Has visto un acceso que no hiciste, un plugin que no instalaste o un operador que no debería serlo. Trabaja en este orden: está pensado para que cada paso corte que la situación empeore antes de que el siguiente la investigue.
Primero, cierra la puerta
- Cambia tu contraseña del panel
Desde una página a la que hayas navegado tú, no desde un enlace. Va primero porque todo lo demás es alcanzable a través de ella.
- Cámbiala donde la reutilizaras
Sobre todo en tu correo. Alguien con tu correo puede deshacer el cambio de contraseña que acabas de hacer.
- Quita todos los subusuarios que no reconozcas
Y todos los que sí reconozcas pero no añadieras hace poco. Ya los vuelves a añadir después si eran legítimos.
- Para el servidor si el daño está en curso
Un servidor parado no puede recibir más daño, y el mundo en disco deja de cambiar. Eso te compra tiempo para pensar.
Después, averigua qué pasó
- Lee el registro de actividad desde antes de darte cuenta
Ve hacia atrás hasta el primer acceso que no puedas explicar. Ese es tu punto de partida, y todo lo posterior es sospechoso.
- Revisa Inicio y Ajustes por si hay cambios
Un comando de inicio o un jar cambiados son cómo se añade persistencia. Compara con lo que recuerdas haber configurado.
- Lista operadores y permisos
ops.jsony tus grupos de permisos. Un operador añadido es el cambio más común y el más fácil de pasar por alto. - Mira la carpeta de plugins por fecha de modificación
Cualquier cosa añadida o cambiada a una hora en la que tú no estabas trabajando merece un examen antes de que el servidor vuelva a correr.
Después, rota todo lo que el servidor sabía
- Contraseñas de base de datos
Están en las configuraciones de plugins en texto plano. Quien tuviera acceso a archivos las tiene.
- RCON, si está activado
Y plantéate si de verdad necesitas tenerlo activado.
- Cualquier token de bot o clave de API en configuraciones
Un token de puente de Discord en un archivo de configuración es un bot de Discord que ahora controla otra persona.
Si tenían tu contraseña, la siguen teniendo después de restaurar. Rota credenciales primero y restaura después. Una restauración que pone un mundo limpio detrás de una contraseña sin cambiar es un aplazamiento, no un arreglo.
Fechas, qué cambió, qué rotaste. Dentro de dos semanas vas a querer saber si ya cambiaste una contraseña concreta, y «creo que sí» no es una respuesta sobre la que actuar.