Primero, no borres nada: guarda una copia de la web tal como está. Después cambia todas las contraseñas (hosting, WordPress, FTP, base de datos y correo), avisa a tu hosting, limpia o restaura una copia sana y revisa Search Console. Si te bloquea, llama gratis al 017 de INCIBE.
Cómo saber si de verdad te han hackeado
No todo lo raro es un hackeo. Un certificado caducado, por ejemplo, da un aviso feo pero no tiene nada que ver; lo explico en mi web sale como no segura. Estas señales, en cambio, sí suelen serlo:
- Redirecciones a casinos, farmacias, citas o descargas, a veces solo desde el móvil o solo si vienes de Google.
- Páginas que tú no has creado. Busca en Google site:tudominio.es y mira si salen títulos en japonés, de préstamos o de apuestas.
- Aviso de Google en rojo diciendo que el sitio es peligroso o engañoso.
- Usuarios administradores nuevos en WordPress que nadie conoce.
- Tu hosting te ha suspendido la cuenta o te avisa de envío masivo de correo.
Lo que veo en clientes: muchas veces el dueño es el último en enterarse. Los hackeos que redirigen solo a quien llega desde Google no se ven si entras escribiendo la dirección.
Las primeras 24 horas, en orden
- No borres nada todavía. Descarga una copia de los archivos y de la base de datos tal como están. Sirve para saber por dónde entraron y es tu red si algo sale mal.
- Cambia todas las contraseñas, desde un ordenador que sepas que está limpio: panel del hosting, usuarios administradores de la web, FTP, base de datos y el correo asociado. Contraseñas largas y distintas.
- Activa la verificación en dos pasos donde se pueda, empezando por el hosting y el correo.
- Avisa a tu hosting. Pregunta si tienen copias de seguridad de días anteriores y si ven otras webs afectadas en la misma cuenta.
- Pon la web en mantenimiento si está redirigiendo o infectando a quien entra. Mejor un día cerrada que mandar a tus clientes a una estafa.
- Revisa usuarios: borra administradores que no reconozcas y baja de permisos a quien no los necesite.
- Apunta todo: qué viste, cuándo y qué has cambiado. Te hará falta si pides ayuda o hay datos de clientes por medio.
Si no tienes acceso al hosting o al dominio porque los gestiona otra persona, eso va primero: lo cuento en cómo recuperar el control de tu web, dominio y hosting.
Escríbeme y te ayudo a recuperarla: vemos qué ha pasado, la limpiamos o restauramos, y cerramos el agujero para que no vuelvan a entrar.
Limpiar o restaurar: qué conviene
| Opción | Cuándo tiene sentido | El riesgo |
|---|---|---|
| Restaurar una copia | Sabes desde cuándo está hackeada y tienes una copia anterior | Si no cierras el agujero, vuelven a entrar en días |
| Limpiar a mano | No hay copia sana o la web ha cambiado mucho desde entonces | Es fácil dejarse un archivo escondido |
| Rehacer la web | Web muy antigua, sin actualizar en años y sin copias | Más trabajo, pero empiezas limpio |
En cualquiera de los tres casos hay que cerrar la puerta por la que entraron: actualizar WordPress, el tema y los plugins, borrar los que no uses y cambiar las claves otra vez al terminar. En WordPress, la mayoría de hackeos que me encuentro vienen de un plugin o un tema sin actualizar.
Qué no hacer aunque tengas prisa
Con el susto es fácil tomar decisiones que complican la recuperación. Estas son las que más veo:
- Borrar la web entera y subirla de nuevo sin más. Pierdes la pista de por dónde entraron y, si el fallo estaba en un plugin, lo vuelves a instalar con el mismo agujero.
- Cambiar solo la contraseña de WordPress. Si entraron por el FTP, por el hosting o por un correo robado, siguen dentro.
- Instalar tres plugins de seguridad a la vez. Pueden chocar entre ellos, ralentizar la web y darte una falsa sensación de que está limpia.
- Pagar a quien te escribe diciendo que te lo arregla. Si un desconocido te contacta justo después del hackeo ofreciendo ayuda, desconfía.
- Contestar o pagar un rescate si te piden dinero por devolverte la web o no publicar datos. No hay garantía de nada; consulta antes con el 017.
- Esperar a que se arregle solo. No pasa. Cada día que sigue hackeada, Google la ve peor y más clientes se llevan un mal recuerdo de tu negocio.
- Ocultarlo si hay datos de clientes. Si han podido ver datos personales, tienes obligaciones que te explico más abajo.
Si tienes una tienda online, añade una más: revisa los pedidos y los datos de pago de los últimos días y habla con tu pasarela. Si hay tarjetas por medio, la pasarela te dirá qué tienes que revisar.
Mi consejo: antes de tocar nada, respira y haz la copia. Diez minutos de calma al principio ahorran días de trabajo después.
Google: cómo quitar el aviso de sitio peligroso
Si tienes tu web en Search Console, entra en el informe «Problemas de seguridad». Ahí Google te dice qué ha detectado: contenido hackeado, software malicioso o ingeniería social, y a veces ejemplos de URLs afectadas.
- Arregla todas las páginas afectadas, no solo las del ejemplo.
- Borra las URLs basura que crearon y deja que den error 404 o 410.
- Pulsa «Solicitar revisión» y explica qué has hecho.
- Espera. Google indica que la revisión puede tardar de varios días a varias semanas, y avisa por correo.
Si nunca configuraste Search Console, hazlo ahora: sin él te enteras tarde de estas cosas. Y si después del hackeo tu web ha desaparecido de las búsquedas, mira por qué mi web no aparece en Google.
Si hay datos de clientes, ojo con la ley
Si la web guarda datos personales (formularios, pedidos, usuarios registrados) y han podido acceder a ellos, eso es una brecha de datos personales. Según la guía de la AEPD sobre brechas, cuando haya riesgo para las personas, hay que notificarla a la Agencia sin dilación y a más tardar en 72 horas desde que te enteras.
No todas las brechas se notifican, pero la decisión tiene que estar pensada y documentada. Si tienes dudas, consúltalo con quien te lleve la protección de datos.
Y para dudas técnicas, INCIBE tiene el 017, su línea de ayuda en ciberseguridad: es gratuita, confidencial y atiende también a empresas y profesionales, todos los días de 8 a 23 h.
Cómo evitar que vuelva a pasar
- Actualizaciones de WordPress, tema y plugins, cada poco y con copia antes.
- Copias de seguridad automáticas guardadas fuera del hosting y probadas: una copia que nunca has restaurado no sabes si sirve.
- Menos plugins: cada uno que no usas es una puerta abierta.
- Contraseñas únicas y verificación en dos pasos en hosting, web y correo.
- Un usuario por persona, con los permisos justos, y fuera los de quien ya no trabaja contigo.
- Search Console configurado para que Google te avise por correo.
- Accesos a tu nombre: dominio, hosting y web.
Todo esto es mantenimiento, y sale mucho más barato que un hackeo. Te lo desgloso en cuánto cuesta mantener una página web.
Una revisión rápida cada mes
No hace falta ser técnico. Una vez al mes, dedica diez minutos a esto: busca site:tudominio.es en Google y mira si sale algo raro, entra en tu web desde el móvil pinchando en un resultado de Google (no escribiendo la dirección), repasa la lista de usuarios de WordPress y comprueba que la última copia de seguridad es de esta semana. Si algo no cuadra, lo pillas en el primer día y no cuando ya te han avisado tus clientes.
Y si la web es muy antigua, está hecha con piezas que ya nadie actualiza y cada arreglo es un parche, a veces lo más barato a medio plazo es rehacerla bien. Es algo que valoro con cada cliente en diseño web en Cantabria, sin empujar a nadie a una web nueva si la suya tiene arreglo.