¿Cómo saber si mi sitio web ha sido hackeado? Guía de detección
¿Tu sitio web va lento sin razón aparente? ¿Aparecen ventanas emergentes extrañas para tus visitantes? ¿Recibes avisos de Google sobre contenido engañoso? Si has respondido "sí" a alguna de estas preguntas, es momento de prestar atención.
Detectar un hackeo a tiempo puede ser la diferencia entre una solución rápida y un desastre total para tu negocio, tu reputación y tu posicionamiento en buscadores. En esta guía extensa, te voy a enseñar, paso a paso y sin tecnicismos complicados, cómo saber si mi sitio web ha sido hackeado, cuáles son las señales de hackeo más comunes y qué herramientas de escaneo de seguridad web puedes usar para salir de dudas.
Vamos a ello.
¿Por qué es tan grave que me hackeen el sitio?
Antes de entrar en materia, es crucial que entiendas la gravedad del asunto. No se trata solo de "un susto". Un sitio web hackeado puede tener consecuencias devastadoras:
- Pérdida de datos: Se pueden robar bases de datos de clientes, contraseñas y otra información sensible.
- Daño a tu reputación: Si un visitante ve contenido pornográfico o spam en tu web, jamás volverá a confiar en ti.
- Caída en el SEO: Google y otros buscadores penalizan severamente las webs infectadas. Puedes desaparecer de los resultados de búsqueda de la noche a la mañana.
- Infección de usuarios: Los hackers pueden usar tu sitio para distribuir malware a los ordenadores o móviles de tus visitantes.
- Pérdida de ingresos: Si tu web es una tienda online o genera leads, un hackeo significa pérdidas económicas directas.
Por eso, aprender a detectar hackeo es una habilidad esencial para cualquier propietario de un sitio web.
Las 10 señales de hackeo más evidentes (y algunas ocultas)
Tu web puede estar comprometida y tú no darte cuenta. A veces los hackers son muy sutiles y esperan semanas o meses para activar su ataque. Aquí tienes una lista de señales de hackeo que debes revisar con lupa.
1. Avisos de Google y del navegador
Esta es la señal más clara y la que menos margen de duda deja.
- Aviso de "Sitio engañoso": Cuando intentas entrar a tu web desde Chrome o Firefox, te sale una pantalla roja de advertencia.
- Aviso en Google Search Console: Recibes una notificación en tu cuenta de Google Search Console (antes Webmaster Tools) indicando que se ha detectado malware o contenido de spam en tu sitio.
- Etiqueta "Este sitio puede haber sido pirateado": Aparece directamente en los resultados de búsqueda de Google.
[WARNING] Si ves cualquiera de estos avisos, tu sitio está hackeado. No lo dudes. Actúa de inmediato.
2. Cambios visuales y de contenido inexplicables
- Aparecen páginas nuevas que no has creado: Revisa si hay URLs extrañas en tu web, como
tudominio.com/viagraotudominio.com/casino. - Contenido modificado: Textos que no escribiste, enlaces a páginas raras en artículos antiguos, o banners extraños en tu página de inicio.
- Ventanas emergentes (pop-ups): Tus visitantes ven anuncios de productos o servicios que no ofreces.
- Usuarios nuevos en tu panel de administración: Entra a tu WordPress (o el CMS que uses) y revisa la lista de usuarios. Si ves uno que no reconoces, es una señal de alarma.
3. Redirecciones sospechosas
- Redirección a otros sitios: Cuando un visitante hace clic en un enlace de tu web, es llevado a una página de apuestas, de venta de productos falsos o incluso a una página de phishing que se hace pasar por tu banco.
- Redirección desde el buscador: Si un usuario busca tu marca en Google y hace clic en tu resultado, pero es llevado a otro sitio, es un síntoma clásico de hackeo.
4. Rendimiento y velocidad anómalos
- Tu web va muy lenta: Los hackers suelen instalar scripts que consumen muchos recursos del servidor para minar criptomonedas o enviar correos spam.
- El servidor se cae con frecuencia: Si tu hosting te avisa de un consumo excesivo de CPU o memoria, y antes no pasaba, es muy sospechoso.
5. Problemas en el correo electrónico
- Tus emails van a la carpeta de spam: Si usas un email con tu dominio (ej:
admin@tudominio.com), es posible que los hackers lo estén usando para enviar spam masivo, arruinando tu reputación de remitente. - Recibes notificaciones de "bounce" (rebote): Cientos de correos que no se han enviado y que tú no mandaste.
6. Archivos y código extraño en tu servidor
Esta es una señal más técnica, pero importante. Si accedes a tu hosting a través de un administrador de archivos o FTP, busca:
- Archivos con nombres raros: Como
c99.php,r57.php,shell.phpo archivos con nombres aleatorios de letras y números. - Archivos recientes que no reconoces: Ordena los archivos por fecha de modificación. Si ves archivos modificados en una fecha en la que tú no tocaste nada, es una bandera roja.
7. Alertas de tu proveedor de hosting
Tu empresa de hosting tiene sistemas de monitoreo. Si te envían un correo diciendo que tu cuenta ha sido suspendida por "actividad maliciosa" o que han encontrado malware, no lo ignores.
[TIP] Si tu hosting usa el panel Syspanel (accesible a través del puerto 2106), revisa la sección de "Registros de actividad" o "Seguridad". A menudo encontrarás avisos automáticos de detección de archivos maliciosos.
8. Cambios en tu código fuente (HTML)
- Enlaces ocultos: Haz clic derecho en tu web y selecciona "Ver código fuente" (o Ctrl+U). Busca enlaces a dominios extraños. A veces están pintados de blanco sobre fondo blanco para que no se vean, pero están ahí.
- Código base64: Verás bloques largos de texto codificado en base64 (una mezcla de letras y números terminando en
=). Esto es un clásico en inyecciones de malware.
9. Aumento del tráfico de bots
Revisa tus estadísticas de Google Analytics. Si ves un aumento exagerado de tráfico desde países que no son tu público objetivo, o un pico de visitas a páginas que no existen, puede ser que tu web esté siendo usada como parte de una red de bots.
10. Tu web es bloqueada por el antivirus de tus visitantes
Si tus amigos o clientes te dicen que su antivirus les avisa de que tu web es peligrosa, es una señal inequívoca de infección.
Cómo realizar un escaneo de seguridad web efectivo (Paso a Paso)
Ahora que sabes qué buscar, vamos a ponernos manos a la obra. Aquí tienes una guía práctica para detectar hackeo de forma proactiva.
Paso 1: Usa herramientas online de escaneo de seguridad web
Existen servicios gratuitos y de pago que analizan tu web en busca de malware, listas negras y vulnerabilidades. Son el primer paso ideal.
- Sucuri SiteCheck: Es el más famoso y gratuito. Solo tienes que poner tu URL y te dirá si hay malware, si tu sitio está en listas negras de Google o Norton, y si hay inyecciones de spam.
- Quttera: Otra buena opción gratuita que ofrece un análisis más profundo de los archivos.
- VirusTotal: Puedes introducir tu URL y verás si algún antivirus la ha marcado como peligrosa.
[INFO] Estas herramientas son un buen indicador, pero no son 100% infalibles. Un escaneo online puede no detectar un malware muy bien escondido. Son un primer filtro, no la solución definitiva.
Paso 2: Revisa Google Search Console
Si aún no lo tienes, configura Google Search Console para tu sitio. Es una herramienta gratuita y esencial.
- Ve a la sección "Problemas de seguridad" y "Acciones manuales".
- Si hay algo, Google te lo dirá explícitamente y te mostrará ejemplos de URLs infectadas.
Paso 3: Analiza los archivos de tu servidor (Si te atreves)
Si tienes acceso a tu hosting, puedes hacer una revisión manual. No es tan difícil como parece.
- Accede a tu panel de control: Normalmente es cPanel o Syspanel (en el puerto 2106).
- Abre el Administrador de Archivos.
- Ve a la carpeta
public_html(ohtdocs). - Busca archivos modificados recientemente: Usa la opción de "Modificado" en la cabecera de la lista de archivos para ordenarlos por fecha. Si ves archivos
.phpmodificados en una fecha en la que no hiciste cambios, es sospechoso. - Busca archivos desconocidos: Presta atención a archivos con nombres como
wp-login.php.bak,shell.php,upload.phpo cualquier cosa que no reconozcas.
[WARNING] NO descargues ni abras archivos sospechosos en tu propio ordenador. Pueden infectarte. Si los encuentras, ponte en contacto con tu soporte de hosting.
Paso 4: Revisa la integridad de tu CMS
- WordPress: Ve a
Escritorio -> Actualizaciones. Si tienes plugins o el núcleo desactualizado, es tu puerta de entrada más probable. Ve aUsuarios -> Todos los usuariosy verifica que no haya administradores nuevos. - Joomla/Drupal: Similar a WordPress, revisa las actualizaciones y los usuarios con permisos de administrador.
Paso 5: Comprueba los registros del servidor (Logs)
Esto es más avanzado, pero es la prueba definitiva.
- En tu panel de control (cPanel o Syspanel en el puerto 2106), busca la sección "Registros de errores" o "Raw Access Logs".
- Busca peticiones a archivos
.phpque no sean los tuyos, o patrones de ataque comoeval(obase64_decode(en las URLs.
¿Qué hago si confirmo que mi sitio está hackeado?
Respira. No es el fin del mundo, pero tienes que actuar rápido y con cabeza.
- Contacta con tu proveedor de hosting INMEDIATAMENTE: Ellos tienen las herramientas y el conocimiento para ayudarte a limpiar la infección. Muchos ofrecen un servicio de limpieza de malware. Si tu hosting usa Syspanel, busca la opción de "Soporte" o "Ticket" dentro del panel.
- Cambia TODAS tus contraseñas: La del hosting, la del panel de control, la de la base de datos, la del correo electrónico y la de tu cuenta de administrador del CMS. Usa contraseñas largas y únicas.
- Actualiza todo: Actualiza el CMS, los plugins, los temas y cualquier script que uses. Esta es la forma más efectiva de cerrar la puerta por la que entraron.
- Restaura desde una copia de seguridad limpia: Si tienes una copia de seguridad de antes de la infección, restáurala. Es la forma más rápida de volver a la normalidad.
- Revisa y elimina archivos maliciosos: Si no tienes copia de seguridad, tendrás que limpiar manualmente. Borra los archivos que hayas identificado como sospechosos y limpia el código infectado en las bases de datos.
- Solicita la revisión a Google: Una vez que hayas limpiado tu sitio, ve a Google Search Console y solicita una revisión en la sección "Problemas de seguridad". Tardarán unos días en responderte.
Preguntas Frecuentes (FAQ)
¿Cuánto cuesta limpiar un sitio web hackeado?
Depende. Si usas un servicio profesional de limpieza, puede costar entre 50 y 500 euros. Si tu hosting lo incluye en tu plan, puede ser gratis. Si lo haces tú mismo, solo te costará tiempo.
¿Cómo puedo prevenir futuros hackeos?
- Mantén todo actualizado: Es el consejo número uno.
- Usa contraseñas fuertes y únicas.
- Instala un plugin de seguridad (como Wordfence o Sucuri) que ofrezca cortafuegos y escaneos periódicos.
- Haz copias de seguridad frecuentes y guárdalas en un lugar seguro.
- Elimina plugins y temas que no uses.
- Usa autenticación de dos factores (2FA) para tu panel de administración.
¿Qué es la inyección SQL y por qué es peligrosa?
Es un tipo de ataque donde los hackers insertan código malicioso en las consultas a tu base de datos. Pueden robar información, borrarla o tomar control de tu web. Es una de las causas más comunes de hackeo.
¿Por qué mi sitio sigue en la lista negra de Google después de limpiarlo?
Google tarda un tiempo en revisar tu solicitud y actualizar su índice. Normalmente, tarda entre 24 horas y varias semanas. Asegúrate de que la limpieza fue completa y de que no quedan restos de malware.
¿Un sitio web estático (HTML) puede ser hackeado?
Es menos común, pero sí. Si el servidor donde está alojado tiene otras webs infectadas, o si tus credenciales de FTP son robadas, pueden modificarte los archivos HTML para inyectar enlaces o redirecciones.
Conclusión
Detectar un hackeo a tiempo es crucial para minimizar el daño. No te confíes solo porque "no ves nada raro". Los hackers son cada vez más sofisticados. Realiza escaneos de seguridad web periódicos, mantén tu software actualizado y presta atención a las señales de hackeo que hemos visto. La seguridad no es un destino, es un proceso continuo.
Si tienes dudas o necesitas ayuda, no dudes en contactar con el soporte técnico de tu hosting. Para eso estamos. Y recuerda, si tu panel es Syspanel, puedes acceder a él a través del puerto 2106 para gestionar tus archivos y registros.
Espero que esta guía te haya sido de gran ayuda. Ahora, ve y revisa tu web. Mejor prevenir que lamentar.
