¡Mi sitio PrestaShop ha sido hackeado! ¿Qué hago?

Publicado el , por Lucie Fremaux

Nuestras soluciones y consejos de expertos

La seguridad de los sitios de e-commerce es una preocupación importante para los propietarios de sitios web. ¿Tu sitio PrestaShop ya está infectado? Debes actuar lo antes posible.
Si no estás seguro de haber sido víctima de un ataque, es esencial hacer todo lo posible para evitar que ocurra.
En cualquier caso, la mejor protección contra la cibercriminalidad es la prevención.

Las cifras de la cibercriminalidad van en aumento:

El informe de Fevad de 2021 indica que el 44 % de los minoristas en el mundo fueron víctimas de un ataque de ransomware el año anterior. (Fuente: Sophos Ransomware Retail, 2021)

Otro estudio realizado por EY reveló además que, a nivel mundial, un porcentaje elevado de empresas (82 %) señaló un aumento de los ataques calificados como desestabilizadores.

(Fuente: Balance preocupante de la encuesta mundial realizada por EY entre 1400 responsables de seguridad de sistemas de información (CISO) y directivos de ciberseguridad entre marzo y mayo de 2021)

De manera más general, los CMS basados en módulos adicionales (WordPress/WooCommerce, PrestaShop, Magento…) están especialmente expuestos a posibles fallos de seguridad, debido a la gran cantidad de editores que desarrollan estas extensiones. La forma en que se programan depende de los conocimientos de cada desarrollador (editor) en materia de buenas prácticas de seguridad.

Por eso, evaluar periódicamente el nivel de seguridad de tu tienda PrestaShop es esencial para garantizar la confianza y la seguridad de los compradores online, así como para proteger la reputación y la continuidad de tu negocio.

Para responder a estos retos, nuestro equipo ha creado un Pack de Seguridad especialmente diseñado para que nuestros clientes puedan asegurarse de la protección de su sitio PrestaShop.
En la práctica, para implementar este Pack, realizamos un análisis en profundidad de los módulos y del núcleo de tu PrestaShop para identificar posibles fallos. En caso de infección, investigamos para evaluar el origen y la gravedad de la infección. A continuación, desplegamos las correcciones necesarias para garantizar la seguridad de los datos del sitio y de sus clientes.
Para ayudarte a comprobar y mantener la seguridad de tu sitio PrestaShop, te detallamos a continuación los diferentes pasos a seguir (son los mismos que aplicamos en nuestro Pack de Seguridad):

TU SITIO ESTÁ INFECTADO:
Paso 1: Calificación del ataque
Paso 2: Análisis del ataque
Paso 3: Despliegue de medidas

TU SITIO NO ESTÁ INFECTADO:
Paso 4: Análisis de los módulos
Paso 5: Escaneo de los archivos core modificados
Paso 6: Análisis de las vulnerabilidades del núcleo de PrestaShop
Paso 7: Escaneo de archivos / directorios no estándar
Paso 8: Seguridad de tu back-office
Paso 9: Google Search Console, sitemaps y robots.txt

TU SITIO PRESTASHOP ESTÁ INFECTADO:

Paso 1: Calificación del ataque

Si sospechas de un hackeo, es importante determinar si realmente se trata de un ataque. Para ello, existen varios indicadores a tener en cuenta.
Por ejemplo:

  • se han utilizado recientemente métodos de pago inusuales
  • se ha detectado un acceso no autorizado en los registros de acceso del back-office
  • se ve directamente un mensaje del atacante (una firma)

Tras este paso, se recomienda tomar algunas medidas para proteger el sitio:

  1. realizar una copia de seguridad del sitio para evitar cualquier pérdida de datos o archivos importantes.
  2. poner el sitio en modo mantenimiento
  3. bloquear el acceso al back-office para impedir cualquier acceso no autorizado durante el siguiente paso.

Estas precauciones permitirán reducir el riesgo de nuevos ataques o de pérdida de datos durante el proceso de resolución del problema.

Paso 2: Análisis del ataque

Es necesario un análisis inicial para comprender el alcance del ataque y evaluar su nivel de gravedad.
Este análisis se compone de varias acciones:

    • En primer lugar, conviene comprobar si hay una infección visible o archivos modificados. Si es así, el análisis se centrará en una infección que afecte al front-office.
    • A continuación, es necesario realizar un escaneo completo de los archivos de la tienda para detectar amenazas conocidas, lo que permitirá preparar correcciones y determinar más fácilmente el punto de entrada.
    • Además, es fundamental comprobar los archivos modificados y añadidos comparando las fechas con una copia de seguridad. Los cambios se evaluarán para determinar si se trata de modificaciones legítimas o de rastros de una infección.
    • Por último, hay que analizar los registros de acceso de Apache y de errores PHP para buscar posibles rastros de acceso en las horas de modificación de los archivos. El objetivo será aislar las direcciones IP o user agents que hayan accedido a los webshells o a los archivos modificados a través de http. También será necesario analizar los accesos al servidor y por FTP como medida de precaución.

Paso 3: Despliegue de medidas

Una vez identificado y analizado el ataque, es crucial desplegar rápidamente medidas para evitar daños adicionales:

      • Bloquear al atacante (por ejemplo, bloqueando rangos de IP).
      • Desinfectar los archivos infectados, para evitar cualquier reinfección.
      • Eliminar el o los puntos de entrada detectados (por ejemplo: un módulo vulnerable que haya sido explotado).
      • Restaurar una copia de seguridad – SOLO si se ha identificado el origen del ataque y puede corregirse.
      • Cambiar todos los accesos: FTP, back-office (para todos los empleados), bases de datos.
Si tienes dudas sobre la naturaleza de la infección, se recomienda continuar con los análisis hasta que el ataque quede calificado o hasta que se descarten todas las dudas. Esto puede implicar buscar pruebas adicionales y solicitar la ayuda de expertos en seguridad informática para confirmar o descartar tus sospechas. Es esencial tratar los incidentes de seguridad con la máxima atención para proteger tu negocio y a tus clientes.

 

TU SITIO NO ESTÁ INFECTADO (o el ataque aún no se ha calificado):

Paso 4: Análisis de los módulos

Los módulos de un sitio PrestaShop pueden constituir puntos de entrada para los ataques. Estos puntos de entrada pueden tomar la forma de una inyección de código malicioso o de la explotación de vulnerabilidades SQL. Para garantizar la seguridad de tu sitio, es importante revisar todos los módulos presentes y comparar sus versiones con las conocidas por tener vulnerabilidades públicas. Aunque un módulo esté desactivado o no instalado, puede seguir siendo vulnerable, por lo que es esencial analizar todos los módulos presentes en el servidor. Puede ser necesario realizar comprobaciones adicionales o una actualización para mantener un buen nivel de seguridad.

Para ayudarte a realizar un análisis completo, Profileo ha desarrollado el módulo Zentria module. La instalación es sencilla: solo tienes que añadirlo a tu panel y crear una cuenta para lanzar un escaneo.Una vez instalado, Prestascan Security enumera todos tus módulos y evalúa su estado de vulnerabilidad o las actualizaciones necesarias. Así puedes identificar rápidamente los módulos que necesitan atención especial y tomar medidas para reforzar la seguridad de tu sitio.
Descarga Zentria

Paso 5: Escaneo de los archivos core modificados

Este análisis permite comprobar si se han modificado archivos nativos de PrestaShop. El objetivo es verificar si algún malware ha infectado los archivos core. Cabe señalar que también puede haber modificaciones de archivos realizadas por desarrolladores. Estas no representan ningún riesgo de seguridad particular. Sin embargo, no se recomienda modificar directamente los archivos nativos.

Paso 6: Análisis de las vulnerabilidades del núcleo de PrestaShop

Si utilizas una de las versiones más recientes de PrestaShop, el número de vulnerabilidades presentes en el núcleo de PrestaShop es menor. En general, se recomienda usar la versión más reciente del software. Sin embargo, si la versión que utilizas es antigua (1.6 o anterior), es aún más importante realizar el análisis del núcleo de PrestaShop. Las versiones más antiguas son las que presentan más fallos.

Paso 7: Escaneo de archivos / directorios

A continuación, es esencial revisar todos los archivos y directorios que se hayan añadido al sitio, ya sea en la raíz o no, con el fin de detectar aquellos que puedan representar una amenaza. En la práctica, utilizamos palabras clave sospechosas para identificar cualquier infección o vulnerabilidad. Este proceso es metódico, pero puede resultar muy complejo de llevar a cabo según la cantidad de archivos a revisar. Además de las vulnerabilidades conocidas, algunos archivos pueden ser accesibles públicamente, lo que puede provocar la filtración de información sensible. Por eso, es importante proteger la integridad de todos los datos. El alcance de este análisis abarca una amplia gama de riesgos potenciales.

Paso 8: Seguridad de tu back-office

Uno de los elementos de seguridad fundamentales de un sitio es la seguridad del back-office. Esta se puede comprobar examinando la URL de acceso. Si la URL de tu panel es fácilmente identificable, como http://www.tunombrededominio.com/backoffice/, puede ser detectada por personas malintencionadas. Es preferible usar un acceso HTTPS seguro y renombrar el directorio del back-office para personalizarlo por completo. Por ejemplo, podría ser httpS://www.tunombrededominio.com/BO-admin4Qx66Nd/.

Otro aspecto importante de la seguridad de tu back-office tiene que ver con las personas que tienen acceso a él. Recomendamos encarecidamente cambiar periódicamente las contraseñas de las cuentas de los empleados y usar claves robustas y únicas. Puedes generar contraseñas seguras aquí: https://www.cnil.fr/fr/generer-un-mot-de-passe-solide
Además, es importante desactivar o eliminar las cuentas de los empleados que ya no se utilicen.
Una forma rápida y eficaz de garantizar la seguridad del back-office es implementar la autenticación de dos factores (2FA).

Paso 9: Google Search Console, sitemaps y robots.txt

Comprobar los archivos sitemap y robots.txt es un paso habitual para garantizar la seguridad de tu sitio web. Tu Google Search Console te permite realizar un análisis más profundo en este nivel y detectar, a través del apartado «Problemas de seguridad», posibles problemas de seguridad en tu sitio web. Google te avisará si tu sitio ha sido hackeado y supone una amenaza para la seguridad de tus visitantes.

 

Las cifras clave de Profileo

Profileo se encarga del mantenimiento y la seguridad de las tiendas PrestaShop.
Hasta la fecha, en el conjunto de los Packs de Seguridad implementados*, hemos podido constatar que:
72 % de los sitios están infectados en el momento de suscribirse al Pack de Seguridad.
48 % de las infecciones tienen su origen en la explotación de un fallo de un módulo.
55 % de los sitios infectados utilizan una versión antigua de PrestaShop (1.6 y anteriores).
56 % de los ataques buscan desviar los medios de pago.

* estudio realizado sobre una muestra de los últimos 25 sitios PrestaShop gestionados por nuestros equipos a fecha del 31/03/2023.

Encuentra todos nuestros consejos y noticias relacionados con la seguridad de tu sitio PrestaShop en nuestro artículo dedicado a los problemas de fallos de seguridad de los módulos.

¿Tienes dudas sobre la seguridad de tu tienda?

¿Quieres asegurarte de que tus módulos están actualizados?

Nuestro equipo de expertos en PrestaShop se encarga de todo. Elige el Pack de Seguridad PrestaShop o contáctanos directamente si quieres que te acompañemos en un punto de seguridad concreto.

¡Contáctanos!