Abres la web con la sesión iniciada y todo parece normal. Un cliente que llega desde Google acaba en un anuncio, una actualización falsa o una tienda ajena. Las redirecciones selectivas permiten que la infección permanezca oculta para quien administra el sitio.
Considera creíble el aviso hasta que la evidencia indique lo contrario. No visites repetidamente el destino desde tu ordenador habitual ni borres archivos antes de conservar las condiciones que lo activan.
Registra el recorrido exacto
Solicita URL original, hora aproximada, dispositivo, navegador y si la visita llegó desde buscador, red social o enlace directo. Una captura es útil; la URL maliciosa debe tratarse como evidencia insegura.
No pidas al cliente que repita el problema. Un informe claro basta para empezar pruebas controladas. Anota si ocurrió en la primera visita y desapareció al refrescar: el malware puede dejar una cookie o marca de almacenamiento para no mostrarse dos veces.
Reproduce en un entorno aislado
Utiliza un perfil desechable sin sesión de WordPress. No abras correo, banca ni el panel desde ese perfil.
Prueba una matriz pequeña:
- acceso directo y con referrer de búsqueda;
- agente móvil y escritorio;
- primera visita sin cookies;
- página afectada y portada;
- CDN y origen, únicamente cuando estés autorizado.
Detente si intenta descargar algo. Conserva la petición sin abrir el archivo.
Inspecciona la cadena de redirección
Las herramientas del navegador o una consulta de cabeceras pueden descubrir redirecciones del servidor:
curl -sS -I -L --max-redirs 5 https://example.com/
Úsalo solo en una web propia o autorizada. Una petición normal puede no activar código que comprueba referrer, cookies o JavaScript.
En la red del navegador identifica la respuesta o script que cambia la ubicación. Un 301 o 302 apunta a servidor, PHP o CDN; si la página carga primero, puede intervenir JavaScript, un iframe o una notificación.
Compara el HTML público y administrativo
Guarda la respuesta HTML inicial de un visitante limpio y compárala con la vista conectada. Busca dominios de scripts desconocidos, bloques codificados, iframes y código antes del cierre de body.
No pegues el código en un decodificador online: puede contener rutas, secretos o un payload activo. Trabaja con una copia desconectada.
Si el HTML está limpio pero existe redirección, revisa respuestas JavaScript externas, service workers y contenido almacenado por la CDN.
Revisa WordPress y el hosting
Inspecciona archivos modificados recientemente, plugins activos y mu-plugins, tema, wp-config.php, index.php raíz y .htaccess. Busca scripts inyectados en entradas, widgets y opciones de la base.
Comprueba también:
- administradores y contraseñas de aplicación inesperados;
- cron de WordPress y servidor;
- redirecciones del panel de hosting;
- DNS y reglas de Cloudflare;
- webs vecinas en la misma cuenta.
El primer archivo sospechoso rara vez demuestra todo el alcance.
Contén sin destruir evidencias
Si los visitantes afrontan una estafa o descarga, publica mantenimiento controlado o restringe acceso conservando archivos y logs. Crea una copia de sistema y base con sus fechas.
Una sustitución masiva cambia timestamps y dificulta la investigación. Restaurar antes de conocer la entrada puede recuperar código vulnerable o borrar pruebas. Coordina con el hosting si hay varias webs o riesgo de suspensión.
Verifica con el desencadenante original
Después de eliminar código confirmado y cerrar la entrada, repite las mismas pruebas de referrer, dispositivo y cookies limpias. Revisa HTML público, peticiones externas, usuarios, tareas y cambios de archivos.
Purga la CDN solo después de limpiar el origen. Monitoriza redirecciones e integridad para detectar recurrencias.
Cuándo pedir una limpieza urgente
Solicita ayuda cuando la redirección sea selectiva, descargue archivos, afecte varias webs o regrese tras borrarla. Envía URLs públicas, horas y capturas, nunca contraseñas ni adjuntos maliciosos.
Una limpieza responsable conserva evidencia, localiza persistencia, retira el payload, cierra la vía y demuestra que la condición original ya no se activa.