Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Visible Symptoms Initial Triage

WordPress descarrega un fitxer desconegut quan hi entren visitants

Contén i rastreja descàrregues inesperades a WordPress mitjançant redireccions, capçaleres, scripts injectats, service workers i hosting.

Un visitant obre la web i el navegador ofereix un ZIP, APK, executable o document desconegut. Tracta-ho com un incident actiu. No obris el fitxer, el pugis a un escàner públic ni demanis a més clients que reprodueixin el problema.

La descàrrega es pot iniciar mitjançant una resposta HTTP, JavaScript injectat, redirecció, anunci compromès o service worker registrat anteriorment.

Contén primer l’exposició

Si l’avís és creïble, restringeix l’accés o serveix manteniment estàtic des d’una capa neta, conservant l’entorn infectat. Coordina hosting i CDN perquè les pàgines malicioses desades no continuïn públiques.

No esborris immediatament el fitxer. Conserva’n el nom, hash criptogràfic, dates i URL d’origen des d’un entorn aïllat. Desa’l sense permís d’execució i amb accés restringit.

No l’enviïs mai per correu a suport o desenvolupament.

Recopila evidència no executable

Demana URL, hora, navegador, dispositiu, referrer i nom mostrat. Una captura de l’avís de descàrrega és més segura que el fitxer.

En un perfil d’un sol ús registra la xarxa del navegador i atura’t abans d’obrir el payload. Anota si la primera resposta és HTML, redirecció o descàrrega. No iniciïs sessió a WordPress des d’aquest perfil.

Inspecciona les capçaleres

Per a una URL autoritzada, consulta capçaleres sense desar el cos:

curl -sS -I https://example.com/suspected-path/

Cerca Content-Disposition: attachment inesperat, tipus de contingut estrany, ubicació de redirecció o nom. Una descàrrega iniciada per JavaScript pot no aparèixer aquí.

Compara la primera visita amb la vista administrativa i una altra sessió neta. El programari maliciós es pot limitar a mòbil, cerques o primeres visites.

Rastreja la petició iniciadora

Al panell de xarxa identifica quina resposta va lliurar els bytes i quin element o script la va iniciar. Comprova:

  • <script> o iframe injectat;
  • dominis externs desconeguts;
  • URL blob o object creades al navegador;
  • anuncis o Tag Manager;
  • service worker interceptant la navegació;
  • redirecció del servidor a un altre host.

Conserva les URL com a text. No exploris infraestructura externa més enllà del necessari per entendre la cadena de la teva web.

Cerca a WordPress i al hosting

Revisa PHP i JavaScript modificats, connectors desconeguts, mu-plugins, tema, configuració arrel i executables dins d’uploads. Cerca a la base scripts i dominis observats a la xarxa.

Comprova redireccions del hosting, cron, DNS i llocs veïns. Un panell compromès pot reinserir el payload després de netejar WordPress.

La detecció única d’un escàner no defineix l’abast: pot trobar el fitxer lliurat i ometre el carregador o el robatori de credencials.

Considera la persistència del service worker

Un worker maliciós o obsolet pot continuar controlant visites després de reparar l’origen. Inspecciona els workers registrats i els seus scripts des del navegador aïllat.

Elimina al servidor la ruta de registre maliciosa i publica una estratègia neta d’actualització. Pot caldre una navegació nova perquè el worker antic perdi el control.

Dir als usuaris que esborrin el navegador no és una reparació: cal corregir l’origen i el mecanisme de registre.

Neteja, tanca i verifica

Conserva evidència, elimina carregadors i payloads confirmats, substitueix fitxers fiables modificats des de fonts verificades i rota credencials afectades. Corregeix la via d’entrada i les tasques persistents.

Repeteix la pàgina, referrer i dispositiu originals amb emmagatzematge net. Confirma que no hi ha descàrrega, redirecció o worker sospitós. Revisa la CDN i monitoritza fitxers i connexions sortints.

Demana resposta urgent

Un executable o paquet mòbil inesperat requereix contenció immediata. Envia URL pública, hora, nom i captura, mai el fitxer o contrasenyes.

Una neteja professional ha d’explicar què va iniciar la descàrrega, què es va retirar, com es va evitar la reinfecció i com es va verificar de manera segura la condició original.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència