Quan webs no relacionats sota un mateix compte mostren la mateixa redirecció, fitxer PHP o pàgina spam, l’usuari compartit de l’allotjament és el límit probable de l’incident. Netejar cada panell per separat ignora sessions de cPanel, usuaris FTP, cron i rutes comunes amb escriptura.
Contén tot el compte i conserva evidències abans de restaurar els webs.
Confirma el patró compartit
Registra dominis afectats, arrels documentals, primera i última detecció, rutes i hashes. Compara cadenes del payload i destinacions externes.
Els indicadors iguals suggereixen un accés comú, però no demostren quin lloc va ser el primer. Un domini addicional vulnerable i una contrasenya del panell robada poden coexistir.
Inclou staging, dominis aparcats i subdirectoris a l’inventari.
Coordina la contenció amb l’allotjament
Demana al proveïdor que conservi logs d’inici de cPanel, gestor de fitxers, FTP o SFTP, cron i escàner. Revoca sessions desconegudes i restringeix PHP públic on hi hagi pàgines malicioses actives.
Utilitza el canal verificat del proveïdor, no enllaços de restabliment d’avisos sospitosos.
Acorda com funcionaran els avisos estàtics nets i l’accés de recuperació.
Mapeja la confiança de tot el compte
Inventa usuaris de cPanel, comptes FTP, bases i usuaris, bústies i reenviaments, cron, claus SSH, zones DNS i arrels de dominis addicionals.
Registra propietaris de fitxers i si un web pot escriure en un altre. Niar diversos llocs dins de public_html acostuma a ampliar l’impacte d’una aplicació compromesa.
No apliquis permisos restrictius arbitraris sense entendre el gestor PHP de l’allotjament.
Conserva fitxers i bases
Crea una instantània del compte amb marques de temps i exporta cada base. Desa les evidències fora de totes les arrels públiques i restringeix-les perquè contenen dades personals, secrets i malware.
Conserva deteccions i hashes del proveïdor. Analitza un duplicat.
No consideris netes les còpies creades després del compromís.
Neteja cada instal·lació accessible
Substitueix nucli, connectors i temes des de fonts verificades, revisa codi propi i elimina payloads de base, usuaris ocults i tasques malicioses.
Retira instal·lacions oblidades i ZIP o backups exposats públicament. Apedaça o elimina el component vulnerable original allà on aparegui.
Un subdirectori sense netejar pot reinfectar tot el que s’ha reparat mitjançant la propietat compartida.
Recupera l’accés al compte
Assegura el correu i els dispositius del propietari, activa MFA, revoca sessions i rota cPanel, FTP, SFTP, bases i WordPress.
Elimina comptes compartits i de proveïdors antics. Actualitza automatitzacions de desplegament i backup abans de revocar els secrets anteriors.
Revisa bústies i reenviaments desconeguts capaços de rebre restabliments o enviar spam.
Revisa dominis i controls de recuperació
Els dominis addicionals poden utilitzar DNS dins de cPanel mentre el registrador és fora. Exporta les zones, verifica nameservers i registres A, AAAA, CNAME i MX i elimina només canvis maliciosos confirmats.
Comprova el contacte principal, les adreces d’avís i els mètodes de verificació amb suport. Si l’atacant controla la bústia de recuperació, pot restablir cPanel després de cada rotació.
Assegura aquell correu per separat, revisa reenviaments i contrasenyes d’aplicació i demana verificació reforçada al proveïdor. Documenta qui controla renovacions i transferències i activa bloqueig i alertes DNS quan estiguin disponibles.
Millora l’aïllament
Quan l’allotjament ho permeti, assigna a cada web important un usuari o compte, credencial de base i accés de desplegament separats. Mantén staging autenticat i backups fora de l’arrel web.
Si el pla de cPanel no pot aïllar llocs, considera moure botigues o captació crítica a comptes diferents després de netejar.
L’aïllament limita l’impacte futur, però no substitueix actualitzacions ni controls d’accés.
Verifica l’estabilitat completa
Restaura un web cada vegada. Prova la sortida pública, formularis, correu i checkout autoritzat i monitoritza hashes i accessos durant més temps que l’interval de recurrència.
Executa cron, backups i desplegaments normals per demostrar que no restauren artefactes infectats.
Quan cal una neteja urgent
Demana ajuda professional si diversos webs canvien alhora o se superposen propietaris. Comparteix la llista de dominis i els indicadors comuns, mai credencials de cPanel.
Una reparació completa recupera el límit del compte, neteja totes les aplicacions i demostra que no reapareixen escriptures creuades.