Tu Magento 2 redirige tráfico desde Google, el panel de admin responde lento, aparecen productos spam o el servidor envía correo masivo sin tu consentimiento. Estos son indicadores clásicos de malware en Magento: backdoors PHP, scripts en pub/media, cron maliciosos o admin secundarios creados por un atacante.
En esta guía verás cómo detectar malware en Magento 2, los archivos y rutas más comprometidas, y un protocolo de limpieza que no deje la puerta abierta a una reinfección.
Síntomas de Magento 2 infectado
- Redirecciones cloaking: usuarios desde buscadores van a spam; tú navegando directo no ves nada.
- Productos o categorías en chino, farmacia o réplicas que no creaste.
- Usuarios admin desconocidos o API integrations no autorizadas.
- Archivos PHP en
pub/media/catalog/product/cache/o rutas similares (no deberían ejecutarse). - Consumo CPU alto en procesos
php-fpmpersistentes. - Google Safe Browsing marca tu dominio como peligroso.
- Fallos intermitentes tras «limpiar» manualmente: el malware vuelve en 24–48 h.
Muchas búsquedas como «magento hackeado», «magento redirecciona spam» o «eliminar malware magento 2» llegan cuando el daño SEO ya empezó. Actuar rápido limita penalizaciones y pérdida de ventas.
Dónde se esconde el malware en Magento 2
pub/media y pub/static
Ubicación favorita para webshells con nombres que imitan imágenes: logo.jpg.php, cache.php, carpetas con nombres aleatorios. Magento no necesita ejecutar PHP aquí; si lo hace, es misconfiguración explotable.
generated/ y var/
Archivos inyectados en generated/code/ o logs manipulados. Tras un compromiso serio, regenerar generated/ y var/cache/ desde código limpio es buena práctica.
app/code (extensiones maliciosas)
Módulos con nombres genéricos (Custom_Security, Fix_Checkout) que incluyen eval, conexiones a servidores remotos o registro de observers en eventos de checkout y login.
Core alterado
Compara vendor/magento/ y archivos clave con checksums oficiales. Cualquier modificación manual en vendor es señal de alerta (salvo parches documentados).
Cron y consumidores
Revisa crontab del usuario web, entradas en cron_schedule con jobs desconocidos, y procesos bin/magento queue:consumers ejecutando código no estándar.
Checklist de detección
find pub/media -name '*.php'— no debería haber ninguno legítimo.grep -rE 'eval\s*\(|base64_decode|gzuncompress|shell_exec' app/code pub --include='*.php'(revisar manualmente).- Listar admins:
bin/magento admin:user:listo tablaadmin_user. - Revisar últimos archivos modificados:
find . -name '*.php' -mtime -14 -not -path './vendor/*' - Comprobar listas negras DNS/IP del dominio.
- Ejecutar
bin/magento setup:di:compileen staging limpio y comparar.
Cómo limpiar malware en Magento 2 correctamente
1. Contención
Activa mantenimiento, bloquea IPs sospechosas en firewall, cambia passwords (admin, SSH, DB) desde equipo seguro.
2. Análisis forense básico
Determina cuándo empezó: logs de nginx/apache, var/log/system.log, exception.log, fechas de modificación de archivos.
3. Restauración limpia
La opción más fiable para e-commerce:
- Restaurar código desde backup anterior al incidente + composer install con lock file conocido.
- Reimportar BD tras auditar tablas
admin_user,cms_block,core_config_data. - Regenerar estáticos:
bin/magento setup:static-content:deploy.
4. Cierre de vectores
- Actualizar Magento, PHP y extensiones a versiones soportadas.
- Eliminar extensiones abandonadas o nulled.
- Configurar nginx/apache para denegar PHP en pub/media.
- Habilitar 2FA, restringir admin por IP si es posible.
- Permisos de archivo: owner correcto, sin 777.
5. Post-limpieza
Solicitar revisión en Google Search Console, monitorizar 30 días, programar escaneos periódicos.
Por qué Magento vuelve a infectarse
Reinstalar un módulo comprometido, no parchear la vulnerabilidad inicial (SQLi, RCE en extensión, credencial filtrada) o usar hosting sin aislamiento garantiza reinfección. Magento 2 es potente pero exige disciplina de parches que muchas tiendas internalizadas no mantienen.
Mantenimiento de tiendas Magento 2
El servicio de mantenimiento para tiendas online de Sysprovider incluye parches de seguridad Adobe, copias de backup, PHP y Redis afinados, y soporte en español. Si tu tienda está infectada, hacemos limpieza, migración y hardening para que vuelvas a vender sin repetir el incidente. Para casos graves de infección, consulta también nuestro servicio de desinfección web.
Conclusión
El malware en Magento 2 no se limita a «una línea de código»: suele incluir backdoors, cron y cuentas admin persistentes. No confíes en limpiezas automáticas sin restauración verificada y parcheo. Un hosting con mantenimiento profesional convierte un incidente grave en un ticket resuelto, no en semanas de tienda caída.



