Mi web está limpia pero Google sigue mostrando una advertencia de seguridad: ¿qué hago?

¿Su web ya está limpia pero Google sigue mostrando una advertencia? Descubra por qué persiste, cómo solicitar correctamente una revisión y qué más comprobar hasta que desaparezca.

Abrir un ticket de soporte

Su web estaba infectada, el malware se ha eliminado y el sitio vuelve a verse con normalidad. Sin embargo, Google sigue mostrando una página roja de advertencia, la etiqueta "Puede que este sitio haya sido hackeado" en los resultados de búsqueda o un mensaje en Search Console.

Es una situación habitual y no significa necesariamente que la limpieza haya fallado. Google no retira una advertencia de seguridad automáticamente cuando la web cambia. En la mayoría de los casos, alguien tiene que comunicar a Google que el problema está resuelto y pedirle que lo compruebe.

También hay otros motivos por los que una advertencia puede seguir activa: la limpieza puede estar incompleta, otro servicio puede estar bloqueando el sitio o la advertencia puede afectar solo a algunas páginas o a un subdominio.

Esta guía explica por qué se mantiene la advertencia, cómo solicitar una revisión con buenas probabilidades de éxito y qué más conviene comprobar. Si la advertencia acaba de aparecer y el sitio todavía no se ha limpiado, empiece por nuestra guía sobre por qué Google ha marcado una web como peligrosa.

¿Por qué Google sigue mostrando la advertencia?

Google marca una web cuando sus sistemas detectan contenido hackeado, malware, phishing u otro comportamiento dañino. Eliminar la causa por su parte no cambia de inmediato la valoración de Google. Hay varios factores que pueden mantener la advertencia activa.

Nadie ha solicitado una revisión

En la mayoría de los problemas de seguridad, la advertencia se mantiene hasta que se solicita una revisión en Google Search Console y Google confirma que el problema ha desaparecido. Si nadie lo hizo tras la limpieza, la advertencia puede seguir mucho tiempo.

La limpieza no fue completa

Google revisa toda la web, no solo las páginas que indicó como ejemplo. Si quedan archivos infectados, páginas de spam o redirecciones, la revisión se rechazará y la advertencia se mantendrá.

El malware también puede volver poco después de una limpieza si no se cerró el punto de entrada. Consulte por qué el malware sigue volviendo para conocer los motivos más comunes.

Algunas páginas siguen afectadas

La advertencia puede afectar solo a URL concretas, a una carpeta o a un subdominio. La página de inicio puede estar limpia mientras siguen activas antiguas páginas de spam o un subdominio infectado.

La advertencia procede de otro servicio

Google no es el único servicio que bloquea webs. Otros navegadores, los antivirus, los filtros de seguridad de las redes corporativas y los proveedores de correo electrónico usan sus propias listas. Son independientes de Google y cada uno tiene su propio procedimiento.

Los resultados de búsqueda aún no se han actualizado

Incluso después de que Google resuelva un problema de seguridad, los resultados de búsqueda pueden mostrar títulos o descripciones antiguos durante un tiempo, hasta que Google vuelva a rastrear las páginas afectadas.

¿Cómo saber qué advertencia tiene delante?

Antes de actuar, identifique exactamente dónde aparece la advertencia.

  • Una página roja a pantalla completa en Chrome antes de que cargue el sitio suele proceder de Google Safe Browsing.
  • Una nota "Puede que este sitio haya sido hackeado" bajo su resultado en Google es una etiqueta de los resultados de búsqueda.
  • Una advertencia en Microsoft Edge puede proceder de Microsoft Defender SmartScreen, que es independiente de Google.
  • Un bloqueo de un antivirus o de un cortafuegos corporativo procede de la lista propia de ese proveedor.
  • Correos rebotados o que van a spam pueden estar relacionados con listas negras de correo, que son otra cosa distinta.

Haga una captura de pantalla de cada advertencia y anote el navegador o la herramienta, el dispositivo y la URL exacta. Así sabrá con qué servicio debe ponerse en contacto.

¿Cuál es la comprobación más importante?

Si tiene acceso a Google Search Console, abra su propiedad y vaya a:

Security & Manual Actions → Security Issues

(en la interfaz en español: Seguridad y acciones manuales → Problemas de seguridad)

Este informe es la referencia más fiable de lo que Google opina en este momento. Muestra:

  • si sigue activo un problema de seguridad
  • el tipo de problema, como malware, contenido hackeado o ingeniería social
  • URL de ejemplo
  • si se ha solicitado una revisión y cuál ha sido el resultado

Si el informe indica que no se han detectado problemas pero los usuarios siguen viendo una advertencia, el problema puede afectar a otra propiedad (por ejemplo, un subdominio) o a otro servicio.

Si no tiene acceso a Search Console, averigüe quién lo gestiona: su agencia, su desarrollador o su equipo de marketing. También puede verificar usted mismo la propiedad de la web.

¿Cómo se solicita correctamente una revisión?

Una solicitud de revisión es una breve declaración a Google en la que se explica qué ha ocurrido y qué se ha hecho al respecto.

Antes de solicitar la revisión

Asegúrese de que:

  • se han resuelto todos los problemas indicados en el informe, no solo las URL de ejemplo
  • se ha encontrado y cerrado el punto de entrada
  • las páginas de spam devuelven un estado "no encontrado" (404) o "eliminado" (410)
  • se han eliminado los usuarios desconocidos, las puertas traseras y las tareas programadas maliciosas
  • WordPress, los plugins y los temas están actualizados
  • la web se ha vuelto a analizar después de la limpieza
  • se han revisado los demás subdominios y webs de la misma cuenta

Solicitar la revisión demasiado pronto es el motivo más habitual de rechazo.

Qué escribir

Mantenga una descripción clara y basada en hechos. Explique:

  • cuál era el problema
  • cómo se comprometió la web, si se sabe
  • qué se eliminó o reparó
  • qué se hizo para evitar que vuelva a ocurrir
  • cómo comprobó que el sitio está limpio

Una solicitud que solo dice "el sitio ya está limpio" no le da a Google nada con lo que trabajar.

Después del envío

Google puede tardar desde unos días hasta varias semanas, según el tipo de problema. Evite enviar nuevas solicitudes mientras haya una pendiente. Si la solicitud se rechaza, Search Console suele incluir ejemplos de lo que sigue detectando. Corríjalos, vuelva a revisar todo el sitio y solo entonces solicite otra revisión.

¿Y las demás listas negras?

Si el informe de Google está limpio pero las advertencias persisten en otros lugares, revise otros servicios.

Las fuentes más habituales son:

  • Microsoft Defender SmartScreen, que usan Microsoft Edge y Windows
  • los proveedores de antivirus y seguridad en internet, muchos de los cuales ofrecen una forma de notificar que un sitio ya no es peligroso
  • los filtros de seguridad de red que usan empresas y centros educativos
  • las listas negras de correo electrónico, si su dominio envió spam durante el ataque

Cada proveedor tiene su propio sistema de consulta y de retirada de la lista. La mayoría exige lo mismo que Google: un sitio limpio y una explicación clara.

El Informe de transparencia de Google también incluye una comprobación del estado de los sitios en Safe Browsing, que muestra la valoración actual de Google sobre una URL sin necesidad de Search Console.

¿Y si la advertencia solo afecta a algunas URL?

Es habitual. Google puede marcar:

  • una página concreta con código malicioso
  • una carpeta de páginas de spam
  • un subdominio, como una tienda, un blog o un antiguo sitio de pruebas
  • un archivo disponible para descarga

Revise las URL de ejemplo del informe de problemas de seguridad y después busque patrones similares en el resto del sitio. Si usa una propiedad de Search Console que solo cubre una versión del sitio, como https://www.example.com, puede que los problemas de otros subdominios no aparezcan en ella. Una propiedad de dominio cubre todos los subdominios.

¿Qué debe evitar?

Evite:

  • solicitar una revisión antes de que la limpieza esté completa
  • enviar solicitudes de revisión repetidas mientras haya una pendiente
  • dar por hecho que la advertencia es un error sin comprobarlo
  • limpiar solo las URL indicadas como ejemplo
  • ignorar los subdominios u otras webs de la misma cuenta de hosting
  • pedir a los clientes que ignoren la advertencia y sigan adelante
  • confundir las advertencias de Google con las listas negras de antivirus o de correo

¿Cuándo debe pedir ayuda?

Pida ayuda cuando:

  • se haya rechazado la solicitud de revisión
  • no esté seguro de que la limpieza fuera completa
  • la advertencia haya vuelto después de retirarse
  • no pueda acceder a Search Console
  • aparezcan advertencias en varios navegadores o herramientas de seguridad
  • la web gestione pedidos o datos personales y esté perdiendo clientes

Una revisión rechazada suele significar que todavía hay algo concreto presente. Encontrarlo suele ser más rápido con experiencia en cómo se ocultan estas infecciones.

Cómo puede ayudarle D4Hub

D4Hub puede:

  • revisar Search Console e identificar exactamente qué sigue marcando Google
  • verificar que la limpieza sea completa en archivos, base de datos y subdominios
  • encontrar y eliminar el malware, las páginas de spam o las puertas traseras que queden
  • cerrar el punto de entrada para reducir el riesgo de reinfección
  • preparar una solicitud de revisión clara y enviarla en su nombre
  • revisar otras listas negras y gestionar las solicitudes de retirada
  • comprobar que la web funciona correctamente después de la limpieza

Puede pedir ayuda en cualquier fase, también después de que se haya rechazado una revisión.

Abrir un ticket de soporte

Para usuarios con conocimientos técnicos: confirmar que el sitio está limpio y solicitar una revisión

Estas comprobaciones están pensadas para quienes se manejan con Search Console, el gestor de archivos del hosting o SFTP, y WP-CLI.

Antes de hacer más cambios, haga una copia de seguridad completa de los archivos y de la base de datos. Las comprobaciones siguientes son, en su mayoría, de solo lectura.

Lea con atención el informe de problemas de seguridad

En Search Console, vaya a Security & Manual Actions → Security Issues (Seguridad y acciones manuales → Problemas de seguridad). Para cada problema, anote:

  • el tipo de problema
  • las URL de ejemplo
  • la fecha de detección
  • si se rechazó una revisión anterior y por qué

Abra cada URL de ejemplo con la herramienta URL Inspection (Inspección de URLs) y use Test live URL para ver lo que Google recibe ahora. Si la prueba en directo sigue mostrando spam o código inyectado, la limpieza no ha terminado.

Compruebe si quedan páginas de spam

Busque en Google con site:example.com combinado con términos ajenos a su negocio, y revise los subdominios que utiliza, por ejemplo site:shop.example.com. Confirme que las antiguas URL de spam devuelven ahora un estado 404 o 410:

curl -sI https://example.com/suspicious-url/

La primera línea de la salida muestra el código de estado.

Vuelva a analizar la web

Ejecute de nuevo las comprobaciones de seguridad después de la limpieza:

wp core verify-checksums
wp plugin verify-checksums --all
find wp-content/uploads -type f -name "*.php"
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered
wp cron event list

Las sumas de verificación de plugins solo funcionan con plugins del directorio de WordPress.org. Cualquier resultado inesperado merece atención antes de solicitar la revisión.

Revise los demás subdominios y propiedades

Enumere los subdominios que utiliza, como www, shop, blog o staging, y revise cada uno. Si tiene una propiedad de dominio en Search Console, su informe de problemas de seguridad los cubre todos. Si solo tiene propiedades de prefijo de URL, revise cada una.

Compruebe el estado en Google Safe Browsing

Use la comprobación del estado de los sitios de Safe Browsing en el Informe de transparencia de Google para ver la valoración actual de Google sobre su dominio. Es una segunda opinión útil junto a Search Console.

Solicite la revisión

Cuando todo esté resuelto, vuelva al informe de problemas de seguridad y seleccione Request Review (Solicitar revisión). Escriba una descripción breve y basada en hechos, por ejemplo:

El sitio se vio comprometido a través de un plugin desactualizado. Eliminamos
archivos inyectados de wp-content/uploads y del tema, borramos páginas de spam
(ahora 404), eliminamos un administrador desconocido, actualizamos todos los
plugins, cambiamos todas las contraseñas y claves de seguridad, y verificamos
los archivos con las sumas de comprobación oficiales.

Adáptela a lo que haya ocurrido realmente. Después, espere el resultado sin enviar nuevas solicitudes.

Si se rechaza una revisión y no ve el motivo, deténgase. D4Hub puede analizar la situación y ayudarle a encontrar lo que sigue marcado.

Preguntas frecuentes

¿Cuánto tarda Google en retirar la advertencia?

Una vez solicitada la revisión, Google indica que puede tardar desde unos días hasta varias semanas, según el tipo de problema. Normalmente, la advertencia no desaparecerá antes de que termine la revisión.

¿Puede desaparecer la advertencia sin solicitar una revisión?

En algunos casos, Google puede volver a rastrear el sitio y resolver el problema por su cuenta, pero no está garantizado y puede tardar mucho más. Lo recomendable es solicitar una revisión.

¿Por qué se ha rechazado mi solicitud de revisión?

Normalmente porque Google sigue detectando un problema en alguna parte del sitio. Revise las URL de ejemplo del informe, busque páginas similares y compruebe los subdominios. También es posible que el malware haya vuelto después de la limpieza.

¿La advertencia de Google es lo mismo que una lista negra de mi antivirus?

No. Google, los fabricantes de navegadores, las empresas de antivirus y los proveedores de correo mantienen listas independientes. Que Google retire la advertencia no implica que las demás la retiren automáticamente.

¿Volverá mi posicionamiento en buscadores a la normalidad?

Una vez retirada la advertencia, el posicionamiento suele recuperarse con el tiempo, pero no se puede garantizar. Puede que también haya que eliminar de los resultados de búsqueda las páginas de spam que se indexaron.

¿Y si no tengo acceso a Search Console?

Puede verificar la propiedad de la web o preguntar a quien la gestione. D4Hub puede ayudarle a identificar quién tiene acceso y configurarlo si es necesario.

¿Puede D4Hub solicitar la revisión por mí?

Sí. Con los accesos adecuados, D4Hub puede comprobar la limpieza, preparar la descripción y enviar la solicitud de revisión.

Recursos relacionados

Servicios y tecnologías relacionados