¿Cómo saber si mi web ha sido hackeada? Señales y primeros pasos
¿Alguna vez has notado que tu web va más lenta de lo normal, que aparecen ventanas extrañas o que tus visitantes se quejan de enlaces raros? Es posible que tu sitio haya sido hackeado. No te preocupes, es más común de lo que crees y, lo más importante, tiene solución. En esta guía completa te explicaré cómo identificar las señales de una web hackeada señales, cómo detectar hackeo wordpress (el CMS más popular), qué hacer si tu sitio está en web comprometida cpanel o primeros pasos hackeo plesk, y cómo reforzar la seguridad web para que no vuelva a ocurrir.
Vamos paso a paso, como si estuviéramos tomando un café y revisando tu web juntos.
Señales claras de que tu web ha sido hackeada
No siempre es evidente. A veces los hackers actúan de forma silenciosa, pero suelen dejar rastros. Estas son las pistas más comunes de una web hackeada señales:
Rendimiento y velocidad anormales
- Tu web carga muy lento o directamente no carga.
- El servidor se satura sin razón aparente (mucho consumo de CPU o RAM).
- Aparecen errores 500 o pantallas en blanco de forma intermitente.
[INFO] Si tu web siempre fue rápida y de repente es un caracol, revisa primero si no es un problema de tráfico legítimo. Si no, sospecha.
Contenido extraño o modificado
- Aparecen páginas que no creaste: por ejemplo, anuncios de casinos, farmacias o enlaces raros.
- El texto de tu web ha sido cambiado sin tu permiso.
- Se muestran ventanas emergentes (pop-ups) invasivas incluso cuando no tienes anuncios.
- Enlaces rotos o redirecciones: al hacer clic en un enlace de tu web, te lleva a sitios de terceros.
Problemas con el SEO y el tráfico
- Caída repentina en el posicionamiento en Google.
- Aparecen páginas en los resultados de búsqueda que no reconoces (por ejemplo, "tuweb.com/viagra").
- Google muestra un aviso como "Este sitio puede estar comprometido" o "Sitio pirateado".
- Aumento de tráfico desde países extraños (Rusia, China, etc.) sin campañas de marketing.
Comportamiento extraño en el panel de control
- No puedes acceder a tu panel de administración (WordPress, cPanel, Plesk, Syspanel).
- Aparecen usuarios nuevos que no creaste (especialmente con roles de administrador).
- Los archivos de tu web se modifican solos (por ejemplo, el archivo .htaccess cambia sin que tú lo toques).
Alertas de tu proveedor de hosting
- Recibes un correo de tu hosting diciendo que han detectado malware.
- Tu cuenta de hosting ha sido suspendida por actividad sospechosa.
- El antivirus del servidor (como Imunify360) te notifica de archivos infectados.
Cómo detectar un hackeo en WordPress
WordPress es el CMS más atacado, pero también el más fácil de auditar si sabes dónde mirar. Aquí tienes pasos concretos para detectar hackeo wordpress:
1. Revisa los usuarios del panel
Entra a Usuarios > Todos los usuarios y busca cuentas que no reconozcas, especialmente con rol de Administrador. Si ves una, bórrala de inmediato.
2. Examina los plugins y temas
- Desactiva todos los plugins y luego actívalos uno por uno para ver cuál causa problemas.
- Elimina plugins y temas que no uses o que sean de fuentes no oficiales (nulled, piratas).
- Comprueba si hay plugins sospechosos con nombres genéricos como "wp-optimize" o "security-check".
3. Mira los archivos del núcleo
WordPress tiene archivos clave como wp-config.php, index.php, .htaccess. Si están modificados, es una señal de alarma. Puedes compararlos con una instalación limpia descargando WordPress desde wordpress.org.
4. Usa herramientas de seguridad
- Wordfence (plugin gratuito): escanea malware, busca cambios en archivos y bloquea IPs maliciosas.
- Sucuri SiteCheck (online): analiza tu web en busca de código malicioso y listas negras.
- VirusTotal (online): puedes subir archivos sospechosos para analizarlos.
5. Revisa los archivos de registro (logs)
Si tienes acceso a cPanel o Plesk, busca en Registros de errores o Access logs. Busca peticiones extrañas como POST a archivos que no deberían recibir datos.
[TIP] Si no sabes leer logs, pide ayuda a tu hosting o usa un plugin como "WP Security Audit Log" que registra actividades.
¿Qué hacer si tu web está comprometida en cPanel o Plesk?
Tanto si usas web comprometida cpanel como primeros pasos hackeo plesk, el proceso es similar. Lo importante es actuar rápido y con cabeza.
Primeros pasos inmediatos (para cualquier panel)
1. Cambia todas las contraseñas
- Contraseña del panel de hosting (cPanel, Plesk, Syspanel).
- Contraseña de la base de datos (MySQL/MariaDB).
- Contraseñas de administradores de WordPress y usuarios FTP.
- Contraseñas de correo electrónico asociadas al dominio.
Usa contraseñas largas, con mayúsculas, minúsculas, números y símbolos. Un gestor de contraseñas es tu mejor amigo.
2. Pon tu web en modo mantenimiento
Esto evita que los visitantes vean contenido malicioso mientras limpias. Puedes hacerlo desde el panel de WordPress (plugins como "Maintenance") o subiendo un archivo .maintenance al servidor.
3. Haz una copia de seguridad (pero con cuidado)
No sobrescribas la copia de seguridad infectada. Guarda una copia de los archivos actuales (aunque estén infectados) y otra de la base de datos. Esto te servirá para analizar qué pasó.
[WARNING] No subas una copia de seguridad antigua sin antes escanearla. Podrías volver a infectar tu web.
Limpieza específica en cPanel
1. Accede al Administrador de Archivos
Ve a Archivos > Administrador de Archivos y busca archivos sospechosos:
- Archivos con nombres extraños:
asdf.php,shell.php,c99.php. - Archivos en carpetas que no deberían tener PHP (como
/wp-content/uploads/). - El archivo
.htaccesssuele estar modificado. Ábrelo y busca redirecciones o reglas extrañas.
2. Revisa la base de datos
Desde phpMyAdmin (en cPanel), selecciona tu base de datos y busca tablas con prefijos raros (por ejemplo, wp_hacked_). También busca en la tabla wp_options entradas sospechosas.
3. Escanea con herramientas del hosting
Muchos hostings ofrecen Imunify360 o CageFS. Actívalos si no lo están. También puedes usar el Escáner de malware de cPanel (si está disponible).
Limpieza específica en Plesk
1. Usa el Escáner de Seguridad de Plesk
Ve a Herramientas y Configuración > Seguridad > Escáner de seguridad. Te mostrará archivos infectados y te permitirá ponerlos en cuarentena.
2. Revisa los archivos desde el Administrador de Archivos
Similar a cPanel, busca archivos PHP en carpetas de imágenes, o archivos con nombres sospechosos.
3. Gestiona los usuarios FTP
En Plesk, ve a Suscripciones > [tu dominio] > Acceso FTP y elimina usuarios que no reconozcas.
Si usas Syspanel (HestiaCP)
Recuerda que Syspanel es el nombre que le damos a HestiaCP. El acceso es por el puerto 2106. Los pasos son similares:
- Ve a Archivos y revisa el contenido de
web/ypublic_html/. - Usa Base de datos para acceder a phpMyAdmin.
- Cambia contraseñas desde Usuarios.
[INFO] Syspanel no tiene escáner de malware integrado, así que tendrás que usar herramientas externas como Wordfence o Sucuri.
Medidas de seguridad web para prevenir futuros ataques
Una vez que hayas limpiado tu web, es hora de blindarla. La seguridad web no es un lujo, es una necesidad.
1. Mantén todo actualizado
- WordPress, sus plugins y temas: actualiza siempre a la última versión.
- PHP: usa una versión compatible y segura (PHP 8.0 o superior).
- Servidor: asegúrate de que tu hosting aplique parches de seguridad.
2. Usa contraseñas fuertes y autenticación en dos pasos (2FA)
- Activa 2FA en WordPress (con plugins como Google Authenticator).
- Usa contraseñas únicas para cada servicio (cPanel, WordPress, FTP, base de datos).
3. Limita los intentos de inicio de sesión
Con plugins como Limit Login Attempts Reloaded o Wordfence, bloqueas IPs después de varios intentos fallidos.
4. Desactiva la edición de archivos desde el panel
En WordPress, añade esta línea a wp-config.php:
define('DISALLOW_FILE_EDIT', true);
5. Protege el archivo wp-config.php
Muévelo un nivel por encima de la raíz de tu web (si tu hosting lo permite) o añade reglas en .htaccess para bloquear su acceso.
6. Instala un firewall (WAF)
- Cloudflare ofrece un firewall gratuito que filtra tráfico malicioso.
- Wordfence también tiene un firewall a nivel de aplicación.
7. Realiza copias de seguridad periódicas
- Automatiza copias diarias (tu hosting suele ofrecerlas).
- Guarda las copias en un lugar externo (Google Drive, Dropbox, otro servidor).
8. Revisa los permisos de archivos
Los archivos deben tener permisos 644 (o 640) y las carpetas 755 (o 750). Nunca 777.
[TIP] Si no sabes cómo cambiar permisos, tu hosting o Syspanel te permite hacerlo desde el Administrador de Archivos.
Preguntas frecuentes (FAQ)
¿Cómo sé si mi web está en una lista negra de Google?
Entra a Google Search Console y mira si hay avisos de "Sitio pirateado" o "Contenido engañoso". También puedes usar Sucuri SiteCheck que te muestra si estás en listas negras.
¿Puedo recuperar mi web sin ayuda técnica?
Si el hackeo es leve (un plugin malicioso o un archivo .htaccess modificado), puedes hacerlo tú mismo siguiendo esta guía. Si es un hackeo profundo (backdoors en el núcleo, base de datos comprometida), mejor contrata a un profesional.
¿Mi hosting me ayudará a limpiar la web?
Algunos hostings ofrecen limpieza gratuita (especialmente si usan Imunify360). Otros te cobrarán o te pedirán que lo hagas tú. Pregunta primero.
¿Debo cambiar mi contraseña de hosting después de un hackeo?
Sí, siempre. El hacker pudo haber obtenido acceso a tu panel. Cambia la contraseña de cPanel, Plesk o Syspanel inmediatamente.
¿Qué hago si el hackeo viene de un plugin o tema premium pirata?
Elimínalo de inmediato. Los plugins nulled suelen tener puertas traseras. Nunca los uses.
¿Cómo evito que vuelva a pasar?
Sigue las medidas de seguridad web que te he dado: actualizaciones, contraseñas fuertes, copias de seguridad, firewall y monitoreo constante.
Conclusión
Detectar y solucionar un hackeo puede ser abrumador, pero con calma y siguiendo estos pasos, tu web puede volver a estar segura. Recuerda que la prevención es clave: una web actualizada, con buenas contraseñas y copias de seguridad, es mucho más difícil de vulnerar.
Si en algún momento te sientes perdido, no dudes en contactar con tu proveedor de hosting o con un especialista en seguridad web. Y, por supuesto, si usas Syspanel (HestiaCP), recuerda que el acceso es por el puerto 2106.
Tu web es tu presencia digital. Protégela como lo harías con tu casa. ¡No dejes la puerta abierta!
