PathSentinel

Backdoor-as-a-Service: el mercado negro que revende el acceso a tu web

Backdoor as a service: qué es el mercado que revende el acceso a tu web hackeada, cómo funciona y cómo detectar la persistencia antes de que te cueste dinero.

PathSentinel investigacion de seguridad

Cuando una web cae, la intuición dice que el atacante «entra, roba y se va». La realidad del cibercrimen actual es más industrial: el acceso se convierte en un activo que se alquila o se revende. El backdoor as a service es exactamente eso, un modelo de negocio en el que quien vulnera un sitio no lo explota directamente, sino que mantiene una puerta trasera estable y comercializa ese acceso a terceros. Este artículo forma parte de nuestra investigación pilar Anatomía del hackeo: persistencia, backdoors y SEO-spam, y se centra en el eslabón que casi nadie mira: el mercado que hay detrás de la puerta trasera.

¿Qué es un backdoor as a service?

Un backdoor as a service es una infraestructura de persistencia gestionada como un producto. El operador que compromete el sitio (por una credencial robada, un plugin vulnerable o una subida de archivos sin validar) instala uno o varios mecanismos de reentrada y, en lugar de quemarlos con una campaña ruidosa, los mantiene silenciosos y los ofrece a compradores especializados. Cada comprador busca algo distinto:

  • Spammers de SEO que inyectan páginas de casino, farmacia o réplicas para posicionar en Google a costa de tu dominio.
  • Operadores de phishing que necesitan alojar kits de robo de credenciales en un dominio con reputación legítima.
  • Redes de distribución de malware que usan tu web como redirector o como nodo de una cadena de infección.
  • Brokers de acceso inicial que revenden el acceso a otro actor para un ataque mayor, especialmente si detectan que hay datos de valor detrás.

La consecuencia práctica es que un mismo sitio comprometido puede alojar simultáneamente actividades de varios inquilinos, cada uno con su propio backdoor. Por eso limpiar «el» archivo malicioso rara vez cierra el incidente.

Por qué la persistencia es el verdadero producto

En este modelo, lo valioso no es el defacement ni el pico de tráfico: es la garantía de que se puede volver a entrar. El atacante invierte en redundancia porque su margen depende de que el acceso siga vivo semanas o meses. Las técnicas de reentrada más habituales que documentamos en incidentes reales incluyen:

  • Web shells ofuscadas repartidas en carpetas de uploads, temas y plugins, catalogadas por MITRE como Server Software Component: Web Shell. Puedes consultar la ficha técnica en MITRE ATT&CK T1505.003.
  • Puertas traseras a nivel de base de datos mediante triggers de MySQL maliciosos, que recrean usuarios o contenido sin tocar un solo archivo PHP.
  • Cuentas fantasma con rol de administrador, la técnica que analizamos en Phantom Admin y que sobrevive a la mayoría de limpiezas superficiales.

La clave defensiva es entender que estás combatiendo un catálogo, no un incidente aislado. Si el proveedor de backdoor as a service ha vendido tres accesos distintos, dejar uno operativo equivale a no haber limpiado nada.

Señales de que tu web está «en alquiler»

Rara vez hay un aviso claro. Los indicadores suelen ser económicos y de reputación antes que técnicos:

  • Google Search Console reporta páginas indexadas que nunca creaste, con títulos de apuestas o farmacia. Estas actividades infringen de forma directa las políticas de spam de Google y arrastran penalizaciones.
  • Picos de tráfico de países sin relación con tu negocio, o crawls anómalos sobre rutas inexistentes.
  • El hosting suspende la cuenta por envío de correo masivo que tú no has generado.
  • Tras cada limpieza, los archivos maliciosos reaparecen en horas: síntoma clásico de persistencia redundante y de un reinstalador activo.

El equipo de Sucuri documenta con frecuencia campañas donde un mismo compromiso se monetiza por varias vías a la vez, lo que refuerza la idea de la web como activo alquilado.

Cómo se corta de raíz

Erradicar un backdoor as a service exige un enfoque forense, no una limpieza cosmética. En PathSentinel trabajamos con una secuencia clara:

  • Contención primero: rotar todas las credenciales (panel, FTP/SFTP, base de datos, cuentas de administrador) y revocar sesiones activas antes de tocar archivos.
  • Inventario completo de persistencia: archivos, base de datos, tareas programadas (cron), triggers, usuarios y ajustes de reenvío de correo. La reentrada casi nunca vive en un solo sitio.
  • Análisis de la vía de entrada: sin cerrar el vector original (plugin vulnerable, credencial filtrada por un infostealer, permisos de subida), la web se reinfecta.
  • Monitorización posterior: vigilar reapariciones durante semanas, porque el reinstalador puede estar latente.

Este trabajo cambia de exigencia según el entorno. Atendemos desde pymes y tiendas WooCommerce hasta incidentes de alto nivel en banca y comercios que manejan datos de tarjeta, donde un acceso revendido puede escalar a un problema de cumplimiento y de exposición de datos de pago. Si sospechas que tu web ya está siendo alquilada, escríbenos a través de nuestra página de contacto y priorizamos la contención.

El punto que casi todos olvidan

Un backdoor as a service no muere cuando borras la web visible que veías infectada. Muere cuando eliminas toda la infraestructura de reentrada y cierras la puerta original. Tratar el síntoma (las páginas de spam) sin tratar la causa (la persistencia comercializada) es la razón número uno por la que un sitio se reinfecta una y otra vez y por la que Google acaba retirando la confianza en el dominio de forma duradera.

¿Reaparecen archivos extraños después de limpiar, o ves páginas que no creaste en Google? Es la firma de una puerta trasera comercializada. Analízalo antes de que el coste sea la reputación de tu dominio.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.