InicioBlog › Diseño web

Diseño web · 9 min de lectura

Me han hackeado la web: qué hacer en las primeras 24 horas

Un cliente te dice que tu web le lleva a una página de apuestas. O Google enseña tu negocio con títulos en otro idioma. Es un susto, pero tiene arreglo. Te cuento qué hacer, en orden, en las primeras 24 horas, y qué no tocar para no empeorarlo.

Por  Tomás GTCActualizado el 13 de septiembre de 2026
La respuesta corta

Primero, no borres nada: guarda una copia de la web tal como está. Después cambia todas las contraseñas (hosting, WordPress, FTP, base de datos y correo), avisa a tu hosting, limpia o restaura una copia sana y revisa Search Console. Si te bloquea, llama gratis al 017 de INCIBE.

Cómo saber si de verdad te han hackeado

No todo lo raro es un hackeo. Un certificado caducado, por ejemplo, da un aviso feo pero no tiene nada que ver; lo explico en mi web sale como no segura. Estas señales, en cambio, sí suelen serlo:

  • Redirecciones a casinos, farmacias, citas o descargas, a veces solo desde el móvil o solo si vienes de Google.
  • Páginas que tú no has creado. Busca en Google site:tudominio.es y mira si salen títulos en japonés, de préstamos o de apuestas.
  • Aviso de Google en rojo diciendo que el sitio es peligroso o engañoso.
  • Usuarios administradores nuevos en WordPress que nadie conoce.
  • Tu hosting te ha suspendido la cuenta o te avisa de envío masivo de correo.

Lo que veo en clientes: muchas veces el dueño es el último en enterarse. Los hackeos que redirigen solo a quien llega desde Google no se ven si entras escribiendo la dirección.

Las primeras 24 horas, en orden

  1. No borres nada todavía. Descarga una copia de los archivos y de la base de datos tal como están. Sirve para saber por dónde entraron y es tu red si algo sale mal.
  2. Cambia todas las contraseñas, desde un ordenador que sepas que está limpio: panel del hosting, usuarios administradores de la web, FTP, base de datos y el correo asociado. Contraseñas largas y distintas.
  3. Activa la verificación en dos pasos donde se pueda, empezando por el hosting y el correo.
  4. Avisa a tu hosting. Pregunta si tienen copias de seguridad de días anteriores y si ven otras webs afectadas en la misma cuenta.
  5. Pon la web en mantenimiento si está redirigiendo o infectando a quien entra. Mejor un día cerrada que mandar a tus clientes a una estafa.
  6. Revisa usuarios: borra administradores que no reconozcas y baja de permisos a quien no los necesite.
  7. Apunta todo: qué viste, cuándo y qué has cambiado. Te hará falta si pides ayuda o hay datos de clientes por medio.

Si no tienes acceso al hosting o al dominio porque los gestiona otra persona, eso va primero: lo cuento en cómo recuperar el control de tu web, dominio y hosting.

¿Te han hackeado la web?

Escríbeme y te ayudo a recuperarla: vemos qué ha pasado, la limpiamos o restauramos, y cerramos el agujero para que no vuelvan a entrar.

Pedir ayuda por WhatsApp

Limpiar o restaurar: qué conviene

OpciónCuándo tiene sentidoEl riesgo
Restaurar una copiaSabes desde cuándo está hackeada y tienes una copia anteriorSi no cierras el agujero, vuelven a entrar en días
Limpiar a manoNo hay copia sana o la web ha cambiado mucho desde entoncesEs fácil dejarse un archivo escondido
Rehacer la webWeb muy antigua, sin actualizar en años y sin copiasMás trabajo, pero empiezas limpio

En cualquiera de los tres casos hay que cerrar la puerta por la que entraron: actualizar WordPress, el tema y los plugins, borrar los que no uses y cambiar las claves otra vez al terminar. En WordPress, la mayoría de hackeos que me encuentro vienen de un plugin o un tema sin actualizar.

Qué no hacer aunque tengas prisa

Con el susto es fácil tomar decisiones que complican la recuperación. Estas son las que más veo:

  • Borrar la web entera y subirla de nuevo sin más. Pierdes la pista de por dónde entraron y, si el fallo estaba en un plugin, lo vuelves a instalar con el mismo agujero.
  • Cambiar solo la contraseña de WordPress. Si entraron por el FTP, por el hosting o por un correo robado, siguen dentro.
  • Instalar tres plugins de seguridad a la vez. Pueden chocar entre ellos, ralentizar la web y darte una falsa sensación de que está limpia.
  • Pagar a quien te escribe diciendo que te lo arregla. Si un desconocido te contacta justo después del hackeo ofreciendo ayuda, desconfía.
  • Contestar o pagar un rescate si te piden dinero por devolverte la web o no publicar datos. No hay garantía de nada; consulta antes con el 017.
  • Esperar a que se arregle solo. No pasa. Cada día que sigue hackeada, Google la ve peor y más clientes se llevan un mal recuerdo de tu negocio.
  • Ocultarlo si hay datos de clientes. Si han podido ver datos personales, tienes obligaciones que te explico más abajo.

Si tienes una tienda online, añade una más: revisa los pedidos y los datos de pago de los últimos días y habla con tu pasarela. Si hay tarjetas por medio, la pasarela te dirá qué tienes que revisar.

Mi consejo: antes de tocar nada, respira y haz la copia. Diez minutos de calma al principio ahorran días de trabajo después.

Google: cómo quitar el aviso de sitio peligroso

Si tienes tu web en Search Console, entra en el informe «Problemas de seguridad». Ahí Google te dice qué ha detectado: contenido hackeado, software malicioso o ingeniería social, y a veces ejemplos de URLs afectadas.

  1. Arregla todas las páginas afectadas, no solo las del ejemplo.
  2. Borra las URLs basura que crearon y deja que den error 404 o 410.
  3. Pulsa «Solicitar revisión» y explica qué has hecho.
  4. Espera. Google indica que la revisión puede tardar de varios días a varias semanas, y avisa por correo.

Si nunca configuraste Search Console, hazlo ahora: sin él te enteras tarde de estas cosas. Y si después del hackeo tu web ha desaparecido de las búsquedas, mira por qué mi web no aparece en Google.

Si hay datos de clientes, ojo con la ley

Si la web guarda datos personales (formularios, pedidos, usuarios registrados) y han podido acceder a ellos, eso es una brecha de datos personales. Según la guía de la AEPD sobre brechas, cuando haya riesgo para las personas, hay que notificarla a la Agencia sin dilación y a más tardar en 72 horas desde que te enteras.

No todas las brechas se notifican, pero la decisión tiene que estar pensada y documentada. Si tienes dudas, consúltalo con quien te lleve la protección de datos.

Y para dudas técnicas, INCIBE tiene el 017, su línea de ayuda en ciberseguridad: es gratuita, confidencial y atiende también a empresas y profesionales, todos los días de 8 a 23 h.

Cómo evitar que vuelva a pasar

  • Actualizaciones de WordPress, tema y plugins, cada poco y con copia antes.
  • Copias de seguridad automáticas guardadas fuera del hosting y probadas: una copia que nunca has restaurado no sabes si sirve.
  • Menos plugins: cada uno que no usas es una puerta abierta.
  • Contraseñas únicas y verificación en dos pasos en hosting, web y correo.
  • Un usuario por persona, con los permisos justos, y fuera los de quien ya no trabaja contigo.
  • Search Console configurado para que Google te avise por correo.
  • Accesos a tu nombre: dominio, hosting y web.

Todo esto es mantenimiento, y sale mucho más barato que un hackeo. Te lo desgloso en cuánto cuesta mantener una página web.

Una revisión rápida cada mes

No hace falta ser técnico. Una vez al mes, dedica diez minutos a esto: busca site:tudominio.es en Google y mira si sale algo raro, entra en tu web desde el móvil pinchando en un resultado de Google (no escribiendo la dirección), repasa la lista de usuarios de WordPress y comprueba que la última copia de seguridad es de esta semana. Si algo no cuadra, lo pillas en el primer día y no cuando ya te han avisado tus clientes.

Y si la web es muy antigua, está hecha con piezas que ya nadie actualiza y cada arreglo es un parche, a veces lo más barato a medio plazo es rehacerla bien. Es algo que valoro con cada cliente en diseño web en Cantabria, sin empujar a nadie a una web nueva si la suya tiene arreglo.

Cómo lo hago con clientes

Tres pasos para recuperar tu web

  1. 01

    Contener

    Copio la web tal como está, cambio accesos y la pongo en mantenimiento si hace falta.

  2. 02

    Limpiar

    Restauro una copia sana o limpio a mano, actualizo todo y quito lo que sobra.

  3. 03

    Blindar

    Dejo copias automáticas fuera del hosting, Search Console avisando y la web vigilada.

Quién soy

Hola, soy Tomás. Estuve dos años trabajando en una agencia de marketing y me fui para montar justo lo contrario: trabajar mano a mano con el cliente y venderle exactamente lo que necesita, ni una cosa más.

  • Hablas conmigo, no con una cuenta. El que te coge el teléfono es el que va a grabar a tu negocio.
  • Te vendo lo que necesitas, no el paquete más caro. Si algo no te hace falta, te lo digo.
  • Más de 300 negocios, de autónomos a empresas grandes.
Tomás dando una charla en el CIE de Santander

Hablan por mí

Opiniones reales de clientes, verificadas en Google.

5,0 ★★★★★ 20 reseñas · Ver todas
AleGame22 YTHace un año
★★★★★

Gracias al diseño web optimizado que me realizaron, he visto un aumento del 45% en las solicitudes de presupuesto.

Emmanuel GilHace un año
★★★★★

Los contraté para un proyecto de diseño web en Cantabria y estoy fascinado con su profesionalismo e innovación. 100% recomendados.

luis cuevasHace un mes
★★★★★

Encantado de haber dejado la creación y actualización de la página web de mis apartamentos en manos de Tomás. Ningún tipo de queja. Muy recomendable.

Antonio DuarteHace 7 meses
★★★★★

Soy de Cantabria y he conocido a Tomi por redes sociales. Increíble su diseño web. La página que nos ha hecho está chulísima.

Preguntas frecuentes

Dudas que me suelen hacer

¿Por qué me han hackeado a mí si mi web es pequeña?

La mayoría de ataques son automáticos: buscan webs con fallos conocidos, sin mirar de quién son. Una web pequeña y sin actualizar es un blanco fácil.

¿Basta con restaurar una copia de seguridad?

No. Si no actualizas y cambias las contraseñas, vuelven a entrar por el mismo sitio. Restaurar quita los síntomas; cerrar el agujero es lo que lo arregla.

¿Voy a perder mis posiciones en Google?

Si lo arreglas rápido y pides la revisión en Search Console, lo normal es recuperarlas. Cuanto más tiempo siga hackeada, más daño hace.

¿A quién puedo llamar si no sé por dónde empezar?

INCIBE atiende gratis en el 017, también a empresas y autónomos. Y tu hosting puede decirte si tiene copias de días anteriores.

¿Me ayudas a recuperarla?

Sí. Reviso qué ha pasado, limpio o restauro la web y la dejo protegida. Escríbeme por WhatsApp y lo vemos hoy.