El malware condicional sol ocultar-se comprovant referrer, cookie, dispositiu, país o primera visita. La navegació directa i els administradors poden veure una web normal mentre l’usuari del cercador arriba a estafes o descàrregues.
Conserva una cadena reproduïble i contén el dany sense visitar repetidament el destí.
Captura una reproducció segura
Utilitza navegador aïllat o inspecció HTTP controlada. Registra URL del resultat, hora, user agent, referrer, status i cada Location.
No entris a WordPress en aquell perfil ni segueixis una descàrrega. No publiquis enllaços vius. Prova només variacions necessàries.
Desa resposta, capçaleres i hash del cos en un repositori restringit. Limita redirects i no executis contingut; la prova ha de demostrar el salt sense interactuar amb l’estafa.
Compara primera visita i següents
El malware pot establir una cookie després del primer redirect perquè el propietari no el torni a veure. Compara perfil nou i sessió recurrent i registra noms de cookies sense valors.
Prova directe contra referrer de cerca, mòbil/escriptori i desconnectat, canviant una dimensió cada vegada. No esborris cookies o cau global abans de preservar.
Inclou un referrer sintètic i la URL indexada exacta. Algunes infeccions només actuen amb UTM o pàgines antigues. Registra una matriu de resultats per repetir-la després.
Identifica la capa
Un 301/302 pot venir de Cloudflare, servidor, .htaccess, Nginx/Plesk, PHP o WordPress. JavaScript/meta refresh apareix dins d’una resposta 200.
Relaciona headers, logs i font HTML. Compara origen i proxy amb accés autoritzat. Si Cloudflare retorna 302 i Apache no veu la petició, investiga Workers/Rules; si l’origen envia 200 amb script, segueix PHP/base.
Inspecciona persistència WordPress
Revisa plugins actius/mu, bootstrap del tema, wp-config.php, index i PHP a uploads/cau. Compara components amb paquets fiables.
Busca a options, widgets, posts i scripts el domini o loader ofuscat des de snapshots. No executis el payload decodificat. La data es pot falsificar.
Busca patrons estructurals, calls remotes i comprovacions de HTTP_REFERER, user agent, cookies o document.referrer. Analitza en un entorn sense sortida de xarxa.
Revisa també codi codificat o concatenat que només es descarrega quan la condició coincideix. No assumeixis que tota ofuscació és maliciosa, però exigeix origen i finalitat. Conserva una còpia abans de substituir-la i busca el mateix indicador en altres fitxers i bases del compte.
Revisa servidor i comptes
Comprova .htaccess, Nginx/Apache, auto-prepend, cron i tasques del panell. Audita usuaris/claus SSH/SFTP i activitat del file manager.
Rota controls des d’un equip net després de preservar. Retira eines públiques no intencionades i revisa webs germanes.
Examina DNS i CDN
Confirma nameservers, A/AAAA/CNAME, Workers, transformations, Zaraz/tag managers i regles de redirect. Un atacant CDN pot filtrar referrers sense tocar WordPress.
Revisa auditoria i tokens API, conserva qui va crear cada canvi, revoca desconeguts i exigeix MFA. Restringeix origen.
Comprova usuaris, tokens de propietat, accions manuals i URL indexades a Search Console. Preserva identificadors abans de retirar propietaris.
Contén sense destruir
Serveix manteniment estàtic o bloqueja ruta/regla des d’una capa fiable mentre es prenen còpies. Desactiva checkout o comptes si hi ha risc.
Si el domini maliciós canvia entre visites, bloquejar-lo per llista serà insuficient. Contén el loader o la capa d’injecció i vigila consultes DNS i requests sortints. Una regla temporal del WAF ha de quedar documentada i retirar-se quan la reconstrucció estigui verificada.
No bloquegis només el domini maliciós en JavaScript: loader i vector continuen. Notifica cercadors/seguretat quan la web estigui verificada.
Reconstrueix i verifica
Substitueix core/plugins/temes amb fonts fiables, valida codi/base, tanca entrada i rota secrets. Restaura només contingut avaluat.
Prova referrer de cerca, directe, mòbil, primera visita i retorn després de purgar. Monitoritza redirects i canvis. Sol·licita revisió de Search Console quan estigui net.
Demana rescat urgent si creua DNS/CDN i hosting. Comparteix la cadena i accés gestionat, no logs personals, credencials o malware públicament.