Te despiertas, abres tu web y ves una pantalla blanca. O peor: un mensaje en árabe exigiendo un rescate. O descubres que Google muestra «Sitio peligroso» en los resultados de búsqueda. El pánico es real. Pero también lo es la solución.
Los ataques a sitios WordPress, Joomla o incluso webs con frameworks modernos son cada vez más comunes. Según datos de 2024, cada día se hackean más de 30.000 sitios web. La diferencia entre un desastre y un incidente controlado está en saber qué hacer en los primeros 60 minutos.
En Revolution Digital hemos recuperado decenas de webs hackeadas. Este artículo es nuestro protocolo paso a paso, escrito para que cualquier negocio o administrador sepa actuar con cabeza fría, minimizando daños al SEO técnico, al rendimiento y a la confianza de sus usuarios.
1. Primera respuesta: contener el daño (antes de limpiar)
Paso 0 – No entres al panel sin pensar
El error más común: el administrador entra a wp-admin para «ver qué pasa». Si el atacante tiene un keylogger o un backdoor en el panel, al hacerlo le estás regalando tus credenciales.
Acción inmediata correcta:
- Cambia la contraseña de hosting y base de datos desde el panel de control de tu proveedor (no desde WordPress).
- Desconecta la web de internet temporalmente → puedes renombrar la carpeta
public_htmlapublic_html_offo usar un plugin de «modo mantenimiento» si aún puedes acceder por FTP/SFTP. - Notifica a tu equipo interno y a tu agencia (como RD) de inmediato.
Paso 1 – Identifica el tipo de ataque (sin asustarte)
No todos los ataques son iguales. Clasificarlos acelera la recuperación:
| Tipo de ataque | Señales claras |
|---|---|
| Inyección de spam oculto | Enlaces a farmacias, zapatillas o casinos en tu código fuente (ver → clic derecho «Ver código fuente»). |
| Redirección maliciosa | Tu web redirige a sitios de apuestas o malware al hacer clic en cualquier lugar. |
| Ransomware | Mensaje exigiendo dinero. Tus archivos están cifrados o borrados. |
| Defacement | La página principal ha sido reemplazada por un mensaje del atacante («hackeado por X»). |
| Puerta trasera (backdoor) | No ves cambios visibles, pero el atacante puede volver a entrar cuando quiera. Es el más peligroso. |
Ejemplo real: Cliente de RD con tienda WooCommerce. No veía nada raro, pero sus pedidos caían un 40%. Descubrimos una backdoor que inyectaba un script que robaba tarjetas de crédito en el checkout. El ataque llevaba 3 meses activo.
2. Cuarentena y backup: lo que NO debes hacer
El error fatal – restaurar un backup infectado
Muchos hosts ofrecen «restauración con un clic». Si restauras un backup de hace 2 días y el atacante entró hace 3 semanas, estarás reinstalando la infección.
Protocolo correcto de backups:
- Localiza el backup más antiguo que sepas 100% seguro (idealmente previo a la fecha estimada del ataque).
- Restáuralo en un entorno aislado (subdominio como
pruebas.tudominio.com). - Analiza ese backup con herramientas de escaneo (Wordfence, VirusTotal, o servicios especializados).
- Solo cuando estés seguro, lo subes a producción.
¿Y si no tengo backups limpios?
Entonces toca limpieza manual o semiautomática. No recomendamos hacerlo sin experiencia, porque puedes eliminar archivos legítimos o dejar puertas traseras activas.
3. Limpieza técnica: paso a paso (o cuándo llamar a RD)
Escaneo de malware en capas
Un buen escaneo no es solo un plugin. Es una búsqueda en:
- Archivos del núcleo de WordPress (comprobar hashes contra los originales).
- Carpeta
wp-content/pluginsythemes(donde suelen estar las backdoors con nombres comowp-ajax.php,sys.php,tmp.php). - Base de datos: buscar inyecciones de JavaScript en campos
post_content,option_valueo widgets. - Archivos
.htaccess(el atacante puede redirigir tráfico o deshabilitar la seguridad).
Herramientas que usamos en RD (y tú puedes probar)
| Herramienta | Tipo | Efectividad |
|---|---|---|
| Wordfence (escaneo profundo) | Plugin | Alta para malware conocido |
| GOTMLS | Plugin | Buena para backdoors |
| VirusTotal (subir archivos sospechosos) | Online | Identifica firmas de 60+ antivirus |
| Loki (script local) | Avanzado | Escaneo de IOC (indicadores de compromiso) |
Advertencia: Ningún plugin detecta el 100% de las backdoors personalizadas. Por eso una limpieza profesional incluye revisión manual.
Reinstalar núcleo, plugins y temas desde fuentes oficiales
Una vez identificado el malware, el paso más seguro es:
- Eliminar toda la carpeta
wp-adminywp-includes. - Subir versiones frescas desde wordpress.org (nunca desde tu backup).
- Eliminar todos los plugins y temas sospechosos o no esenciales.
- Volver a instalar solo los plugins necesarios desde sus repositorios oficiales.
- Cambiar todas las claves secretas de WordPress (Salt Keys en
wp-config.php).
4. Impacto en SEO técnico y Core Web Vitals: lo que Google castiga
Un sitio hackeado no solo pierde seguridad. Pierde posicionamiento. Cuando Google detecta malware:
- Elimina tu web del índice o muestra «Este sitio puede estar hackeado».
- Tus Core Web Vitals se desploman (scripts maliciosos aumentan el LCP y el INP).
- La performance web se degrada por consumo extra de CPU.
- Si el atacante inyectó redirecciones, Google considera que estás haciendo black hat SEO.
Caso documentado: Un ecommerce recuperado por RD tenía LCP de 1.8s antes del hack. Durante el ataque (redirección oculta a sitio de phishing), el LCP subió a 5.4s. Tras limpieza y optimización, volvió a 1.9s, pero tardó 3 meses en recuperar el tráfico perdido.
Lección: La velocidad de respuesta ante un hack afecta directamente a tu recuperación SEO. Cuanto más tiempo pase Google viendo señales negativas, más difícil será volver.
5. Prevención post-hack: hardening para que no vuelva a pasar
Una vez limpia, no puedes volver a la configuración anterior. Es momento de aplicar hardening real:
Medidas inmediatas post-recuperación
- Cambiar todas las contraseñas (hosting, FTP, BD, WordPress, email asociado).
- Forzar el uso de claves SSH o SFTP (deshabilitar FTP plano).
- Instalar un WAF (Web Application Firewall) como Cloudflare o Sucuri.
- Limitar intentos de login (
wp-login.phpcon captcha o autenticación de dos factores). - Deshabilitar la edición de archivos desde el panel (
define('DISALLOW_FILE_EDIT', true);). - Configurar monitoreo de integridad de archivos con alertas diarias.
Escalabilidad segura
Si tu proyecto crece, tu seguridad debe crecer con él. Un sitio con 100 visitas al día no requiere lo mismo que uno con 50.000. En Revolution Digital diseñamos arquitecturas seguras y escalables:
- Segmentación de entornos (desarrollo, pruebas, producción).
- Backups automáticos externos (AWS S3 o Google Cloud Storage).
- Actualizaciones automáticas vigiladas (solo parches de seguridad).
- Auditorías de seguridad trimestrales para frameworks modernos como Laravel o Next.js.
6. ¿Cuándo llamar a un experto (y no seguir intentando solo)?
Si te ocurre cualquiera de estas situaciones, detente y contacta a Revolution Digital:
- No encuentras la puerta trasera después de 2 días de búsqueda.
- El atacante ha cifrado tu base de datos (ransomware).
- Google ya marcó tu web como peligrosa y necesitas el «proceso de reconsideración».
- Tu web maneja datos sensibles (tarjetas de crédito, historiales médicos, datos personales) y hay riesgo legal.
- Tras «limpiar», el hack vuelve a aparecer a los pocos días.
El coste de una mala limpieza es mayor que el de una buena prevención. Un profesional no solo elimina el malware visible, sino que cierra todas las vías de reentrada.
Conclusión: del caos al control con el protocolo adecuado
Ser hackeado da miedo. Pero no es el fin. La diferencia entre un negocio que desaparece y uno que se fortalece está en saber responder con método: contener, identificar, limpiar en capas, reforzar y monitorear.
En Revolution Digital hemos visto de todo: desde blogs personales con spam hasta cuentas de empresa de 6 cifras secuestradas. Y en todos los casos, la recuperación fue posible con la combinación de herramientas adecuadas y experiencia técnica.
¿Tu web fue hackeada o sospechas que algo anda mal?
👉 Contacta a RD ahora para una evaluación de emergencia gratuita. En menos de 2 horas te diremos si hay actividad maliciosa y cómo recuperar el control.
Revolution Digital – Tu seguridad, nuestra misión. Porque una web hackeada no tiene por qué ser el final.

