Descubrir que tu sitio web fue hackeado es una de las experiencias mas estresantes para cualquier empresa. Contenido extrano aparece en tu pagina, Google muestra advertencias de “sitio peligroso” y tus clientes no pueden acceder. En esta guia te explicamos paso a paso que hacer cuando tu sitio web es comprometido, como limpiar el malware y como protegerlo para que no vuelva a suceder.
Senales de que tu sitio web fue hackeado
Muchas empresas ecuatorianas descubren que fueron hackeadas semanas o meses despues del ataque. Estas son las senales mas comunes:
- Contenido extrano: Paginas o articulos en ingles que no creaste aparecen en tu sitio. Es la senal mas visible de un ataque de SEO spam injection.
- Google muestra “sitio peligroso”: El navegador bloquea el acceso con una pantalla roja de advertencia. Esto significa que Google Safe Browsing detecto malware en tu sitio.
- Redirecciones a otros sitios: Los visitantes son redirigidos a paginas de apuestas, farmacia online o contenido para adultos. Un ataque clasico de redirecciones maliciosas.
- Caida de trafico: Tu trafico organico cae 40-60% de un mes a otro sin cambios en tu estrategia. Google puede estar penalizando tu sitio por contenido spam.
- Emails de spam: Tu servidor esta enviando miles de emails de spam usando tu dominio. Esto puede hacer que tu dominio entre en listas negras de correo.
- Archivos desconocidos: Archivos PHP con nombres aleatorios aparecen en tu servidor. Son puertas traseras (backdoors) que el atacante usa para mantener acceso.
- Usuarios administradores nuevos: Cuentas de administrador que tu no creaste aparecen en tu WordPress.
Paso 1: No entres en panico, actua rapido
Lo primero es cambiar todas las contrasenas inmediatamente: WordPress admin, hosting (cPanel/hPanel), FTP/SSH, base de datos y email corporativo. No uses la misma contrasena en dos lugares. Usa un generador de contrasenas y guarda las nuevas credenciales en un lugar seguro.
Si tu sitio esta enviando malware a los visitantes, desactivalo temporalmente. Es mejor tener el sitio caido 24 horas que infectar a tus clientes. Contacta a tu proveedor de hosting para que te ayude a aislar el sitio.
Paso 2: Identifica el tipo de ataque
Los ataques mas comunes a sitios web en Ecuador son:
- SEO Spam Injection: El atacante inyecta paginas o articulos con enlaces a sitios de terceros para aprovechar la autoridad de tu dominio. Hemos encontrado subdominios de empresas ecuatorianas con cientos de articulos en ingles sobre software, casinos y criptomonedas que la empresa nunca publico.
- Backdoor (puerta trasera): El atacante instala archivos PHP ocultos que le permiten acceder a tu servidor remotamente, incluso despues de cambiar contrasenas. Los backdoors mas sofisticados se esconden en archivos de WordPress legítimos o en la base de datos.
- Malware de redireccion: Codigo malicioso que redirige a tus visitantes a otros sitios. A veces solo afecta a visitantes que llegan desde Google, lo que hace mas dificil detectarlo si accedes directamente por URL.
- Defacement: El atacante reemplaza tu pagina principal con un mensaje propio. Es el ataque mas visible pero generalmente el mas facil de reparar.
- Criptomineria: El atacante instala scripts que usan los recursos de tu servidor para minar criptomonedas. Tu sitio se vuelve extremadamente lento sin causa aparente.
Paso 3: Limpieza del malware
La limpieza depende del tipo de ataque, pero el proceso general es:
- Escaneo completo: Usar herramientas como Wordfence, Sucuri SiteCheck o WP-CLI para escanear todos los archivos del sitio comparandolos contra los originales de WordPress.
- Eliminar archivos maliciosos: Borrar todos los archivos que no pertenecen a WordPress, tu tema o tus plugins. Los backdoors mas comunes tienen nombres como wp-config-backup.php, class-wp-cache.php o archivos con nombres aleatorios como x7k2m.php.
- Limpiar la base de datos: Revisar wp_posts, wp_postmeta y wp_options en busca de contenido inyectado, URLs spam o codigo JavaScript malicioso.
- Reinstalar WordPress core: Descargar una copia fresca de WordPress y reemplazar todos los archivos core (wp-admin, wp-includes). Esto elimina cualquier modificacion maliciosa en archivos del sistema.
- Actualizar todo: WordPress, temas y plugins a sus ultimas versiones. Las versiones antiguas tienen vulnerabilidades conocidas que los atacantes explotan.
- Eliminar usuarios sospechosos: Revisar la tabla wp_users y borrar cualquier cuenta de administrador que no reconozcas.
Paso 4: Desindexar contenido spam en Google
Si el atacante inyecto paginas spam en tu sitio, esas paginas estan indexadas en Google bajo tu dominio. Necesitas eliminarlas del indice de Google:
- Accede a Google Search Console (search.google.com/search-console).
- Verifica que las paginas spam ya no existen en tu sitio (devuelven error 404 o 410).
- Usa la herramienta de “Eliminacion de URLs” para solicitar la eliminacion temporal del indice.
- Envia un nuevo sitemap.xml con solo las paginas legitimas de tu sitio.
- Si Google aplico una penalizacion manual, solicita una reconsideracion explicando las acciones de limpieza realizadas.
Paso 5: Hardening (endurecimiento de seguridad)
Limpiar el malware sin endurecer la seguridad es como cerrar la puerta despues de un robo sin cambiar la cerradura. El hardening incluye:
- Firewall WAF: Wordfence o Sucuri bloquean ataques antes de que lleguen a WordPress.
- Autenticacion 2FA: Doble factor de autenticacion para todas las cuentas de administrador.
- Permisos de archivos: wp-config.php en 440, directorios en 755, archivos en 644.
- Desactivar XML-RPC: Protocolo que los atacantes usan para ataques de fuerza bruta.
- Headers de seguridad HTTP: X-Frame-Options, X-Content-Type-Options, Content-Security-Policy.
- Limitar intentos de login: Bloquear IPs despues de 5 intentos fallidos.
- Backups automaticos: Respaldos diarios del sitio y la base de datos en un servidor externo.
- Monitoreo de integridad: Alertas automaticas cuando se modifican archivos criticos.
Precios de limpieza y seguridad web Blue Nova
| Servicio | Incluye | Precio |
|---|---|---|
| Limpieza de malware | Escaneo, eliminacion de backdoors, limpieza DB, reinstalacion WP core | Desde $250 + IVA |
| Hardening completo | WAF, 2FA, permisos, headers, backups, monitoreo, desindexacion Google | Desde $350 + IVA |
| Limpieza + hardening | Servicio completo de emergencia: limpieza inmediata + proteccion permanente | Desde $490 + IVA |
| Monitoreo mensual | Escaneo diario, alertas, backups, actualizaciones, soporte | Desde $90/mes + IVA |
Preguntas Frecuentes
Como saber si mi sitio fue hackeado?
Busca en Google: site:tudominio.com. Si aparecen paginas que tu no creaste (especialmente en ingles o sobre temas no relacionados), tu sitio fue comprometido. Tambien puedes usar Sucuri SiteCheck (sitecheck.sucuri.net) para un escaneo gratuito.
Cuanto tiempo toma limpiar un sitio hackeado?
Una limpieza basica toma 4-8 horas. Ataques complejos con multiples backdoors y base de datos comprometida pueden tomar 1-3 dias. El hardening posterior toma 2-4 horas adicionales.
Mi sitio puede ser hackeado de nuevo despues de la limpieza?
Si, si no se implementa hardening. La limpieza sin endurecimiento es temporal. Los atacantes mantienen listas de sitios vulnerables y vuelven a atacar en dias o semanas. El hardening cierra las vulnerabilidades que permitieron el ataque original.
Google penaliza mi sitio si fue hackeado?
Si. Google puede aplicar una penalizacion manual o algoritmica si detecta contenido spam o malware en tu sitio. La penalizacion reduce tu visibilidad en resultados de busqueda hasta que limpies el sitio y solicites una reconsideracion.
Pierdo mi posicionamiento SEO por un hackeo?
Depende de la gravedad y la velocidad de respuesta. Si el atacante inyecto cientos de paginas spam, Google puede desconfiar de todo tu dominio. Una limpieza rapida (menos de 1 semana) minimiza el impacto. Hackeos de meses pueden causar perdidas de posicionamiento que tardan 3-6 meses en recuperar.
Mi hosting es responsable de que me hackearan?
Parcialmente. Un hosting compartido donde otros sitios del mismo servidor son vulnerables puede afectar a todos. Sin embargo, la mayoria de hackeos ocurren por WordPress, temas o plugins desactualizados, contrasenas debiles o permisos de archivos incorrectos.
Que es un backdoor y como se elimina?
Un backdoor es un archivo malicioso oculto que le da acceso remoto al atacante. Se esconde en archivos PHP con nombres que parecen legitimos o dentro de archivos de WordPress modificados. Se elimina con un escaneo completo que compara cada archivo contra los originales.
Debo cambiar de hosting despues de un hackeo?
No necesariamente, pero si tu hosting actual no ofrece aislamiento de cuentas, firewall a nivel de servidor o soporte de seguridad, considera migrar a un hosting mas seguro como parte del proceso de recuperacion.
Puedo limpiar el hackeo yo mismo?
Si tienes experiencia tecnica con WordPress, PHP y bases de datos MySQL, puedes intentarlo. Pero un error en la limpieza puede empeorar la situacion o dejar backdoors ocultos. Para empresas, recomendamos una limpieza profesional que garantice la eliminacion completa.
Que pasa con los datos de mis clientes si me hackearon?
Si tu sitio tiene e-commerce o formularios con datos personales, existe riesgo de que los atacantes hayan accedido a esa informacion. La Ley Organica de Proteccion de Datos Personales (LOPDP) de Ecuador puede requerir que notifiques a los afectados.
El certificado SSL protege contra hackeos?
No directamente. SSL encripta la comunicacion entre el navegador del visitante y tu servidor, pero no protege contra hackeos al servidor mismo. SSL es necesario pero no suficiente. Necesitas firewall, contrasenas fuertes y software actualizado.
Blue Nova puede limpiar mi sitio hackeado hoy?
Si. Ofrecemos servicio de emergencia para sitios comprometidos. Limpieza completa de malware, backdoors, contenido spam, hardening y desindexacion en Google. Contactanos al +593 969 498 704 para atencion inmediata.
Tu sitio fue hackeado? Te ayudamos ahora
En Blue Nova Consulting hemos limpiado decenas de sitios web comprometidos en Ecuador. Eliminamos malware, backdoors y contenido spam, y blindamos tu sitio para que no vuelva a ocurrir. Contactanos al +593 969 498 704 o escribe a proyectos@bluenova.com.ec para atencion de emergencia.
Bibliografia
- Wordfence – How to Clean a Hacked WordPress Site
- Sucuri – How to Clean a Hacked WordPress Site
- Google – Help for Hacked Sites
- CISA – Cybersecurity Best Practices
- OWASP – Web Security Testing Guide







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.