La peor pesadilla de un webmaster
Que pirateen su sitio web, incluso si tiene una estrategia de redundancia y copia de seguridad a prueba de balas, es seguramente la peor pesadilla de cualquiera que tenga un sitio web, especialmente cualquier sitio que promocione un negocio o compras en línea.
¿Durante cuánto tiempo estuvo desfigurado o fuera de línea? ¿Cuántos clientes y contactos potenciales habrás perdido a consecuencia de este tiempo de inactividad o simplemente por la impresión que esto ha dado a los clientes? Después de todo, si un sitio es pirateado cuando lo visita, ¿por qué confiaría en esta persona o marca si ni siquiera puede cuidar su propio sitio web? Naturalmente, se debe hacer todo lo posible para evitar un hackeo antes de que suceda.
Lo que un visitante podría ver si Google ha incluido su sitio en la lista negra por un problema de malware conocido, probablemente como resultado de un hackeo.
Existen varios conceptos erróneos sobre la piratería que deberíamos repasar porque son una de las razones principales por las que muchos sitios terminan siendo pirateados innecesariamente.
-
Pensé que solo les pasaba a los sitios web grandes.
Mucha gente piensa que los hackers sólo dedicarán tiempo a atacar sitios web grandes donde la recompensa por el hackeo es mayor. Sin embargo, este simplemente no es el caso. La gran mayoría de los piratas informáticos se producen de una manera mucho más arbitraria, con software automatizado que escanea sitios web al azar, intentando detectar información sobre su construcción y comprobando automáticamente puertas traseras y vulnerabilidades de seguridad conocidas.
-
tengo un administrado paquete de alojamiento web y pensé que mi ISP evitaría esto
Si bien es probable que su ISP tenga implementadas muchas precauciones de seguridad, así como monitores para detectar tiempos de inactividad y algunos problemas antes de que se salgan de control, es muy poco probable que realmente cubran todo las posibles causas de un hack.
Esto se debe en gran medida a que les lleva demasiado tiempo emprender todas las acciones posibles que evitarían un ataque de piratería exitoso en su sitio web.
Es absolutamente necesario que se aseguren de que su sitio ejecute la última subversión de PHP (aunque muchos ni siquiera lo hacen). Es decir, si está ejecutando PHP 7.3 y la última versión es 7.3.12, entonces eso es lo que debería ejecutar, no 7.3.9.
Peor aún, muchos ISP todavía albergan versiones de PHP que ahora no son compatibles y han superado su EOL (fin de vida). ¿Por qué? Porque para forzar la actualización de la versión de PHP, ejecutar un sitio web antiguo y obsoleto puede dañarlo y prefieren mantener la costumbre del usuario que paga en lugar de perderlos debido a un sitio web roto. Incluso en 2021, todavía hay muchos ISP que ofrecen alojamiento PHP 5.4, que ya pasó años de su EOL. Hay muchos cambios en PHP 7 (la próxima versión lanzada) que pueden provocar que un sitio creado para 5.4 produzca errores al actualizarse. Las correcciones a muchos de los cambios de código requeridos son muy rápidas de implementar, pero el punto es que no lo harán por usted.
-
Rutinariamente navego por mi sitio web para comprobar si hay problemas, ¡pero nunca vi ningún problema!
Todos hemos visto imágenes de sitios web reemplazadas por un mensaje o imagen grosera, pero la mayoría de los hacks no resultan en que el contenido del sitio web sea desfigurado o alterado mucho, en todo caso. La mayoría de los hacks tienen exactamente la intención opuesta; para ocultar completamente su cambio en su sitio web. Las razones exactas varían. Tal vez hayan agregado texto a las páginas deliberadamente en el mismo tipo de color que el color de fondo para que no sea visible para nadie pero aún sea legible por máquina.
O tal vez el cambio sea simplemente la adición de algún código JavaScript nuevo o un cambio en los enlaces web que llevan a los usuarios a otra parte para engañarlos y capturar los datos que ingresan.
La importancia de mantener PHP actualizado
Por las razones mencionadas anteriormente, es vital que verifique periódicamente la versión de PHP que ejecuta su sitio web. si estas corriendo
alojamiento no administrado entonces es absolutamente vital, pero incluso para
alojamiento gestionado es importante, no debe simplemente asumir que su ISP se mantiene al tanto de esto.
En pocas palabras, mantener su versión de PHP en la última subversión de esa rama de PHP le ayudará a ofrecer una opción menos a los piratas informáticos que, de otro modo, podrían explotar las debilidades de seguridad conocidas en versiones anteriores de PHP.
¿Cómo me aseguro de que mi servidor web no sea vulnerable debido a una versión antigua de PHP?
Si no está seguro de qué versión de PHP ejecuta actualmente su servidor web, lea nuestra guía para comprobar su versión de PHP. Si conoce su versión de PHP pero no está seguro de cómo actualizarla, lea nuestra guía de actualización de PHP.
Artículo actualizado por última vez: 8th January, 2021