Entras a tu sitio y aparece publicidad que tú no pusiste. O Google te muestra una advertencia roja de “sitio engañoso”. O un cliente te avisa que al abrir tu página lo redirige a otro lado. O simplemente el hosting te suspendió la cuenta por actividad maliciosa.
¿Estás en medio del problema ahora? Revisa nuestra página de emergencias digitales: encuentras tu caso y cómo contactarnos. Respondemos en menos de 2 horas en horario hábil.
Si estás en cualquiera de esos escenarios, tu sitio fue comprometido. Esta guía es el procedimiento ordenado para contenerlo, limpiarlo y evitar que se repita. Sigue los pasos en orden: saltarse el primero es el error más caro.
¿Cómo saber si tu web fue hackeada?
A veces es evidente y a veces no. Estas son las señales más frecuentes, ordenadas de la más visible a la más silenciosa:
| Señal | Qué suele significar | Gravedad |
|---|---|---|
| Google muestra “Este sitio puede ser peligroso” | Google ya detectó malware y te marcó | Alta |
| Los visitantes terminan en otra página | Redirección maliciosa inyectada | Alta |
| Aparecen páginas de farmacias, casinos o réplicas | Inyección SEO usando tu dominio | Alta |
| El hosting suspendió tu cuenta | Detectaron actividad maliciosa saliendo de tu sitio | Alta |
| Hay usuarios administradores que no reconoces | El atacante creó su propio acceso | Alta |
| El sitio se puso muy lento sin razón | Posible minado de criptomonedas o bots | Media |
| Tu correo corporativo empezó a caer en spam | El servidor está enviando correo masivo sin tu conocimiento | Media |
| Archivos con fecha de modificación reciente que nadie tocó | Alguien editó el sitio sin autorización | Media |
| Search Console reporta páginas que no creaste | Contenido spam indexándose bajo tu dominio | Media |
| Todo se ve normal | Puede haber una puerta trasera esperando | Silenciosa |
La última fila es la más peligrosa. Muchos ataques no buscan que te des cuenta: buscan usar tu servidor discretamente el mayor tiempo posible. Si tuviste un incidente y lo “limpiaste”, conviene verificar que no haya quedado una puerta abierta.
Paso 1: no borres nada todavía
El impulso natural es eliminar los archivos raros de inmediato. No lo hagas. Antes de tocar nada:
- Haz un respaldo completo del estado actual, infectado y todo. Archivos y base de datos. Ese respaldo es tu evidencia y tu red de seguridad si algo sale mal durante la limpieza.
- Anota qué observaste y cuándo. Mensajes de error, URLs de redirección, fecha en que notaste el problema.
- Revisa las fechas de modificación de archivos. Te dan una pista de cuándo entró el atacante.
Si borras primero, pierdes la información que te dice por dónde entraron. Y sin eso, vuelven.
Paso 2: contén el daño
El objetivo aquí es cortar el acceso del atacante y proteger a tus visitantes:
- Pon el sitio en mantenimiento. Mejor una página de “volvemos pronto” que seguir sirviendo malware a tus clientes.
- Cambia todas las contraseñas. Administradores de WordPress, hosting, FTP, base de datos y correo asociado. Todas, no solo la que crees comprometida.
- Revisa los usuarios administradores. Si aparece uno que no reconoces, ese es el punto de entrada o su consecuencia.
- Cierra sesiones activas. Para expulsar cualquier sesión que el atacante tenga abierta.
- Avisa a tu hosting. Muchos tienen equipo de seguridad y registros que te ayudarán a rastrear el origen.
Paso 3: identifica el tipo de infección
No todas las infecciones son iguales, y el tratamiento cambia:
| Tipo | Cómo se manifiesta | Objetivo del atacante |
|---|---|---|
| Inyección SEO | Páginas con contenido de farmacias, casinos o réplicas | Usar tu dominio para posicionar spam |
| Redirección maliciosa | Los visitantes terminan en otro sitio | Vender tráfico o instalar malware |
| Puerta trasera | Nada visible, pero el atacante mantiene acceso | Volver a entrar cuando quiera |
| Phishing alojado | Carpetas con páginas falsas de bancos | Robar credenciales usando tu dominio |
| Minado de cripto | El servidor se satura sin razón aparente | Usar tus recursos de cómputo |
| Desfiguración | La portada cambia por un mensaje del atacante | Notoriedad |
La más peligrosa es la puerta trasera, porque no se nota. Puedes limpiar todo lo visible y seguir comprometido.
Paso 4: limpia
La limpieza tiene que ser completa o no sirve. Estos son los frentes:
- Núcleo del CMS. Reemplaza los archivos del core por una copia limpia de la versión oficial.
- Plugins y temas. Reinstala desde el repositorio oficial. Elimina por completo los que no uses.
- Archivos huérfanos. Busca archivos PHP en carpetas donde no debería haberlos, como el directorio de subidas.
- Base de datos. Revisa entradas con código inyectado, usuarios desconocidos y tareas programadas sospechosas.
- Archivos de configuración. Verifica que no tengan reglas de redirección añadidas.
- Tareas programadas. Los atacantes dejan tareas que reinfectan el sitio días después.
Ese último punto explica por qué muchos sitios “limpiados” se reinfectan solos a los pocos días.
Paso 5: cierra la puerta de entrada
Limpiar sin cerrar la entrada garantiza que vuelva a pasar. Las vías más comunes:
| Vía de entrada | Cómo cerrarla |
|---|---|
| Plugin o tema desactualizado | Actualizar todo y eliminar lo que no uses |
| Contraseña débil | Contraseñas largas y únicas, más segundo factor |
| Versión de PHP obsoleta | Actualizar a una versión con soporte activo |
| Plugin pirata o “nulled” | Eliminarlo: suelen traer la puerta trasera incluida |
| Hosting compartido comprometido | Hablar con el proveedor o migrar |
| Computadora del administrador infectada | Revisar el equipo desde el que administras |
Paso 6: restablece tu reputación
El sitio ya está limpio, pero Google y los navegadores todavía no lo saben:
- Solicita revisión en Search Console. En la sección de problemas de seguridad, pide una nueva revisión describiendo qué corregiste.
- Revisa si hay acciones manuales. Si Google penalizó el dominio, hay que solicitar reconsideración por separado.
- Verifica listas de bloqueo. Algunos navegadores y antivirus mantienen listas propias con sus propios procesos de retiro.
- Revisa el contenido indexado. Busca tu sitio en Google para detectar páginas spam que quedaron indexadas y solicita su retiro.
Este paso toma días, a veces semanas. Es la parte más lenta y la que más tráfico cuesta.
Paso 7: refuerza para que no se repita
- Actualizaciones mensuales, probadas antes en entorno de pruebas.
- Respaldos automáticos fuera del servidor, con restauración verificada.
- Firewall de aplicación web filtrando tráfico malicioso.
- Segundo factor de autenticación en todas las cuentas de administrador.
- Principio de mínimo privilegio: nadie usa administrador si le basta con editor.
- Monitoreo con alerta ante cambios inesperados de archivos.
Todo esto es exactamente lo que cubre un plan de mantenimiento web. Sale mucho más barato que un incidente.
¿Por qué hackearon tu sitio?
Casi nunca es personal. La enorme mayoría de los ataques a sitios de empresas pequeñas y medianas son automatizados: bots que escanean internet buscando vulnerabilidades conocidas y entran donde encuentran una. No te eligieron a ti, encontraron una puerta abierta.
| Puerta de entrada | Qué tan común es |
|---|---|
| Plugin o tema desactualizado con vulnerabilidad pública | La causa número uno |
| Plugin o tema pirata (nulled) | Muy común: suelen traer la puerta trasera incluida |
| Contraseña débil o reutilizada | Frecuente, sobre todo sin segundo factor |
| Versión de PHP sin soporte | Frecuente en hostings antiguos |
| Hosting compartido con otro sitio comprometido | Ocasional, depende del proveedor |
| Computadora del administrador infectada | Se subestima: el atacante roba las credenciales del equipo |
Esto explica por qué la limpieza sola no basta. Si no cierras la puerta por donde entraron, el bot vuelve a encontrarla la semana siguiente.
¿Cuánto cuesta limpiar un sitio hackeado?
El costo depende de tres factores, y conviene entenderlos antes de pedir cotizaciones:
- Profundidad de la infección. No es lo mismo un archivo inyectado que una infección extendida en base de datos, tareas programadas y varias puertas traseras.
- Tamaño y complejidad del sitio. Una web institucional de diez páginas se revisa más rápido que un e-commerce con cientos de productos e integraciones.
- Qué tan comprometida está la reputación. Si Google ya te marcó, hay trabajo adicional de desindexación de contenido spam y solicitud de revisión.
Lo que sí debería incluir siempre un servicio serio de limpieza, esté en el rango que esté:
| Debe incluir | Por qué |
|---|---|
| Respaldo del estado infectado | Evidencia y red de seguridad antes de tocar nada |
| Limpieza de archivos y base de datos | La infección casi nunca está en un solo lugar |
| Búsqueda de puertas traseras | Sin esto, el sitio se reinfecta en días |
| Cierre de la vía de entrada | Actualizar, parchar y cambiar credenciales |
| Hardening posterior | Firewall, segundo factor, permisos correctos |
| Solicitud de revisión a Google | Para levantar la advertencia de sitio peligroso |
| Informe de lo encontrado | Qué pasó, por dónde entraron y qué se hizo |
Desconfía de quien cobra muy poco y promete limpieza en una hora: probablemente solo esté borrando lo visible. Y desconfía también de quien no te entrega informe: si no puede decirte por dónde entraron, no lo sabe, y entonces no cerró nada.
Nuestros rangos de limpieza y de planes de protección continua están publicados en la página de precios.
Preguntas frecuentes
¿Puedo limpiarlo yo con un plugin de seguridad?
Un plugin de seguridad ayuda a detectar y limpiar infecciones conocidas, y en casos simples puede bastar. El problema son las puertas traseras: un escáner automático no siempre las encuentra, y si queda una sola, el sitio se reinfecta. Si el sitio genera ingresos, conviene una revisión manual además del escaneo.
¿Cuánto tiempo toma limpiar un sitio hackeado?
La limpieza técnica suele tomar entre unas horas y un par de días, según el tamaño del sitio y la profundidad de la infección. Lo que toma más es recuperar la reputación ante Google, que puede llevar días o semanas después de solicitar la revisión.
¿Es mejor restaurar un respaldo anterior?
Puede ser la vía más rápida, con dos condiciones: que el respaldo sea anterior a la infección y que hayas cerrado la vía de entrada. Si restauras y no parchas la vulnerabilidad, vuelven a entrar por el mismo lugar. Y si el respaldo ya estaba infectado, solo repites el problema.
¿Debo avisar a mis clientes?
Si el incidente expuso datos personales de tus usuarios, la LOPDP establece obligaciones de notificación. Más allá de lo legal, la transparencia suele proteger la relación mejor que el silencio. Vale la pena revisar el caso con criterio legal.
Artículos relacionados
- Mi página web se cayó: cómo recuperarla y evitar que se repita
- Contratar mantenimiento web en Ecuador: planes, precios y qué incluye
- Rescate de tienda online abandonada o a medio hacer
¿Tu sitio está infectado ahora mismo?
Atendemos incidentes de seguridad web. Contención, limpieza y refuerzo para que no se repita.







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.