Señales de que tu tienda ha sido comprometida
Algunas señales habituales de una intrusión en una tienda PrestaShop son:
De repente ningún administrador puede entrar al backoffice con su contraseña habitual y aparece el mensaje de "el empleado no existe o la contraseña es incorrecta".
Aparecen empleados o superadministradores desconocidos en la administración de la tienda (a menudo con emails genéricos de Gmail, Yahoo, Outlook, etc.).
Hay módulos instalados que tú no has instalado, o ficheros JavaScript extraños dentro de la carpeta de un módulo.
Se recibe un aviso oficial de seguridad (por ejemplo de INCIBE-CERT) a través del registrador del dominio, que puede incluir la amenaza de suspender el dominio si no se elimina el código malicioso.
Qué hace el equipo de soporte en estos casos
Cuando se detecta una intrusión confirmada, y especialmente si existe un aviso de un organismo como INCIBE-CERT, intervenimos de urgencia para evitar el cierre del dominio. Esta intervención incluye normalmente:
Localización y eliminación del código malicioso (módulos falsos, scripts inyectados).
Eliminación de los administradores fraudulentos y de cuentas inactivas o sin verificar.
Cambio de todas las contraseñas de los administradores legítimos. Las nuevas credenciales se dejan en un fichero de texto dentro de tu cuenta de hosting, al que puedes acceder desde cPanel con el Administrador de archivos.
Elaboración de un diagnóstico con la fecha de la intrusión, la vía de entrada más probable y las medidas aplicadas.
Importante: la desinfección y securización de urgencia es un trabajo que se factura aparte del soporte estándar del hosting. Se te informará antes del importe correspondiente.
Por qué ha pasado
La vía de entrada más habitual es una credencial del backoffice comprometida (robada por malware en un equipo, phishing o reutilización de contraseñas), especialmente en tiendas con versiones antiguas de PrestaShop que ya no reciben correcciones de seguridad.
Qué debes hacer tú después
Actualiza PrestaShop a una versión con soporte lo antes posible. Las versiones antiguas (por ejemplo la rama 1.7.6) ya no reciben parches de seguridad y volverán a ser atacadas.
Usa contraseñas únicas y robustas para cada administrador y no las compartas por canales inseguros.
Revisa periódicamente la lista de empleados del backoffice y elimina las cuentas que no se usen.
Pasa un antivirus en los equipos desde los que se accede a la administración.
Consejo: si de un día para otro ninguno de los administradores puede acceder, contacta con soporte antes de intentar resetear contraseñas por tu cuenta: puede tratarse de una intervención de seguridad y las nuevas credenciales pueden estar ya disponibles en tu cuenta de hosting.
