Escribes la dirección de tu web y funciona. Pero un cliente te dice que, al entrar desde el móvil, acaba en una página de apuestas. No es una alucinación: es malware de redirección, y está diseñado para que tú no lo veas.
Por qué no lo ves
Estas infecciones incluyen condiciones para ocultarse:
- Solo en móviles (comprueban el navegador del visitante).
- Solo si llegas desde Google u otro buscador.
- Solo una vez por visitante (guardan una cookie).
- Nunca a usuarios logueados en WordPress.
Así el propietario, que suele entrar desde el ordenador y logueado, no nota nada.
Dónde se esconde
.htaccess: reglas de redirección condicionales.- JavaScript inyectado en el tema, en plugins o en la base de datos (a veces en widgets o en el contenido de las entradas).
index.php,wp-config.phpofunctions.phpmodificados.- Tareas programadas que reinstalan el código si lo borras.
Cómo comprobarlo
- Abre la web desde tu móvil en modo incógnito.
- Busca tu web en Google y entra desde el resultado.
- Prueba con datos móviles y con Wi-Fi.
Por qué limpiar el .htaccess no es suficiente
Es lo primero que la gente revisa, y los atacantes lo saben. Normalmente hay varias copias del código en distintos sitios y un mecanismo que las regenera. Si solo limpias una, vuelve en horas.
La solución completa
- Eliminar todas las copias del código malicioso (archivos, base de datos, cron).
- Revisar usuarios y cambiar credenciales.
- Cerrar la vulnerabilidad que permitió la inyección.
- Comprobar que Google no ha marcado la web y, si lo ha hecho, pedir la revisión.
Eliminamos las redirecciones de tu web de raíz en 72 horas laborables por 199€. Si vuelven en 30 días, las quitamos gratis.