👋

Single Post

Mi página web fue hackeada: qué hacer paso a paso

Share

Entras a tu sitio y aparece publicidad que tú no pusiste. O Google te muestra una advertencia roja de “sitio engañoso”. O un cliente te avisa que al abrir tu página lo redirige a otro lado. O simplemente el hosting te suspendió la cuenta por actividad maliciosa.

¿Estás en medio del problema ahora? Revisa nuestra página de emergencias digitales: encuentras tu caso y cómo contactarnos. Respondemos en menos de 2 horas en horario hábil.

Si estás en cualquiera de esos escenarios, tu sitio fue comprometido. Esta guía es el procedimiento ordenado para contenerlo, limpiarlo y evitar que se repita. Sigue los pasos en orden: saltarse el primero es el error más caro.

¿Cómo saber si tu web fue hackeada?

A veces es evidente y a veces no. Estas son las señales más frecuentes, ordenadas de la más visible a la más silenciosa:

Señal Qué suele significar Gravedad
Google muestra “Este sitio puede ser peligroso” Google ya detectó malware y te marcó Alta
Los visitantes terminan en otra página Redirección maliciosa inyectada Alta
Aparecen páginas de farmacias, casinos o réplicas Inyección SEO usando tu dominio Alta
El hosting suspendió tu cuenta Detectaron actividad maliciosa saliendo de tu sitio Alta
Hay usuarios administradores que no reconoces El atacante creó su propio acceso Alta
El sitio se puso muy lento sin razón Posible minado de criptomonedas o bots Media
Tu correo corporativo empezó a caer en spam El servidor está enviando correo masivo sin tu conocimiento Media
Archivos con fecha de modificación reciente que nadie tocó Alguien editó el sitio sin autorización Media
Search Console reporta páginas que no creaste Contenido spam indexándose bajo tu dominio Media
Todo se ve normal Puede haber una puerta trasera esperando Silenciosa

La última fila es la más peligrosa. Muchos ataques no buscan que te des cuenta: buscan usar tu servidor discretamente el mayor tiempo posible. Si tuviste un incidente y lo “limpiaste”, conviene verificar que no haya quedado una puerta abierta.

Paso 1: no borres nada todavía

El impulso natural es eliminar los archivos raros de inmediato. No lo hagas. Antes de tocar nada:

  • Haz un respaldo completo del estado actual, infectado y todo. Archivos y base de datos. Ese respaldo es tu evidencia y tu red de seguridad si algo sale mal durante la limpieza.
  • Anota qué observaste y cuándo. Mensajes de error, URLs de redirección, fecha en que notaste el problema.
  • Revisa las fechas de modificación de archivos. Te dan una pista de cuándo entró el atacante.

Si borras primero, pierdes la información que te dice por dónde entraron. Y sin eso, vuelven.

Paso 2: contén el daño

El objetivo aquí es cortar el acceso del atacante y proteger a tus visitantes:

  1. Pon el sitio en mantenimiento. Mejor una página de “volvemos pronto” que seguir sirviendo malware a tus clientes.
  2. Cambia todas las contraseñas. Administradores de WordPress, hosting, FTP, base de datos y correo asociado. Todas, no solo la que crees comprometida.
  3. Revisa los usuarios administradores. Si aparece uno que no reconoces, ese es el punto de entrada o su consecuencia.
  4. Cierra sesiones activas. Para expulsar cualquier sesión que el atacante tenga abierta.
  5. Avisa a tu hosting. Muchos tienen equipo de seguridad y registros que te ayudarán a rastrear el origen.

Paso 3: identifica el tipo de infección

No todas las infecciones son iguales, y el tratamiento cambia:

Tipo Cómo se manifiesta Objetivo del atacante
Inyección SEO Páginas con contenido de farmacias, casinos o réplicas Usar tu dominio para posicionar spam
Redirección maliciosa Los visitantes terminan en otro sitio Vender tráfico o instalar malware
Puerta trasera Nada visible, pero el atacante mantiene acceso Volver a entrar cuando quiera
Phishing alojado Carpetas con páginas falsas de bancos Robar credenciales usando tu dominio
Minado de cripto El servidor se satura sin razón aparente Usar tus recursos de cómputo
Desfiguración La portada cambia por un mensaje del atacante Notoriedad

La más peligrosa es la puerta trasera, porque no se nota. Puedes limpiar todo lo visible y seguir comprometido.

Paso 4: limpia

La limpieza tiene que ser completa o no sirve. Estos son los frentes:

  • Núcleo del CMS. Reemplaza los archivos del core por una copia limpia de la versión oficial.
  • Plugins y temas. Reinstala desde el repositorio oficial. Elimina por completo los que no uses.
  • Archivos huérfanos. Busca archivos PHP en carpetas donde no debería haberlos, como el directorio de subidas.
  • Base de datos. Revisa entradas con código inyectado, usuarios desconocidos y tareas programadas sospechosas.
  • Archivos de configuración. Verifica que no tengan reglas de redirección añadidas.
  • Tareas programadas. Los atacantes dejan tareas que reinfectan el sitio días después.

Ese último punto explica por qué muchos sitios “limpiados” se reinfectan solos a los pocos días.

Paso 5: cierra la puerta de entrada

Limpiar sin cerrar la entrada garantiza que vuelva a pasar. Las vías más comunes:

Vía de entrada Cómo cerrarla
Plugin o tema desactualizado Actualizar todo y eliminar lo que no uses
Contraseña débil Contraseñas largas y únicas, más segundo factor
Versión de PHP obsoleta Actualizar a una versión con soporte activo
Plugin pirata o “nulled” Eliminarlo: suelen traer la puerta trasera incluida
Hosting compartido comprometido Hablar con el proveedor o migrar
Computadora del administrador infectada Revisar el equipo desde el que administras

Paso 6: restablece tu reputación

El sitio ya está limpio, pero Google y los navegadores todavía no lo saben:

  1. Solicita revisión en Search Console. En la sección de problemas de seguridad, pide una nueva revisión describiendo qué corregiste.
  2. Revisa si hay acciones manuales. Si Google penalizó el dominio, hay que solicitar reconsideración por separado.
  3. Verifica listas de bloqueo. Algunos navegadores y antivirus mantienen listas propias con sus propios procesos de retiro.
  4. Revisa el contenido indexado. Busca tu sitio en Google para detectar páginas spam que quedaron indexadas y solicita su retiro.

Este paso toma días, a veces semanas. Es la parte más lenta y la que más tráfico cuesta.

Paso 7: refuerza para que no se repita

  • Actualizaciones mensuales, probadas antes en entorno de pruebas.
  • Respaldos automáticos fuera del servidor, con restauración verificada.
  • Firewall de aplicación web filtrando tráfico malicioso.
  • Segundo factor de autenticación en todas las cuentas de administrador.
  • Principio de mínimo privilegio: nadie usa administrador si le basta con editor.
  • Monitoreo con alerta ante cambios inesperados de archivos.

Todo esto es exactamente lo que cubre un plan de mantenimiento web. Sale mucho más barato que un incidente.

¿Por qué hackearon tu sitio?

Casi nunca es personal. La enorme mayoría de los ataques a sitios de empresas pequeñas y medianas son automatizados: bots que escanean internet buscando vulnerabilidades conocidas y entran donde encuentran una. No te eligieron a ti, encontraron una puerta abierta.

Puerta de entrada Qué tan común es
Plugin o tema desactualizado con vulnerabilidad pública La causa número uno
Plugin o tema pirata (nulled) Muy común: suelen traer la puerta trasera incluida
Contraseña débil o reutilizada Frecuente, sobre todo sin segundo factor
Versión de PHP sin soporte Frecuente en hostings antiguos
Hosting compartido con otro sitio comprometido Ocasional, depende del proveedor
Computadora del administrador infectada Se subestima: el atacante roba las credenciales del equipo

Esto explica por qué la limpieza sola no basta. Si no cierras la puerta por donde entraron, el bot vuelve a encontrarla la semana siguiente.

¿Cuánto cuesta limpiar un sitio hackeado?

El costo depende de tres factores, y conviene entenderlos antes de pedir cotizaciones:

  • Profundidad de la infección. No es lo mismo un archivo inyectado que una infección extendida en base de datos, tareas programadas y varias puertas traseras.
  • Tamaño y complejidad del sitio. Una web institucional de diez páginas se revisa más rápido que un e-commerce con cientos de productos e integraciones.
  • Qué tan comprometida está la reputación. Si Google ya te marcó, hay trabajo adicional de desindexación de contenido spam y solicitud de revisión.

Lo que sí debería incluir siempre un servicio serio de limpieza, esté en el rango que esté:

Debe incluir Por qué
Respaldo del estado infectado Evidencia y red de seguridad antes de tocar nada
Limpieza de archivos y base de datos La infección casi nunca está en un solo lugar
Búsqueda de puertas traseras Sin esto, el sitio se reinfecta en días
Cierre de la vía de entrada Actualizar, parchar y cambiar credenciales
Hardening posterior Firewall, segundo factor, permisos correctos
Solicitud de revisión a Google Para levantar la advertencia de sitio peligroso
Informe de lo encontrado Qué pasó, por dónde entraron y qué se hizo

Desconfía de quien cobra muy poco y promete limpieza en una hora: probablemente solo esté borrando lo visible. Y desconfía también de quien no te entrega informe: si no puede decirte por dónde entraron, no lo sabe, y entonces no cerró nada.

Nuestros rangos de limpieza y de planes de protección continua están publicados en la página de precios.

Preguntas frecuentes

¿Puedo limpiarlo yo con un plugin de seguridad?

Un plugin de seguridad ayuda a detectar y limpiar infecciones conocidas, y en casos simples puede bastar. El problema son las puertas traseras: un escáner automático no siempre las encuentra, y si queda una sola, el sitio se reinfecta. Si el sitio genera ingresos, conviene una revisión manual además del escaneo.

¿Cuánto tiempo toma limpiar un sitio hackeado?

La limpieza técnica suele tomar entre unas horas y un par de días, según el tamaño del sitio y la profundidad de la infección. Lo que toma más es recuperar la reputación ante Google, que puede llevar días o semanas después de solicitar la revisión.

¿Es mejor restaurar un respaldo anterior?

Puede ser la vía más rápida, con dos condiciones: que el respaldo sea anterior a la infección y que hayas cerrado la vía de entrada. Si restauras y no parchas la vulnerabilidad, vuelven a entrar por el mismo lugar. Y si el respaldo ya estaba infectado, solo repites el problema.

¿Debo avisar a mis clientes?

Si el incidente expuso datos personales de tus usuarios, la LOPDP establece obligaciones de notificación. Más allá de lo legal, la transparencia suele proteger la relación mejor que el silencio. Vale la pena revisar el caso con criterio legal.

Artículos relacionados

¿Tu sitio está infectado ahora mismo?

Atendemos incidentes de seguridad web. Contención, limpieza y refuerzo para que no se repita.

Agenda una consulta gratuita

Categorías: Desarrollo Web

Comentarios y opiniones

0 comentarios · Moderación previa

Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.

Empieza la conversación

Tu email no se publica. Los campos con * son obligatorios.

Written by

Picture of Noah Davis

Noah Davis

Content Writer

Categorías

Related Post