Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Confirmar Contenir Incident

Els visitants són redirigits només des dels resultats de Google

Investiga redirects condicionals amb proves netes, cadenes, PHP, base, DNS, CDN i punts de persistència.

El malware condicional sol ocultar-se comprovant referrer, cookie, dispositiu, país o primera visita. La navegació directa i els administradors poden veure una web normal mentre l’usuari del cercador arriba a estafes o descàrregues.

Conserva una cadena reproduïble i contén el dany sense visitar repetidament el destí.

Captura una reproducció segura

Utilitza navegador aïllat o inspecció HTTP controlada. Registra URL del resultat, hora, user agent, referrer, status i cada Location.

No entris a WordPress en aquell perfil ni segueixis una descàrrega. No publiquis enllaços vius. Prova només variacions necessàries.

Desa resposta, capçaleres i hash del cos en un repositori restringit. Limita redirects i no executis contingut; la prova ha de demostrar el salt sense interactuar amb l’estafa.

Compara primera visita i següents

El malware pot establir una cookie després del primer redirect perquè el propietari no el torni a veure. Compara perfil nou i sessió recurrent i registra noms de cookies sense valors.

Prova directe contra referrer de cerca, mòbil/escriptori i desconnectat, canviant una dimensió cada vegada. No esborris cookies o cau global abans de preservar.

Inclou un referrer sintètic i la URL indexada exacta. Algunes infeccions només actuen amb UTM o pàgines antigues. Registra una matriu de resultats per repetir-la després.

Identifica la capa

Un 301/302 pot venir de Cloudflare, servidor, .htaccess, Nginx/Plesk, PHP o WordPress. JavaScript/meta refresh apareix dins d’una resposta 200.

Relaciona headers, logs i font HTML. Compara origen i proxy amb accés autoritzat. Si Cloudflare retorna 302 i Apache no veu la petició, investiga Workers/Rules; si l’origen envia 200 amb script, segueix PHP/base.

Inspecciona persistència WordPress

Revisa plugins actius/mu, bootstrap del tema, wp-config.php, index i PHP a uploads/cau. Compara components amb paquets fiables.

Busca a options, widgets, posts i scripts el domini o loader ofuscat des de snapshots. No executis el payload decodificat. La data es pot falsificar.

Busca patrons estructurals, calls remotes i comprovacions de HTTP_REFERER, user agent, cookies o document.referrer. Analitza en un entorn sense sortida de xarxa.

Revisa també codi codificat o concatenat que només es descarrega quan la condició coincideix. No assumeixis que tota ofuscació és maliciosa, però exigeix origen i finalitat. Conserva una còpia abans de substituir-la i busca el mateix indicador en altres fitxers i bases del compte.

Revisa servidor i comptes

Comprova .htaccess, Nginx/Apache, auto-prepend, cron i tasques del panell. Audita usuaris/claus SSH/SFTP i activitat del file manager.

Rota controls des d’un equip net després de preservar. Retira eines públiques no intencionades i revisa webs germanes.

Examina DNS i CDN

Confirma nameservers, A/AAAA/CNAME, Workers, transformations, Zaraz/tag managers i regles de redirect. Un atacant CDN pot filtrar referrers sense tocar WordPress.

Revisa auditoria i tokens API, conserva qui va crear cada canvi, revoca desconeguts i exigeix MFA. Restringeix origen.

Comprova usuaris, tokens de propietat, accions manuals i URL indexades a Search Console. Preserva identificadors abans de retirar propietaris.

Contén sense destruir

Serveix manteniment estàtic o bloqueja ruta/regla des d’una capa fiable mentre es prenen còpies. Desactiva checkout o comptes si hi ha risc.

Si el domini maliciós canvia entre visites, bloquejar-lo per llista serà insuficient. Contén el loader o la capa d’injecció i vigila consultes DNS i requests sortints. Una regla temporal del WAF ha de quedar documentada i retirar-se quan la reconstrucció estigui verificada.

No bloquegis només el domini maliciós en JavaScript: loader i vector continuen. Notifica cercadors/seguretat quan la web estigui verificada.

Reconstrueix i verifica

Substitueix core/plugins/temes amb fonts fiables, valida codi/base, tanca entrada i rota secrets. Restaura només contingut avaluat.

Prova referrer de cerca, directe, mòbil, primera visita i retorn després de purgar. Monitoritza redirects i canvis. Sol·licita revisió de Search Console quan estigui net.

Demana rescat urgent si creua DNS/CDN i hosting. Comparteix la cadena i accés gestionat, no logs personals, credencials o malware públicament.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència