Diseño web

Hackearon mi página web: qué hacer en las primeras horas

Hackearon su página web: cómo reconocerlo, qué hacer primero y en qué orden, y cómo salir de la advertencia de Google sin perder más tiempo del necesario.

23 de septiembre de 202611 min
Hackearon mi página web: qué hacer en las primeras horas

Una clienta le escribe por WhatsApp: tocó el enlace de su óptica en Guadalajara y el celular la mandó a una página de apuestas. Usted abre el sitio desde su computadora y lo ve normal. Esa combinación, un visitante que ve una cosa y usted otra, es de las más típicas cuando hackearon una página web, y también la razón por la que muchos dueños tardan semanas en enterarse.

Lo primero es ordenar la urgencia. Antes que limpiar hay que confirmar el daño y cortarlo, después se busca por dónde entraron, y recién al final se le pide a Google que revise el sitio. Lo que sigue arma ese orden con la guía oficial de Google para sitios hackeados, consultada el 23 de septiembre de 2026, y termina en lo que evita la segunda vez.

Hackearon mi página web: cómo confirmarlo antes de tocar nada

Un ataque a un sitio chico casi nunca busca borrarlo. Busca usar su reputación para otra cosa: colocar páginas de spam que usted no escribió, o desviar a sus visitantes hacia otro sitio. Por eso la página sigue funcionando y el negocio no lo nota hasta que alguien de afuera se lo cuenta.

La guía de Google para sitios hackeados advierte que una parte del daño está oculta a propósito. Lo llama encubrimiento: el sitio muestra contenido distinto según quién lo pida, de modo que el dueño ve su página de siempre mientras el buscador y los visitantes que llegan desde Google ven otra. Esa es la razón por la que abrir el sitio y ver que «está bien» no confirma nada.

Las señales de un sitio hackeado que se ven desde afuera

Estas son las que aparecen primero, casi siempre en este orden:

  1. Visitantes que caen en otra página, sobre todo desde el celular o desde un resultado de Google.
  2. Una pantalla roja del navegador antes de dejar entrar, con un aviso de contenido engañoso o de software dañino.
  3. Un mensaje de Google en el correo del propietario del sitio.
  4. El hosting que suspende la cuenta o avisa de un consumo raro.
  5. Correos suyos que empiezan a rebotar o a caer en spam sin motivo.

Cualquiera de esas cinco alcanza para actuar. Ninguna se resuelve sola, y esperar a ver si se repite es tiempo regalado.

La búsqueda site: en Google y lo que esconde

La comprobación más rápida es gratis. Escriba en Google site: seguido de su dominio, sin espacio, y mire la lista completa de páginas que el buscador tiene de su sitio. Google recomienda ese mismo paso porque ahí aparecen también las páginas que pudo haber agregado un atacante, con títulos que no son suyos, en otro idioma o con productos que usted no vende.

Si encuentra alguna, ábrala desde el resultado de Google y no escribiendo la dirección a mano. La diferencia importa: muchas redirecciones solo se activan cuando la visita llega desde el buscador. Si sigue sin ver nada raro y las sospechas continúan, la herramienta de inspección de URLs de Search Console muestra la versión que recibió Google, que es la que interesa.

El informe de problemas de seguridad en Search Console

Si el dominio está verificado en Search Console, ahí está la respuesta más clara. El informe «Problemas de seguridad» enumera lo que Google detectó, con direcciones de ejemplo donde encontró el problema, y distingue entre el contenido hackeado y el software malicioso o no deseado. Una tercera categoría, la ingeniería social, es el nombre técnico de las páginas que imitan a un banco o a una tienda para robar datos.

Si nunca verificó el dominio, hágalo ahora mismo: el informe no muestra el pasado de un sitio que no estaba dado de alta, pero a partir de la verificación usted recibe los avisos en su correo y tendrá dónde pedir la revisión al final. El alta lleva unos minutos y está paso a paso en Google Search Console.

Qué hacer en las primeras horas, en orden

El orden no es un detalle. Limpiar antes de cortar el acceso significa limpiar dos veces, y pedir la revisión con el sitio todavía infectado deja peor parado al dominio.

Poner el sitio hackeado en cuarentena

Google recomienda sacar el sitio de circulación mientras se trabaja. En la práctica, para una pyme, eso significa dejar la página fuera de línea con un aviso breve de que está en mantenimiento, con su teléfono y su WhatsApp visibles para que nadie se quede sin poder contactarlo. Un negocio no puede desaparecer una semana, pero sí puede reducirse a una tarjeta durante dos días. Mientras dure, los pedidos siguen entrando por el canal que para muchos negocios ya es el principal, y cómo ordenarlo está en cómo vender por WhatsApp.

La cuarentena tiene un segundo efecto útil: detiene el daño hacia sus visitantes. Cada hora que un sitio comprometido sigue en línea es una hora en la que alguien que confía en su nombre puede terminar en una página que le pide datos.

Cambiar accesos y revisar usuarios de WordPress

Cambie las contraseñas de todo lo que da entrada al sitio: el panel del hosting, la base de datos, el acceso por FTP o SFTP y el gestor de contenidos. Use contraseñas distintas en cada uno y active la verificación en dos pasos donde exista. Si el correo del administrador también estaba comprometido, empiece por ahí, porque desde el correo se recuperan todas las demás claves.

Después revise la lista de usuarios administradores. Un usuario nuevo que nadie creó es la firma más común de un sitio de WordPress comprometido, igual que un archivo del tema modificado hace tres días sin que nadie lo tocara. Qué capas envejecen por separado en WordPress y cuáles se actualizan solas está en WordPress o Wix.

Limpiar la página web y tapar la puerta de entrada

Acá conviene ser honesto sobre el alcance. Borrar las páginas de spam que aparecieron en la búsqueda site: no es limpiar: es barrer lo visible. La guía de Google ordena los pasos al revés, y con razón: primero se identifica por dónde entraron, después se limpia, y recién entonces se vuelve a publicar. Si no se tapa la puerta, el mismo ataque regresa en días.

Para la mayoría de los negocios, la salida realista es una copia de seguridad anterior al ataque, restaurada sobre una instalación limpia, seguida de la actualización de todo lo que estaba viejo. Si no hay copias, o si no se sabe de qué fecha es la primera copia sana, hace falta alguien que revise los archivos uno por uno. Ese es el momento en que la falta de copias se cobra sola, y el motivo por el que vale la pena mirar cuánto cuesta mantener una página web antes y no después.

Pida ayuda al hosting desde el primer minuto. Muchos proveedores tienen registros del servidor que muestran cómo y cuándo entraron, y algunos ofrecen la limpieza como servicio. Si el suyo no contesta o responde que el problema es solo suyo, tome nota: ese dato pesa el día que evalúe cambiar de hosting.

Cómo salir de la advertencia de Google

Con el sitio limpio y la vulnerabilidad cerrada, falta que Google levante el aviso. La revisión se pide en el informe de problemas de seguridad de Search Console, con el botón para solicitar la revisión que aparece una vez que se marcan resueltos todos los problemas listados.

Tres condiciones antes de apretar ese botón, según la documentación de Google. El sitio tiene que estar verificado a su nombre en Search Console. El contenido agregado por el atacante tiene que estar fuera y la vulnerabilidad cerrada. Y las páginas tienen que estar accesibles para Googlebot, es decir, sin quedar bloqueadas por el archivo robots.txt ni marcadas como no indexables, cosa que a veces queda encendida desde la cuarentena. Esa última trampa es frecuente y comparte causa con otros problemas de visibilidad que repasamos en por qué mi página web no aparece en Google.

Los plazos varían según el tipo de problema. Google indica que las revisiones por sitios hackeados con spam pueden llevar varias semanas, mientras que las de software malicioso se cuentan en días. Para una página engañosa, la respuesta llega alrededor de un día. En la ayuda de Search Console el rango se describe como de varios días a varias semanas, y avisa algo que conviene tomar en serio: enviar varias solicitudes antes de haber resuelto el problema puede demorar la respuesta y hacer que el sitio quede marcado como infractor reincidente.

Mientras tanto, el tráfico va a bajar, y eso es esperable. La advertencia existe para proteger a quien busca, no para castigarlo a usted.

Evitar que vuelvan a hackear su página web

La prevención aburrida es la que funciona, y son cuatro cosas. Actualizar el gestor, el tema y las extensiones, sin dejar pasar los meses. Tener copias de seguridad propias, fuera del servidor, y haber probado alguna vez que se restauran. Instalar pocas extensiones y borrar de verdad las que ya no usa, porque un plugin desactivado sigue siendo código en el servidor. Y accesos fuertes: contraseñas únicas, verificación en dos pasos y ningún usuario administrador de gente que ya no trabaja con usted.

Una aclaración que ahorra confusiones: el certificado que hace que su página cargue con https no protege contra esto. Cifra lo que viaja entre el navegador y el servidor, nada más, y un sitio comprometido con https sigue siendo un sitio comprometido. Qué cubre y qué no lo separamos en certificado SSL para una página web.

Si hackearon su página web esta semana

Empiece por confirmarlo con la búsqueda site:, deje el sitio en cuarentena y cambie los accesos. Esas tres cosas las puede hacer hoy, sin contratar a nadie, y son las que frenan el daño. La limpieza y la revisión de Google vienen después, con calma y en ese orden.

Si prefiere no hacerlo solo, miramos qué está viendo Google de su sitio y le decimos por dónde empezar la limpieza, en un cuarto de hora por video y sin costo. No es asistencia técnica de urgencia, pero sí le va a ahorrar los dos o tres errores que más alargan estos casos.

Preguntas frecuentes

¿Cómo sé si hackearon mi página web?

Busque en Google site: seguido de su dominio y revise si aparecen páginas que usted no creó. Sume el informe de problemas de seguridad de Search Console, los avisos del navegador y los mensajes de clientes que terminaron en otro sitio. Que la página se vea bien desde su computadora no descarta nada, porque muchos ataques muestran contenido distinto a cada visitante.

¿Cuánto tarda Google en quitar la advertencia de un sitio hackeado?

Depende del tipo de problema y empieza a contar recién cuando usted pide la revisión con el sitio ya limpio. Google menciona plazos del orden de un día para páginas engañosas, de días para software malicioso y de varias semanas para los casos de spam. Pedir la revisión antes de tiempo alarga el proceso.

¿Alcanza con cambiar la contraseña si hackearon mi sitio?

No. Cambiar los accesos corta la entrada más obvia, pero un ataque suele dejar archivos propios que vuelven a abrir la puerta más adelante. Hay que revisar el sitio, restaurar desde una copia anterior al ataque y actualizar lo que estaba desactualizado.

¿Por qué hackean la página de un negocio chico?

Casi nunca es algo personal. Los ataques se hacen a escala, buscando instalaciones con una versión vieja y conocida, y un sitio de barrio con buena reputación sirve igual que uno grande para alojar spam o redirigir visitas. Por eso el tamaño del negocio no lo pone a salvo.

¿Quién paga la limpieza de un sitio web hackeado?

Depende de lo que diga su contrato con quien mantiene el sitio, y por eso conviene que lo diga antes de que pase. Algunos hostings incluyen una limpieza; otros la cobran aparte o la dejan fuera de su responsabilidad. Pregúntelo cuando todo funciona bien, no el día del problema.

  • #sitio-hackeado
  • #seguridad-web
  • #search-console
  • #wordpress

Seguir leyendo

¿Quiere que lo revisemos con usted?

15 minutos por video, sin costo. Miramos su sitio y su perfil de Google, y usted se lleva los puntos concretos.

Agendar la conversación