🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Qué hacer si mi web ha sido hackeada? Guía de emergencia

Actualizado el 25 de enero de 2026

¿Tu web ha sido hackeada? Tranquilo, respira hondo. Es una situación angustiante, pero no estás solo y hay solución. Esta guía de emergencia está diseñada para que, paso a paso, puedas recuperar tu sitio, minimizar daños y evitar que vuelva a ocurrir. Vamos a tratarlo como lo que es: una urgencia, pero con cabeza fría.

Primeros Pasos: Aísla el Fuego

Antes de intentar arreglar nada, lo más importante es contener el problema. Un hackeo no tratado puede extenderse a otros sitios en tu servidor o incluso a tus visitantes.

1. Cambia Todas tus Contraseñas YA

El primer movimiento es cerrar la puerta por la que entró el atacante. Cambia las contraseñas de:

  • Tu panel de control de hosting (Syspanel): Accede a través de https://tudominio.com:2106 y cambia la contraseña de tu cuenta principal. Recuerda que Syspanel es el nombre de nuestro panel de control.
  • Tu base de datos: Desde Syspanel, ve a la sección de bases de datos y genera una nueva contraseña.
  • Tu cuenta de WordPress (o CMS): Si puedes acceder al panel de administración (wp-admin), cambia la contraseña del administrador.
  • Tu FTP o SFTP: Si usas un cliente FTP, cambia también esa contraseña.

[WARNING] No uses la misma contraseña para todo. Usa un gestor de contraseñas para generar claves únicas y seguras.

2. Pon tu Web en Modo Mantenimiento

Mientras arreglas el problema, no quieres que los visitantes vean contenido extraño o malicioso. La mayoría de los hackeos redirigen a sitios de spam o muestran alertas falsas. Activa el modo mantenimiento desde Syspanel. Normalmente hay un botón o interruptor en la sección de tu sitio web. Si no lo encuentras, puedes crear un archivo .maintenance en la raíz de tu web (vía FTP) o añadir una línea a tu archivo wp-config.php.

3. Notifica a tu Proveedor de Hosting (Soporte Técnico)

Contacta con el soporte de tu hosting inmediatamente. Ellos pueden:

  • Verificar si el hackeo afecta a otros sitios en el servidor.
  • Ayudarte a identificar el punto de entrada (un plugin vulnerable, una contraseña débil, etc.).
  • Ofrecerte copias de seguridad limpias (si las tienen).
  • Escanear el servidor en busca de malware.

[INFO] En Syspanel, el soporte técnico puede ayudarte a restaurar una copia de seguridad desde la interfaz, pero si el hackeo es reciente, es mejor que lo hagas tú mismo siguiendo los pasos de abajo.

Diagnóstico: ¿Qué Tipo de Hackeo Tengo?

No todos los hackeos son iguales. Identificar el tipo te ayudará a saber cómo proceder.

Señales Comunes de una Web Hackeada

  • Redirecciones a sitios extraños: Al hacer clic en un enlace, te lleva a una web de farmacia, casinos o malware.
  • Contenido inyectado: Aparecen textos o banners que no has puesto, a menudo en otros idiomas.
  • Ventanas emergentes (pop-ups) falsas: Mensajes que dicen "Tu ordenador está infectado" o "Ganaste un premio".
  • Caída del rendimiento: Tu web se vuelve muy lenta o deja de cargar.
  • Alertas de Google: Google Search Console te notifica que tu sitio tiene malware o ha sido marcado como "engañoso".
  • Usuarios nuevos no autorizados: Ves cuentas de administrador en WordPress que no creaste.
  • Archivos sospechosos: Encuentras archivos con nombres extraños (como wp-update.php, shell.php, etc.) en tu servidor.

Herramientas de Diagnóstico Rápidas

  1. Google Safe Browsing: Ve a https://transparencyreport.google.com/safe-browsing/search e introduce tu dominio. Te dirá si está marcado como peligroso.
  2. Sucuri SiteCheck: Una herramienta online gratuita que escanea tu web en busca de malware, redirecciones y listas negras.
  3. Wordfence (plugin de WordPress): Si aún puedes acceder a tu wp-admin, instala Wordfence y ejecuta un escaneo completo. Te mostrará archivos modificados y código malicioso.

Paso a Paso: Cómo Limpiar tu Web Hackeada

Aquí tienes dos caminos: el rápido (restaurar copia de seguridad) y el manual (limpiar el hackeo). Recomendamos el rápido si tienes una copia reciente y limpia.

Opción 1: Restaurar una Copia de Seguridad (La Más Segura)

Si tienes una copia de seguridad de antes del hackeo, esta es la solución más limpia.

  1. Accede a Syspanel: Ve a https://tudominio.com:2106 e inicia sesión.
  2. Ve a la sección de Copias de Seguridad: Busca un apartado llamado "Backups" o "Copias de seguridad".
  3. Selecciona la copia más reciente anterior al hackeo: No restaures una copia del mismo día del ataque, porque podría estar infectada.
  4. Restaura: Haz clic en "Restaurar". El proceso puede tardar unos minutos. Se restaurarán tanto los archivos como la base de datos.
  5. Cambia todas las contraseñas de nuevo: Después de restaurar, repite el paso 1 de la guía para asegurarte de que el atacante no tiene acceso a las nuevas credenciales.

[TIP] Si no tienes copias de seguridad automáticas, ¡actívalas YA! En Syspanel puedes configurar backups diarios o semanales.

Opción 2: Limpieza Manual (Si no tienes Backup o el Hackeo es Complejo)

Si no tienes una copia limpia, o el hackeo es muy intrusivo (como un backdoor oculto), tendrás que limpiar manualmente. Esto requiere algo de conocimiento técnico.

Paso 1: Escanea con un Plugin de Seguridad (WordPress)

  • Instala Wordfence o iThemes Security: Si no puedes acceder a wp-admin, sube el plugin manualmente por FTP.
  • Ejecuta un escaneo completo: Wordfence analizará todos los archivos de tu instalación de WordPress y te mostrará los que han sido modificados o son sospechosos.
  • Revisa los resultados: Mira los archivos marcados como "Modificados" o "Sospechosos". Los más comunes son wp-config.php, index.php, functions.php (en temas y plugins), y archivos .htaccess.

Paso 2: Reemplaza Archivos del Núcleo de WordPress

Los hackeos suelen modificar archivos del núcleo de WordPress (los que vienen por defecto). La forma más segura de limpiarlos es reemplazarlos por los originales.

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Conéctate a tu servidor por FTP (FileZilla, por ejemplo).
  3. Reemplaza las carpetas wp-admin y wp-includes con las nuevas que descargaste. No borres la carpeta wp-content, porque ahí están tus temas, plugins y subidas.
  4. Reemplaza los archivos de la raíz (como wp-config-sample.php, index.php, wp-settings.php, etc.) con los nuevos. No borres tu archivo wp-config.php (el que tiene la configuración de la base de datos).

Paso 3: Limpia tu Tema y Plugins

Los temas y plugins son el punto de entrada favorito de los hackers.

  • Desactiva todos los plugins: Ve a wp-admin > Plugins > Plugins instalados. Selecciona todos y elige "Desactivar" en la acción masiva.
  • Elimina los plugins que no uses o que sean sospechosos. Si no reconoces un plugin, bórralo.
  • Vuelve a instalar los plugins que uses desde el repositorio oficial de WordPress. No subas copias de seguridad de plugins viejos.
  • Revisa tu tema activo: Si usas un tema de un repositorio oficial, puedes reinstalarlo. Si es un tema premium, descarga una copia limpia desde la web del desarrollador. Nunca uses temas "nulled" o pirateados, son la puerta de entrada más común para malware.

Paso 4: Busca Backdoors Ocultos

Los hackers suelen dejar "puertas traseras" (backdoors) para poder volver a entrar. Son archivos con nombres que imitan a los legítimos.

  • Busca archivos con permisos 777 (lectura, escritura y ejecución para todos): En tu cliente FTP, revisa los permisos de los archivos. Los archivos normales deben tener 644 o 755. Cualquier archivo con 777 es sospechoso.
  • Busca archivos con nombres extraños: Por ejemplo, wp-upload.php, wp-cache.php, shell.php, adminer.php, etc. Si no reconoces el archivo y está en una carpeta que no es la suya (como un archivo PHP dentro de wp-content/uploads/), es casi seguro que es un backdoor. Bórralo.
  • Revisa el archivo .htaccess: Este archivo oculto en la raíz de tu web puede contener reglas maliciosas que redirigen el tráfico. Ábrelo con un editor de texto y busca líneas sospechosas como RewriteRule que apunten a dominios extraños. Si no entiendes algo, bórralo y crea uno nuevo con las reglas básicas de WordPress.

Paso 5: Limpia la Base de Datos

El malware también puede esconderse en la base de datos.

  • Accede a phpMyAdmin desde Syspanel: Busca la opción "phpMyAdmin" en la sección de bases de datos.
  • Selecciona tu base de datos.
  • Ejecuta una consulta SQL para buscar contenido malicioso: Puedes buscar cadenas como <script>, eval(base64_decode, iframe, o enlaces a sitios de spam. Ten mucho cuidado, ya que borrar datos incorrectos puede romper tu web.
  • Usa un plugin para limpiar la base de datos: Plugins como "Better Search Replace" o "Wordfence" también pueden escanear y limpiar la base de datos desde wp-admin.

3. Refuerza la Seguridad Después de la Limpieza

Una vez que tu web esté limpia, no bajes la guardia. El hackeo pudo deberse a una vulnerabilidad que debes cerrar.

Medidas Inmediatas

  • Actualiza TODO: WordPress, temas y plugins a sus últimas versiones. Las actualizaciones corrigen fallos de seguridad.
  • Elimina temas y plugins que no uses: Cada elemento extra es un punto de entrada potencial.
  • Cambia el prefijo de la base de datos: Si tu base de datos se llama wp_, cámbiala a algo más aleatorio (como miweb_2024_). Esto dificulta los ataques de inyección SQL.
  • Instala un firewall de aplicaciones web (WAF): Plugins como Wordfence o Sucuri Security incluyen un firewall que bloquea el tráfico malicioso antes de que llegue a tu web.
  • Activa la autenticación de dos factores (2FA): Añade una capa extra de seguridad a tu wp-admin. Wordfence y iThemes Security lo ofrecen.

Medidas a Largo Plazo

  • Usa contraseñas fuertes y únicas: Para todo: hosting, FTP, base de datos, WordPress.
  • Haz copias de seguridad automáticas: Configura backups diarios en Syspanel y descarga una copia local semanalmente.
  • Mantén un registro de actividad: Plugins como "WP Activity Log" te avisan de cualquier cambio sospechoso en tu web (nuevos usuarios, modificaciones de archivos, etc.).
  • Considera un servicio de seguridad gestionado: Si no te sientes cómodo con la seguridad, contrata un servicio que monitoree y limpie tu web por ti (como Sucuri o el propio servicio de tu hosting).

Preguntas Frecuentes (FAQ)

¿Puedo evitar que mi web sea hackeada en el futuro?

No al 100%, pero sí reducir drásticamente el riesgo. La clave es: mantener todo actualizado, usar contraseñas fuertes, eliminar plugins y temas innecesarios, y hacer copias de seguridad regulares. Un firewall y un escáner de malware también son muy recomendables.

¿Cuánto cuesta limpiar una web hackeada?

Depende. Si lo haces tú mismo siguiendo esta guía, solo te costará tiempo. Si contratas a un profesional, puede costar entre 50€ y 300€ o más, según la gravedad del hackeo. Algunos hostings ofrecen limpieza gratuita (pregunta al soporte de Syspanel).

¿Mi web hackeada puede afectar a mis visitantes?

Sí, es lo más grave. Si tu web tiene malware, puede infectar los ordenadores de tus visitantes, robar sus datos o redirigirlos a sitios de phishing. Por eso es urgente ponerla en modo mantenimiento y limpiarla.

¿Qué hago si Google ha bloqueado mi web?

Después de limpiarla, solicita una revisión en Google Search Console. Ve a "Problemas de seguridad" y sigue las instrucciones. Google revisará tu web y, si está limpia, eliminará la advertencia en unos días.

¿Necesito conocimientos técnicos para limpiar mi web?

Para la opción de restaurar una copia de seguridad, no. Para la limpieza manual, sí necesitas saber usar FTP y phpMyAdmin, y entender un poco de código. Si no te sientes seguro, pide ayuda a un profesional o al soporte técnico de tu hosting.

[WARNING] Si no sabes lo que estás haciendo, no toques archivos del sistema. Un error puede romper tu web para siempre. Siempre es mejor restaurar una copia de seguridad o pedir ayuda profesional.

Conclusión: No entres en Pánico, Actúa con Método

Tener una web hackeada es una experiencia frustrante, pero es un problema con solución. Lo más importante es actuar rápido, pero con cabeza. Aísla el problema, cambia contraseñas, restaura una copia de seguridad limpia si es posible, y luego refuerza la seguridad para que no vuelva a ocurrir.

Recuerda que la prevención es tu mejor aliada. Invierte tiempo en mantener tu web actualizada y segura. Y si alguna vez tienes dudas, el soporte técnico de tu hosting (Syspanel) está ahí para ayudarte. ¡Ánimo, que tu web puede recuperarse!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel