El Desafío
Cuando un sitio WordPress es comprometido con malware de cloaking o de comando y control (C2), el dueño normalmente no lo detecta hasta que Google o los antivirus lo marcan, semanas después. Quise una forma sistemática de detectar campañas activas a escala, antes de que el daño escale.
La Solución
Construí wp-seguro: un pipeline concurrente en Python que escaneó 25.399 sitios WordPress chilenos:
- Detección de cloaking: comparación de la respuesta a un navegador normal contra la de Googlebot
- Detección de dominios C2: análisis de llamadas salientes sospechosas en el HTML servido
- Clasificación por campaña: patrones para agrupar sitios afectados por el mismo actor
- Notificación por correo a los afectados, con el detalle técnico y cómo remediar
Resultado
Dos campañas de malware activas detectadas y clasificadas, con 18 sitios comprometidos identificados, aviso directo a las empresas afectadas y el detalle técnico para remediarlo.
La misma capacidad opera hoy como servicio de auditoría de seguridad WordPress a escala para agencias, hostings o clientes con múltiples sitios. Detección proactiva antes de que se degrade el SEO o Google marque el sitio como comprometido. El detector sigue en evolución: la versión en desarrollo suma detección de sitios ya hackeados, no solo vulnerables.
El punto de partida
Un hallazgo puntual en un sitio ajeno (malware de cloaking que solo se mostraba a Googlebot) y una pregunta: ¿cuántos sitios chilenos están igual y no lo saben? No existía un barrido sistemático del parque WordPress chileno.