Señales de que tu web ha sido hackeada


Autor Sergio Martín Especialista en hacking ético, certificado OSCP.
Metodología OWASP · PTES · CVSS · NIST. Alineado con CP art. 197 y RGPD.
Última revisión Julio 2026 · Lectura: ~6 min

Las señales de que tu web ha sido hackeada no siempre son obvias. Muchos ataques están diseñados para pasar desapercibidos el mayor tiempo posible: el atacante ya ha conseguido lo que buscaba y no le interesa que lo detectes. Por eso es habitual que una web comprometida lleve semanas o meses así sin que nadie lo sepa.

Conocer las señales de que tu web ha sido hackeada permite actuar antes de que el daño sea mayor. Algunas son técnicas y requieren revisar logs o herramientas de análisis. Otras son completamente visibles para cualquiera que visite el sitio.

Señales visibles de que tu web ha sido hackeada

Estas son las más fáciles de detectar porque cualquier visitante puede verlas sin necesidad de acceso técnico al servidor.

Contenido no autorizado

Páginas nuevas que no creaste, texto en otros idiomas, enlaces a sitios de apuestas, farmacia o contenido adulto insertados en tu web.

Redirecciones inesperadas

Los visitantes llegan a tu web pero son redirigidos automáticamente a otro sitio, especialmente desde móvil o en la primera visita.

Aviso del navegador

Chrome, Firefox o Safari muestran una advertencia de «sitio engañoso» o «este sitio puede dañar tu ordenador» antes de dejar acceder.

Desfiguración

La página principal ha sido reemplazada por un mensaje del atacante, imagen política o texto reivindicativo. Es el caso más evidente.

Caída del rendimiento

La web va muy lenta de forma repentina sin causa técnica aparente, o el servidor consume recursos inusualmente altos.

Alertas del hosting

Tu proveedor de hosting te notifica actividad inusual, envío masivo de correos desde tu cuenta o suspensión de la cuenta por malware.

Señales técnicas de que tu web ha sido hackeada

Estas requieren acceso al panel de administración, los archivos del servidor o herramientas de análisis externas, pero son las que más información dan sobre el alcance real del compromiso.

  • · Archivos PHP o JS desconocidos en el servidor, especialmente en directorios de subidas
  • · Usuarios administradores que no reconoces en el panel de WordPress u otro CMS
  • · Código malicioso insertado en el header.php, footer.php o archivos de configuración
  • · Cambios en archivos del núcleo de WordPress o del tema que no corresponden a actualizaciones
  • · Envío masivo de correos spam desde tu dominio — lo detectas en los logs o cuando llegan rebotes
  • · Tu dominio aparece en listas negras de antivirus o en Google Safe Browsing
  • · Google Search Console muestra URLs indexadas que no creaste o avisos de seguridad

Cómo verificar si tu web está comprometida

Antes de entrar en pánico, hay formas rápidas de comprobar el estado de tu web sin necesidad de ser técnico:

Google Safe Browsing

Busca tu dominio en transparencyreport.google.com. Google indica si detectó contenido malicioso en tu sitio.

Google Search Console

En la sección Seguridad aparecen avisos si Google detectó malware, phishing o contenido engañoso en tu sitio.

Sucuri SiteCheck

Herramienta gratuita que escanea tu web desde fuera y detecta malware conocido, listas negras y problemas de seguridad visibles.

Buscar en Google

Escribe site:tudominio.com en Google y revisa si aparecen páginas o contenidos que no reconoces entre los resultados indexados.

Qué hacer si detectas señales de que tu web ha sido hackeada

1
No apagues el servidor todavía — preserva los logs y la memoria para el análisis forense. Apagar elimina evidencias que luego no podrás recuperar.
2
Cambia todas las contraseñas — panel de administración, FTP, base de datos, hosting y correo corporativo asociado al dominio.
3
Revisa los usuarios administradores — elimina cualquier cuenta que no reconozcas y verifica los permisos de las existentes.
4
Notifica a tu proveedor de hosting — tienen herramientas para escanear el servidor y pueden ayudarte a identificar archivos maliciosos.
5
Evalúa si hay datos personales comprometidos — si los hay, tienes 72 horas para notificarlo a la AEPD según el RGPD.
6
Restaura desde copia de seguridad limpia — solo después de haber identificado y cerrado la vía de entrada. Restaurar sin más deja abierta la puerta al siguiente ataque.

Cómo evitar que vuelva a ocurrir

Limpiar una web hackeada resuelve el problema inmediato. Pero si no se cierra la vía de entrada, el atacante —o cualquier otro— puede volver a comprometer el sitio en días. Las medidas básicas son mantener el CMS, plugins y temas actualizados, usar contraseñas fuertes y únicas con doble factor, limitar los intentos de login, hacer copias de seguridad verificadas fuera del servidor y revisar los permisos de archivos.

Para saber con certeza por dónde entró el atacante y qué vulnerabilidades siguen abiertas, la forma más fiable es un pentesting web sobre el sistema ya limpio. Identifica los puntos débiles antes de que vuelvan a ser explotados.

Preguntas frecuentes

Conclusión

Las señales de que tu web ha sido hackeada van desde redirecciones visibles hasta archivos ocultos en el servidor que nadie nota durante semanas. Cuanto antes se detecta, menor es el daño. La limpieza resuelve el problema inmediato, pero sin cerrar la vía de entrada el atacante puede volver. La única forma de saber realmente qué vulnerabilidades quedan abiertas es mediante una revisión técnica profesional.

¿Crees que tu web puede estar comprometida?

Cuéntanos qué has detectado y te orientamos sobre los siguientes pasos. Solo trabajamos sobre sistemas propios o autorizados.

💬 Contactar por WhatsApp ✉️ Enviar email

Información orientativa · Atención privada · Respuesta según disponibilidad