Skip to main content

SYSPROVIDER®

Llevamos tu negocio más lejos con soluciones tecnológicas hechas a tu medida.
Soporte 24/7: 941 89 97 43

Malware en Magento 2: backdoors, cron maliciosos y cómo limpiar la tienda

Eliminar malware en Magento 2 hackeado

Tu Magento 2 redirige tráfico desde Google, el panel de admin responde lento, aparecen productos spam o el servidor envía correo masivo sin tu consentimiento. Estos son indicadores clásicos de malware en Magento: backdoors PHP, scripts en pub/media, cron maliciosos o admin secundarios creados por un atacante.

En esta guía verás cómo detectar malware en Magento 2, los archivos y rutas más comprometidas, y un protocolo de limpieza que no deje la puerta abierta a una reinfección.

Síntomas de Magento 2 infectado

  • Redirecciones cloaking: usuarios desde buscadores van a spam; tú navegando directo no ves nada.
  • Productos o categorías en chino, farmacia o réplicas que no creaste.
  • Usuarios admin desconocidos o API integrations no autorizadas.
  • Archivos PHP en pub/media/catalog/product/cache/ o rutas similares (no deberían ejecutarse).
  • Consumo CPU alto en procesos php-fpm persistentes.
  • Google Safe Browsing marca tu dominio como peligroso.
  • Fallos intermitentes tras «limpiar» manualmente: el malware vuelve en 24–48 h.

Muchas búsquedas como «magento hackeado», «magento redirecciona spam» o «eliminar malware magento 2» llegan cuando el daño SEO ya empezó. Actuar rápido limita penalizaciones y pérdida de ventas.

Dónde se esconde el malware en Magento 2

pub/media y pub/static

Ubicación favorita para webshells con nombres que imitan imágenes: logo.jpg.php, cache.php, carpetas con nombres aleatorios. Magento no necesita ejecutar PHP aquí; si lo hace, es misconfiguración explotable.

generated/ y var/

Archivos inyectados en generated/code/ o logs manipulados. Tras un compromiso serio, regenerar generated/ y var/cache/ desde código limpio es buena práctica.

app/code (extensiones maliciosas)

Módulos con nombres genéricos (Custom_Security, Fix_Checkout) que incluyen eval, conexiones a servidores remotos o registro de observers en eventos de checkout y login.

Core alterado

Compara vendor/magento/ y archivos clave con checksums oficiales. Cualquier modificación manual en vendor es señal de alerta (salvo parches documentados).

Cron y consumidores

Revisa crontab del usuario web, entradas en cron_schedule con jobs desconocidos, y procesos bin/magento queue:consumers ejecutando código no estándar.

Checklist de detección

  1. find pub/media -name '*.php' — no debería haber ninguno legítimo.
  2. grep -rE 'eval\s*\(|base64_decode|gzuncompress|shell_exec' app/code pub --include='*.php' (revisar manualmente).
  3. Listar admins: bin/magento admin:user:list o tabla admin_user.
  4. Revisar últimos archivos modificados: find . -name '*.php' -mtime -14 -not -path './vendor/*'
  5. Comprobar listas negras DNS/IP del dominio.
  6. Ejecutar bin/magento setup:di:compile en staging limpio y comparar.

Cómo limpiar malware en Magento 2 correctamente

1. Contención

Activa mantenimiento, bloquea IPs sospechosas en firewall, cambia passwords (admin, SSH, DB) desde equipo seguro.

2. Análisis forense básico

Determina cuándo empezó: logs de nginx/apache, var/log/system.log, exception.log, fechas de modificación de archivos.

3. Restauración limpia

La opción más fiable para e-commerce:

  • Restaurar código desde backup anterior al incidente + composer install con lock file conocido.
  • Reimportar BD tras auditar tablas admin_user, cms_block, core_config_data.
  • Regenerar estáticos: bin/magento setup:static-content:deploy.

4. Cierre de vectores

  • Actualizar Magento, PHP y extensiones a versiones soportadas.
  • Eliminar extensiones abandonadas o nulled.
  • Configurar nginx/apache para denegar PHP en pub/media.
  • Habilitar 2FA, restringir admin por IP si es posible.
  • Permisos de archivo: owner correcto, sin 777.

5. Post-limpieza

Solicitar revisión en Google Search Console, monitorizar 30 días, programar escaneos periódicos.

Por qué Magento vuelve a infectarse

Reinstalar un módulo comprometido, no parchear la vulnerabilidad inicial (SQLi, RCE en extensión, credencial filtrada) o usar hosting sin aislamiento garantiza reinfección. Magento 2 es potente pero exige disciplina de parches que muchas tiendas internalizadas no mantienen.

Mantenimiento de tiendas Magento 2

El servicio de mantenimiento para tiendas online de Sysprovider incluye parches de seguridad Adobe, copias de backup, PHP y Redis afinados, y soporte en español. Si tu tienda está infectada, hacemos limpieza, migración y hardening para que vuelvas a vender sin repetir el incidente. Para casos graves de infección, consulta también nuestro servicio de desinfección web.

Conclusión

El malware en Magento 2 no se limita a «una línea de código»: suele incluir backdoors, cron y cuentas admin persistentes. No confíes en limpiezas automáticas sin restauración verificada y parcheo. Un hosting con mantenimiento profesional convierte un incidente grave en un ticket resuelto, no en semanas de tienda caída.

¿Quieres saber más?
Llamar