Seguridad y DDoS

Algo va mal: lista de comprobación de compromiso

Revisado el 6 de septiembre de 2026 2 min de lectura

Has visto un acceso que no hiciste, un plugin que no instalaste o un operador que no debería serlo. Trabaja en este orden: está pensado para que cada paso corte que la situación empeore antes de que el siguiente la investigue.

Primero, cierra la puerta

  1. Cambia tu contraseña del panel

    Desde una página a la que hayas navegado tú, no desde un enlace. Va primero porque todo lo demás es alcanzable a través de ella.

  2. Cámbiala donde la reutilizaras

    Sobre todo en tu correo. Alguien con tu correo puede deshacer el cambio de contraseña que acabas de hacer.

  3. Quita todos los subusuarios que no reconozcas

    Y todos los que sí reconozcas pero no añadieras hace poco. Ya los vuelves a añadir después si eran legítimos.

  4. Para el servidor si el daño está en curso

    Un servidor parado no puede recibir más daño, y el mundo en disco deja de cambiar. Eso te compra tiempo para pensar.

Después, averigua qué pasó

  1. Lee el registro de actividad desde antes de darte cuenta

    Ve hacia atrás hasta el primer acceso que no puedas explicar. Ese es tu punto de partida, y todo lo posterior es sospechoso.

  2. Revisa Inicio y Ajustes por si hay cambios

    Un comando de inicio o un jar cambiados son cómo se añade persistencia. Compara con lo que recuerdas haber configurado.

  3. Lista operadores y permisos

    ops.json y tus grupos de permisos. Un operador añadido es el cambio más común y el más fácil de pasar por alto.

  4. Mira la carpeta de plugins por fecha de modificación

    Cualquier cosa añadida o cambiada a una hora en la que tú no estabas trabajando merece un examen antes de que el servidor vuelva a correr.

Después, rota todo lo que el servidor sabía

  1. Contraseñas de base de datos

    Están en las configuraciones de plugins en texto plano. Quien tuviera acceso a archivos las tiene.

  2. RCON, si está activado

    Y plantéate si de verdad necesitas tenerlo activado.

  3. Cualquier token de bot o clave de API en configuraciones

    Un token de puente de Discord en un archivo de configuración es un bot de Discord que ahora controla otra persona.

Restaurar una copia no le quita el acceso a nadie

Si tenían tu contraseña, la siguen teniendo después de restaurar. Rota credenciales primero y restaura después. Una restauración que pone un mundo limpio detrás de una contraseña sin cambiar es un aplazamiento, no un arreglo.

Apunta lo que encuentres mientras lo recuerdas

Fechas, qué cambió, qué rotaste. Dentro de dos semanas vas a querer saber si ya cambiaste una contraseña concreta, y «creo que sí» no es una respuesta sobre la que actuar.