedó un archivo suelto, quedó la puerta.

Qué está pasando de verdad

Un atacante que entra deja siempre una forma de volver. No le sirve el acceso que usó la primera vez, porque ese lo vas a parchear. Deja un archivo PHP pequeño en un sitio donde nadie mira, capaz de ejecutar comandos o subir más archivos. Con eso reinyecta todo cada vez que lo limpias.

El 49 % de las webs comprometidas tenía al menos un backdoor. Es el patrón más importante de esta lista. Fuente: Sucuri, Hacked Website Report 2023

Dónde se esconde

  • Dentro de wp-content/uploads/, en carpetas por año y mes donde nadie entra a mirar y donde muchos servidores permiten ejecutar PHP porque nadie lo ha bloqueado. Nombres camuflados que imitan al núcleo o empiezan por punto.
  • wp-content/mu-plugins/ — los «must-use plugins» se cargan siempre y no aparecen en la lista de plugins del panel. Si no sabes que esa carpeta existe, no la vas a revisar. Es uno de los escondites favoritos.
  • override/ — los overrides son un vector clásico en PrestaShop: se cargan en lugar de la clase original y no hay un archivo del núcleo con el que compararlos.
  • Módulos falsos con nombre creíble dentro de modules/, y archivos PHP colados en img/ o en la caché de Smarty.
  • Persistencia por tareas programadas: un evento en el cron del CMS o en el crontab del sistema que vuelve a escribir el malware cada X horas. Esto es lo que hace que la infección «vuelva sola».
  • Usuario administrador oculto: una cuenta con permisos totales en wp_users, escondida de la lista de usuarios mediante un filtro cargado desde un mu-plugin.
  • Empleado añadido en ps_employee con perfil de SuperAdmin, que pasa desapercibido entre las cuentas legítimas del back office.

Por qué el plugin no lo encuentra

Un escáner compara tus archivos con los originales del núcleo y busca firmas conocidas. Un backdoor de veinte líneas escrito a medida no tiene firma que coincidir, y en las carpetas de subidas o de módulos añadidos no hay original con el que comparar. Y ningún plugin revisa el crontab del sistema, porque vive fuera de la web.

Qué hacemos

Barrido de todos los directorios escribibles buscando PHP donde no debería haberlo, revisión de los cargadores que no salen en el panel, del cron del CMS y del crontab del sistema, y auditoría de usuarios y permisos contra la base de datos en crudo, no contra lo que muestra el panel. Y después bloqueamos la ejecución de PHP en las carpetas de subidas, que es lo que evita que se repita.

Guía: qué es un backdoor y por qué tu plugin no lo detecta
03 El más grave · Brecha de datos

Robo de tarjetas en el checkout (Magecart)

Síntoma

Normalmente ninguno. Este es el patrón que se descubre por un aviso de fuera: el banco o la pasarela detecta un pico de fraude con tarjetas usadas en tu tienda, o un cliente denuncia un cargo. La tienda funciona perfectamente y los escáneres no dicen nada.

Guía: Magecart, robo de tarjetas en el checkout
04 Daño colateral duradero

Spam saliente y hosting suspendido

Síntoma

Tu hosting te suspende la cuenta por envío de spam o consumo anormal. O, más sutil: tus clientes dejan de recibir los correos de confirmación de pedido y crees que es un problema del plugin de emails.

Guía: el hosting ha suspendido tu cuenta por malware
05 La vía de entrada más frecuente

Entrada por componente desactualizado

Síntoma

Ninguno, hasta que aparece cualquiera de los patrones anteriores. Este no es un síntoma: es la puerta por la que entraron.

Checklist para proteger tu tienda
06 La reinfección que vuelve

La limpieza superficial que vuelve

Síntoma

Pagaste una limpieza. Te dijeron que estaba resuelto. A los tres días, a la semana o al mes, volvió lo mismo.

Qué está pasando de verdad

Se limpió lo visible y quedó el mecanismo. Es la consecuencia directa del patrón 2: mientras siga en pie el backdoor, la tarea programada o el usuario oculto, la infección se restaura sola. El escáner vuelve a decir «limpio» porque los archivos que conoce están correctos.

Suele pasar cuando la limpieza consistió en pasar un plugin de seguridad y borrar lo que marcó, o en restaurar una copia de seguridad que ya estaba infectada —porque el compromiso empezó antes de lo que se cree, y la copia «buena» traía el backdoor dentro—.

Dónde se esconde

  • En los mismos sitios del patrón 2: carpetas de subidas, cargadores que no salen en el panel, tareas programadas y cuentas de administrador ocultas.
  • Y uno específico de este patrón: dentro de la propia copia de seguridad que se usó para restaurar.

Por qué el plugin no lo encuentra

Porque hizo su trabajo: limpiar lo que sabe reconocer. Lo que no puede hacer es preguntarse cómo volvió a entrar. Eso requiere leer logs, comparar fechas de modificación y entender la cadena completa desde la vía de entrada hasta la persistencia. Es trabajo de análisis, no de escaneo.

Qué hacemos

Empezamos por el final: en lugar de buscar malware, buscamos el mecanismo de retorno. Correlacionamos fechas de modificación de archivos con los logs de acceso para reconstruir la secuencia: por dónde entraron, qué dejaron, qué lo dispara. Solo cuando eso está claro tiene sentido limpiar, porque entonces se puede cerrar. Y por eso podemos ofrecer garantía de 30 días: si el mecanismo de retorno sigue vivo, la limpieza no vale nada, y lo sabemos antes de darla por cerrada.

Guía: por qué vuelve la infección en WooCommerce

Ver los 6 patrones completos

20 años administrando servidores PHP Quien dirige el diagnóstico viene de administrar servidores, no de instalar plugins de seguridad. · PHP / Linux · sysadmin · nivel servidor Quién está detrás de Blindea

Blindea no es un limpiador de webs improvisado. Quien va a tocar tu servidor es la persona que dirige Blindea, con 20 años administrando servidores y desarrollando en PHP —son suyos, no de la marca—: sabe dónde se esconde lo que un escáner automático no ve. Esa es la diferencia entre «parece limpia» y «está limpia y no volverá».

Quién está detrás de Blindea
Cuatro pasos, sin sustos añadidos Cómo va el encargo de tu lado, desde tu aviso hasta el informe final. · 4 pasos · precio cerrado antes · 24-72 h

Cómo va el encargo, de tu lado.

  1. 1

    Nos escribes.

    Rellenas el formulario o nos escribes por WhatsApp. Cuéntanos qué ves.

  2. 2

    Diagnóstico gratis.

    Revisamos el alcance y te damos un precio cerrado y un plazo. Tú decides.

  3. 3

    Limpieza y blindaje.

    Recuperamos la tienda, la sacamos de las listas negras y la protegemos.

  4. 4

    Informe.

    Te explicamos qué pasó y cómo evitar que se repita.

Compromiso

Respuesta < 2h laborables

Te contactamos en menos de dos horas laborables desde tu aviso.

Compromiso

Resolución 24-72h

La mayoría de tiendas quedan limpias y operativas en ese plazo.

Compromiso

Garantía de 30 días

Si reaparece la misma infección por la misma vía en 30 días, lo corregimos sin coste.

Leer la garantía completa
Disponibilidad

Fin de semana y festivos

Sábados, domingos y festivos: intervención de urgencia disponible con tarifa de fin de semana.

Ver la tarifa de fin de semana

¿Cuánto cuesta?

Estas son nuestras cifras de partida. El precio exacto se cierra tras el diagnóstico gratis, cuando sabemos qué tiene tu tienda.

Punto de entrada

Rescate Express

desde 390 €

Una tienda, infección estándar, acceso al hosting con logs y sin fuga de datos.

  • Diagnóstico del alcance real
  • Limpieza a nivel de servidor
  • Blindaje posterior
  • Retirada de listas negras
  • Informe de lo ocurrido
  • Garantía de 30 días
Disponibilidad ampliada

Rescate Fin de Semana / Festivo

desde 590 €

El mismo alcance que el Express, con intervención en sábado, domingo o festivo.

  • Todo lo del Rescate Express
  • Intervención en sábado, domingo o festivo
  • No hay que esperar al lunes

El resto del sector cierra el viernes. Nosotros trabajamos el fin de semana, que es cuando una tienda marcada pierde más ventas.

Caso complejo

Rescate Completo

690 – 1.200 €

Infección multicapa, meses comprometida, hosting suspendido, multi-tienda o sin copias de seguridad.

  • Todo lo del Rescate Express
  • Limpieza de infecciones multicapa
  • Reactivación del hosting suspendido
  • Varias tiendas o instalaciones
  • Trabajo sin copia de seguridad limpia

Precios sin IVA. Se añade el 21 % de IVA en la factura.

Servicio distinto

Incidente Crítico / Magecart

desde 1.500 €

No es un rescate más caro: es otro servicio. Cuando hay un skimmer de tarjetas o una fuga de datos personales, además de limpiar hay que documentar la brecha y cumplir con la ley.

  • Análisis forense del incidente
  • Corte de la fuga de datos
  • Informe técnico forense
  • Apoyo en la notificación a la AEPD

Qué es un skimmer de tarjetas (Magecart)

El precio final depende del alcance de la infección, y por eso el diagnóstico es gratis: preferimos darte un precio cerrado antes de empezar, no un contador por horas que no sabes dónde acaba. La mayoría de limpiezas de tiendas se resuelven en un único pago cerrado. Sin sorpresas.

Quiero mi diagnóstico gratis

La opción que sale más barata

Rescate + Guardia

El rescate por 190 € en lugar de 390 €

Limpiar tu tienda es el primer paso; el motivo número uno por el que volvería a caer es que después nadie la vigile. Por eso, si contratas la Guardia Profesional con compromiso de 12 meses, el Rescate Express te sale por 190 € en vez de 390 €. Y el alta de la Guardia, que por su cuenta son 149 €, no se cobra: el blindaje y la línea base ya se hicieron durante la limpieza. Nos interesa más tenerte vigilado un año que cobrarte el rescate completo una sola vez.

Rescate suelto

390 €

Rescate Express contratado por su cuenta, sin Guardia.

Con el pack

190 €

El mismo Rescate Express, contratando 12 meses de Guardia Profesional. Alta de la Guardia incluida (149 €).

Guardia Profesional

desde 169 €/mes

Monitorización cada 15 minutos, actualizaciones probadas, copias verificadas cada trimestre y 6 h/año de contención.

  • Aplica al Rescate Express (una tienda, infección estándar). En Rescate Fin de Semana, Completo o Incidente Crítico te decimos el precio del pack tras el diagnóstico gratis.
  • La Guardia contratada por su cuenta sigue siendo mensual y sin permanencia: el compromiso de 12 meses es lo que paga el descuento del rescate.
  • La baja anticipada del compromiso recupera el descuento que se te aplicó en el rescate.
  • Las condiciones concretas del compromiso se recogen en la hoja de encargo que firmas antes de empezar.

Precios sin IVA. Se añade el 21 % de IVA en la factura.

Preguntas frecuentes

¿Cuánto cuesta limpiar mi tienda?

El Rescate Express parte de 390 € + IVA (una tienda, infección estándar). Si el caso es más complejo —infección multicapa, meses comprometida, hosting suspendido o multi-tienda— el Rescate Completo va de 690 a 1.200 € + IVA. Si necesitas intervención en sábado, domingo o festivo, el Rescate Fin de Semana / Festivo parte de 590 € + IVA. Y si hay robo de tarjetas o fuga de datos, el Incidente Crítico / Magecart parte de 1.500 € + IVA. El precio exacto se cierra tras el diagnóstico, que es gratis.

¿Cuánto tardáis en limpiar mi tienda?

La mayoría quedan limpias y operativas en 24-72h desde que nos das los accesos. Los casos más complejos (servidor comprometido, multi-tienda) pueden llevar algo más; te lo decimos en el diagnóstico.

¿Y si me vuelve a pasar?

Incluimos blindaje tras la limpieza y una garantía de 30 días: si vuelve a entrar por la misma vía que documentamos en el informe final, lo corregimos sin coste. Y con nuestro plan de Guardia gestionada, la vigilamos por ti para que no vuelva a ocurrir.

¿Qué NO cubre la garantía de 30 días?

Es la pregunta honesta y la respondemos antes de que la hagas. La garantía cubre que vuelvan por LA MISMA VÍA que cerramos, y esa vía queda documentada en el informe final: eso es lo que fija la frontera. Tiene dos condiciones —avisarnos dentro de los 30 días y volver a facilitarnos los accesos— y se limita a una única intervención por incidencia. Y no cubre seis cosas: infecciones que entren por una vía distinta (eso es un incidente nuevo y se presupuesta aparte); que se vuelva a instalar el plugin o módulo vulnerable que originó el problema, o lo que entre por componentes instalados o actualizados después de la entrega; que no se apliquen las recomendaciones del informe calificadas como críticas; que el problema venga de credenciales facilitadas, reutilizadas o filtradas por ti o por alguien de tu entorno después de la entrega, incluido no haber cambiado las contraseñas que nos diste; cambios que haga un tercero con acceso al servidor o al alojamiento después de la entrega; e incidencias de la infraestructura de tu hosting que quedan fuera de nuestro control. Tampoco incluye indemnización por lucro cesante ni por daño reputacional: se agota en dejar la tienda otra vez limpia. Lo tienes todo escrito, con el texto literal de la cláusula que firmas, en la página de la garantía.

¿Necesitáis mis accesos?

Sí: acceso al hosting/servidor y al panel de la tienda. Te indicamos exactamente qué necesitamos y cómo dárnoslo de forma segura.

¿Qué firmamos antes de empezar?

Tres documentos, y los tres antes de que nos des un solo acceso. La hoja de encargo, con el alcance, el precio cerrado, los plazos y la garantía de 30 días. El contrato de encargado del tratamiento del artículo 28 del RGPD, porque vamos a ver datos personales de tus clientes. Y la autorización de acceso a sistemas, donde marcas sistema por sistema a qué nos autorizas y a qué no: lo que no marcas, no se toca. Te los enviamos con el presupuesto cerrado para que los leas sin prisa.

¿Qué pasa con los datos de mis clientes?

Para limpiar la tienda hay que entrar en la base de datos, así que vamos a ver datos personales de tus clientes: nombres, direcciones, teléfonos, pedidos. Eso nos convierte en encargados del tratamiento y a ti en responsable, y se firma por escrito con un contrato del artículo 28 del RGPD: solo tratamos esos datos siguiendo tus instrucciones y para limpiar y blindar, nunca para fines propios; acceso por canales cifrados y credenciales individuales; no subcontratamos sin tu autorización escrita ni sacamos los datos del Espacio Económico Europeo sin tu instrucción; si hay una brecha te avisamos sin dilación para que puedas cumplir tus plazos; y al terminar suprimimos los datos y las copias temporales que tengamos.

¿Trabajáis con mi hosting?

Trabajamos sobre prácticamente cualquier hosting o servidor. Si tu proveedor ha suspendido la cuenta por malware, también gestionamos su reactivación.

¿Con qué gestores trabajáis?

Sí, son nuestra especialidad. También limpiamos WordPress, Magento, Drupal, Joomla y prácticamente cualquier sistema PHP: la lógica es la misma, entrar al servidor y cerrar la puerta por la que entraron.

¿Perderé mis productos o pedidos?

El objetivo es recuperar tu tienda intacta. Hacemos copia de seguridad antes de tocar nada y trabajamos sobre esa base.

¿Se puede romper algo al limpiar?

Sí, puede pasar, y preferimos decirlo antes que después: quien promete que no se tocará absolutamente nada o no ha limpiado una tienda infectada de verdad, o piensa contártelo el día que ocurra. El malware no vive en una carpeta aparte: se incrusta dentro del núcleo, de la plantilla y de los componentes de terceros que ya tenías, así que al sacarlo puede resentirse alguna funcionalidad concreta. Por eso lo primero de cualquier intervención es una copia del estado actual, sobre la que trabajamos; si al abrir un componente vemos que viene enredado con algo que usas, te avisamos antes de seguir; y si algo se rompe por un error nuestro, lo corregimos o revertimos nosotros y no lo pagas tú. Distinto es volver a construir una funcionalidad que se ve afectada sin error nuestro —un componente abandonado que solo funcionaba con el código adulterado dentro—: eso el contrato lo trata como trabajo adicional que se presupuesta aparte, y lo sabrás antes de que hagamos nada, nunca en la factura. Está todo en la cláusula SÉPTIMA de la hoja de encargo que firmas.

Cuéntanos qué le pasa a tu tienda

Diagnóstico gratis y respuesta en menos de 2h laborables. Cuanto antes actuemos, menos pierdes.

  • [✓] Rescate desde 390 € · precio cerrado tras el diagnóstico gratis
  • [✓] Respuesta en < 2h laborables
  • [✓] Garantía de reinfección 30 días

Te contactamos en menos de 2h laborables. Sin compromiso.

¿Prefieres hablar ya? Llama al 950 83 63 63  o  escríbenos por WhatsApp.

Garantía de 30 días Si reaparece la misma infección por la misma vía en 30 días, lo corregimos sin coste. Leer la garantía completa
Llamar WhatsApp Ayuda