Seguridad · Sevilla
Web hackeada: prevención, señales y recuperación paso a paso
Sieteweb 3 min de lectura
Nadie hackea tu web «porque eres importante»: los ataques automatizados barren millones de webs buscando agujeros conocidos — un plugin sin actualizar, una contraseña repetida, un hosting desactualizado. La buena noticia: la prevención es barata y la recuperación, si hay copia de seguridad, es un mal día en lugar de un mal mes. Ordenamos las tres fases: prevenir, detectar, recuperar.
Prevención: las 5 medidas que frenan el 95 % de los ataques
- Actualizaciones al día (CMS, plugins, dependencias): la mayoría de intrusiones explotan vulnerabilidades con parche publicado hace meses.
- Contraseñas únicas y doble factor en el panel, el hosting y el FTP: el acceso robado es la puerta número dos.
- Copias de seguridad externas y probadas: no evitan el hackeo, pero convierten la recuperación en horas. Sin copia fuera del servidor, no hay plan B.
- Menos software = menos puertas: cada plugin es superficie de ataque. Un a medida con 10 plugins esenciales pide menos perdiendo que uno con 40.
- Certificado SSL vigente y cabeceras de seguridad: protege a tus visitantes y evita el aviso rojo de «sitio no seguro» que espanta clientes.
Todo esto es exactamente el contenido del mantenimiento web: no es «hacer copias», es cerrar las puertas antes de que las abran.
Señales de que algo va mal (antes de que sea tarde)
- La web carga recursos que no reconoces, o aparece contenido raro en Google (páginas japonesas, farmacias…): SEO spam ya instalado.
- Search Console avisa de «contenido engañoso» o caídas de páginas indexadas.
- Usuarios administradores que no creaste, o archivos modificados a horas raras.
- La web va lenta de repente, o el hosting te avisa de envíos masivos de correo (tu web ya es spammer sin que lo sepas).
- El navegador de un cliente marca tu web como peligrosa: Google ya la ha flaggeado.
Recuperación: qué hacer en las primeras 24 horas
- Aislar: pon la web en mantenimiento o túmbala si hay datos de clientes en juego. Un día caído se recupera; la reputación de «web que roba tarjetas», no.
- Cambiar todas las credenciales desde un dispositivo limpio: panel, hosting, FTP, base de datos.
- Restaurar la copia limpia más antigua posible que no contenga la intrusión (a veces hay que volver semanas atrás) y actualizar todo a continuación.
- Escanear y cerrar la puerta de entrada: plugin vulnerable, contraseña filtrada, cuenta sin doble factor. Sin esto, el hackeo vuelve en días.
- Avisar a Google (Search Console → problema de seguridad → solicitar revisión) para quitar el aviso rojo en cuanto esté limpio.
- Si se trataron datos personales, el RGPD obliga a notificar a la AEPD en 72 horas — otra razón para saberlo pronto.
Si no tienes copia o la intrusión persiste, nuestra migración y backup incluye traslado a un entorno limpio con copias verificadas; y si la web está perdida, reconstruirla con base segura puede salir más barato que la recuperación.
La cuenta que nadie hace hasta que pasa
Recuperar un hackeo cuesta entre 300 y 3.000 € según el daño, más las ventas perdidas con la web caída y el posicionamiento herido. Un mantenimiento serio cuesta 19-60 €/mes: es la diferencia entre el paraguas barato y la gotera en el techo. Pide la revisión gratuita: te decimos en qué estado está tu web y cuáles son sus 3 puertas abiertas.
Preguntas frecuentes
¿Cómo sé si mi web ha sido hackeada?
Las señales típicas: contenido raro en Google que no has creado, usuarios administradores desconocidos, web súbitamente lenta, avisos del navegador o de Search Console, y quejas de clientes por correos que no enviaste. La revisión técnica de archivos y base de datos lo confirma. Si sospechas algo, el mantenimiento web incluye el escaneo y la limpieza.
¿Qué hago primero si han hackeado mi web?
Cuatro cosas en orden: aislar la web (mantenimiento o caída temporal), cambiar todas las credenciales desde un dispositivo limpio, restaurar la copia limpia más reciente y cerrar la puerta de entrada que usaron. Si se trataron datos personales, notificar a la AEPD en 72 h. Si no tienes copia de seguridad, ponte en contacto cuanto antes: cada hora sin actuar reduce las opciones de recuperación.
¿Cada cuánto se debe hacer copia de seguridad de una web?
Diaria si la web cambia a menudo (blog, tienda con pedidos), semanal como mínimo en webs estáticas — y siempre guardada fuera del servidor, con restauración probada. Una copia en el mismo hosting que la web no sirve: si el servidor cae o es comprometido, se pierde con la web. En nuestro plan de mantenimiento las copias son diarias, externas y probadas.
¿Los hackeos afectan al posicionamiento en Google?
Y de qué manera: Google marca las webs comprometidas con avisos rojos, las desindexa si sirven spam y la recuperación de posiciones tras la limpieza puede tardar meses. Prevenir cuesta mucho menos que recuperar. Si tu web fue hackeada y perdió posiciones, el SEO local acelera la reindexación y la recuperación de las búsquedas que ya dominabas.
Sigue leyendo
-

Seguridad
Web hackeada: las señales de alarma, qué hacer en 24 horas y cómo evitarlo
Redirecciones raras, spam en tu web, avisos de Google: así se ve una web comprometida y así se atacan los hackers a una pyme. Plan de choque y prevención.
Sieteweb1 min de lectura
-

Mantenimiento
Actualizar tu web sin romperla: el método de los 5 pasos
Actualizar el CMS, un plugin o cambiar de versión no debería ser una ruleta rusa. El método en 5 pasos para que ninguna actualización tumbe tu web — el mismo que usamos cada mes con nuestros clientes.
Sieteweb1 min de lectura
-

Diseño web
Cuánto cuesta una web para una pyme en 2026: precios reales sin letra pequeña
De 0 € (hazlo tú) a 15.000 € (agencia grande): el mapa honesto de precios del diseño web en 2026, qué se paga en cada tramo y cómo saber qué necesitas antes de pedir presupuesto.
Sieteweb1 min de lectura