Por qué el hackeo se repite
Si tu web ha sido comprometida y, tras restaurar una copia de seguridad, vuelve a ser hackeada al poco tiempo, el motivo es que la restauración devuelve la web a un estado anterior, pero no corrige la vulnerabilidad por la que entraron. Mientras el agujero de seguridad siga ahí, el ataque se repetirá una y otra vez.
Esto es especialmente frecuente en aplicaciones (WordPress, Moodle, PrestaShop, Joomla...) con versiones obsoletas que ya no reciben parches de seguridad.
Los backups también pueden estar comprometidos
Cuando la infección lleva tiempo activa, es habitual que los archivos infectados estén presentes también en las copias de seguridad de los últimos días o semanas. En esos casos, restaurar una copia solo reintroduce el código malicioso.
Un síntoma típico: el antivirus del servidor (Imunify360) detecta código malicioso en un archivo (por ejemplo index.php) y lo desinfecta vaciándolo, con lo que la web queda en blanco. Como todas las copias contienen el archivo infectado, la solución temporal es descargar una versión limpia de tu versión exacta del CMS y subir el archivo original.
Qué hacer para solucionarlo de verdad
Actualiza el CMS, sus plugins y su tema a la última versión. Es la medida más importante: elimina las vulnerabilidades conocidas.
Cambia las contraseñas de administración, de cPanel y de FTP.
Revisa que no queden usuarios administradores desconocidos ni archivos extraños.
Qué cubre el soporte y qué servicios existen
El soporte del hosting no incluye limpiezas de hackeos ni la actualización de aplicaciones, aunque sí te ayudamos a identificar el origen (informes del antivirus, registros de accesos).
Para Moodle disponemos de un servicio anual de actualizaciones (versiones 4.x en adelante; el salto desde 3.x se presupuesta aparte). Para otros CMS, consúltanos las opciones disponibles.
Los informes del antivirus del servidor pueden consultarse también desde WHM en el caso de servidores Cloud.
