Cualquier sitio web puede ser víctima de un ataque: WordPress, tiendas online, blogs corporativos o páginas de autónomos. No importa el tamaño. En 2024, campañas como FakeUpdates comprometieron miles de sitios WordPress para distribuir troyanos, mientras que un ataque de cadena de suministro a través del plugin Social Warfare afectó potencialmente a 35.000 webs por reutilización de credenciales. Y lo más grave es que muchos propietarios tardan semanas -o meses- en notar el problema, porque los atacantes ocultan su actividad para aprovechar el SEO del dominio, enviar correo spam o robar datos de usuarios.
Una web comprometida afecta a ventas, reputación, posicionamiento y a otros entornos personales conectados: correo corporativo, redes sociales e incluso dispositivos desde los que administras tu negocio. Identificar un hackeo en un sitio web requiere actuar con rapidez y método.
A continuación encontrarás señales claras, pasos de comprobación rápida y acciones de emergencia. Si no tienes conocimientos técnicos, puedes apoyarte en nuestro equipo técnico para resolver la situación de forma segura.
Detectar pronto un hackeo te permite:
- Limitar los daños al SEO y evitar que Google deje de indexar tu página.
- Reducir pérdidas en ventas por redirecciones fraudulentas o avisos de malware.
- Evitar el robo o fuga de información sensible de clientes.
- Ahorrar costes en limpieza: cuanto antes actúes, menos huellas dejan los atacantes.
Señales visuales en tu sitio web que delatan un hackeo
La primera comprobación es la más simple: entra en tu página principal y navega por las secciones clave. Cambios inesperados en la página de inicio o en el contenido pueden ser indicativos de un hackeo. Presta atención a lo siguiente:
- Textos en idiomas que no añadiste: frases en ruso, chino o árabe que aparecen en páginas internas sin razones aparentes.
- Banners de casinos, criptomonedas o publicidad engañosa que antes no existían, insertados en el cuerpo o el pie de la web.
- Páginas nuevas que nunca creaste: URLs como /ofertas-2024.html o /login-bonus.php visibles en menús o en el sitemap.
- Plantillas rotas o colores extraños en el inicio de sesión de WordPress, formularios que redirigen a otros dominios o widgets que apuntan fuera de tu sitio.
- Scripts ocultos: en la campaña FakeUpdates de 2024, sitios aparentemente normales forzaban descargas de malware al hacer clic, sin que el dueño lo supiera.
Tu web carga mucho más lenta o se cae sin motivo
Un cambio brusco en la velocidad de carga -pasar de 2 segundos a 10 o 15- no siempre es un problema de hosting. La lentitud extrema del servidor puede ser un síntoma de procesos maliciosos en ejecución, como scripts de minería de criptomonedas o envío masivo de spam desde tu servidor.
Estas son las señales de alerta en rendimiento:
- Errores 500 intermitentes sin que hayas tocado algo en la configuración.
- Avisos del proveedor de hosting por «uso excesivo de recursos» o suspensión de la cuenta.
- Lentitud simultánea del sitio web y del panel de administrador (WordPress, PrestaShop, Joomla), lo que indica procesos en segundo plano colocados por el atacante.
- Caídas en Search Console: menos clics, menos impresiones y mayor tasa de rebote desde fechas concretas que coinciden con el inicio de la lentitud.
Si tu web era rápida y de repente arrastra, no asumas que es un problema del hosting sin investigar antes.
Avisos de Google, navegadores y antivirus sobre malware
Muchas veces la primera advertencia no la ve el dueño sino los visitantes. Los usuarios pueden recibir advertencias de seguridad en navegadores al intentar acceder a un sitio comprometido: pantallas rojas en Chrome o Firefox con mensajes como «Sitio engañoso» o «Este sitio puede contener software malicioso».
Tipos de avisos que debes vigilar:
- Google Search Console: mensajes por «Contenido pirateado» o «Software malicioso» en la sección de problemas de seguridad.
- Resultados de búsqueda: etiquetas de «Este sitio puede haber sido hackeado» bajo tu URL en Google.
- Antivirus: Kaspersky, Windows Defender u otros bloqueando tu URL por detectar scripts de phishing o descargas forzadas.
- Navegador: cualquier alerta que impida al usuario ver tu contenido destruye la confianza y puede reducir el tráfico orgánico prácticamente a cero.
Cambios sospechosos en SEO, páginas y resultados en Google
Esta es una de las señales más frecuentes en sitios web hackeados durante 2024 y 2025: caídas bruscas de visitas sin cambios de contenido ni actualizaciones de algoritmo conocidas.
- Al buscar tu marca con site:tu-dominio.com aparecen resultados con títulos en japonés, menciones a «Viagra», «casino online» o «Bitcoin», aunque la web se vea normal al visitarla directamente.
- Los atacantes modifican meta títulos, descripciones y crean landings ocultas solo visibles para Google mediante cloaking, una práctica que Google define claramente como política de spam prohibida.
- Aparecen URLs nuevas en Search Console que no reconoces: rutas como /wp-includes/tmp/xxx.php o /blog/cheap-pills-2024.html.
- Los cambios pueden estar en archivos .htaccess, scripts PHP inyectados o reglas condicionales por país y dispositivo.
Haz la prueba ahora: busca site:tu-dominio.com en Google y revisa si todo lo que aparece es contenido legítimo.
Usuarios, accesos y comportamiento extraño en el panel de administración
Nuevas cuentas de administrador no autorizadas pueden indicar un acceso no autorizado a un sitio web. Es una de las señales más críticas y fáciles de comprobar.
- Usuarios nuevos con correos genéricos tipo admin2024@proton.me o support@gmail.com con permisos de administrador que tú nunca creaste.
- Intentos de inicio de sesión masivos en los logs: bloqueos por exceder intentos fallidos, o recibes notificaciones de accesos desde ubicaciones desconocidas.
- Tu contraseña habitual deja de funcionar repentinamente, lo que indica que alguien la cambió.
- Modificaciones que no recuerdas: plugins instalados, temas cambiados o desactivación de autenticación de dos factores en el panel.
- Accesos FTP o cPanel desde países donde no operas: por ejemplo, sesión iniciada desde Rusia o Brasil cuando tu negocio está en España.
En el ataque al plugin Social Warfare, los atacantes inyectaron cuentas de administrador y alteraron plugins para añadir spam SEO y código persistente.
Redirecciones raras, pop‑ups y descargas automáticas
Redirecciones inesperadas indican que un sitio web puede haber sido hackeado. El usuario entra en /inicio y a los pocos segundos salta a una web de apuestas, una landing de criptomonedas o un falso inicio de sesión diseñado para robar credenciales.
- Redirecciones condicionadas: solo se activan para tráfico móvil, de ciertos países o a la primera visita del día, lo que dificulta que el propietario las detecte en revisiones rápidas.
- Pop-ups que piden instalar actualizaciones de navegador falsas, extensiones extrañas o archivos .apk y .exe, típicamente ligados a malware.
- Descargas automáticas al entrar en cualquier página del sitio, sin que el usuario haga clic en nada.
- Ventanas emergentes con formularios de phishing que imitan servicios legítimos (bancos, correo electrónico, redes sociales).
Correos spam y listas negras asociadas a tu dominio
Un hackeo puede resultar en un envío masivo de spam desde el servidor comprometido. Si clientes o contactos te avisan de que reciben correos sospechosos desde direcciones como info@tu-dominio.com, tienes un problema serio.
- Avisos del hosting por envíos masivos de correo electrónico desde tu servidor o bloqueos por aparecer en listas negras como Spamhaus o SORBS.
- Formularios vulnerables o scripts comprometidos que los atacantes utilizan como plataforma de envío de spam sin que lo notes.
- Correos legítimos que van a la carpeta de spam de Gmail, Outlook o Yahoo: tu dominio ha perdido reputación por la actividad maliciosa.
- Revisión básica: comprueba la reputación de tu dominio en herramientas en línea y verifica que tengas configurados SPF, DKIM y DMARC correctamente.
Señales conectadas con redes sociales, móviles y otras cuentas
Muchas intrusiones en la web van acompañadas de actividad sospechosa en otros canales. Mensajes o publicaciones aparecen en tu cuenta sin tu autorización, o se crean anuncios activos en Instagram o Facebook que no diseñaste.
- Correos de restablecimiento de contraseña no solicitados en paneles como WordPress, Shopify o cuentas vinculadas al dominio.
- Cambios en la información personal sin tu autorización son sospechosos: nombre, foto, biografía o enlaces en perfiles de redes sociales.
- Un pico inexplicable en el uso de datos en tu servidor o red, sin aumento real de visitas legítimas, suele correlacionarse con bots o malware enviando información hacia fuera.
- Dispositivos desconocidos en la red son una señal de hackeo: revisa qué equipos están conectados a tu red Wi-Fi. Un router hackeado puede mostrar actividad inusual a las 3 a.m., y un cambio en el nombre de la red Wi-Fi puede ser un signo de intrusión. Cambios en la configuración del router también indican que alguien ha obtenido control.
Si notas anomalías en móviles o en tus dispositivos personales, es probable que el ataque tenga un alcance mayor del que imaginas.
Cómo confirmar si tu web está hackeada sin ser técnico
Si sospechas por alguna de las señales anteriores pero no estás seguro, sigue estos pasos de confirmación. La administración de un sitio web incluye revisar alertas de seguridad y logs del servidor, y no necesitas ser experto para hacer estas comprobaciones básicas:
- Usa escáneres online: herramientas como Sucuri SiteCheck o VirusTotal analizan tu URL en busca de malware y listas negras.
- Revisa Google Search Console: entra en «Problemas de seguridad» y «Acciones manuales» para ver si Google ha detectado contenido pirateado.
- Busca archivos modificados recientemente en tu hosting (por fecha): archivos y carpetas desconocidos en un servidor pueden ser una señal de hackeo. Compara con la última copia de seguridad legítima.
- Inspecciona el panel de usuarios de tu CMS: busca cuentas de administrador que no creaste.
- Revisa logs de acceso: busca IPs extrañas, horarios atípicos y múltiples intentos de sesión fallidos.
- Haz la prueba de Google: busca site:tu-dominio.com y revisa si aparecen páginas que no reconoces.
Aunque los escáneres no son 100 % fiables, combinarlos con la lectura de logs y la revisión del panel te dará indicios claros.
Qué hacer de inmediato si confirmas que tu web ha sido hackeada
Si has confirmado alguna de las señales anteriores, este es tu plan de emergencia. Cada hora que pasa sin actuar aumenta el riesgo de daños mayores.
Acciones ordenadas por prioridad:
- Haz copias de seguridad completas de archivos y base de datos, aunque estén comprometidos: necesitas la evidencia.
- Aislar un sitio web en modo de mantenimiento puede ayudar a limitar el daño tras un ataque. Ponlo en modo mantenimiento de inmediato.
- Cambia tus contraseñas desde un dispositivo seguro: hosting, FTP/SFTP, panel del CMS, base de datos y correo electrónico. Utiliza contraseñas fuertes y únicas para cada cuenta.
- Activa la autenticación de dos factores en todos los accesos que lo permitan.
- Ejecuta un análisis completo con un antivirus confiable tanto en el servidor como en tu portátil o equipo de trabajo.
- Desconecta tu router inmediatamente si sospechas que la red también está comprometida. Restablece de fábrica tu router para eliminar cambios no autorizados.
- Contacta a tu banco si realizaste transacciones desde el dispositivo hackeado.
- Limpia archivos infectados: reemplaza el CMS, plugins y temas por versiones limpias; elimina scripts y backdoors no reconocidos.
- Investiga si hubo fuga de datos: investigaciones legales sobre el hackeo son importantes si manejas datos sensibles o clientela. Notifica según las leyes de privacidad correspondientes.
- Solicita revisión en Google Search Console una vez que el sitio esté limpio para retirar las advertencias.
Cómo prevenir futuros hackeos en tu sitio web
La diferencia entre una web que se recupera rápido y una que sufre ciberataques recurrentes está en la prevención. Según un estudio de eSkimming, el 18 % de los sitios comprometidos seguían infectados un año después, y el 57 % de ellos habían evolucionado a nuevas rutas de ataque por mala limpieza inicial.
Medidas de servidor y aplicación:
- Actualizar regularmente el CMS y los plugins es crucial para mantener la seguridad de un sitio web. Usa solo plugins de fuentes oficiales.
- Mantén tu software antivirus actualizado para detectar amenazas tanto en el servidor como en tus dispositivos.
- Configura copias de seguridad automáticas y externas (no solo en el mismo servidor).
- Instala un firewall de aplicaciones web (WAF) y activa monitorización de logs.
Medidas de acceso y control:
- Usa contraseñas fuertes y únicas combinadas con autenticación de dos factores (2FA). El uso de autenticación multifactor para administradores puede prevenir futuros ataques.
- Limita las cuentas con rol de administrador solo a quienes realmente lo necesitan, con permisos mínimos.
Medidas de red y entorno:
- Desactiva WPS y UPnP en tu router para mayor seguridad.
- Revisa mensualmente la configuración de tu router y los dispositivos conectados a tu red.
- Si tu ordenador o móvil está infectado con malware, la web volverá a ser vulnerada aunque limpies el servidor. Mantén limpios todos los equipos desde los que accedes al panel.
Auditorías y plan de respuesta:
- Realiza auditorías de seguridad trimestrales o semestrales.
- Define un plan de respuesta ante incidentes con responsables, tiempos y procesos documentados.
Conclusión y siguientes pasos
Las señales de una web hackeada pueden ser sutiles -un ligero cambio en el SEO, redirecciones que solo afectan a móviles- o muy visibles -avisos de malware en navegadores, bloqueo total del acceso-. En ambos casos, ignorarlas solo agrava el problema. Según SecurityMetrics, las organizaciones están expuestas una media de 470 días antes de un ataque, y los atacantes permanecen activos 176 días antes de ser descubiertos.
Actuar rápido reduce el impacto en reputación, SEO y datos de clientes. Combinando protección técnica con buenos hábitos en redes sociales, internet y dispositivos personales, puedes reducir drásticamente el riesgo.
Próximos pasos recomendados:
- Revisa hoy mismo las señales descritas en este artículo. Haz la prueba de site:tu-dominio.com y entra en tu Search Console.
- Si detectas cualquier indicio, documéntalo todo: capturas, fechas, mensajes, enlaces sospechosos.
- No hagas cambios precipitados sin evidencia: primero documenta, luego actúa.
- Si necesitas ayuda profesional para análisis, limpieza o protección continua, te invitamos a conocer más sobre nuestras opciones de servicio para mantener tu sitio web y tu información crítica seguros.