En escritorio todo parece normal, pero un cliente pulsa un resultado desde su teléfono y llega a contenido de apuestas o adultos. El malware y la publicidad comprometida pueden segmentar por agente móvil, ancho de pantalla, país, referrer e historial de cookies.
No descartes el aviso porque el ordenador del administrador no lo reproduzca.
Captura las condiciones móviles
Registra URL legítima, dominio de destino, hora, dispositivo, navegador, país y recorrido de entrada. Pregunta si ocurrió en la primera visita y si el botón Atrás regresó a la web.
Una captura o grabación ayuda. No pidas al visitante que vuelva al destino. Conserva la URL como texto sin abrirla en un dispositivo habitual.
Prueba con móvil real y emulado
Utiliza un móvil aislado o un perfil desechable. La emulación cambia viewport y agente, pero quizá no reproduzca red móvil, almacenamiento o segmentación regional.
Prueba:
- datos móviles y Wi-Fi cuando estés autorizado;
- acceso directo y desde búsqueda;
- primera visita con almacenamiento limpio;
- URL afectada y portada;
- agente móvil desde un entorno de análisis de escritorio.
No inicies sesión en WordPress durante estas pruebas.
Localiza la fase de redirección
Registra la red para saber si la primera respuesta redirige desde servidor, entrega HTML limpio que ejecuta JavaScript o navega desde iframe o anuncio.
Busca scripts que comprueben navigator.userAgent, ancho, referrer, idioma o cookies. Conserva el contexto del código en una copia sin conexión.
No pegues JavaScript ofuscado en herramientas públicas: podría ejecutarse o exponer rutas privadas.
Compara variantes de caché
Una CDN o caché móvil puede guardar una respuesta infectada para una clase de dispositivo o región. Revisa estado de caché y cuerpo de la ruta afectada.
Solo salta la CDN mediante una prueba de origen autorizada. Si el origen está limpio y un edge no, conserva cabeceras antes de purgar, después de confirmar que no queda una fuente maliciosa.
Purgar primero destruye evidencia de segmentación.
Registra además Vary, edad del objeto y clave de caché cuando estén disponibles. Una configuración que mezcla respuestas móviles y de escritorio puede amplificar una inyección breve. Corrige la fuente y después invalida todas las variantes afectadas, no únicamente la URL probada.
Revisa publicidad y etiquetas externas
El malvertising puede redirigir solo a ciertos móviles sin alterar archivos de WordPress. Inventaría publicidad, Tag Manager, pop-under, chat y consentimiento.
Desactiva una integración opcional cada vez en staging y repite la condición. Revisa usuarios e historial de publicación de plataformas externas.
Aunque el tercero entregue la redirección, comprueba WordPress: un atacante pudo insertar la etiqueta o cambiar su ID.
Inspecciona persistencia en web y cuenta
Revisa PHP y JavaScript recientes, tema, plugins, base, tareas, usuarios y hosting. Busca el dominio destino y la URL del cargador.
Comprueba .htaccess, redirecciones del servidor, DNS y webs vecinas. Rota credenciales después de preservar evidencia y revisa los dispositivos que las usaban.
Eliminar un script no basta si un administrador desconocido o sesión robada puede restaurarlo.
Verifica toda la matriz de segmentación
Después de limpiar, repite móvil, primera visita, referrer y región. Confirma HTML y estado normales, sin navegación externa, almacenamiento ni service worker sospechosos.
Monitoriza dominios salientes, informes de redirección y archivos. Pide confirmación al informante solo después de tus pruebas; no lo uses como probador principal.
Comprueba orientación vertical y horizontal si el ancho formaba parte de la regla.
Repite también con el consentimiento publicitario aceptado y rechazado en el entorno aislado. Algunos cargadores se activan únicamente cuando la plataforma permite una categoría de marketing, lo que puede confundir la atribución.
Cuándo se necesita limpieza urgente
Las redirecciones móviles selectivas requieren evaluación rápida porque los administradores rara vez las ven. Envía página pública, hora y captura, nunca contraseñas.
Una reparación creíble explica condición de segmentación, cargador, entrada de cuenta o tercero, persistencia y evidencia de que el mismo recorrido móvil ya está limpio.