Qué hacer si te hackean la web: guía de respuesta inmediata y recuperación técnica

Te despiertas, abres tu web y ves una pantalla blanca. O peor: un mensaje en árabe exigiendo un rescate. O descubres que Google muestra «Sitio peligroso» en los resultados de búsqueda. El pánico es real. Pero también lo es la solución.

Los ataques a sitios WordPress, Joomla o incluso webs con frameworks modernos son cada vez más comunes. Según datos de 2024, cada día se hackean más de 30.000 sitios web. La diferencia entre un desastre y un incidente controlado está en saber qué hacer en los primeros 60 minutos.

En Revolution Digital hemos recuperado decenas de webs hackeadas. Este artículo es nuestro protocolo paso a paso, escrito para que cualquier negocio o administrador sepa actuar con cabeza fría, minimizando daños al SEO técnico, al rendimiento y a la confianza de sus usuarios.


1. Primera respuesta: contener el daño (antes de limpiar)

Paso 0 – No entres al panel sin pensar

El error más común: el administrador entra a wp-admin para «ver qué pasa». Si el atacante tiene un keylogger o un backdoor en el panel, al hacerlo le estás regalando tus credenciales.

Acción inmediata correcta:

  • Cambia la contraseña de hosting y base de datos desde el panel de control de tu proveedor (no desde WordPress).
  • Desconecta la web de internet temporalmente → puedes renombrar la carpeta public_html a public_html_off o usar un plugin de «modo mantenimiento» si aún puedes acceder por FTP/SFTP.
  • Notifica a tu equipo interno y a tu agencia (como RD) de inmediato.

Paso 1 – Identifica el tipo de ataque (sin asustarte)

No todos los ataques son iguales. Clasificarlos acelera la recuperación:

Tipo de ataqueSeñales claras
Inyección de spam ocultoEnlaces a farmacias, zapatillas o casinos en tu código fuente (ver → clic derecho «Ver código fuente»).
Redirección maliciosaTu web redirige a sitios de apuestas o malware al hacer clic en cualquier lugar.
RansomwareMensaje exigiendo dinero. Tus archivos están cifrados o borrados.
DefacementLa página principal ha sido reemplazada por un mensaje del atacante («hackeado por X»).
Puerta trasera (backdoor)No ves cambios visibles, pero el atacante puede volver a entrar cuando quiera. Es el más peligroso.

Ejemplo real: Cliente de RD con tienda WooCommerce. No veía nada raro, pero sus pedidos caían un 40%. Descubrimos una backdoor que inyectaba un script que robaba tarjetas de crédito en el checkout. El ataque llevaba 3 meses activo.


2. Cuarentena y backup: lo que NO debes hacer

El error fatal – restaurar un backup infectado

Muchos hosts ofrecen «restauración con un clic». Si restauras un backup de hace 2 días y el atacante entró hace 3 semanas, estarás reinstalando la infección.

Protocolo correcto de backups:

  1. Localiza el backup más antiguo que sepas 100% seguro (idealmente previo a la fecha estimada del ataque).
  2. Restáuralo en un entorno aislado (subdominio como pruebas.tudominio.com).
  3. Analiza ese backup con herramientas de escaneo (Wordfence, VirusTotal, o servicios especializados).
  4. Solo cuando estés seguro, lo subes a producción.

¿Y si no tengo backups limpios?

Entonces toca limpieza manual o semiautomática. No recomendamos hacerlo sin experiencia, porque puedes eliminar archivos legítimos o dejar puertas traseras activas.


3. Limpieza técnica: paso a paso (o cuándo llamar a RD)

Escaneo de malware en capas

Un buen escaneo no es solo un plugin. Es una búsqueda en:

  • Archivos del núcleo de WordPress (comprobar hashes contra los originales).
  • Carpeta wp-content/plugins y themes (donde suelen estar las backdoors con nombres como wp-ajax.phpsys.phptmp.php).
  • Base de datos: buscar inyecciones de JavaScript en campos post_contentoption_value o widgets.
  • Archivos .htaccess (el atacante puede redirigir tráfico o deshabilitar la seguridad).

Herramientas que usamos en RD (y tú puedes probar)

HerramientaTipoEfectividad
Wordfence (escaneo profundo)PluginAlta para malware conocido
GOTMLSPluginBuena para backdoors
VirusTotal (subir archivos sospechosos)OnlineIdentifica firmas de 60+ antivirus
Loki (script local)AvanzadoEscaneo de IOC (indicadores de compromiso)

Advertencia: Ningún plugin detecta el 100% de las backdoors personalizadas. Por eso una limpieza profesional incluye revisión manual.

Reinstalar núcleo, plugins y temas desde fuentes oficiales

Una vez identificado el malware, el paso más seguro es:

  1. Eliminar toda la carpeta wp-admin y wp-includes.
  2. Subir versiones frescas desde wordpress.org (nunca desde tu backup).
  3. Eliminar todos los plugins y temas sospechosos o no esenciales.
  4. Volver a instalar solo los plugins necesarios desde sus repositorios oficiales.
  5. Cambiar todas las claves secretas de WordPress (Salt Keys en wp-config.php).

4. Impacto en SEO técnico y Core Web Vitals: lo que Google castiga

Un sitio hackeado no solo pierde seguridad. Pierde posicionamiento. Cuando Google detecta malware:

  • Elimina tu web del índice o muestra «Este sitio puede estar hackeado».
  • Tus Core Web Vitals se desploman (scripts maliciosos aumentan el LCP y el INP).
  • La performance web se degrada por consumo extra de CPU.
  • Si el atacante inyectó redirecciones, Google considera que estás haciendo black hat SEO.

Caso documentado: Un ecommerce recuperado por RD tenía LCP de 1.8s antes del hack. Durante el ataque (redirección oculta a sitio de phishing), el LCP subió a 5.4s. Tras limpieza y optimización, volvió a 1.9s, pero tardó 3 meses en recuperar el tráfico perdido.

Lección: La velocidad de respuesta ante un hack afecta directamente a tu recuperación SEO. Cuanto más tiempo pase Google viendo señales negativas, más difícil será volver.


5. Prevención post-hack: hardening para que no vuelva a pasar

Una vez limpia, no puedes volver a la configuración anterior. Es momento de aplicar hardening real:

Medidas inmediatas post-recuperación

  • Cambiar todas las contraseñas (hosting, FTP, BD, WordPress, email asociado).
  • Forzar el uso de claves SSH o SFTP (deshabilitar FTP plano).
  • Instalar un WAF (Web Application Firewall) como Cloudflare o Sucuri.
  • Limitar intentos de login (wp-login.php con captcha o autenticación de dos factores).
  • Deshabilitar la edición de archivos desde el panel (define('DISALLOW_FILE_EDIT', true);).
  • Configurar monitoreo de integridad de archivos con alertas diarias.

Escalabilidad segura

Si tu proyecto crece, tu seguridad debe crecer con él. Un sitio con 100 visitas al día no requiere lo mismo que uno con 50.000. En Revolution Digital diseñamos arquitecturas seguras y escalables:

  • Segmentación de entornos (desarrollo, pruebas, producción).
  • Backups automáticos externos (AWS S3 o Google Cloud Storage).
  • Actualizaciones automáticas vigiladas (solo parches de seguridad).
  • Auditorías de seguridad trimestrales para frameworks modernos como Laravel o Next.js.

6. ¿Cuándo llamar a un experto (y no seguir intentando solo)?

Si te ocurre cualquiera de estas situaciones, detente y contacta a Revolution Digital:

  • No encuentras la puerta trasera después de 2 días de búsqueda.
  • El atacante ha cifrado tu base de datos (ransomware).
  • Google ya marcó tu web como peligrosa y necesitas el «proceso de reconsideración».
  • Tu web maneja datos sensibles (tarjetas de crédito, historiales médicos, datos personales) y hay riesgo legal.
  • Tras «limpiar», el hack vuelve a aparecer a los pocos días.

El coste de una mala limpieza es mayor que el de una buena prevención. Un profesional no solo elimina el malware visible, sino que cierra todas las vías de reentrada.


Conclusión: del caos al control con el protocolo adecuado

Ser hackeado da miedo. Pero no es el fin. La diferencia entre un negocio que desaparece y uno que se fortalece está en saber responder con método: contener, identificar, limpiar en capas, reforzar y monitorear.

En Revolution Digital hemos visto de todo: desde blogs personales con spam hasta cuentas de empresa de 6 cifras secuestradas. Y en todos los casos, la recuperación fue posible con la combinación de herramientas adecuadas y experiencia técnica.

¿Tu web fue hackeada o sospechas que algo anda mal?
👉 Contacta a RD ahora para una evaluación de emergencia gratuita. En menos de 2 horas te diremos si hay actividad maliciosa y cómo recuperar el control.


Revolution Digital – Tu seguridad, nuestra misión. Porque una web hackeada no tiene por qué ser el final.

Facebook
Twitter
Email
Print

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *