Seguridad · Sevilla

Web hackeada: prevención, señales y recuperación paso a paso

Sieteweb 3 min de lectura

Ilustración del artículo: Web hackeada: prevención, señales y recuperación paso a paso

Nadie hackea tu web «porque eres importante»: los ataques automatizados barren millones de webs buscando agujeros conocidos — un plugin sin actualizar, una contraseña repetida, un hosting desactualizado. La buena noticia: la prevención es barata y la recuperación, si hay copia de seguridad, es un mal día en lugar de un mal mes. Ordenamos las tres fases: prevenir, detectar, recuperar.

Prevención: las 5 medidas que frenan el 95 % de los ataques

  1. Actualizaciones al día (CMS, plugins, dependencias): la mayoría de intrusiones explotan vulnerabilidades con parche publicado hace meses.
  2. Contraseñas únicas y doble factor en el panel, el hosting y el FTP: el acceso robado es la puerta número dos.
  3. Copias de seguridad externas y probadas: no evitan el hackeo, pero convierten la recuperación en horas. Sin copia fuera del servidor, no hay plan B.
  4. Menos software = menos puertas: cada plugin es superficie de ataque. Un a medida con 10 plugins esenciales pide menos perdiendo que uno con 40.
  5. Certificado SSL vigente y cabeceras de seguridad: protege a tus visitantes y evita el aviso rojo de «sitio no seguro» que espanta clientes.

Todo esto es exactamente el contenido del mantenimiento web: no es «hacer copias», es cerrar las puertas antes de que las abran.

Señales de que algo va mal (antes de que sea tarde)

  • La web carga recursos que no reconoces, o aparece contenido raro en Google (páginas japonesas, farmacias…): SEO spam ya instalado.
  • Search Console avisa de «contenido engañoso» o caídas de páginas indexadas.
  • Usuarios administradores que no creaste, o archivos modificados a horas raras.
  • La web va lenta de repente, o el hosting te avisa de envíos masivos de correo (tu web ya es spammer sin que lo sepas).
  • El navegador de un cliente marca tu web como peligrosa: Google ya la ha flaggeado.

Recuperación: qué hacer en las primeras 24 horas

  1. Aislar: pon la web en mantenimiento o túmbala si hay datos de clientes en juego. Un día caído se recupera; la reputación de «web que roba tarjetas», no.
  2. Cambiar todas las credenciales desde un dispositivo limpio: panel, hosting, FTP, base de datos.
  3. Restaurar la copia limpia más antigua posible que no contenga la intrusión (a veces hay que volver semanas atrás) y actualizar todo a continuación.
  4. Escanear y cerrar la puerta de entrada: plugin vulnerable, contraseña filtrada, cuenta sin doble factor. Sin esto, el hackeo vuelve en días.
  5. Avisar a Google (Search Console → problema de seguridad → solicitar revisión) para quitar el aviso rojo en cuanto esté limpio.
  6. Si se trataron datos personales, el RGPD obliga a notificar a la AEPD en 72 horas — otra razón para saberlo pronto.

Si no tienes copia o la intrusión persiste, nuestra migración y backup incluye traslado a un entorno limpio con copias verificadas; y si la web está perdida, reconstruirla con base segura puede salir más barato que la recuperación.

La cuenta que nadie hace hasta que pasa

Recuperar un hackeo cuesta entre 300 y 3.000 € según el daño, más las ventas perdidas con la web caída y el posicionamiento herido. Un mantenimiento serio cuesta 19-60 €/mes: es la diferencia entre el paraguas barato y la gotera en el techo. Pide la revisión gratuita: te decimos en qué estado está tu web y cuáles son sus 3 puertas abiertas.

Preguntas frecuentes

¿Cómo sé si mi web ha sido hackeada?

Las señales típicas: contenido raro en Google que no has creado, usuarios administradores desconocidos, web súbitamente lenta, avisos del navegador o de Search Console, y quejas de clientes por correos que no enviaste. La revisión técnica de archivos y base de datos lo confirma. Si sospechas algo, el mantenimiento web incluye el escaneo y la limpieza.

¿Qué hago primero si han hackeado mi web?

Cuatro cosas en orden: aislar la web (mantenimiento o caída temporal), cambiar todas las credenciales desde un dispositivo limpio, restaurar la copia limpia más reciente y cerrar la puerta de entrada que usaron. Si se trataron datos personales, notificar a la AEPD en 72 h. Si no tienes copia de seguridad, ponte en contacto cuanto antes: cada hora sin actuar reduce las opciones de recuperación.

¿Cada cuánto se debe hacer copia de seguridad de una web?

Diaria si la web cambia a menudo (blog, tienda con pedidos), semanal como mínimo en webs estáticas — y siempre guardada fuera del servidor, con restauración probada. Una copia en el mismo hosting que la web no sirve: si el servidor cae o es comprometido, se pierde con la web. En nuestro plan de mantenimiento las copias son diarias, externas y probadas.

¿Los hackeos afectan al posicionamiento en Google?

Y de qué manera: Google marca las webs comprometidas con avisos rojos, las desindexa si sirven spam y la recuperación de posiciones tras la limpieza puede tardar meses. Prevenir cuesta mucho menos que recuperar. Si tu web fue hackeada y perdió posiciones, el SEO local acelera la reindexación y la recuperación de las búsquedas que ya dominabas.

¿Quieres una web así de rápida para tu pyme?

Te contamos cómo la haríamos, sin compromiso.

Pide presupuesto

Sigue leyendo

¿Hablamos?