Qué hacer si han hackeado tu web

Resum

Una web hackeada no solo hay que limpiarla: conviene entender cómo han entrado, qué han modificado y qué se debe reforzar para que no vuelva a ocurrir. Te explico los pasos en orden.

Descubrir que han comprometido tu web no es agradable. El primer impulso suele ser tocarlo todo deprisa: borrar archivos, cambiar plugins, restaurar cualquier copia y cruzar los dedos.

Pero aquí conviene seguir un orden. Una web hackeada no solo hay que «limpiarla»: hay que entender cómo han entrado, qué han modificado y qué se debe reforzar para que no vuelva a ocurrir.

Señales de que la web puede estar comprometida

No siempre resulta evidente. A veces la web parece funcionar bien, pero esconde redirecciones, archivos extraños o contenido inyectado.

Estas son algunas señales habituales:

  • Google muestra avisos como «This site may be hacked» o «Deceptive site ahead».
  • La web redirige a páginas externas sospechosas.
  • Aparecen usuarios administradores que no has creado.
  • Hay archivos extraños en el servidor.
  • El proveedor de alojamiento te avisa de un consumo anormal.
  • La web va muy lenta sin una causa clara.
  • Search Console muestra problemas de seguridad.
  • Aparecen indexadas páginas que no son tuyas.

Google explica que el aviso «This site may be hacked» puede aparecer si detecta que alguien ha modificado páginas existentes o ha añadido páginas de spam. Recomienda examinar el problema en Search Console antes de solicitar una revisión.

Pasos inmediatos

1. Mantén la calma, pero actúa pronto

Lo peor es improvisar. Si empiezas a borrar cosas sin averiguar qué ha pasado, puedes perder pistas importantes: archivos modificados, fechas, usuarios creados, registros o patrones de acceso.

Primero hay que estabilizar la situación. Después vendrá la limpieza.

2. Cambia las contraseñas importantes

Cambia las contraseñas de los accesos principales:

  • alojamiento;
  • FTP/SFTP;
  • base de datos;
  • administración de WordPress o del gestor de contenidos;
  • correo asociado al dominio;
  • panel DNS, si sospechas que alguien ha accedido a él.

Hazlo desde un dispositivo seguro. Si tu ordenador también está comprometido, cambiar las contraseñas desde allí puede no servir de nada.

3. Guarda una copia del estado actual

Antes de limpiar, conserva una copia de los archivos y de la base de datos tal como están. Puede parecer contradictorio, pero es importante.

Esta copia puede ayudarte a ver qué se ha modificado, cuándo ocurrió y cuál fue el punto de entrada. También puede resultar útil si necesitas hablar con el proveedor de alojamiento o con un técnico.

4. Revisa los archivos y los cambios recientes

Busca archivos modificados recientemente, código ofuscado, scripts extraños, carpetas que no deberían estar ahí y cambios en archivos sensibles.

En WordPress revisaría especialmente:

  • los plugins y temas instalados;
  • los usuarios administradores;
  • los archivos del tema activo;
  • la carpeta uploads;
  • los archivos de configuración;
  • los permisos de archivos y directorios.

No basta con echar un vistazo por encima. Muchos ataques dejan puertas traseras que permiten volver a infectar la web días después.

5. Restaura solo si la copia está limpia

Restaurar una copia puede ser la vía más rápida, pero solo si sabes que es anterior a la infección.

Si restauras una copia infectada, volverás al mismo punto y el problema seguirá ahí.

6. Actualiza y refuerza

Cuando la web esté estabilizada, toca reforzarla:

  • actualizar WordPress, los plugins y los temas;
  • eliminar lo que no se utilice;
  • revisar los usuarios y sus permisos;
  • activar la autenticación en dos pasos si es posible;
  • revisar los permisos de los archivos;
  • desactivar los editores internos si no hacen falta;
  • mejorar las copias de seguridad;
  • revisar los registros y la supervisión.

WordPress recuerda que ningún sistema es perfectamente seguro. La seguridad consiste en reducir riesgos con controles razonables: actualizaciones, permisos, contraseñas, copias de seguridad, registros y supervisión.

¿Y si Google ha señalado la web?

Si Google muestra un aviso de seguridad, no basta con limpiar la web y esperar.

Lo habitual es:

  1. Verificar la web en Search Console.
  2. Revisar el apartado de problemas de seguridad.
  3. Corregir la causa de la infección.
  4. Eliminar las páginas, los archivos y el contenido malicioso.
  5. Solicitar una revisión cuando todo esté limpio.

Google advierte de que no se debe pedir la revisión antes de haber resuelto el problema. Hacerlo solo puede prolongar el tiempo durante el cual el sitio aparece marcado como peligroso.

Cuándo pedir ayuda

Si no tienes experiencia técnica, no intentes resolverlo todo por tu cuenta. Una infección mal eliminada puede reaparecer a los pocos días.

Tiene sentido pedir ayuda si:

  • no sabes cómo han accedido;
  • la web redirige a sitios extraños;
  • Google o el navegador muestran avisos;
  • tienes una tienda online o formularios que recogen datos;
  • han aparecido administradores desconocidos;
  • no dispones de copias de seguridad fiables;
  • el proveedor de alojamiento ha bloqueado el servicio;
  • la web vuelve a infectarse después de limpiarla.

No se trata solo de quitar el código malicioso, sino de recuperar el control.

Qué hago en estos casos

Cuando una web llega comprometida, lo primero es entender el alcance del problema. No prometo milagros ni una «limpieza en cinco minutos», porque normalmente no sería honesto.

El proceso suele consistir en:

  • revisar el estado actual;
  • conservar pruebas antes de tocar nada importante;
  • recuperar los accesos;
  • detectar archivos, usuarios o código sospechosos;
  • limpiar o restaurar desde una copia limpia;
  • actualizar y reforzar;
  • revisar Search Console si Google ha señalado la web;
  • dejar recomendaciones para reducir el riesgo de que vuelva a pasar.

Si la web es importante para el negocio, merece la pena hacerlo bien.

En resumen

Si han hackeado tu web, no improvises. Primero recupera el control. Después limpia. Y, por último, refuerza. Una web no vuelve a ser segura solo porque su página de inicio cargue de nuevo.

¿Han comprometido tu web o sospechas que algo va mal?

Cuéntame qué has visto: avisos de Google, redirecciones extrañas, usuarios desconocidos, errores del proveedor de alojamiento o cambios que tú no has hecho. Revisaré el caso y te diré cuál es el primer paso razonable. Solicitar una revisión urgente.

— Marc Rodríguez

Publicado el

¿Has encontrado un error o tienes un caso concreto que quieras comentar? Escríbeme.

Volver a los artículos
Compartir: Email

¿Tienes un proyecto en mente?

Si este artículo te ha hecho pensar en tu web, hablemos. Te ayudo a encontrar la solución técnica adecuada.

Hablemos de tu proyecto