Qué es este aviso
Si administras un servidor cloud con varias cuentas de cPanel (por ejemplo, como agencia o revendedor), puedes recibir por email un aviso con el asunto "Realtime scan report". Lo envía Imunify360, el sistema antimalware que protege el servidor, y significa que ha detectado en tiempo real uno o varios archivos maliciosos en una de las cuentas alojadas.
Un caso muy habitual es la detección de una puerta trasera o consola PHP oculta dentro de la carpeta de plugins o temas de un WordPress: archivos que permiten a un atacante ejecutar código en la cuenta.
Qué debes hacer
Identifica la cuenta y la ruta afectada: el propio informe indica en qué cuenta y en qué archivo se ha producido la detección.
Elimina el archivo malicioso señalado en el informe (Imunify360 normalmente ya lo habrá bloqueado o puesto en cuarentena, pero conviene revisarlo).
Actualiza el CMS de esa cuenta: si es WordPress, actualiza el core y todos los plugins y temas instalados. La vía de entrada suele ser un plugin desactualizado con una vulnerabilidad conocida.
Revisa que no haya más restos: otros archivos modificados recientemente, usuarios administradores que no reconozcas o tareas programadas extrañas.
Cambia las contraseñas de acceso al panel del CMS y de la cuenta si sospechas que han podido quedar comprometidas.
Por qué es importante actuar
Una cuenta comprometida no solo afecta a esa web: puede consumir recursos del servidor, enviar spam o servir de base para atacar a otros sitios. Actuar en cuanto llega el aviso evita que la infección vaya a más.
Cómo prevenir nuevas detecciones
Mantén siempre actualizados el core, los plugins y los temas de cada CMS alojado.
Elimina los plugins y temas que no se usen.
Usa contraseñas robustas y distintas para cada cuenta.
Si tienes dudas sobre un aviso concreto o necesitas ayuda con la limpieza, abre un ticket de soporte y lo revisamos contigo.
