Características esenciales de seguridad del sitio web que necesitas. ¿Están activadas?

Construir y mantener una seguridad web sólida es un proceso constante que a menudo es descuidado por los propietarios de sitios web debido a su complejidad, consumo de tiempo y costo. Como proveedor de hosting, lo sabemos bien. Más de 18 años de experiencia en hosting, mantenimiento y seguridad de millones de sitios web nos han enseñado que la seguridad de los sitios web es absolutamente fundamental para todos los negocios online. Hemos visto las consecuencias devastadoras que un hackeo puede tener en un sitio web y, en última instancia, en una empresa, y hemos dedicado serios esfuerzos para prevenir y minimizar los efectos de los intentos de hackeo.

A lo largo de los años, hemos optimizado la seguridad de nuestra plataforma desarrollando sofisticados sistemas de seguridad, introduciendo una variedad de herramientas de seguridad, plugins y características, y analizando y monitoreando constantemente el tráfico y los patrones para reconocer amenazas potenciales. Si bien todo esto nos ha convertido en uno de los proveedores de hosting web más seguros y de confianza del mundo, sabemos que la seguridad de la plataforma por sí sola no es suficiente. La participación de los webmasters y los propietarios del sitio es igualmente importante para asegurar adecuadamente un sitio web. Es por eso que hemos compilado una lista de las características de seguridad más esenciales que puedes habilitar y que pueden marcar la diferencia entre un sitio web hackeado y tu tranquilidad.

Usa SSL 

Hoy en día, un SSL es absolutamente esencial para cualquier sitio web. Un certificado SSL cifra la conexión entre los navegadores de tus visitantes y el servidor de tu sitio web para que los datos transmitidos entre los dos, como información personal, datos de tarjetas de crédito, credenciales de inicio de sesión u otros, no puedan ser interceptados por hackers.

Los clientes de SiteGround obtienen certificados SSL estándar y Wildcard gratuitos con todos los planes de hosting, independientemente del número de sitios. Asegúrate de tener tu SSL instalado y el tráfico redirigido correctamente a través de HTTPS desde Site Tools > Seguridad > SSL para garantizar el cifrado de la conexión.

Si tienes un sitio web comercial o estás procesando pagos online, puedes considerar nuestros certificados Wildcard Premium que vienen con una garantía suscrita de $10.000 y un sello de sitio dinámico para crear credibilidad y confianza entre tus visitantes.

Protege tu acceso

Tus credenciales de inicio de sesión son una puerta de entrada a tu cuenta e información personal (y cuando se habla de sitios web, también a tu dominio, sitio y correos electrónicos). Hay varias cosas que puedes hacer para asegurarte de que tus credenciales de inicio de sesión sean seguras, y solo tú o las personas a las que hayas autorizado tengan acceso a tu sitio web:

Endurece tus contraseñas 

A pesar de todo el conocimiento disponible hoy en día sobre las contraseñas débiles y la importancia de nunca compartir las credenciales de inicio de sesión con nadie, uno de los hackeos más comunes es el que afecta a las credenciales a través de intentos de adivinar o forzar contraseñas fáciles de descifrar. Tener una contraseña larga, que consta de varios caracteres y una combinación de palabras, letras, números y símbolos es una forma fácil y súper efectiva de mantener tus cuentas seguras. Recuerda usar diferentes contraseñas para diferentes sitios y aplicaciones, y nunca compartas tus contraseñas con nadie, ni las escribas en lugares de acceso público como notas post-it en tu ordenador. 

Usa autenticación de 2 factores

Independientemente de lo difícil que sea tu contraseña, todavía existe la posibilidad de que un hacker acceda a ella a través de un ataque de fuerza bruta, virus, malware u otro. Con la autenticación de 2 factores habilitada, cualquier persona que intente acceder a tus datos debe pasar un paso secundario. 2FA agrega otra capa de autenticación, generalmente a través de un código temporal generado dinámicamente (accesible solo desde tu teléfono o e-mail, dependiendo de la configuración), que no se puede adivinar o piratear y hace que tu defensa de inicio de sesión sea a prueba de balas.

  • Para el Área de Cliente de SiteGround, que es la puerta de entrada a tus dominios y sitios, puedes habilitar fácilmente 2FA desde Área de Cliente > Acceso y perfil.
  • Para iniciar sesión en la aplicación de WordPress, puedes instalar y activar el plugin SiteGround Security y habilitar la función 2FA. Descarga el plugin aquí, o instálalo directamente a través de tu área de administración de WordPress.

Monitoriza tu sitio web 

Escanea en busca de malware con regularidad

Hay muchas formas en que un sitio web puede infectarse con malware: a través de credenciales de inicio de sesión comprometidas, plugins y temas infectados o falsos, software corrupto y más. El malware puede tener un impacto grave en tu sitio y en tu negocio online. La mejor prevención para ello es una plataforma de hosting web segura y una monitorización constante. Si eres cliente de SiteGround, puedes activar Site Scanner: un servicio que rastrea tu sitio web a diario y te notifica de posibles malware y otras amenazas. Recientemente, Site Scanner ayudó a salvar miles de sitios de WordPress de un malware particularmente desagradable.

Bloquea tráfico sospechoso 

Hay casos en los que solo la persona que administra un sitio web puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Haz copias de seguridad frecuentes de tu sitio web

Si bien las copias de seguridad no te protegen de los piratas informáticos directamente, te mantienen a salvo de otros eventos inesperados: una actualización del sitio que puede haber salido mal, un sitio infectado que debe revertirse a una versión limpia y cualquier otra situación en la que una copia de seguridad es todo lo que necesitas para poner tu sitio online. Sabemos con qué frecuencia las copias de seguridad pueden salvar una situación que de otro modo sería grave, por lo que hacemos copias de seguridad diarias automatizadas de todos los sitios alojados con nosotros y las guardamos hasta 30 días. Puedes restaurar fácilmente tu sitio web, archivos o bases de datos de forma gratuita con solo unos clics desde Site Tools > Seguridad > Copias de seguridad.

Cuida especialmente de tu WordPress

Siendo el CMS más popular del mundo, WordPress es también uno de los objetivos más populares para los hackers. Si bien todos los consejos anteriores se aplican a WordPress, hay algunas cosas adicionales que puedes hacer para asegurarte de que tu sitio WordPress esté bien protegido contra los ciberdelincuentes y el software malicioso.

Mantén tu WordPress actualizado

Mantener tu WordPress actualizado es esencial para la seguridad de tu sitio web. Si tu sitio está alojado en SiteGround, tenemos esto cubierto por ti. Todos los sitios de WordPress alojados con nosotros se actualizan automáticamente a la última versión estable de WordPress (solo después de haberla probado a fondo). Los plugins gratuitos también se actualizan automáticamente, dependiendo de la configuración del usuario.

Añade una capa de seguridad adicional con un plugin de seguridad de confianza

Hay exploits y vulnerabilidades específicas de WordPress que se gestionan mejor dentro de WordPress. Algunos de nuestros mejores ingenieros de WordPress han desarrollado el plugin SiteGround Security (gratuito para todos) que consiste en una serie de herramientas y características diseñadas para mantener tu WordPress seguro y protegido. Ayuda a los propietarios de sitios a deshabilitar XML-RPC si no lo necesitas, agregar protección XSS, proteger las carpetas del sistema para que no se inyecten con archivos maliciosos con solo 1 clic y mucho más.

Evita nombres de administrador comunes como “Admin” 

Tu inicio de sesión consta de dos partes: un nombre de usuario y una contraseña. En muchas ocasiones el nombre de usuario es algo generado automáticamente por la plataforma donde te registras y no tienes control sobre él, pero en otras, como tu aplicación de WordPress, tienes el control total de cuáles deberían ser tus nombres de usuario. Excepto que todas las instalaciones de WP vienen con el usuario “Admin” por defecto. Y los hackers lo saben, lo que significa que están un paso más cerca de acceder a tu sitio. Es por eso que sugerimos que desactives todos los usuarios administradores en tus sitios, y crees usuarios con nombres diferentes pero con permisos de administrador iguales. Puedes desactivar el uso de Admin y otros nombres de usuario comunes con el plugin gratuito SiteGround Security.

Limita los intentos de inicio de sesión 

Un comportamiento estándar de los usuarios no autorizados es intentar adivinar tu contraseña (o nombre de usuario y contraseña) en el formulario de inicio de sesión haciendo múltiples intentos consecutivos. Puedes eliminarlos fácilmente limitando el número de intentos de inicio de sesión fallidos consecutivos que pueden realizar. Una vez que alcanzan la cantidad establecida, la IP desde la que inician sesión se bloquea durante 1 hora. Usa el plugin gratuito SiteGround Security para activar esta función en los sitios de WordPress.

Usa un proveedor de hosting web de confianza donde la seguridad sea lo primero

Como mencionamos al principio, proteger tu sitio web es un esfuerzo de equipo y en nuestra plataforma la seguridad de tus sitios web es nuestra prioridad número uno. Aquí queremos recapitular algunas de las cosas que hacemos y en caso de que no seas un cliente de SiteGround, es posible que desees considerar estos elementos esenciales de seguridad para cualquier proveedor de hosting con el que trabajes:

Firewall de aplicaciones web a nivel de servidor

El firewall de la aplicación web monitoriza el tráfico y bloquea la oportunidad de que los piratas informáticos exploten muchos de los agujeros de seguridad más comunes de las aplicaciones. Aunque existen muchas soluciones como plugins de WordPress o servicios de terceros para atender esa necesidad, un WAF a nivel de servidor es de suma importancia ya que funciona con big data y en tiempo real. Es por eso que nuestro equipo de seguridad dedicado monitoriza constantemente varias newsletter de seguridad en busca de exploits y vulnerabilidades, y crea inmediatamente reglas de seguridad personalizadas, que agregan a nuestro firewall inteligente de aplicaciones web y administrado internamente. Protege todos los sitios web alojados con nosotros desde el primer momento.

Prevención de fuerza bruta

SiteGround tiene un sofisticado sistema de prevención de fuerza bruta basado en inteligencia artificial que durante años ha estado deteniendo millones de intentos de fuerza bruta por día (¡incluso por hora!). Y aunque esto por sí solo es impresionante, recientemente lo hemos mejorado aún más. Después de la reciente actualización del sistema, hemos logrado reducir la cantidad de tráfico malicioso que llega a tu sitio en un 95% y, por lo tanto, minimizando significativamente los intentos reales de fuerza bruta. No se requiere ninguna acción por parte de nuestros clientes, ya lo están usando 🙂

Protección DDOS 

Los ataques DDOS son utilizados con frecuencia por los hackers para tumbar sitios por diferentes razones: peticiones de rescate, competencia económica o comercial, motivos políticos o simple vandalismo. Tenemos un sistema de mecanismos de software y hardware que desvían los ataques DDOS, mitigan su impacto y eventualmente los detienen. Y lo mejor es que no tienes que hacer nada, ¡protegemos todos los sitios alojados en nuestra plataforma!

PHP administrado

Mantener PHP actualizado es esencial para mantener tu sitio web seguro. Las versiones anteriores de PHP son a menudo una puerta de entrada de las vulnerabilidades y el malware, y muchos proveedores de hosting web tienden a pasarlo por alto para facilitar la administración de PHP. Hemos desarrollado una solución PHP administrada y segura que ayuda a nuestros clientes a mantener su PHP actualizado a la última versión estable de PHP.

Bloqueo de tráfico bajo demanda (IP y bloqueo geográfico)

Hay casos en los que solo la persona que administra un sitio puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Área de Cliente e inicio de sesión a Site Tools inteligentes

Todas las cuentas de SiteGround están protegidas detrás de un inicio de sesión inteligente que hemos desarrollado para reconocer comportamientos sospechosos y forzar una verificación adicional del cliente cuando se detecta un patrón irregular. Nuestro sistema de inicio de sesión aprende de tu comportamiento, como los dispositivos que usualmente usas o las ubicaciones desde las que inicias sesión a menudo, por ejemplo, y sabe si un intento de inicio de sesión proviene de ti o de un impostor. En el último caso, se le presenta un desafío: uno que es fácil de pasar para el propietario real de la cuenta y muy difícil para cualquier otra persona.

Informes mensuales de seguridad

Hay una cosa más que a menudo se pasa por alto, pero es importante incluirla en la estrategia de seguridad de tu sitio web. Debes asegurarte de revisar el estado de seguridad de tu sitio regularmente, sin embargo, esto puede llevar mucho tiempo, esfuerzo y dinero. Los clientes de SiteGround reciben informes de seguridad mensuales gratuitos directamente en sus bandejas de entrada.

Realizamos comprobaciones de seguridad automatizadas de los sitios web de nuestros clientes y luego les proporcionamos resultados resumidos en un formato fácil de usar, junto con consejos prácticos sobre cómo reducir el riesgo de ataques maliciosos, si identificamos áreas débiles.

Estas son las características esenciales para la seguridad de tu sitio web. Si las tienes todas habilitadas, estamos seguros de que tu sitio web está bien protegido y puedes tener la tranquilidad de que has hecho todo lo posible para asegurar tu negocio online. Nos encantaría saber cuál de estas funciones ya estás utilizando y cuáles son las que acabas de descubrir.


Nuestra red de centros de datos y CDN de EE.UU. se ha vuelto más grande

Nos complace anunciar que hemos aumentado el número de nuestros centros de datos y ubicaciones de CDN en los EE.UU. Nuestros clientes ahora pueden elegir entre cuatro centros de datos con base en los EE.UU. para tener sus sitios web alojados lo más cerca posible de sus visitantes. Además, ya tenemos seis puntos perimetrales de CDN con sede en EE.UU., que ayudan a mejorar la velocidad del sitio web en la región en su conjunto para todos nuestros usuarios de CDN.

4 centros de datos en los EE.UU.

Con la introducción de tres nuevos centros de datos, ahora tenemos cuatro ubicaciones en los EE.UU., todo parte de la infraestructura moderna de Google Cloud que garantiza una alta redundancia, conectividad rápida y seguridad multicapa:

  1. Norte de EE. UU. en Council Bluffs, Iowa: mejor para sitios web que tienen visitantes principalmente del norte de EE.UU. y/o Canadá.
  2. NUEVO Sur de EE. UU. en Dallas, Texas: mejor para sitios web que tienen visitantes principalmente del sur de EE.UU. y/o países de América Central y del Sur.
  3. NUEVO Este de EE.UU. en Ashburn, Virginia: mejor para sitios web que tienen visitantes principalmente de los estados del este de EE.UU.
  4. NUEVO Oeste de USA en Los Ángeles, California: mejor para sitios web que tienen visitantes principalmente de los estados del oeste de EE.UU.

Al elegir cuál de las ubicaciones de nuestros centros de datos es mejor para ti, debes tener en cuenta de dónde proviene la mayor parte del tráfico de tu sitio web. En caso de que tengas una audiencia estrictamente local, es mejor tener tu cuenta de hosting ubicada en el centro de datos más cercano a tu audiencia.

Puedes comprobar dónde se encuentra actualmente una cuenta de hosting existente y solicitar una reubicación, si crees que hay una mejor opción para ti a través del Área de Cliente > Marketplace > Servicios de hosting > Reubicación de hosting.

6 puntos perimetrales de CDN en los EE.UU.

También somos conscientes de que muchos de nuestros clientes reciben tráfico no solo de un estado, sino de muchos y es difícil elegir la ubicación del servidor de hosting más conveniente. Para tales casos, cualquier centro de datos con sede en EE.UU. es una buena opción por ser el hogar original de tu sitio web. Sin embargo, los mejores resultados de carga del sitio se lograrán utilizando nuestra CDN. La CDN se asegura de que una copia de tu sitio web sea accesible desde la ubicación más cercana a tus visitantes de todo Estados Unidos, e incluso de todo el mundo.

Ahora contamos con las siguientes ubicaciones de CDN en los EE. UU.: Council Bluffs (Iowa, EE.UU.), Moncks Corner (Carolina del Sur, EE.UU.), The Dalles (Oregón, EE.UU.), Los Ángeles (California, EE.UU.), Ashburn (Virginia, EE.UU.), Dallas (Texas, EE.UU.).

Animamos a todos nuestros clientes que reciben tráfico desde diferentes ubicaciones geográficas a activar el servicio CDN. Esto se puede hacer de forma totalmente gratuita a través de tu Site Tools > Velocidad > CDN.

Sistema de seguridad de nivel empresarial integrado en nuestra plataforma de hosting web

Hay un dicho entre las compañías de tecnología que dice que si no puedes permitirte pagar por la seguridad, no puedes permitirte una brecha de seguridad. Las consecuencias de una brecha pueden ser bastante caras en términos de pérdida de datos, participación humana, costos de recuperación comercial, daños a la reputación y muchos más. Es por eso que las grandes empresas gastan millones de dólares para proteger sus datos y dedican mucho tiempo a implementar y mantener procedimientos de seguridad de datos y estrategias de seguridad. Naturalmente, las pequeñas empresas no pueden permitirse nada de eso y, por lo general, tienen un presupuesto limitado dedicado a la seguridad. Ahí es cuando y donde el uso de los servicios de un proveedor de hosting web seguro se vuelve crítico.

Aunque los servidores web no pueden ser los únicos responsables de la seguridad de tu sitio web, los buenos pueden hacer mucho para ayudarte a mantenerte a salvo y evitar que suceda lo peor. Aquí en SiteGround, hemos desarrollado un sistema de seguridad centralizado de nivel empresarial para proteger los sitios, aplicaciones y datos de nuestros clientes. Su complejidad ha crecido con el tiempo y describirlo en su totalidad puede ser bastante abrumador, pero en este artículo te daremos una idea de cómo analizamos y filtramos el tráfico web que llega a tus sitios y cómo prevenimos diariamente cientos de millones de ataques a los sitios que alojamos.

Bloques de seguridad efectivos

Todos nuestros servidores tienen software de seguridad esencial instalado y sistemas configurados para funcionar localmente por servidor: un firewall de tráfico de red, firewall de aplicaciones web, IDS/IPS (sistemas de detección/prevención de intrusiones como prevención de fuerza bruta), análisis HTTP profundo de metadatos, protección DDOS y más. Estos son medios clásicos y muy efectivos para filtrar el tráfico malicioso y prevenir ataques de fuerza bruta, inyecciones de malware, denegación de servicio y más, de los que dependemos en gran medida. Bajo la gestión competente de nuestros ingenieros DevOps y administradores de sistemas, estos sistemas se mejoran constantemente y todos juntos filtran aproximadamente 1 TB de tráfico malicioso y más de 300 millones de solicitudes maliciosas en nuestros servidores diariamente.

Pero si esos sistemas funcionan de forma independiente, solo a nivel de servidor, aparecen los siguientes problemas: en caso de que un hacker amenace al servidor A, incluso si los sistemas de seguridad individuales del servidor pueden mantener el servidor a salvo, no pueden detener al hacker de intentar el mismo ataque en los servidores B, C, etc. Para asegurarnos de que todos nuestros servidores están protegidos en todo momento, hemos construido nuestro Sistema central de seguridad que constantemente recopila y analiza datos de todos los sistemas de seguridad individuales del servidor, y distribuye reglas de seguridad inteligentes que se aplican y protegen a todas las máquinas.

Análisis de big data centralizado

Nuestro sistema central de seguridad central se basa en el big data que recibe de todos los demás sistemas a nivel de servidor y analiza las diversas fuentes de ataque, detecta patrones más grandes y bloquea muchos más ataques globalmente en toda la plataforma.

Feed de datos de firewall de aplicaciones web

Como se mencionó anteriormente, cada servidor tiene un WAF, cuya principal responsabilidad es proteger aplicaciones web como WordPress, Magento, Joomla, Drupal y otros de una variedad de ataques como cross-site scripting (XSS), inyección SQL y más. En el momento en que nos damos cuenta de una amenaza de seguridad (vulnerabilidad de software), nuestros ingenieros de seguridad escriben una nueva regla para parchearla y agregar esa regla a nuestros WAF locales.

Cada solicitud que no se descarta a nivel de red, es filtrada por el servidor WAF. Si la solicitud está alcanzando los parámetros de una regla WAF, el WAF envía información al respecto al sistema central de seguridad. El Sistema central registra y analiza todas las solicitudes que alcanzan las reglas WAF en todos nuestros servidores (por ejemplo, su IP y otros metadatos). Si detecta un patrón, como múltiples solicitudes en muchos servidores provenientes de la misma dirección IP, el Sistema central bloqueará esa IP y distribuirá una regla a todas las máquinas en nuestra infraestructura. Dependiendo del caso específico y la regla, el sistema puede limitar las solicitudes de IP sospechosas para ser cuestionadas por captcha o limitar por completo el tráfico desde ellas a cualquiera de nuestros servidores durante un período específico (horas, días, semanas o incluso permanentemente).

Patrones de tráfico de prevención de fuerza bruta

Como parte de nuestra estrategia de prevención de fuerza bruta, hemos implementado sistemas de monitorización local en todos nuestros servidores. Estos monitorizan los intentos de inicio de sesión en todas las aplicaciones alojadas con nosotros e informan cada uno fallido al Sistema central de seguridad. El sistema es notificado del intento junto con toda la información de seguridad importante relacionada con el mismo, como una dirección IP, número de solicitudes, historial de IP y más. Cada 60 segundos, el Sistema central de seguridad revisa los datos agregados y analiza el volumen y la frecuencia de los metadatos repetitivos en busca de patrones. Cuando los patrones están claramente identificados, el sistema crea reglas de bloqueo que se distribuyen a todos los servidores.

Un ejemplo de esto serían múltiples intentos fallidos de inicio de sesión en uno o más servidores, provenientes de la misma dirección IP dentro de un corto período de tiempo (se establecen diferentes umbrales de tiempo para una mayor precisión y efectividad). En un caso como este, nuestro sistema marcaría la IP y las solicitudes futuras que provengan de ella hacia cualquiera de nuestros servidores serían desafiadas con un captcha.

Muchos más sistemas envían datos a nuestro Sistema central de seguridad

Hay muchas más formas en que alimentamos nuestro Sistema central de seguridad con datos, como monitorizar los intentos de inicio de sesión a un servicio a nivel de servidor como FTP, EXIM, Dovecot, etc., revisar el tráfico XML-RPC de los sitios de WordPress, introduciendo diferentes patrones de tráfico de sistemas de terceros, y más.

Cuantas más fuentes de datos relevantes ingresamos, más grande se vuelve el conjunto de datos, lo que mejora significativamente el poder analítico y la precisión del Sistema central de seguridad. Con el tiempo, la capacidad del sistema para prevenir ataques de manera efectiva crece cada vez más.

Protección de nivel empresarial a escala global

Y para resumir, aquí hay algunos números que pueden ayudarte a comprender la escala y el efecto de lo que hace el Sistema central de seguridad. Diariamente, más de 260 millones de solicitudes son desafiadas con captcha y menos de 40.000 pasan el desafío. Tenemos más de 50.000 direcciones IP actualmente marcadas como maliciosas o sospechosas y casi la mitad de ellas están completamente bloqueadas y no pueden llegar a nuestros servidores. El número cambia diariamente, ya que nuevas direcciones IP son marcadas y cuestionadas debido a su actividad sospechosa, mientras que las marcadas previamente se borran después de una verificación exitosa o la expiración de la prohibición.


Todos estos números y el trabajo integral involucrado en el mantenimiento de un Sistema central de seguridad efectivo llevan al número que más importa: el 99,99% del tráfico malicioso se bloquea antes de que llegue a tu sitio web.

Nuestro Site Scanner salvó miles de sitios web WordPress de un ataque de seguridad masivo

A mediados de junio lanzamos nuestro servicio Site Scanner actualizado. Poco sabíamos entonces que pronto veríamos la nueva funcionalidad en plena acción. Solo unos meses después de la actualización, Site Scanner salvó miles de sitios WordPress de un ataque bien disfrazado, con el objetivo de redirigir el tráfico a sitios falsos a través de un plugin falso, llamado Zend Fonts. Imagina todos los daños a la reputación y otros negocios que un ataque como este podría haber causado y lee cómo nuestro héroe Site Scanner salvó el día.

¿Cómo funciona el “plugin falso de Zend”?

El ataque implicó subir un plugin falso infectado llamado Zend Fonts a través de una puerta trasera. Una vez subido, el plugin infectado redirigía a los visitantes del sitio a sitios fraudulentos sin que el propietario del sitio lo sospechara. El archivo del plugin cargado se ve así:

./wp-content/plugins/zend-fonts-wp/zend-fonts-wp.php

Lo que hace que el ataque sea realmente peligroso es que este archivo de plugin está oculto de la lista de plugins wp-admin o wp-cli, lo que significa que los administradores de WP no podrían detectarlo fácilmente, debido a la siguiente función:

//hide plugin
add_filter(‘all_plugins’, ‘hide_plugins’);
function hide_plugins($plugins) {
        unset($plugins[‘zend-fonts-wp/zend-fonts-wp.php’]);
        return $plugins;
}

Además, está configurado para activar la redirección solo si un usuario normal accede al sitio web, no el administrador o editor del sitio:

        //do redirect if user from REF and NOT Admin
        if(isset( $_SERVER[‘HTTP_REFERER’]) && !$isAdmin){
                redirect();
        }

Todos estos factores hacen que el ataque sea prácticamente invisible para los propietarios/editores del sitio, mientras que los visitantes normales serían redirigidos a sitios fraudulentos. Este truco podría fácilmente resultar en pérdidas significativas de ventas, daños a la reputación y otros daños, como una mala clasificación en los motores de búsqueda y más. 

¿Cómo detectó SiteGround el ataque?

Nuestros administradores de sistemas monitorean la carga y el comportamiento de nuestros servidores 24h y poco después de que se lanzara este exploit, observamos un número anormalmente alto de archivos maliciosos detectados por nuestro servicio de Site Scanner en busca de malware. Nuestros administradores de sistemas comenzaron a investigar más y detectaron un patrón: hubo un intento de carga masiva de plugins de Zend Fonts que afectaron en ese momento alrededor de 2000 de las instalaciones de WordPress de nuestros clientes. 

¿Cómo protege Site Scanner los sitios por sí mismo?

Por lo general, en ataques como el de Zend Fonts, para los sitios con Site Scanner Basic, los informes se reciben en menos de 24 horas después de que se detecta el malware (justo después del escaneo diario programado) y para aquellos con Site Scanner Premium, se recibe una alerta recibido inmediatamente después del intento de carga, dando a nuestros clientes la oportunidad de reaccionar rápidamente y eliminar los archivos maliciosos antes de que puedan causar cualquier daño. 

Además, para los sitios con Site Scanner Premium donde la cuarentena está activada, los archivos nunca llegan a los sitios atacados. Se ponen en cuarentena de forma segura para que los propietarios del sitio los revisen y eliminen cuando sea conveniente. La cuarentena detiene efectivamente el ataque y protege los sitios de intentos de hackeo maliciosos, y el impacto en el negocio y la reputación resultante de ellos. Y la mejor parte: los propietarios del sitio no tienen que hacer nada.


Usando los datos de Site Scanner para proteger a todos los clientes

Una vez que nuestros administradores de sistemas detectaron que la carga del plugin Zend Fonts no era algo aislado, sino que estaba sucediendo en toda la plataforma, eliminaron todos los archivos maliciosos de nuestros servidores. Además, nuestros ingenieros de seguridad agregaron una nueva regla a nuestro firewall de aplicaciones web (WAF) para evitar futuros ataques hacia otros sitios de WordPress alojados con nosotros.

Estamos muy emocionados de ver cómo nuestro servicio Site Scanner está protegiendo activamente los sitios de una variedad de ataques realmente malos. Para ataques masivos a gran escala, como el plugin Zend Fonts, Site Scanner nos ayuda a detectar un patrón y tomar medidas para proteger a todos nuestros clientes implementando reglas WAF o mejorando nuestro sistema de monitoreo. Si bien esto es algo que continuaremos haciendo, la actualización de un sistema para toda la plataforma lleva un tiempo y no incluirá ataques de malware más pequeños y específicos del sitio. Si deseas tener una detección de malware temprana y completa para tu sitio, te recomendamos que actives uno de nuestros planes Site Scanner. Y si lo que buscas no solo es detectar ataques de malware, sino también detenerlos de forma proactiva, obtén el Premium Site Scanner con la cuarentena activada.


Para celebrar el éxito de Site Scanner, este mes de la ciberseguridad #CyberSecurityMonth ofrecemos 3 meses gratis para cualquier nueva activación de Site Scanner (tanto Basic como Premium) hasta finales de octubre. 

Cómo protegerse del phishing y estafas online

Con el rápido desarrollo de la tecnología, la complejidad de los ataques de phishing mejora. Cuanto más tecnológicamente avanzadas se vuelven las personas, más avanzados son los ataques de phishing. Por último, pero no menos importante, ahora que todo el mundo pasa más tiempo online, el número de ataques de phishing también aumenta. Aquí está nuestra breve guía sobre cosas simples para recordar para mantenerse a salvo de ataques de phishing, mientras navegas online. 

Pero, ¿qué son el phishing y las estafas online?

Nacido alrededor de 1995, solo 4 años después de la aparición del primer sitio, el phishing se refiere a la práctica de usar correos electrónicos y sitios web engañosos para obtener ilegalmente información personal de los usuarios. Esa información (nombres de usuario, contraseña, tarjetas de crédito) se utiliza más tarde para robar dinero o más información.

La palabra “phishing” en sí es una combinación de “fishing” (pesca) y “phreaks”, que era lo que los hackers solían llamarse a sí mismos. La práctica del phishing se considera una forma de ingeniería social, que es un término para manipular a las personas al representarse falsamente en un contexto de seguridad web.

Tipos de técnicas de phishing

Spear phishing

¿Qué es el spear phishing? Spear phishing se dirige a una persona u organización específica en lugar de a usuarios aleatorios. Esta estafa generalmente tiene como objetivo robar información o datos confidenciales de la víctima específica, como contraseñas de la cuenta o información financiera con fines maliciosos. Requiere conocimientos específicos sobre la víctima, como algunos datos personales. Los ciberdelincuentes usan esta información, generalmente en un correo electrónico, para fingir que son una organización o persona de confianza y adquirir los datos que necesitan.

Spear phishing vs phishing

Spear phishing vs phishing, ambos son ataques online que intentan robar información sensible. Sin embargo, el phishing es el término más general para este tipo de ataque, ya que es básicamente cualquier intento de engañar a las víctimas para que compartan información sensible.

Según la definición de spear phishing, está personalizado para la víctima específica. Requiere más pensamiento, tiempo y conocimiento para lograr su objetivo. Dado que los mensajes de spear phishing están personalizados, es más difícil identificar este tipo de ataques.

Lo que ayuda a protegerse del spear phishing generalmente es tener cuidado con su presencia online. Aquí tienes algunos consejos a seguir para evitar el spear phishing:

  • Ten cuidado con la información personal que publicas en Internet
  • Usa contraseñas inteligentes y seguras
  • Actualiza tu software regularmente
  • Tenga cuidado al abrir correos electrónicos y hacer clic en enlaces

Phishing Microsoft 365

Este tipo de ataques son correos electrónicos de phishing que tienen como objetivo usuarios de Microsoft 365. Una de las cosas más comunes que hacen los atacantes es engañar a las víctimas para que descarguen un archivo disfrazando su extensión. Los atacantes usan un carácter especial Unicode, el override de derecha a izquierda. Les permite, por ejemplo, disfrazar un archivo “.exe” como un archivo “.txt”. Como resultado, la víctima descarga el archivo “.exe” que instala software malicioso en su ordenador o portátil.

Whaling phishing

El whaling phishing es un ataque altamente dirigido. Este tipo de ataque de phishing se dirige a personas en particular como altos ejecutivos, y se disfraza de correo electrónico legítimo. Intenta alentar a las víctimas a realizar una acción en particular, generalmente relacionada con la transferencia de dinero o la entrega de información específica. Los correos electrónicos de whaling phishing a menudo se dirigen a grandes instituciones financieras y son más complicados que los correos electrónicos de phishing generales porque están dirigidos a ejecutivos de nivel C.

Estos correos generalmente contienen información personalizada sobre la organización/ejecutivo de nivel C, crean una sensación de urgencia, cumplen con el tono comercial y lo alientan a hacer algunas de las siguientes acciones:

  • Haz clic en un enlace que eventualmente traerá malware
  • Transferir dinero a la cuenta bancaria del atacante
  • Proporcionar más información sobre la empresa o el particular.

Voice phishing

Voice phishing es un ataque que engaña a las personas para que proporcionen información financiera o personal importante por teléfono a terceros. Puedes ser víctima de un ataque de phishing de voz a través de varios canales y dispositivos como correo de voz, teléfono inteligente, teléfono fijo, voz sobre IP, etc.

El mensaje de tal ataque generalmente informa a la víctima de una actividad sospechosa, relacionada con su cuenta bancaria/tarjeta de crédito o débito, etc. Después el atacante alienta a la víctima a llamar a un número de teléfono y proporcionar más información personal o verificar su cuenta/identidad.

Para protegerse de un ataque de este tipo, el mejor enfoque es llamar a la institución en cuestión a través de un canal de contacto válido que tenga y asegurarse de que su cuenta no haya sido comprometida.

Business email compromise (BEC)

Business email compromise (correo corporativo comprometido) es un mensaje de correo electrónico que parece legítimo, solicita una acción en particular y se dirige a una empresa específica. La solicitud en el mensaje generalmente trata sobre la transferencia de fondos a la cuenta bancaria del atacante que:

  • Pretende ser el “proveedor habitual” que ha enviado una factura desde una dirección de correo actualizada
  • Pretende ser CEO de la empresa
  • Finge ser un empleado de la empresa y ha hackeado su dirección de correo electrónico
  • Pretende ser el abogado de la empresa 

Phishing de redes sociales

El phishing de redes sociales está relacionado con ataques a través de redes sociales como Facebook, Instagram, Twitter, LinkedIn, etc. Su objetivo es robar tu información personal o apoderarse de tu cuenta de redes sociales. Tal ataque también puede resultar en una pérdida financiera debido a la obtención de datos para acceder a las cuentas financieras. Para protegerse de un ataque de phishing en las redes sociales, sigue estas simples reglas:

  • No añadas/aceptes extraños como amigos
  • No hagas clic en los enlaces para actualizar tu información personal
  • No uses el mismo nombre de usuario y contraseña para todas tus cuentas
  • Usa la última versión de tu sistema operativo

¿Cómo puedes protegerte del phishing?

Debido a que el phishing realmente puede costarte mucho, desde dinero robado hasta grandes violaciones de datos en tu empresa, es imprescindible tomar precauciones de seguridad adecuadas. Hemos creado una breve lista de las cosas que debes tener en cuenta para mantenerte seguro en internet.

1. Presta atención al remitente y a la URL en tus correos electrónicos

Una de las estafas de phishing más comunes es falsificar una gran marca enviando un correo electrónico con su nombre (y generalmente una paleta de colores), y decir que hay algo mal en tu cuenta y pedirte que inicies sesión “para solucionarlo”. Por lo general, el aspecto del correo electrónico es muy similar al de la marca original, sin embargo, hay una manera segura de distinguir si estás ante un correo real de la marca auténtica.

Verifica la dirección de correo electrónico: los estafadores no pueden crear direcciones de correo electrónico con el nombre de dominio real de la empresa, por lo que en lugar de help@bigbrandname.com generalmente se verá como bigbrandname@somethingelse.com. ¡Mira cuidadosamente la dirección de correo electrónico y no solo el nombre que aparece en tu cliente de correo electrónico!

Verifica la URL antes de hacer clic: si colocas el ratón sobre la URL provista en el correo electrónico, generalmente revelará el dominio al que está apuntando, para que puedas ver a dónde lleva realmente este correo electrónico. Si no es el dominio oficial de la marca, no hagas clic en él.

2. Evita descargar archivos adjuntos de correos electrónicos que no esperas

A veces, el correo electrónico parece correo electrónico comercial legítimo y no pretende ser una gran empresa, sino que envía un archivo adjunto que contiene algún tipo de malware. El correo electrónico a menudo se estructura como una oferta comercial o un correo electrónico enviado por la propia empresa/jefes del destinatario que contiene archivos con información confidencial.

Si no sabes quién es el remitente, definitivamente no abras ningún archivo adjunto. Si conoces al remitente, pero no esperas nada de ellos, o si hay algo sospechoso, es mejor omitirlo también. Llama al remitente y pregúntale si tenía intención de enviarte algo, ya que a veces los estafadores piratean los buzones de correo electrónico de las personas y los usan para ataques de phishing enviando spam a sus contactos.

El formato más común para los archivos adjuntos es zip (.exe generalmente no está permitido), sin embargo, incluso los archivos de Microsoft Office pueden contener virus, así que estate atento a todo tipo de archivos adjuntos.

3. Siempre revisa el sitio web en el que aterrizaste

Si haces clic en un enlace de phishing (generalmente recibido por correo electrónico o mensajes instantáneos), a menudo te llevará a algún tipo de sitio web. El propósito de estos formularios suele ser el de conseguir tu información más confidencial: nombres de usuario y contraseñas.

Antes de completar cualquier dato, verifica la dirección del sitio web en la barra de direcciones del navegador.

Los estafadores pueden crear un sitio web que se parezca mucho al diseño de la marca respectiva, pero no pueden usar su dominio oficial o tener el nombre de la marca en el dominio (suponiendo que la marca esté protegida por marca registrada). Por lo tanto, a menudo, estos dominios pueden parecerse al nombre de una marca, pero nunca serán el original y tendrán símbolos, letras o palabras adicionales.

Por lo general, los dominios fraudulentos se ven sin sentido y, a veces, el diseño y el flujo también parecen extraños, especialmente si se trata de una marca conocida que a menudo se ve.

Por ejemplo, al iniciar sesión en Gmail, Google nunca te pedirá que selecciones tu proveedor de correo electrónico ni que introduzcas tu correo electrónico y contraseña en la misma pantalla. Por lo tanto, el flujo que verás a menudo en los sitios de phishing está diseñado para parecerse al original, pero no lo es.

4. Ignora solicitudes de dinero

Otro tipo de estafa online que los ingenieros sociales suelen utilizar es crear una identidad falsa y pedir dinero de alguna forma. Por lo general, es una “lotería ganada” o una persona en problemas, pidiendo ayuda y que necesita que le envíes una pequeña cantidad de dinero con la promesa de que obtendrás mucho más a cambio.

Algunas veces estas estafas pueden tomar la forma de extorsión. Uno popular fue un correo electrónico que circuló en los últimos años, declarando que los usuarios habían sido grabados a través de sus propias cámaras web viendo contenido para adultos y se les pedía dinero. En realidad, este ataque de estafa fue tan aterrador que apareció en las noticias ya que la gente estaba aterrorizada. ¡Comprensible!

De cualquier manera, si recibes una solicitud de dinero por parte de extraños, generalmente es una estafa. Nunca des dinero o información financiera sin importar cómo se presente la situación.

¿Qué debes hacer si recibes un correo electrónico de phishing?

Cada vez que recibes un correo electrónico, debes tener mucho cuidado con la dirección de correo electrónico, la URL, su ortografía, etc. Después de revisarlos e identificar que el correo electrónico es en realidad un correo electrónico de phishing, debes seguir todos los pasos a continuación:

  1. No hagas clic en ningún enlace y no abras ningún archivo adjunto ni respondas;
  2. Contacta con el presunto remitente a través del canal oficial para la comunicación;
  3. Informe el correo electrónico a su empresa y proveedor de correo electrónico y organismo gubernamental y la organización que supuestamente envió el correo electrónico;
  4. Marca el remitente como correo no deseado;
  5. Eliminar el correo electrónico y eliminarlo de la papelera de reciclaje/carpeta de elementos eliminados.

¿Cómo denunciar correos electrónicos de phishing?

Como se mencionó anteriormente, debes reportar el correo electrónico de phishing a varias personas / instituciones. Aquí te mostraremos cómo denunciar el correo electrónico tanto al proveedor de correo electrónico como al organismo gubernamental.

Cómo reportar correos electrónicos de phishing a tu proveedor de correo electrónico 

Tomemos como ejemplo las cuentas de Gmail. Junto a la opción “Responder” en Gmail, haz clic en la opción “Más” y selecciona “Informar de phishing”.

Si eres un usuario de Outlook, debes seleccionar el mensaje de correo electrónico de phishing de la lista de mensajes y encima del panel de lectura, seleccione Junk > Phishing > Reportar. 

Otros proveedores de correo electrónico tienen opciones similares y fáciles de usar para denunciar correos electrónicos de phishing.

Cómo reportar a una institución específica, según el país en el que te encuentres.

  • Para los EE. UU., reenvía el correo electrónico de phishing al Grupo de trabajo Anti-Phishing en reportphishing@apwg.org. Y tampoco olvides reportar el ataque de phishing a la FTC (Federal Trade Commission) en ReportFraud.ftc.gov.
  • Para el Reino Unido, reporta el correo electrónico de phishing a Action Fraud, el centro de denuncias de fraude y ciberdelincuencia del Reino Unido.

Pensamientos finales

Ahora que sabes qué es un ataque de phishing, estás mucho mejor preparado para protegerte de él con nuestros sencillos consejos prácticos. Puedes explorar más a fondo nuestro blog en busca de temas similares y leer cómo proteger tu reputación protegiendo tu correo electrónico

Seguridad incorporada desde el primer día para prevenir ataques al sitio web

La seguridad del sitio web debe estar en la mente de todos los propietarios de sitios. No importa si tu sitio web es grande o pequeño. Si es importante para tu negocio, necesitas mantenerlo seguro. Como propietario de un sitio web, y principalmente propietario de un sitio WordPress, he creado una lista de verificación que reviso cada vez que creo un nuevo sitio web para mí o para un cliente. Me gustaría compartirlo contigo con la esperanza de que puedas aprender algunas ideas nuevas. Veamos lo que se necesita para asegurar un sitio web.

Elegir un servidor web seguro

No hace falta decirlo, pero la seguridad comienza con tu proveedor de hosting web. He usado de todo, desde ‘hágalo usted mismo’ hasta ‘hosting a nivel de conserjería’. El truco está en encontrar el nivel que necesitas y el soporte con el que te sientes cómodo.

Comprueba su soporte

Lo primero que hago cuando considero un nuevo proveedor de hosting web es comprobar su soporte y tiempo de respuesta. Me registro para una prueba gratuita, creo un sitio web y luego hago ping al soporte para hacer una pregunta. La rapidez con la que responden y lo bien que entienden la pregunta me da pistas sobre lo que puedo esperar de ellos si me alojo con ellos.

Comprueba sus características de seguridad

Luego reviso su sitio web y planes de alojamiento para ver qué herramientas de seguridad y características proporcionan. Busco cosas esenciales como un certificado SSL para cifrar y proteger los datos de mi sitio web, privacidad del dominio para ocultar mi información personal de las bases de datos públicas de Whois, verificación en 2 pasos para proteger mi sitio web del acceso no autorizado, copias de seguridad distribuidas geográficamente para tener una seguridad copia de mi sitio web en caso de que algo salga mal.

Otras medidas de seguridad clave que me gustaría que mi proveedor de alojamiento web tuviera implementadas es un firewall de aplicaciones web, un software que se encuentra frente a mi sitio web y lo protege del tráfico malicioso conocido, para mantener mi servidor host a salvo de exploits de software, DDOS y protección contra ataques de fuerza bruta y la opción de actualizaciones automáticas a las últimas versiones de PHP y WordPress para mantener tu sitio web a salvo de malware.

Si el hosting proporciona aún más herramientas de seguridad, sería aún mejor. Por ejemplo, además de todas estas características, disponibles en la plataforma SiteGround, también ofrecen un servicio de Site Scanner desarrollado internamente y un plugin gratuito de SiteGround WordPress Security para asegurarse de que su sitio web sea lo más seguro posible.

Revisa su blog

El paso 3 al seleccionar un proveedor de hosting web es siempre leer las últimas 5 entradas en su blog. 

  • ¿Son recientes?
  • ¿Hablan de seguridad?
  • ¿Te parecen útiles las entradas del blog?

No, no todas las publicaciones del blog van a ser sobre seguridad, pero será mejor que puedas encontrar una reciente. El panorama de la seguridad cambia rápidamente, por lo que deben publicar regularmente.

Comprueba su precio

Inicialmente, reviso sus niveles de precios y averiguo dónde estará mi sitio. El precio es lo último que reviso porque si las dos primeras casillas no están marcadas, el precio no importa. Podrían regalarlo y no lo usaría.

Construye tu sitio web de forma segura desde el principio

Una vez que hayas establecido una base segura para tu sitio web es hora de comenzar a diseñarlo y construirlo. En cada paso, debes asegurarte de que la seguridad esté “integrada” y no “atornillada”.

La seguridad está incorporada cuando lo piensas antes de comenzar a construir tu sitio web.

La seguridad está activada cuando construyes todo tu sitio web y luego decides añadir un plugin centrado en la seguridad para cubrir tus bases.

“Horneada” siempre es mejor.

¿Qué significa seguridad “horneada”?

Instala un certificado SSL tan pronto como configures el sitio web

No esperes hasta que esté listo para implementar tu sitio web antes de recordar instalar tu certificado SSL. En estos días, un sitio web seguro está a solo unos clics de distancia. Tómate el tiempo para hacerlo ahora y luego asegúrate de forzar todo el tráfico a ser https después de instalarlo. Para aquellos usuarios que alojan con SiteGround, su Site Tools facilita la configuración y el cumplimiento de SSL. Solo unos pocos clics y ya está en el negocio. 

Establece una política de contraseña segura antes de empezar a añadir usuarios

Las contraseñas son la cerradura de la puerta principal de tu sitio. Cuando construyas tu sitio, coloca un candado fuerte en la puerta principal requiriendo que todos los usuarios usen contraseñas seguras. Hacer esto antes de permitir que los usuarios comiencen a visitar tu sitio asegurará que ningún usuario configure contraseñas débiles. 

Requiere verificación en dos pasos (2FA) para cualquier usuario que tenga derechos de nivel de administrador en el sistema

La verificación en dos pasos (2FA) es el cerrojo de la oficina interna de tu sitio web. Sí, una contraseña segura es importante para que cualquiera acceda al sitio. Pero para acceder a cosas como información financiera o administración de usuarios, también quieres un cerrojo fuerte. Mantén tu sistema seguro implementando 2FA para todos tus administradores. El plugin SiteGround Security hace que la configuración de 2FA sea muy sencilla.

Configura un sistema de copias de seguridad que regularmente haga copias de todo tu sitio web y las almacene de forma segura

Necesitas un sistema de copia de seguridad de 30 días implementado desde el día 1. No 1 día, no 7 días, 30 días. La razón es que si tu sitio es hackeado, es posible que no lo notes de inmediato. Una vez que lo notes, querrás limpiar tu sitio y una de las mejores formas de hacerlo es restaurar tu sitio desde una copia de seguridad limpia. 

El Site Tools de SiteGround proporciona una herramienta intuitiva para programar copias de seguridad nocturnas y restaurarlas cuando sea necesario.

Mientras hablamos de copias de seguridad, no olvides forzar una copia de seguridad antes de cualquier actualización, rediseño importante del sitio o instalación de un nuevo plugin. Nunca está de más tener una copia de seguridad nueva en caso de que las cosas salgan mal.

Adherirse al principio de privilegio mínimo

Antes de comenzar a permitir que los usuarios entren en tu sistema, piensa en los roles que desempeñarán. Un rol es un conjunto de permisos o privilegios y deseas otorgar a cada usuario el nivel mínimo absoluto de privilegios que necesitan para usar tu sitio.

Hay varios buenos editores de roles para WordPress y te sugiero que instales uno, aprendas a usarlo y luego audites los roles que tienes en tu sitio para asegurarte de que tienen solo los privilegios que necesitan para usar tu sitio.

De forma regular, al menos una vez al año, revisa estos privilegios para asegurarte de que siguen siendo válidos y para asegurarte de que no se haya otorgado un privilegio que no sea necesario para ningún rol.

La mayoría de los usuarios no están intentando hacer cosas malas, pero tenemos que suponer que lo harían si pudieran. Adherirse al principio de privilegio mínimo ayudará a asegurarse de que los malos actores, o los usuarios curiosos, no puedan hacer cosas en tu sitio que se supone que no deben hacer.

Usa solo software de una fuente de confianza

En el desarrollo de software, como en la construcción de una casa, la reputación de tu proveedor es fundamental para el éxito de tu proyecto. Si utilizas un proveedor de tarifas reducidas para los materiales de tu casa, todo el proyecto se verá afectado. Peor aún, te costará más arreglar estos problemas que simplemente comprar buenos materiales para empezar.

Construir tu sitio web con materiales de calidad como plugins y temas de proveedores acreditados generalmente te costará dinero a corto plazo. Sin embargo, saber que tienes empresas respaldando sus productos y actualizándolos cuando surgen problemas vale la pena.

Sí, puedes elegir un plugin o tema gratuito para crear una función crítica de tu sitio web. Sin embargo, ¿qué haces si descubres que hay un fallo de seguridad? Peor aún, ¿qué haces cuando descubres ese defecto y luego descubres que el autor ha abandonado el proyecto? En ese momento tienes 2 opciones, ninguna de las cuales es buena.

  1. Contratar a un desarrollador para arreglar el fallo de seguridad.
  2. Eliminar el plugin, encontrar otro que haga lo mismo, implementarlo y hacer los cambios necesarios en tu proceso.

Ambas pueden ser propuestas costosas que podrían evitarse simplemente eligiendo sabiamente al principio.

SiteGround analizó recientemente los datos de muchos sitios web comprometidos. Lo que encontraron fue que la mayoría de esos sitios web estaban comprometidos porque tenían plugins sin parchear que tenían fallos de seguridad. La mayoría de las veces eran versiones gratuitas de plugins de pago descargados de fuentes no confiables. Descarga solo plugins y temas de sitios de confianza como WordPress.org o proveedores de confianza.

El repositorio de plugins de WordPress es una fuente confiable. WordPress.org ha implementado un proceso de revisión, tanto de software humano como de escaneo, para ayudar a filtrar los plugins que tienen posibles problemas de seguridad o violan la política de WordPress.

Escanea tu sitio con regularidad

Al igual que construyes un sistema de seguridad en tu casa, querrás configurar un escáner de seguridad para tu sitio web tan pronto como lo construyas. Los escáneres de seguridad revisan tu sitio tanto internamente como externamente para asegurarse de que no hay vulnerabilidades conocidas. También revisará tu sitio web en busca de virus. Ningún escáner de seguridad es perfecto, al igual que ningún sistema de seguridad para el hogar es perfecto. Pero tu sitio web es más seguro con uno.

Un buen escáner buscará vulnerabilidades de Cross Site Scripting, entre otras cosas. Estas vulnerabilidades pueden permitir que tu sitio sea utilizado en el ataque de otros sitios o ataques al usuario final.

SiteGround tiene un gran sistema de escaneo disponible. Recibo correos electrónicos regulares diciéndome qué sitios ha escaneado y que están todos limpios o que hay un problema que necesito resolver… de inmediato.

Ten cuidado con las estafas de phishing relacionadas con tu sitio

Una vez que has construido una nueva casa, no le das las llaves a nadie que te las pida, incluso si dice tener una buena razón para querer entrar. Del mismo modo, debes asegurarte de que si recibes un correo electrónico que dice que es de tu sitio, no haces clic automáticamente en el enlace.

Debes saber cada correo que tu sistema es capaz de enviar. Cuando recibes uno que no recuerdas haber configurado, debes investigarlo. No hagas clic, empieza a mirarlo. Comprueba los encabezados, mira la URL exacta a la que van los enlaces. Lo más importante es poner en cuarentena el correo electrónico con tu software de detección de virus.

Los correos desconocidos que pretenden provenir de tu sitio son solo otra forma en que los malos actores intentan ingresar a tu sitio. Estos ataques de phishing provienen de servidores que no están bajo tu control, por lo que no puedes detenerlos. Sin embargo, puedes tener en cuenta que cuando los recibas, los elimines. En casi todos los casos, si no hace clic, el correo electrónico en sí no puede hacer ningún daño.

Herramientas que utilizo habitualmente para crear seguridad en mis sitios

Mantener un sitio web de WordPress seguro no tiene por qué ser un trabajo a tiempo completo si velas por su seguridad desde el principio. Para hacer esto, hay un par de herramientas que uso en casi todos los sitios web de WordPress que tengo.

El plugin de seguridad de SiteGround es el primer plugin que instalo en cualquier sitio web nuevo que pongo en marcha. Lo instalo, instalo un certificado SSL y configuro todo para que sea seguro antes de hacer cualquier otra cosa. Si esta parte está bien hecha, todo lo demás es más fácil. 

El plugin SiteGround Optimizer es una excelente manera de hacer que mi sitio sea más rápido, pero también es donde puedo marcar la casilla de verificación “HTTPS Enforce”. De esta manera, todo el tráfico en mi sitio pasa por HTTPS incluso si no lo era originalmente. Tener un certificado SSL es importante, aplicarlo en todo el tráfico es igualmente importante.

Site Tools de SiteGround tiene muchas opciones excelentes para facilitar la administración de un sitio web. La herramienta que utilizo para configurar las cosas es la herramienta de copia de seguridad. Configurando SiteGround Security y SiteGround Optimizer pongo mis cimientos y creo una copia de seguridad. Esta es mi alternativa en caso de que estropee algo mientras creo mi sitio.

Luego, antes de instalar cada plugin o tema, creo una nueva copia de seguridad. Llamo a estas copias de seguridad “ANTES” + el nombre del plugin o tema. De esta manera puedo retroceder a cualquier punto del proceso.

En conclusión

Si pones una base segura para tu sitio web y luego piensas en la seguridad en todo momento, puedes estar tranquilo por la noche, sabiendo que tu sitio es lo más seguro posible. Ningún sitio web, sin embargo, es a prueba de balas. Por lo tanto, el último paso es crear un plan de recuperación ante desastres. ¿Qué pasos debes seguir cuando tu sitio ha sido hackeado?

El plugin de seguridad de SiteGround tiene una serie de pasos que puedes seguir para esa situación. No es un plan completo de recuperación ante desastres, pero cuando lo combinas con 30 días de copias de seguridad, estás en camino de tener uno.

95% menos de tráfico malicioso con la prevención de fuerza bruta mejorada

Hemos estado hablando de ataques de fuerza bruta en el pasado, pero la verdad es que muchos de nuestros clientes ni siquiera se dan cuenta de lo real y común que es la amenaza de estos ataques para cualquiera que tenga un sitio web. Basándonos en nuestra experiencia de alojar millones de dominios, entendemos completamente el potencial destructivo de la fuerza bruta y hemos establecido mecanismos de defensa para prevenir y mitigar dichos intentos dirigidos a los sitios web que alojamos. Durante años, nuestro sistema de prevención de fuerza bruta de IA ha bloqueado con éxito millones de ataques diariamente. Nos complace anunciar ahora que el sistema ha mejorado aún más al aprender constantemente de miles de intentos de fuerza bruta diarios y agregar una nueva funcionalidad para la validación del tráfico, ¡ahora filtra más del 95% de las consultas maliciosas!.

Sistema de IA avanzado/autodidacta que reconoce y bloquea los intentos de fuerza bruta

Analizar el comportamiento del tráfico y reconocer patrones es la característica principal que hace que nuestro sistema de prevención de fuerza bruta de IA sea tan efectivo. Cuando se detecta un comportamiento que coincide con un cierto patrón asociado con la fuerza bruta (como demasiados intentos de inicio de sesión fallidos desde una ubicación no reconocida, por ejemplo), la fuente sospechosa es cuestionada inmediatamente con una página CAPTCHA que solo un humano real puede pasar. Esto detiene efectivamente los intentos de fuerza bruta, se suma al conocimiento del sistema y permite a los usuarios legítimos que han imitado accidentalmente un comportamiento sospechoso llegar a la ubicación solicitada completando el captcha. La belleza de este sistema en constante evolución es que mejora con cada intento de fuerza bruta que detiene, mantiene los sitios bajo ataque seguros y, en última instancia, protege los otros sitios web alojados en nuestros servidores bloqueando el tráfico malicioso antes de que incluso sean su objetivo.

NUEVO: Validación de tráfico que minimiza el número de ataques de fuerza bruta

Recientemente hemos actualizado nuestro sistema para que sea aún más potente. Ahora podemos bloquear de manera más eficiente la gran mayoría de bots no humanos maliciosos, por ejemplo, ataques entrantes de fuerza bruta o agentes de búsqueda de datos que tienen como objetivo perfilar tu sitio y luego hackearlo a través de futuras vulnerabilidades de software. Eso aumentó significativamente la tasa de éxito del sistema y redujo las visitas maliciosas en aproximadamente un 95%.

El mejor ejemplo para ilustrar cómo funciona el sistema es con XML-RPC, un archivo en el directorio raíz de cada instalación de WordPress. Muchos hosts (WordPress) bloquean su uso porque se sabe que es inseguro y bloquearlo es la forma más fácil de evitar hackeos relacionados con XML-RPC. Sin embargo, XML-RPC también tiene muchos casos de uso legítimo para comunicarse con sistemas y software externos. Esa es la razón por la que nunca hemos considerado detener XML-RPC: queremos capacitar a nuestros clientes para que usen las herramientas y servicios que necesitan para obtener lo mejor de sus sitios web. En lugar de bloquearlo, hemos buscado formas de fortalecer su seguridad y disminuir significativamente el potencial de ataques de fuerza bruta. Después de nuestra última actualización del sistema de prevención de fuerza bruta de IA, ahora validamos todo el tráfico que proviene de XML-RPC para detener todas las visitas maliciosas reconocidas y, finalmente, reducir las visitas generales que llegan a los sitios de los clientes a través de XML-RPC en un 99%. Esto significa que filtramos con éxito las posibles fuentes de fuerza bruta antes de intentar un ataque.

Menor consumo de recursos, menor huella de carbono

El impacto de esta actualización en nuestro sistema de prevención de fuerza bruta de IA es enorme. No solo estamos minimizando aún más las posibilidades de que nuestros sitios sean forzados y potencialmente pirateados, sino que también reducimos significativamente el consumo de recursos (como CPU y RAM) generado por el tráfico proveniente de bots y los intentos de fuerza bruta. Un menor consumo de recursos significa efectivamente más recursos disponibles para tus visitantes legítimos y una menor huella de carbono de tu sitio.

Prevenir intentos de fuerza bruta es solo una de las muchas formas en que protegemos constantemente los sitios web que alojamos, junto con nuestro firewall de aplicaciones web inteligente, protección DDoS, monitorización del servidor 24h y muchos más. Creemos que la seguridad es una de las bases para cualquier sitio web exitoso, y continuamente desarrollamos nuevas soluciones de prevención y mitigación, mejoramos las existentes y seguimos agregando nuevas características de seguridad a nuestro alojamiento, para que puedas tener la tranquilidad de que tu sitio web está en buenas manos y concentrarte en lo que es importante: tu negocio.

Ahora puedes bloquear el tráfico por país para proteger tu sitio web

La seguridad de los sitios web de nuestros clientes siempre ha sido una de nuestras principales prioridades y algo en lo que mejoramos continuamente. La última herramienta de nuestro arsenal de protección de sitios web, disponible de forma GRATUITA en todos los planes de hosting, es la opción de bloquear fácilmente el tráfico que llega a tu sitio desde países específicos. Esto no solo aumentará la seguridad de tu sitio web, sino que también puede ayudar al rendimiento del sitio web al disminuir el uso de recursos al bloquear el tráfico proveniente de ubicaciones de las que preferirías no recibir tráfico.

¿Cuándo considerar bloquear el tráfico de un país específico?

Hay diferentes razones por las que alguien querría bloquear el tráfico desde un país específico a su sitio, pero las más comunes son las siguientes:

Si notas un tráfico anormalmente alto de un país al que tu sitio no se dirige como audiencia, o comienzas a recibir demasiados comentarios de spam de ese país en las publicaciones de tu blog, o identificas cualquier otro comportamiento que consideres sospechoso, proveniente de una región geográfica ese no es tu objetivo de usuario principal, puede ser una buena idea bloquear el tráfico desde esta ubicación.

  • Para optimizar tu negocio

Hay varias razones por las cuales es posible que no desees o no puedas hacer negocios con ciertos países. Algunos ejemplos son envíos caros y/o complicados; requisitos legales que te impiden proporcionar tu servicio, requisitos de impuestos altos, etc. Ahora, si necesitas detener el acceso a tu sitio desde un país específico debido a tales razones, esto se puede hacer fácilmente a través de tu Site Tools.

¿Cómo funciona el bloqueo de país de SiteGround?

Añadir un país a tu lista de bloqueados es fácil. Debes ir a tu Site Tools > Seguridad > Tráfico bloqueado > Bloquear país:

Una vez que se bloquea un país, todos los visitantes que provienen de una dirección IP que identificamos como ubicada en este país comenzarán a ver nuestra página HTML predeterminada de bloqueo de país.

La herramienta te permite bloquear múltiples países y también bloquear ciertos países para que no accedan a tu dominio principal o subdominios específicos. Puedes revisar la lista de todos los países a los que has denegado el acceso y/o añadir o eliminar países con un clic en cualquier momento.


Nuestra nueva opción de bloqueo de país también es totalmente compatible con nuestro SiteGround CDN y los visitantes de países bloqueados no podrán acceder a las páginas de tu sitio web independientemente de si tienes nuestro servicio de CDN activado o no.