PathSentinel

Web hackeada: qué hacer en las primeras 24 horas (guía DFIR para pymes)

Web hackeada, qué hacer en las primeras 24 horas: guía DFIR para pymes. Preserva evidencias, contén el ataque y recupera sin volver a ser comprometido.

PathSentinel investigacion de seguridad

Ante una web hackeada, qué hacer en las primeras 24 horas es lo que separa un susto controlado de una crisis prolongada. La reacción inicial —casi siempre improvisada— determina si conservas las evidencias, si contienes el daño y si vuelves a operar con garantías. Esta guía resume el enfoque DFIR (forense digital y respuesta a incidentes) que aplicamos en PathSentinel, adaptado a la realidad de una pyme o un e-commerce, y forma parte de nuestra guía completa sobre respuesta a incidentes cuando tu web ha sido hackeada.

El error más caro no es el ataque en sí, sino la respuesta a ciegas: borrar ficheros, restaurar un backup encima del sistema comprometido o «limpiar y seguir» sin saber por dónde entraron. Si no cierras la puerta de entrada, el atacante vuelve, a menudo en cuestión de días.

Web hackeada, qué hacer: las cuatro fases de las primeras horas

El ciclo de respuesta que recomienda el NIST SP 800-61 se ordena en cuatro etapas: preparación, detección y análisis, contención/erradicación/recuperación y lecciones aprendidas. En un incidente real las tres primeras se solapan; el trabajo consiste en priorizarlas bajo presión.

1. No apagues nada todavía: preserva la evidencia

La reacción instintiva de apagar el servidor destruye información volátil (procesos, conexiones activas, memoria) que puede ser decisiva. Antes de tocar el sistema:

  • Aísla, no destruyas. Saca la máquina del tráfico de producción (regla de firewall, cambio de DNS a una página de mantenimiento) en lugar de borrarla.
  • Haz una copia forense del disco y de los logs antes de intervenir. Las técnicas de adquisición y su orden de volatilidad están descritas en el NIST SP 800-86.
  • Documenta con marca temporal cada acción que realices: quién, qué y cuándo. Esto sostiene una eventual reclamación al seguro, a la aseguradora o un peritaje judicial.

2. Contén sin borrar las huellas

Contener significa frenar la capacidad de acción del atacante sin eliminar todavía el malware. Medidas típicas de esta ventana:

  • Cambiar credenciales desde una máquina limpia: panel de hosting, FTP/SFTP, base de datos, usuarios administradores del CMS y correo asociado.
  • Revocar sesiones activas y claves API; rotar los salts del CMS si aplica.
  • Bloquear las IP y los patrones de exfiltración detectados a nivel de WAF o servidor.
  • Suspender temporalmente formularios de pago o de datos personales si hay sospecha de captura de información.

3. Determina el alcance real

Antes de restaurar necesitas saber qué tocaron y desde cuándo. Aquí es donde el análisis de registros aporta la línea temporal del ataque. Empieza por los accesos: en nuestra guía sobre IoC en los logs y qué buscar en el access.log detallamos los patrones concretos (subidas de webshells, fuerza bruta, inyecciones) que revelan el punto de entrada. Una vez reunidas las señales, el siguiente paso es ordenarlas: explicamos cómo hacerlo en del IoC a la respuesta: cómo priorizar las señales de un informe.

4. Comunica y cumple con tus obligaciones

Si el incidente afecta a datos personales, el RGPD exige notificar a la autoridad de control en un plazo máximo de 72 horas desde que se tiene conocimiento de la brecha. Prepara desde el inicio la información básica: naturaleza de los datos, categorías y número aproximado de afectados, y medidas adoptadas. La CISA mantiene además material de referencia útil para estructurar la comunicación interna y con proveedores.

Checklist de las primeras 24 horas

  • Hora 0-1: aislar el sistema, activar el equipo de respuesta y congelar cambios.
  • Hora 1-4: copia forense de disco y logs; inventario de activos afectados.
  • Hora 4-12: análisis de access.log, identificación del vector y del alcance.
  • Hora 12-24: contención definitiva, rotación de credenciales y decisión de recuperación (restaurar desde limpio, no limpiar en caliente).

Cuándo llamar a un equipo forense

Hazlo si hay indicios de robo de datos, si el atacante mantiene persistencia pese a las limpiezas, si el incidente puede acabar en juzgado o si operas en un entorno regulado. En PathSentinel atendemos desde la pyme hasta entornos exigentes como banca y tiendas con datos de tarjeta, donde la cadena de custodia y el cumplimiento son tan críticos como la propia recuperación. Si necesitas apoyo inmediato, escríbenos a través de contacto y activamos la respuesta.

¿Sospechas que tu web sigue comprometida o quieres descartar puertas traseras antes de que sea tarde? Un análisis externo te da una foto objetiva en minutos.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.