Bueno, cómo comenté recientemente en mi microblog mi web fue atacada por un famoso spam de SEO japonés. Afortunadamente no fue nada grave, de hecho indexaron pocas páginas (relativamente, han llegado a tener millones y millones, yo unas 45 mil más o menos, después pongo imágenes).
Consiguieron explotar alguna vulnerabilidad en algún plugin, en WordPress o en lo que sea, la cuestión es que consiguieron entrar a mi instalación y modificar el archivo .php principal.
Por suerte lo pillé solo 6 días después, si llega a ser más tarde el desastre es mayor…
Como lo detecté.
Tengo mi web dada de alta en Google Search Console para que se indexen las páginas y ver alguna que otra estadística, lo normal, entonces me doy cuenta de que tengo bastantes impresiones (para quien no lo sepa, las impresiones son cuando aparece el resultado en google y lo ven pero no entran, creo que es así, si está mal que alguien me corrija). No me parecía normal porque la web llevaba 3 días abierta como mucho.
Me dispongo a hacer scroll por la página y veo que los términos más buscados son cosas en japonés, las busco en Google y veo que sale mi web. Me pongo a investigar qué había pasado, y ahí veo lo que era.

Qué hice
Me pongo a buscar en Google como un loco y empiezo a seguir una guía. Primero de todo cambié todas mis contraseñas de mi web de todo, el panel, WordPress, bases de datos, FTP…
Instalo un plugin de seguridad en WordPress y hago un escaneo, cuando termina me encuentro con esto:

Le doy a ver diferencias y me encuentro con que habían añadido un código que «redirigía» a cosas japonesas, pero no para nosotros, una movida muy extraña.
Voy a mirar los usuario como decía la guía y veo que se han añadido 2 que no son míos (tapo por motivos de seguridad):

Los elimino sin pensarlo, antes de que me puedan acabar quitando el administrador a mí.
Lo siguiente que hago es exportar toda la web en un xml para no perder ni entradas, ni diseño…
Una medida radical
Borré WordPress
Pero no dándole a eliminar y nada así, desde el panel borré todos los archivos que manejan WordPress, después revisé que todo estuviera en orden y no hubiera más cambios que no hice yo.
Indexó muchas páginas
Bueno, puede parecer que sí pero, no son tantas. A la gente le han indexado millones.
A mi solo unas 48 mil.

He pedido a Google la retirada
En Search Console tienes una opción en la que pides retirar URLs urgentemente. Lo que hace es ocultarlas durante 6 meses y bueno, después las termina eliminando.
Lo que hice yo fue pedir retirar las que empiecen por un prefijo concreto, porque todas eran así, lo que eliminaría la mayoría.

Moraleja
Creo que no la encuentro, estas cosas pasan, están constantemente
monitorizando cada domino nuevo que sale a internet. Ten cuidado y minimiza lo máximo tu instalación. Yo tenía 4 plugins nada más, no sé como se colarían. Instala Wordfence u otro plugin de seguirdad.
Ya aviso que si esto me vuelve a pasar quito WordPress y lo cambio por otra cosa. Punto.
Aún queda alguna página japonesa, puedes buscarlas así
site:elrefugiodeunnerd.es y ya saldrán las pocas que quedan. Voy a fijarme por qué no se han ido y mandar para retirarlas también.
Por el momento chau.
P.D. Estoy terminando de configurar otra vez la web. 😀
Deja una respuesta