Тут на самом деле может-быть хостинг, а может ещё что-то, в старых версиях Друпала какая-то уязвимость была, так вот у хакеров есть автоматизированные скрипты, которые "Лазиют" по сайтам и ищат на них "Дыры", если дыра найдена, автоматом устанавливается вредоносный код (Это может-быть шелл, может-быть реклама, может-быть вирусняк), база сайтов может пополняться например через гугл, да тупо рандомно долбим *.meximas.com получим уже базу сайтов... ;)
А так-да не нужно забывать ещё про модули, да и сам движок лучше с офф. сайта качать + на самом хостинге могут-быть дыры...