Un visitant obre la web i el navegador ofereix un ZIP, APK, executable o document desconegut. Tracta-ho com un incident actiu. No obris el fitxer, el pugis a un escàner públic ni demanis a més clients que reprodueixin el problema.
La descàrrega es pot iniciar mitjançant una resposta HTTP, JavaScript injectat, redirecció, anunci compromès o service worker registrat anteriorment.
Contén primer l’exposició
Si l’avís és creïble, restringeix l’accés o serveix manteniment estàtic des d’una capa neta, conservant l’entorn infectat. Coordina hosting i CDN perquè les pàgines malicioses desades no continuïn públiques.
No esborris immediatament el fitxer. Conserva’n el nom, hash criptogràfic, dates i URL d’origen des d’un entorn aïllat. Desa’l sense permís d’execució i amb accés restringit.
No l’enviïs mai per correu a suport o desenvolupament.
Recopila evidència no executable
Demana URL, hora, navegador, dispositiu, referrer i nom mostrat. Una captura de l’avís de descàrrega és més segura que el fitxer.
En un perfil d’un sol ús registra la xarxa del navegador i atura’t abans d’obrir el payload. Anota si la primera resposta és HTML, redirecció o descàrrega. No iniciïs sessió a WordPress des d’aquest perfil.
Inspecciona les capçaleres
Per a una URL autoritzada, consulta capçaleres sense desar el cos:
curl -sS -I https://example.com/suspected-path/
Cerca Content-Disposition: attachment inesperat, tipus de contingut estrany, ubicació de redirecció o nom. Una descàrrega iniciada per JavaScript pot no aparèixer aquí.
Compara la primera visita amb la vista administrativa i una altra sessió neta. El programari maliciós es pot limitar a mòbil, cerques o primeres visites.
Rastreja la petició iniciadora
Al panell de xarxa identifica quina resposta va lliurar els bytes i quin element o script la va iniciar. Comprova:
<script>o iframe injectat;- dominis externs desconeguts;
- URL blob o object creades al navegador;
- anuncis o Tag Manager;
- service worker interceptant la navegació;
- redirecció del servidor a un altre host.
Conserva les URL com a text. No exploris infraestructura externa més enllà del necessari per entendre la cadena de la teva web.
Cerca a WordPress i al hosting
Revisa PHP i JavaScript modificats, connectors desconeguts, mu-plugins, tema, configuració arrel i executables dins d’uploads. Cerca a la base scripts i dominis observats a la xarxa.
Comprova redireccions del hosting, cron, DNS i llocs veïns. Un panell compromès pot reinserir el payload després de netejar WordPress.
La detecció única d’un escàner no defineix l’abast: pot trobar el fitxer lliurat i ometre el carregador o el robatori de credencials.
Considera la persistència del service worker
Un worker maliciós o obsolet pot continuar controlant visites després de reparar l’origen. Inspecciona els workers registrats i els seus scripts des del navegador aïllat.
Elimina al servidor la ruta de registre maliciosa i publica una estratègia neta d’actualització. Pot caldre una navegació nova perquè el worker antic perdi el control.
Dir als usuaris que esborrin el navegador no és una reparació: cal corregir l’origen i el mecanisme de registre.
Neteja, tanca i verifica
Conserva evidència, elimina carregadors i payloads confirmats, substitueix fitxers fiables modificats des de fonts verificades i rota credencials afectades. Corregeix la via d’entrada i les tasques persistents.
Repeteix la pàgina, referrer i dispositiu originals amb emmagatzematge net. Confirma que no hi ha descàrrega, redirecció o worker sospitós. Revisa la CDN i monitoritza fitxers i connexions sortints.
Demana resposta urgent
Un executable o paquet mòbil inesperat requereix contenció immediata. Envia URL pública, hora, nom i captura, mai el fitxer o contrasenyes.
Una neteja professional ha d’explicar què va iniciar la descàrrega, què es va retirar, com es va evitar la reinfecció i com es va verificar de manera segura la condició original.