Securantis
← Blog de seguridad

Guías de seguridad · 7 min de lectura

Escáner de malware: falsos positivos y cuarentena

Método paso a paso para identificar falsos positivos y usar la cuarentena de forma segura en WordPress, WooCommerce y PrestaShop.

17 julio 2026SecurantisActualizado el 09 agosto 2026
Técnico revisando pantalla donde aparece un archivo en cuarentena, hashes y niveles de severidad.
Técnico revisando pantalla donde aparece un archivo en cuarentena, hashes y niveles de severidad.

Por qué es necesaria una metodología

Los escáneres de malware son útiles pero no perfectos. Aparecen falsos positivos: cambios legítimos, plugins personalizados o firmas parecidas. Sin un proceso claro puede eliminarse un archivo necesario o restaurarse uno infectado. Esta guía ayuda a agencias a orientar las alertas en WordPress, WooCommerce y PrestaShop.

Pasos de decisión

  1. Severidad inicial
  • Registra la severidad del escáner (baja, media, alta). Alta requiere acción inmediata; baja puede verificarse con más calma.
  1. Huella y hash
  • Calcula y guarda el SHA256 del archivo. Busca la misma huella en fuentes oficiales (repositorios de plugins/temas, releases oficiales en GitHub).
  1. Origen del archivo
  • Revisa la ruta: archivos en wp-content/plugins/nombre-plugin/ son esperados; archivos PHP fuera de lugar son sospechosos. En WooCommerce, revisa si el archivo afecta pagos o webhooks.
  1. Comparación con la fuente oficial
  • Descarga el paquete oficial y compara (diff/sha256). Diferencias pequeñas y justificables suelen ser falsos positivos.
  1. Verificar cambios legítimos
  • Consulta el historial de despliegues y commits. Una actualización reciente o una personalización del equipo puede explicar la diferencia.
  1. Copia de seguridad antes de actuar
  • Haz una copia completa (archivos + base de datos) antes de borrar o restaurar. Prueba la restauración en staging.
  1. Cuarentena reversible
  • Sitúa el archivo en cuarentena (mover a carpeta aislada, desactivar plugin) en vez de borrarlo. Documenta fecha, hash y motivo.
  1. Allowlist muy focalizada
  • Si el archivo es necesario para funciones críticas (pagos, sincronización), aplica una allowlist restringida: limitar por IP, desactivar funciones o reglas WAF temporales.
  1. Nuevo análisis y monitorización
  • Re-escanea tras la cuarentena y tras restaurar desde la fuente oficial. Activa monitorización de integridad y logs por al menos 72 horas.
  1. Documentación y comunicación
  • Guarda evidencias (hashes, diffs, fragmentos de logs) y documenta las acciones. Informa al cliente/agencia sobre riesgos residuales y próximos pasos.

Notas por plataforma

  • WordPress: compara con WordPress.org y paquetes de proveedores; cuidado con plugins de pago modificados.

  • WooCommerce: prioriza archivos relacionados con gateways de pago y webhooks; realiza pruebas de pago en staging.

  • PrestaShop 1.7–9: revisa /override/ y módulos de terceros; muchos módulos contienen ejecutables server-side.

Checklist práctico

  • Registrar severidad y guardar la alerta

  • Calcular y almacenar SHA256

  • Comparar con la fuente oficial

  • Revisar historial de despliegues

  • Hacer copia de seguridad completa

  • Cuarentena en lugar de borrar

  • Aplicar allowlist focalizada si procede

  • Re-escaneo y monitorización 72+ horas

  • Documentar e informar a las partes

Cuándo llamar a profesionales

Si hay datos sensibles implicados, incidente en producción o indicios de compromiso (usuarios desconocidos, conexiones salientes sospechosas), contrata especialistas. El análisis forense asegura una respuesta proporcionada y correcta.

Conclusión

Una cuarentena reversible y un proceso claro reducen errores. Prioriza copias de seguridad, verificación de hashes, principio de privilegio mínimo y monitorización. Los procedimientos documentados ayudan a las agencias a proteger WordPress, WooCommerce y PrestaShop sin paralizar operaciones.

Equipo editorial

Securantis

← Ver todos los artículos

Cookies

Utilizamos cookies necesarios para el funcionamiento del sitio. Con su consentimiento, también podemos usar cookies de medición de audiencia y de personalización. Más información.

Necesarios

Indispensables para el sitio y el espacio del cliente.

Activo