Anar al contingut
← Tornar al blog
Disseny webConsells

Com saber si el teu web ha estat hackejat (i què fer)

El 43% dels ciberatacs van dirigits a pimes. Si el teu web està hackejat, els clients se n'adonen abans que tu. Els 8 senyals d'alerta, el protocol d'actuació i com és la recuperació real.

serpixel ·
Pantalla d'ordinador mostrant un avís de seguretat web amb el símbol d'un cadenat trencat

Punts clau

43% de ciberatacs ataquen pimes: Les petites empreses són l'objectiu preferit dels atacants perquè rarament actualitzen el seu web. Un plugin desactualitzat pot ser una porta oberta durant mesos.
Més del 60% de webs hackejats no es detecten en 6 mesos: Els atacs moderns són discrets: injecten codi invisible i no canvien res visible. Si no monitores, no te n'adones fins que Google et marca com a perillós.
Un web marcat per Google perd el 95% del trànsit: Quan Google detecta programari maliciós al teu web, mostra un avís vermell ('aquest web pot fer mal al teu ordinador') que fa fugir gairebé tots els visitants potencials.
La recuperació té dues fases separades: netejar i tornar a indexar: Netejar el codi maliciós és la part curta. Refer la reputació al cercador va a banda: la revisió de Google triga entre 24 i 72 hores i les posicions es recuperen al llarg de setmanes.
Astro elimina la majoria de vectors d'atac: Les webs estàtiques no tenen base de dades, no executen PHP i no tenen plugins vulnerables. És la diferència entre tenir una porta oberta i una paret massissa.

El 43% dels ciberatacs van dirigits a petites empreses. La majoria d’aquestes empreses ho descobreixen tard: quan un client els avisa, quan Google els marca com a perillosos o quan els seus emails comencen a anar a la carpeta de correu brossa. En aquell moment, el dany ja està fet.

El patró es repeteix: pimes amb el web compromès des de fa mesos, sense saber-ho. Aquest article t’explica els 8 senyals més habituals, què fer si en detectes algun, i com és de veritat la recuperació, tant la neteja del codi com el retorn al cercador.

1. Per què les pimes són l’objectiu preferit dels hackers

Quan penses en un ciberatac, t’imagines un hacker atacant Google o un banc. La realitat és molt més pràctica: els hackers ataquen els webs més fàcils. I els webs més fàcils són els de petites empreses.

Tres raons:

No es manté el programari. El 70% dels webs WordPress hackejats tenen plugins desactualitzats. Cada mes es descobreixen vulnerabilitats noves a plugins populars; els hackers les exploten abans que els propietaris les actualitzin.

No hi ha monitoratge. Una pime no té un equip de seguretat que vigili el web 24/7. Pot passar mesos amb codi maliciós injectat sense adonar-se’n. El client mitjà només mira el seu web 2 o 3 vegades al mes.

Les contrasenyes són dèbils. “admin / 123456” segueix sent una de les combinacions més habituals. Els hackers proven milers de combinacions per minut amb eines automatitzades. Una contrasenya de 6 caràcters es trenca en menys d’un minut.

I les conseqüències són desproporcionades: per a una multinacional, un atac és molèstia. Per a una pime, pot significar tancar el negoci.

2. Els 8 senyals que el teu web ha estat hackejat

Senyal 1: Resultats estranys quan cerques el teu negoci a Google

Cerca a Google el nom del teu web entre cometes (per exemple: site:elteunegoci.com). Si veus pàgines amb títols en japonès, contingut sobre productes farmacèutics, casinos en línia o paraules clau que no tenen res a veure amb el teu negoci, el teu web està hackejat.

És la forma més habitual d’atac SEO: els hackers injecten centenars de pàgines noves al teu web amb contingut spam, aprofitant el teu domini per posicionar productes que volen vendre.

Senyal 2: Google Search Console et notifica problemes de seguretat

Si tens el teu web verificat a Google Search Console (i hauries de tenir-lo), aquí és on rebràs els primers avisos. A l’apartat “Problemes de seguretat”, Google et notifica si detecta:

  • Malware (codi maliciós que infecta visitants)
  • Programari maliciós o no desitjat (extensions, descàrregues sospitoses)
  • Phishing (intents de robar dades)
  • Contingut hackejat (canvis no autoritzats al teu web)

Si veus qualsevol notificació en aquest apartat, actua immediatament. No esperis més de 24 hores.

Senyal 3: Pop-ups que no has posat tu

Si visites el teu web i de cop apareixen pop-ups, anuncis estranys, redireccions a altres webs o un comptador suposadament oficial dient “el teu ordinador està infectat”, el web està compromès. Els hackers han injectat codi JavaScript que s’executa als visitants.

Important: pot ser que aquests pop-ups només apareguin a determinats navegadors o països. Prova el web en mode incògnit i des d’un altre dispositiu.

Senyal 4: Comptes d’administrador desconeguts

Si fas servir WordPress, ves a Usuaris > Tots els usuaris i mira si hi ha algun compte d’administrador que no reconeguis. Els hackers solen crear comptes amb noms tècnics (wpadmin, support, admin1) per mantenir l’accés tot i que canviïs la teva contrasenya.

Mira també si hi ha usuaris amb dates de creació recents que no recordis haver creat tu.

Senyal 5: Fitxers nous o modificats al servidor

Si tens accés FTP o al gestor de fitxers del hosting, busca fitxers amb noms estranys: wp-x.php, wso.php, marvin.php, index2.php. Aquests són noms típics de “shells” (programes que els hackers fan servir per controlar el web).

Mira també les dates de modificació. Si veus fitxers de WordPress modificats recentment sense que hagis fet cap actualització, és un senyal d’alerta.

Senyal 6: Caiguda brusca de trànsit a Google Analytics

Si el teu web rebia 500 visites mensuals i de cop baixa a 50, és molt possible que Google t’hagi penalitzat. La causa més habitual d’una caiguda d’aquesta magnitud és contingut hackejat o malware que ha activat un filtre de Google.

Mira també si la caiguda afecta només certes pàgines: si Google ha detectat malware en una secció concreta, pot desindexar només aquesta secció.

Senyal 7: El navegador marca el teu web com a perillós

Visita el teu web amb Chrome i Firefox. Si veus una pantalla vermella amb missatges com “Lloc enganyós a la vista” o “Aquest lloc pot fer mal al teu ordinador”, Google ja ha detectat l’atac i ha bloquejat el web als seus usuaris.

És el pitjor escenari: en aquest moment, el 95% del trànsit potencial fuig sense ni veure el teu contingut.

Senyal 8: El teu hosting et notifica activitat sospitosa

Els hostings seriosos monitoritzen els seus servidors. Si reben alertes que el teu compte està enviant correu brossa, consumint recursos excessius o tenint connexions sospitoses, t’envien un email d’avís. Llegeix sempre els emails del teu hosting; molts propietaris els ignoren pensant que són publicitat.

3. Què fer si trobes algun d’aquests senyals

Si has identificat algun dels 8 senyals, segueix aquest protocol en aquest ordre exacte:

Pas 1: NO ESBORRIS RES. El primer instint és netejar tot d’una vegada, però pots destruir proves valuoses sobre com va passar l’atac. Fes una còpia de seguretat completa abans de fer res.

Pas 2: Posa el web en mode manteniment. Si la teva plataforma ho permet, mostra una pàgina temporal “Tornem aviat”. Això evita que els visitants quedin infectats mentre netejes el web.

Pas 3: Canvia totes les contrasenyes. Totes. La de WordPress, la de l’FTP, la del panell del hosting, la de la base de dades, la del correu corporatiu si fa servir el mateix domini. Fes servir contrasenyes de 16+ caràcters generades amb un gestor com 1Password o Bitwarden.

Pas 4: Escaneja el web amb una eina especialitzada.

  • Sucuri SiteCheck (gratuït): escaneja el teu web i et diu si detecta malware, blacklist o vulnerabilitats conegudes.
  • Wordfence (per a WordPress): escaneja tots els fitxers del teu web buscant codi maliciós.
  • VirusTotal (gratuït): comprova si el teu domini està a llistes negres de seguretat.

Pas 5: Restaura una còpia de seguretat anterior a la infecció. Si tens còpies de seguretat (i hauries de tenir-ne), restaura’n una d’abans que comencessin els problemes. Comprova primer la data exacta de la infecció mirant els fitxers modificats.

Pas 6: Actualitza tot el programari. WordPress, plugins, temes, PHP, base de dades. Si hi ha plugins que ja no es mantenen, esborra’ls i busca alternatives actives.

Pas 7: Notifica a Google Search Console que has resolt el problema. A l’apartat “Problemes de seguretat”, clica “Sol·licita una revisió” un cop hagis netejat el web. Google revisa la sol·licitud entre 24 i 72 hores.

Pas 8: Si no en surts, contracta un professional. Empreses com Sucuri, Wordfence o consultors de ciberseguretat poden fer una neteja professional per entre 200 i 500 EUR al mercat. Mereix la pena: un web hackejat pot perdre clients cada dia que segueix infectat.

4. La segona meitat de la feina: recuperar la visibilitat

Aquí és on la majoria de propietaris es pensen que ja han acabat. No és així. Netejar el codi maliciós i recuperar el lloc al cercador són dues feines diferents, amb terminis diferents, i la segona és més llarga.

Què passa exactament mentre el web està marcat

Quan Google classifica un web com a compromès, passen tres coses alhora. Els navegadors mostren la pantalla vermella d’avís, i el visitant se’n va abans de veure res. Les pàgines spam injectades entren a l’índex amb el teu domini, i comencen a competir amb les teves pàgines reals. I les pàgines legítimes que l’atacant ha modificat perden les seves posicions perquè el contingut ja no correspon a la consulta.

Per això la neteja tècnica no reverteix el dany per si sola: encara que el codi maliciós desaparegui avui, l’índex de Google segueix reflectint el web infectat fins que el torna a rastrejar.

El procés de re-indexació, pas a pas

1. Confirma que el web està realment net abans de demanar res. Si demanes la revisió amb restes de codi maliciós, Google la denega i la següent petició triga més. Escaneja dues vegades, amb dues eines diferents, i comprova manualment els fitxers modificats més recentment.

2. Demana la revisió de seguretat a Search Console. A “Problemes de seguretat”, explica en el formulari què va passar, com ho vas netejar i què has fet perquè no torni a passar. Una descripció concreta es resol més ràpid que una de genèrica. La resposta acostuma a arribar entre 24 i 72 hores. Quan s’aprova, l’avís vermell del navegador desapareix.

3. Elimina les pàgines spam de l’índex. Les URL injectades han de retornar un codi 404 o 410, no una redirecció al teu inici. Un cop ho retornen, fes servir l’eina d’eliminació d’URL de Search Console per treure-les de la vista mentre Google les torna a rastrejar. Si eren centenars, aquesta part és la que porta més feina.

4. Revisa el fitxer robots.txt i el mapa del lloc. Els atacants sovint els modifiquen per amagar el seu contingut o bloquejar el rastreig de les teves pàgines. Torna’ls a generar des de zero i envia el mapa del lloc actualitzat.

5. Torna a enviar a indexar les pàgines importants. Amb la inspecció d’URL de Search Console, demana la indexació de les teves pàgines principals, una per una. Prioritza les que et portaven trànsit comercial.

6. Vigila l’evolució durant les setmanes següents. Mira impressions i posicions a Search Console, no només visites. Les impressions es recuperen abans que els clics, i són el primer senyal que el rastreig s’ha normalitzat.

Terminis realistes

No hi ha una xifra garantida, i qui te la doni no la pot complir. El que sí que es pot dir amb honestedat és l’ordre de magnitud de cada fase:

  • Neteja tècnica: d’unes hores a uns dies, segons la mida del web i si hi ha una còpia de seguretat neta anterior a la infecció.
  • Retirada de l’avís del navegador: normalment entre 24 i 72 hores un cop aprovada la revisió de Google.
  • Retorn a l’índex de les pàgines legítimes: dies o setmanes, segons la freqüència amb què Google rastreja el teu domini.
  • Recuperació de posicions i trànsit: setmanes, i en llocs que ja tenien poca autoritat pot allargar-se més. Algunes pàgines no tornen exactament on eren.

Dues coses acceleren aquest procés molt més que qualsevol altra: tenir una còpia de seguretat neta i datada, i haver detectat l’atac aviat. Un web compromès durant tres dies es recupera molt diferent d’un que ho ha estat durant vuit mesos.

Mentre dura la recuperació

Avisa els clients si l’atac ha pogut afectar dades personals: no és opcional, el RGPD obliga a notificar l’autoritat de control en 72 hores quan hi ha risc per als drets de les persones afectades. Revisa també que el correu del domini no hagi acabat en llistes negres, perquè els atacants sovint el fan servir per enviar correu brossa, i això afecta la teva capacitat d’arribar a la safata d’entrada molt després que el web ja estigui net.

5. Com prevenir-ho per al futur

Recuperar un web hackejat és car i estressant. Prevenir-ho és barat i fàcil. Aquestes són les 5 mesures bàsiques:

1. Actualitzacions automàtiques. Activa actualitzacions automàtiques per a WordPress core, plugins i temes. Si fas servir un altre CMS, configura recordatoris setmanals per actualitzar manualment.

2. Contrasenyes fortes i autenticació de dos factors (2FA). Mai facis servir “admin” o “123456”. Activa 2FA sempre que sigui possible (Google Authenticator, Authy).

3. Còpies de seguretat automàtiques i externes. Les còpies han de ser diàries i guardar-se fora del servidor (Google Drive, Dropbox, AWS S3). Una còpia al mateix servidor no serveix de res si el servidor està compromès.

4. Firewall a nivell de servidor o aplicació. Cloudflare, Sucuri o Wordfence ofereixen firewalls que bloquegen atacs coneguts abans que arribin al teu web. Hi ha versions gratuïtes que ja són útils.

5. Reduir la superfície d’atac. Cada plugin que afegeixes és un punt d’entrada potencial. Esborra plugins que no facis servir. Esborra temes que no estiguis utilitzant. Menys codi = menys vulnerabilitats.

6. Per què una web estàtica redueix tant la superfície d’atac

A serpixel no fem servir WordPress. Les webs que construïm es fan amb Astro, un framework que genera HTML estàtic en el moment de publicar.

Què significa això per a la seguretat?

Sense base de dades. Cap query SQL, cap injecció possible, cap login a una base de dades.

Sense PHP. El servidor no executa cap codi quan algú visita el web. Només envia fitxers HTML pre-generats. Sense execució = sense vulnerabilitats d’execució.

Sense plugins de tercers vulnerables. Cada funcionalitat es construeix com a codi propi, revisat i auditat. No depenem de centenars de petits plugins fets per desenvolupadors anònims.

Sense panell d’administració públic. A WordPress, qualsevol pot intentar entrar a tudomini.com/wp-admin. A Astro, no hi ha panell d’admin: el web es genera des del repositori de codi i es publica via Git. Per atacar el web, un hacker hauria de comprometre el nostre repositori de GitHub i el procés de desplegament de Vercel.

CDN amb protecció DDoS inclosa. Vercel inclou protecció contra atacs de denegació de servei, bloqueig automàtic de bots maliciosos i monitoratge constant.

Cap web és invulnerable, i qui digui el contrari t’està venent fum. El que sí que canvia amb una arquitectura estàtica és la superfície: els vectors d’atac més habituals contra una pime (plugin desactualitzat, login exposat, injecció SQL) simplement no hi són.

Les rutines de manteniment que eviten arribar aquí

Aquestes són les revisions que fem sobre els webs que mantenim, i que pots demanar a qualsevol proveïdor:

  1. Actualitzar totes les dependències del web i revisar si hi ha vulnerabilitats noves a npm advisories
  2. Monitorar els logs del servidor per detectar comportaments sospitosos
  3. Verificar amb Sucuri SiteCheck que el domini no ha entrat a cap llista negra
  4. Comprovar que Google Search Console no mostra problemes de seguretat
  5. Mantenir l’historial complet mitjançant Git, de manera que cada canvi queda registrat i es pot revertir a un estat net conegut

Aquest últim punt és el que més importa el dia dolent. Si tot el web viu en un repositori de codi versionat, la “còpia de seguretat neta anterior a la infecció” no és una esperança: és un commit concret amb data.

Si sospites que el teu web té un problema de seguretat, o si l’has netejat i no acabes de recuperar les posicions, parlem-ne en 30 minuts. Repassem què mostra el teu Search Console, en quin punt de la recuperació estàs i què tocaria fer a continuació.

Etiquetes

seguretat webweb hackejatpimesciberseguretatmanteniment webWordPress

Preguntes freqüents

Hi ha 8 senyals clars: contingut estrany al cercador (títols en japonès, redireccions a webs farmacèutiques), avisos de Google Search Console, pop-ups que no has posat tu, comptes d'administrador desconeguts, fitxers nous al servidor, baixada brusca de trànsit, navegadors marcant el web com a perillós, o el mateix hosting que et notifica un abús.
1) No esborris res abans de fer una còpia de seguretat completa per a investigació. 2) Posa el web en mode manteniment. 3) Canvia totes les contrasenyes (admin, FTP, hosting, base de dades). 4) Escaneja amb Sucuri SiteCheck o Wordfence. 5) Restaura una còpia de seguretat anterior a la infecció. 6) Actualitza tot el programari. 7) Avisa Google Search Console que el problema està resolt.
Depèn de la complexitat. Al mercat, una neteja bàsica feta per un servei com Sucuri o Wordfence sol costar entre 200 i 500 EUR. Si el codi maliciós és complex o cal reconstruir el web des d'una còpia antiga, pot pujar a 1.000-2.000 EUR. Aquestes xifres són del mercat de neteja, no una tarifa de serpixel. Un manteniment preventiu costa molt menys que una neteja d'urgència.
La neteja tècnica sol resoldre's en hores o pocs dies, segons la mida del web i si hi ha còpies de seguretat netes. La revisió de seguretat que demanes a Google Search Console es resol habitualment entre 24 i 72 hores, i és el que treu l'avís vermell del navegador. La part lenta és el posicionament: les pàgines desindexades s'han de tornar a rastrejar i les posicions es refan al llarg de setmanes, no de dies. Ningú pot garantir que tornin exactament on eren.
WordPress executa codi PHP i fa servir base de dades en cada visita, cosa que multiplica els punts d'atac (plugins, temes, formularis, login). Astro genera HTML estàtic en publicar: el servidor només envia fitxers, sense executar res. No hi ha base de dades, no hi ha plugins vulnerables i no hi ha login públicament accessible. Cap web és invulnerable, però la superfície d'atac és molt menor.

Articles relacionats

Espai de treball amb portàtil, notes adhesives i quadern per a planificació de negoci
Disseny web

Kit Digital vs. web a mida: comparativa honesta per a pimes

Tens un web del Kit Digital que no genera clients? Comparem les dues opcions: què inclou cada una, què passa quan s'acaba la subvenció i quan compensa fer un web a mida.

Professional revisant mètriques de rendiment d'un web en una pantalla d'ordinador
local-businessConsells

Per què el teu web necessita manteniment mensual

El teu web no es pot cuidar sol. Sense manteniment mensual, perd velocitat, posicions a Google i seguretat. Descobreix les 6 tasques que protegeixen la teva inversió digital.

Pantalla d'ordinador mostrant codi de programació web
Disseny web

Per què construïm amb Astro i no amb WordPress, i per què t'importa

WordPress mou el 40% de la web, però és lent, vulnerable i car de mantenir. Astro genera webs estàtiques ultraràpides, segures i amb puntuació Lighthouse 95-100.

Tots els articles →