ZANDER
Diseño Web 7 min de lectura

Mi web ha sido hackeada: qué hacer paso a paso

Ilustración de Zander sobre qué hacer si te hackean la web

Tu web fue hackeada. Antes de entrar en pánico, respira: es arreglable. Pero cada minuto cuenta. Aquí están los 7 pasos exactos para rescatar tu negocio del limbo digital.

Web hackeada: qué hacer no es un misterio. Es un proceso paso a paso. Empieza ahora mismo con el Paso 1.

Paso 1: No borres nada. Anota síntomas.

Primer instinto: "Voy a borrar toda la web y empezar de cero". No. Cada archivo que borra podría ser una pista. Los técnicos necesitan ver cómo entró el hacker.

Abre un documento o email y escribe exactamente qué ves:

  • ¿Cuándo notaste que algo iba mal? (hoy, hace 3 días?)
  • ¿Qué está mal? (página redirige a otro sitio, dice "hackeado", tiene malware, envía correos raros, datos de clientes expuestos?)
  • ¿Todos ven lo mismo o solo algunos navegadores?
  • ¿Alguien reportó errores? (clientes que no podían comprar, spam que les llegó desde tu dominio)

Esta información es oro. Guárdala.

Paso 2: Llama a tu hosting AHORA MISMO.

Contáctales por teléfono, no por ticket que tarda 24h. Diles exactamente: "Mi web fue hackeada, necesito que aislen mi cuenta". Las medidas que toman:

  • Aislan tu servidor para que el hacker no siga moviendo archivos.
  • Verifican si tienen backup limpio anterior a la infiltración. Es tu vida salvavidas.
  • Desactivan acceso temporal a FTP/SFTP si fue comprometido.
  • Escanean logs para ver por dónde entró.

Si tu hosting no responde rápido o dice "espera al ticket", considera cambiar. El tiempo es dinero aquí.

Zander Webs

¿Web hackeada? Recuperación profesional en 48h

Limpieza completa, auditoría de seguridad, puesta en marcha. Hacemos que tu negocio respire de nuevo.

Recuperar web hackeada

Paso 3: Cambia TODAS las contraseñas (hosting, admin, FTP, base de datos).

Sí, todas. Si el hacker entró, probablemente copió tus contraseñas del archivo wp-config.php (la "llave maestra" de WordPress). Asumir que todas están comprometidas es lo seguro.

Nuevo orden:

  1. Cambia contraseña del panel de hosting (cPanel, Plesk, lo que sea).
  2. Cambia contraseña del usuario admin de WordPress (desde otro dispositivo, no desde la web hackeada).
  3. Cambia contraseña de FTP/SFTP.
  4. Cambia contraseña de la base de datos MySQL (en cPanel → Usuarios de MySQL).
  5. Cambia contraseña de tu correo corporativo (si lo tienes).
  6. Cambia contraseña del registrador de dominio (GoDaddy, Nominalia, lo que sea).

Usa contraseñas fuertes de verdad: mínimo 16 caracteres, mayúsculas + minúsculas + números + símbolos.

Paso 4: Restaura la copia de seguridad anterior al hackeo (si existe).

Aquí es donde un "sistema de copias de seguridad automático" te salva años de sufrimiento. Si tu hosting guarda backups semanales, pide que restauren la versión de hace 7-10 días (una que sea claramente anterior al ataque).

Si NO tienes copias de seguridad:

  • El hosting podría tener algún backup desastrado (pide que chequeen).
  • Si ni eso existe, necesitas un técnico que limpie manualmente el malware (Paso 5).

Si sí restauras, la web vuelve a la versión limpia. Pero cuidado: perderás cambios hechos después del backup (nuevos productos, comentarios, etc.). Aún así, es mejor que web hackeada.

Paso 5: Escanea y limpia el malware (si no restauraste copia).

Si no hay backup limpio, necesitas un técnico con herramientas especializadas (Wordfence, Sucuri, MalCare) que:

  • Escanee cada archivo de tu web buscando código sospechoso.
  • Identifique el malware (usualmente backdoors para que el hacker vuelva).
  • Lo elimine sin romper tu web.
  • Cierre el agujero de seguridad por el que entró.

Tiempo: 4-16 horas según lo complicado. Coste profesional: 200–600€. Puede superar 1.000€ si el malware está enraizado profundamente.

Paso 6: Actualiza TODO y elimina plugins/temas abandonados.

La mayoría de hackeos entran por:

  • Plugins sin actualizar. Un plugin que no recibe updates desde hace 2 años tiene vulnerabilidades públicas. Elimina los que no uses. Actualiza los que sí.
  • WordPress sin actualizar. Si tu WordPress está en versión 5.8 y hoy es 2026 (versión 6.9), tienes vulnerabilidades abierto.
  • Temas pirateados. Si compraste un tema "premium" en un sitio ruso por 5€, tiene spyware incluido. Cambia por temas oficiales.
  • Contraseñas débiles. Admin/admin, 123456, tu nombre. Usa lo que dijimos en Paso 3.

Haz esto después de restaurar la copia de seguridad o de limpiar el malware. Tienes que empezar limpio.

Paso 7: Revisa usuarios admin y reporta a Google.

Entra a WordPress → Usuarios. ¿Hay cuentas de admin que no reconoces? Elimínalas. Los hackers crean usuarios nuevos para volver después (backdoor).

Luego, en Google Search Console (si tienes acceso):

  • Ve a Seguridad → Problemas de seguridad.
  • Si dice "Google detectó malware", hay un botón para solicitar revisión.
  • Google tardará 24-72 horas en re-escanear tu web.
  • Si está limpia, te lo confirma y quita el aviso de "sitio hackeado" de los resultados.

Si no tienes Search Console, créala ahora mismo (search.google.com/search-console). Es gratis.

Datos duros: por qué un hackeo cuesta tanto

El coste real de un hackeo no es solo arreglarlo:

  • Días sin web = sin ventas. Si tu tienda online está caída 2-3 días, pierdes transacciones. En temporada alta, eso son cientos o miles de euros.
  • Daño a reputación. Si tus clientes reciben spam desde tu dominio, pierden confianza. Recuperarla toma meses.
  • Multa de Google. Si Google marca tu web como "insegura", el tráfico cae un 30-50% hasta que lo arregles.
  • Arreglo profesional = 200–600€ mínimo,** puede superar 1.000€ en casos graves.

El 60% de las pymes hackeadas no se recupera — cierran o pierden demasiados clientes. No seas estadística.

La verdad incómoda: cómo entra la mayoría de hackeos

No es por magia negra. Es por lo básico:

  • Plugins sin actualizar (40% de hackeos). Un plugin que no recibe updates es una puerta abierta.
  • Contraseñas débiles (30%). El hacker hace un diccionario de prueba (admin/123456, etc) y entra.
  • Temas y plugins pirateados (15%). Descargaste un tema "premium" de un sitio dudoso. Venía con spyware.
  • Otros (15%). Ficheros abandonados, antiguas funcionalidades mal cerradas, etc.

La mayoría son prevenibles. Por eso el mantenimiento web no es gasto: es seguro de vida para tu negocio. Si tu web está actualmente hackeada y necesitas rescate profesional, nuestro Plan Activo incluye monitoreo continuo y actualizaciones de seguridad. Y si buscas decidir entre WordPress y web a medida, una web a medida tiene menos superficie de ataque (sin plugins de terceros).

Prevención: qué hacer hoy para nunca llegar aquí

Después del pánico de hoy, instala escudos para mañana:

  • Sistema de copias de seguridad automáticas. Updraft Plus, BackWPup, Jetpack — escoge uno y configúralo en 10 minutos. Copia diaria o semanal. Aloja el backup en otro servidor (Google Drive, Dropbox), no en el mismo hosting que se va a infectar.
  • Monitorización de cambios. Wordfence vigila archivos modificados. Si alguien toca tu web, te lo avisa en 1 minuto.
  • Firewall básico. Sucuri o Cloudflare (gratuito) bloquean ataques automáticos.
  • Actualización automática de WordPress. Que el core se actualice solo cuando sale patch de seguridad.
  • Límite de intentos de login. Después de 5 intentos fallados, bloquea el intento. Un hacker no puede adivinar tu contraseña si tiene 5 chances.

Todo esto cuesta 5–15€/mes. Arreglar un hackeo, 200–1.000€.

Preguntas frecuentes

¿Cuánto tarda en recuperarse una web hackeada?

Si tienes copia de seguridad limpia, 2-4 horas. Si tienes que limpiar malware manualmente, 4-16 horas. Si pierdes datos, semanas mientras las reconstruyes. Tener backup = la diferencia entre 4h y 4 semanas.

¿Mi dominio queda "marcado" después de un hackeo?

Google lo marca temporalmente como "sitio inseguro" en los resultados. Después de limpiarlo y pedir revisión, lo quita en 1-7 días. Pero es que Google desconfía 6 meses más — cualquier comportamiento raro y te vuelve a marcar.

¿Tengo que avisar a mis clientes?

Si el hacker accedió a base de datos con datos personales, SÍ. Es obligación legal (RGPD). Avisa en 72 horas. Si fue "solo" que tu web redirigía a otro sitio, con que lo arregles en 24h es suficiente.

¿Puedo evitar que vuelva a pasar?

Siempre hay riesgo en internet (Stripe, GitHub, todos se hackean). Pero el riesgo para ti baja a casi cero si: actualizas mensualmente, tienes backup automático, contraseñas fuertes, plugin de seguridad, y monitoreo. Es un 2% de posibilidad vs. 40% si no haces nada.

Zonas donde trabajamos

Diseño web y SEO local en Castilla-La Mancha y en toda España online.