Si Google ha marcado su sitio web como peligroso, es porque ha detectado, o sospecha, que una o varias páginas podrían poner en riesgo a los visitantes.
Puede que vea:
- una página de advertencia roja antes de que se abra el sitio web
- una etiqueta “Peligroso” en el navegador
- un aviso junto a su sitio web en la Búsqueda de Google
- un mensaje que indica que el sitio puede haber sido hackeado
- una notificación en Google Search Console
- avisos de clientes que ya no pueden acceder al sitio web
Esto no significa necesariamente que todas las páginas estén infectadas. Tampoco significa automáticamente que su empresa haya publicado contenido dañino de forma intencionada.
Sin embargo, el aviso debe tratarse como un incidente de seguridad real hasta que se identifique la causa. Google puede mostrar avisos cuando detecta contenido hackeado, código malicioso, phishing, páginas engañosas, descargas no seguras u otros comportamientos que podrían perjudicar a los visitantes.
Normalmente el aviso no desaparece solo porque la página de inicio vuelva a verse bien. Hay que investigar el sitio, limpiarlo, protegerlo y después enviarlo a Google para una revisión de seguridad.
¿Qué quiere decir Google con “peligroso”?
Google utiliza mensajes distintos según el problema que cree haber encontrado.
Puede ver avisos como:
- “Este sitio puede dañar tu ordenador”
- “Es posible que este sitio haya sido hackeado”
- “Sitio web engañoso”
- “El sitio web contiene software malicioso”
- “El sitio web contiene programas dañinos”
El texto exacto puede variar según el navegador, el dispositivo y el tipo de problema.
Estos avisos pueden aparecer en dos lugares principales:
En la Búsqueda de Google
Google puede colocar un aviso junto a su resultado o eliminar de sus resultados algunas páginas comprometidas.
En el navegador
Google Safe Browsing puede mostrar un aviso a pantalla completa antes de que Chrome u otro navegador compatible abra el sitio web.
Que usted no consiga reproducir el aviso no demuestra que haya desaparecido. Los avisos de Safe Browsing pueden depender de la página, del navegador o del contexto de navegación. Google recomienda usar el informe de problemas de seguridad de Search Console como referencia principal para saber si un problema detectado sigue activo.
¿Significa esto que han hackeado mi sitio web?
A menudo sí, pero no siempre.
Google agrupa los problemas de seguridad en varias categorías.
Contenido hackeado
Alguien puede haber añadido páginas, enlaces o texto sin su permiso.
Algunos ejemplos:
- páginas de spam sobre productos o servicios que usted no vende
- enlaces a sitios web sin relación con el suyo
- páginas creadas en otro idioma
- texto oculto
- redirecciones inesperadas
- nuevas cuentas de administrador
Malware o código malicioso
El sitio web puede contener código diseñado para perjudicar a los visitantes, redirigirlos, cargar software no deseado o realizar acciones que el propietario del sitio no pretendía.
Phishing o contenido engañoso
Una página puede imitar a un servicio de confianza o intentar convencer a los visitantes de que:
- introduzcan una contraseña
- faciliten datos de pago
- descarguen un archivo
- llamen a un número de soporte fraudulento
- compartan otra información confidencial
Contenido de terceros no seguro
El problema puede venir de algo integrado en el sitio web, como:
- una red publicitaria
- un script externo
- un iframe
- un widget comprometido
- una descarga de terceros
- un recurso externo cargado por un plugin
Por eso el propietario de un sitio web puede recibir un aviso aunque el contenido visible de la página parezca normal. El informe de problemas de seguridad de Google distingue entre contenido hackeado, malware, software no deseado y problemas de ingeniería social.
Lo primero: no ignore ni esquive el aviso
Cuando vea una página de advertencia roja, evite saltarla una y otra vez para revisar el sitio web como un visitante normal.
En algunos casos, cargar una página infectada puede exponer el dispositivo a contenido malicioso. Además, los sitios web comprometidos pueden comportarse de forma diferente según el visitante, la ubicación, el navegador o la procedencia del tráfico, de modo que el propietario del sitio puede no ver el mismo contenido que ve Google o un cliente.
Un primer paso más seguro es:
- hacer una captura de pantalla del aviso
- anotar la URL afectada
- anotar cuándo se informó del problema por primera vez
- revisar Google Search Console
- ponerse en contacto con el responsable del sitio web o del hosting
Si sus clientes están llegando a una página de advertencia, valore pausar temporalmente las campañas publicitarias y otras promociones que envían visitantes al sitio web afectado. Es una precaución práctica para no pagar por tráfico inservible y no exponer a más personas al aviso.
D4Hub puede ayudarle a confirmar el problema sin pedirle que abra páginas sospechosas ni que interprete usted solo informes técnicos de seguridad.
Revise Google Search Console
Si su sitio web está conectado a Google Search Console, abra la propiedad correspondiente y vaya a:
Security & Manual Actions → Security Issues
(en la interfaz en español: Seguridad y acciones manuales → Problemas de seguridad)
El informe puede indicarle si Google ha detectado:
- malware
- código inyectado
- páginas inyectadas
- contenido hackeado
- páginas engañosas
- descargas dañinas
- enlaces a descargas dañinas
- páginas de inicio de sesión sospechosas
- recursos integrados engañosos
El informe también puede mostrar URLs de ejemplo.
Estas URLs son solo muestras. Corregir las páginas de la lista no significa necesariamente que se haya corregido todo el sitio web. Google indica que los ejemplos del informe pueden no incluir todas las páginas afectadas, así que hay que revisar el sitio completo.
Si no tiene acceso a Search Console, compruebe si lo gestiona:
- su agencia web
- un desarrollador
- un consultor SEO
- una cuenta interna de marketing
- la persona que lanzó originalmente el sitio web
D4Hub también puede ayudarle a verificar la propiedad e interpretar el informe.
¿Qué debe hacer de inmediato?
No hace falta empezar a borrar archivos ni a reinstalar WordPress.
Las primeras acciones más útiles son organizativas, no técnicas.
1. Registre lo que está viendo
Reúna:
- una captura de pantalla del aviso
- el mensaje exacto
- la URL afectada
- la fecha y la hora aproximada
- los correos recibidos de Google o del proveedor de hosting
- los avisos recibidos de clientes
- cualquier comportamiento extraño que haya notado recientemente
WordPress recomienda documentar los síntomas y los cambios recientes cuando se sospecha de un compromiso. Estos datos ayudan a establecer qué ocurrió y cuándo pudo empezar.
2. Compruebe qué ha cambiado recientemente
Pregunte si alguien ha hecho recientemente alguna de estas cosas:
- instalar o actualizar un plugin
- cambiar el tema
- añadir un script de seguimiento
- conectar una nueva plataforma publicitaria
- subir un archivo
- crear un nuevo administrador
- cambiar la configuración del hosting
- migrar o restaurar el sitio web
- compartir credenciales de acceso con un proveedor externo
Un cambio reciente no es automáticamente la causa, pero ofrece un punto de partida útil.
3. Póngase en contacto con el proveedor de hosting
El proveedor de hosting puede confirmarle:
- si se ha detectado malware
- si se han puesto en cuarentena archivos sospechosos
- si ha habido actividad inusual en el servidor
- si la cuenta se ha suspendido temporalmente
- si hay disponible un backup limpio
- si se han visto afectados otros sitios web de la misma cuenta
El soporte del hosting puede ayudar a contener el incidente, pero puede que no realice una investigación completa de WordPress ni elimine la vulnerabilidad original.
4. Póngase en contacto con el desarrollador del sitio o con un especialista en seguridad
Una limpieza adecuada puede requerir acceso a:
- WordPress
- los archivos del sitio web
- la base de datos
- los logs del hosting
- los backups
- la configuración de DNS o CDN
- Search Console
La propia documentación de Google señala que limpiar malware puede exigir entender el código y la configuración del servidor. Cuando eso queda fuera de los conocimientos del propietario del sitio, lo recomendable es recurrir a un soporte cualificado.
¿Puedo limitarme a restaurar un backup?
A veces, pero una restauración no es automáticamente una solución completa.
Un backup puede ser útil cuando:
- se creó antes del compromiso
- sabe aproximadamente cuándo empezó el problema
- contiene archivos y una base de datos limpios
- restaurarlo no eliminará información reciente importante
Sin embargo, una restauración también puede:
- reintroducir la vulnerabilidad que permitió el ataque
- contener malware que ya estaba presente pero sin detectar
- sobrescribir pedidos, contactos o contenidos recientes
- eliminar pruebas útiles
- no limpiar otros sitios web o archivos de la misma cuenta de hosting
Después de restaurar un backup, sigue siendo necesario entender cómo se comprometió el sitio web y eliminar el punto de acceso original. De lo contrario, el sitio puede volver a infectarse.
En un sitio de ecommerce, de suscripciones o de membresía, la restauración también debe tener en cuenta las transacciones y los datos de usuarios creados después del backup.
D4Hub puede ayudarle a verificar si un backup es adecuado y a planificar la restauración sin perder datos recientes innecesariamente.
¿Puedo instalar simplemente un plugin de seguridad?
Un plugin de seguridad puede ayudar a detectar archivos sospechosos y mejorar la protección, pero instalarlo después de que aparezca el aviso no demuestra que el sitio web esté limpio.
Un análisis puede:
- identificar patrones maliciosos conocidos
- señalar archivos modificados
- detectar administradores inesperados
- poner de relieve componentes desactualizados
- bloquear parte de la actividad sospechosa
Puede que no:
- reconozca todos los tipos de malware
- entienda el código personalizado legítimo
- identifique el método de acceso original
- limpie cuentas externas
- repare funcionalidades de negocio dañadas
- confirme que se han eliminado todas las puertas traseras ocultas
Un plugin de seguridad puede ser una herramienta más dentro de la investigación, no la respuesta completa.
¿Qué incluye una limpieza completa?
El proceso exacto depende del problema, pero una investigación fiable suele seguir estas fases.
1. Contener el incidente
El primer objetivo es reducir los daños adicionales.
Esto puede implicar:
- restringir el acceso al sitio web
- desactivar temporalmente las funciones afectadas
- eliminar descargas no seguras
- bloquear redirecciones maliciosas
- suspender cuentas comprometidas
- conservar una copia de los archivos y de la base de datos actuales
Que el sitio deba desconectarse por completo o no depende del tipo y de la gravedad del incidente.
2. Identificar las áreas afectadas
La investigación debe determinar:
- qué URLs están afectadas
- si el problema está en los archivos, en el contenido de la base de datos o en ambos
- si el sitio web contiene usuarios inesperados
- si otro sitio de la misma cuenta de hosting está comprometido
- si el problema procede de un plugin, de un tema o de un recurso externo
- si el código malicioso sigue activo
Las URLs que facilita Google son ejemplos, no un inventario completo.
3. Eliminar el contenido malicioso
Según el incidente, esto puede incluir eliminar:
- scripts inyectados
- archivos modificados
- páginas de spam
- enlaces ocultos
- cuentas de administrador desconocidas
- tareas programadas maliciosas
- descargas no seguras
- recursos externos engañosos
- inyecciones en la base de datos
- redirecciones no autorizadas
Borrar sin más la página mencionada por Google puede dejar activo el mecanismo que la creó.
4. Eliminar la vulnerabilidad original
Después de limpiar la infección visible, hay que abordar la causa.
Esto puede requerir:
- actualizar WordPress
- actualizar o sustituir plugins vulnerables
- actualizar el tema
- corregir permisos de archivo inseguros
- eliminar software abandonado
- restablecer cuentas comprometidas
- sustituir credenciales expuestas
- revisar la configuración del hosting y del servidor
Sin esta fase, el sitio web puede volver a infectarse después de una limpieza aparentemente correcta.
5. Probar el sitio web
Antes de solicitar una revisión a Google, compruebe:
- las páginas públicas
- la administración de WordPress
- los formularios de contacto
- el inicio de sesión y el registro
- el checkout y los pagos
- las suscripciones
- las redirecciones
- los scripts de seguimiento
- las tareas programadas
- el comportamiento en móvil y en escritorio
El objetivo es confirmar tanto que el comportamiento malicioso se ha detenido como que el sitio web legítimo sigue funcionando.
6. Solicitar una revisión de seguridad
Una vez resueltos todos los problemas, vuelva al informe de problemas de seguridad de Search Console y seleccione Request Review (Solicitar revisión).
La solicitud debe explicar:
- qué causó el problema
- qué se ha eliminado o reparado
- qué se ha hecho para evitar que vuelva a ocurrir
- cómo se ha verificado el resultado
Google aconseja corregir todos los problemas indicados en todo el sitio antes de solicitar la revisión. Las revisiones pueden tardar desde varios días hasta varias semanas, según el caso. Enviar nuevas solicitudes una y otra vez antes de recibir una decisión no acelera el proceso.
¿Qué debe evitar?
Evite:
- dar por hecho que el aviso es un falso positivo sin investigarlo
- abrir repetidamente páginas sospechosas
- borrar archivos al azar
- restaurar de inmediato el backup más antiguo disponible
- actualizarlo todo antes de conservar el estado actual
- eliminar solo la URL de ejemplo que muestra Google
- instalar varios plugins de seguridad a la vez
- solicitar una revisión antes de terminar la limpieza
- compartir contraseñas por correo electrónico normal
- volver a poner el sitio en línea sin probarlo
Una limpieza parcial puede hacer que el aviso desaparezca temporalmente y dejar el sitio web expuesto a un nuevo compromiso.
¿Y si el sitio web parece completamente normal?
Es algo habitual.
El contenido malicioso puede:
- aparecer solo a visitantes de determinadas ubicaciones
- dirigirse a usuarios de móvil
- activarse solo tras un clic desde Google
- aparecer de forma intermitente
- ser visible solo para los rastreadores de los buscadores
- estar en URLs ocultas
- cargarse desde un recurso externo
- redirigir solo a algunos visitantes
Google señala expresamente que el contenido comprometido puede usar técnicas de cloaking para ocultarse al propietario del sitio. Por tanto, no poder reproducir el problema no es prueba suficiente de que el sitio sea seguro.
Revise el informe de problemas de seguridad y las URLs de ejemplo antes de dar por hecho que el aviso es incorrecto.
¿Puede haberse equivocado Google?
Una clasificación errónea es posible, pero solo debe plantearse después de haber revisado el sitio web y los recursos de terceros integrados en él.
Por ejemplo, una página legítima podría incluir:
- un script externo que ha sido comprometido
- un anuncio que redirige a los visitantes
- una descarga que Google considera no segura
- un diseño de inicio de sesión que parece engañoso
- un recurso de terceros sobre el que usted tiene un control limitado
Si el sitio se ha revisado a fondo y el comportamiento señalado realmente no existe, Search Console ofrece un proceso para solicitar una revisión. Google también ofrece opciones para notificar páginas que considera clasificadas por error.
No envíe una revisión diciendo solo que el sitio “se ve bien”. Explique qué se ha comprobado y por qué cree que la clasificación ya no es aplicable.
¿Cuándo conviene pedir ayuda especializada?
Pida soporte técnico cuando:
- Google informe de malware o código inyectado
- los clientes vean avisos en el navegador
- el sitio web redirija a páginas sin relación
- aparezcan páginas inesperadas en Google
- el proveedor de hosting haya suspendido la cuenta
- no pueda acceder a WordPress
- no sepa cuándo empezó el compromiso
- no disponga de un backup claramente limpio
- el sitio procese pagos o datos personales
- más de un sitio web comparta la cuenta de hosting
- el aviso vuelva después de una primera limpieza
- no esté seguro de que se hayan eliminado todas las puertas traseras
No necesita identificar el malware usted mismo antes de pedir ayuda.
D4Hub puede apoyarle en cualquier fase que le resulte confusa o le bloquee, desde la lectura del informe de Search Console hasta completar la limpieza y solicitar la revisión de Google.
Cómo puede ayudarle D4Hub
Una investigación de D4Hub puede incluir:
- revisar el aviso y el informe de Search Console
- identificar las URLs y los componentes del sitio afectados
- revisar los archivos, el contenido de la base de datos y los usuarios de WordPress
- investigar plugins, temas y recursos externos sospechosos
- coordinarse con el proveedor de hosting
- eliminar código malicioso, páginas de spam o redirecciones
- evaluar los backups y las opciones de recuperación
- actualizar o sustituir componentes vulnerables
- restablecer y proteger los accesos
- probar las funciones esenciales del sitio web
- preparar y enviar la revisión de seguridad a Google
- recomendar medidas para reducir el riesgo de reinfección
Puede ponerse en contacto con D4Hub al principio del incidente, después de recibir información de su proveedor de hosting o tras haber intentado una primera limpieza.
Si algún paso de esta guía no le queda claro, no tiene por qué seguir solo. Explique lo que está viendo y qué accesos o información tiene en este momento. D4Hub puede indicarle la siguiente acción más segura.
Abrir un ticket de soporte¿Qué información debe incluir en la solicitud de soporte?
Facilite lo que tenga a mano:
- la URL del sitio web
- una captura de pantalla del aviso
- el mensaje de aviso exacto
- la hora aproximada en que apareció por primera vez
- cualquier notificación de Search Console
- las URLs de ejemplo indicadas por Google
- los correos del proveedor de hosting
- los cambios recientes en el sitio web
- si se puede acceder a WordPress
- si existe un backup reciente
- si el sitio gestiona pedidos, suscripciones o datos de usuarios
- cualquier intento de limpieza ya realizado
No se preocupe si no puede acceder a Search Console o no entiende la descripción técnica. D4Hub puede ayudarle a obtener e interpretar la información que falta.
No envíe contraseñas, claves privadas ni credenciales completas en un mensaje no protegido.
Para usuarios con perfil práctico: comprobaciones adicionales
Las siguientes comprobaciones están pensadas para personas que se manejan con soltura en Search Console, los paneles de hosting y la administración de WordPress.
Son útiles para reunir pruebas, pero no sustituyen una limpieza de seguridad completa.
Revise el informe de problemas de seguridad
Para cada problema indicado:
- anote la categoría del problema
- guarde las URLs de ejemplo
- anote cuándo detectó Google el problema por primera vez
- compruebe si aparecen varios tipos de problema
- no dé por hecho que las muestras representan todas las páginas afectadas
Google exige que se resuelvan todos los problemas de seguridad indicados antes de enviar el sitio a revisión.
Busque páginas inesperadas
Una búsqueda en Google limitada a su dominio puede revelar contenido que usted no ha publicado.
Por ejemplo:
site:example.com
Puede combinar la búsqueda con términos ajenos a su negocio, como términos inesperados relacionados con fármacos, apuestas, préstamos o productos de lujo.
Esto no detecta todos los compromisos, pero puede revelar páginas inyectadas que ya están indexadas. Google recomienda las búsquedas limitadas al dominio como una de las formas de encontrar contenido hackeado inesperado.
Revise los usuarios de WordPress
En WordPress, abra:
Users → All Users
(en la interfaz en español: Usuarios → Todos los usuarios)
Busque:
- administradores desconocidos
- cuentas creadas recientemente
- direcciones de correo electrónico inesperadas
- roles que parecen tener más permisos de los necesarios
No elimine una cuenta sin más antes de saber si ha creado contenido o modificado el sitio web. Anote antes sus datos.
Revise los cambios recientes
Compruebe:
- plugins modificados recientemente
- temas modificados recientemente
- componentes instalados hace poco
- plugins de fragmentos de código
- herramientas para scripts de cabecera y pie de página
- integraciones de seguimiento
- scripts publicitarios
- plugins de gestión de archivos
- despliegues recientes
Una fecha de modificación por sí sola no demuestra que un archivo sea malicioso. Las actualizaciones de WordPress y el desarrollo legítimo también modifican archivos.
Revise otros sitios web de la misma cuenta de hosting
Cuando varios sitios web comparten la misma cuenta, limpiar solo la instalación visiblemente afectada puede no ser suficiente.
Compruebe si:
- otros sitios contienen archivos sospechosos
- se reutilizan las mismas credenciales de administrador
- hay directorios compartidos con permisos de escritura
- una instalación comprometida podría acceder a otra
Conserve las pruebas antes de sustituir archivos
Antes de una restauración o reinstalación a gran escala:
- haga una copia de los archivos actuales
- exporte la base de datos actual
- anote los plugins y el tema activos
- conserve los logs del servidor relevantes
- anote qué credenciales y cuentas existían
Estas pruebas pueden ayudar a identificar el punto de entrada y a determinar si la limpieza ha sido completa.
D4Hub puede realizar o revisar estas comprobaciones cuando usted no tenga los accesos necesarios o no esté seguro de cómo interpretar los resultados.
Preguntas frecuentes
¿Cuánto tarda Google en retirar el aviso?
Una vez limpiado, protegido y enviado a revisión el sitio, Google indica que una revisión de seguridad puede tardar desde unos días hasta unas semanas. No cabe esperar que el aviso desaparezca nada más modificar los archivos.
¿Reinstalar WordPress eliminará el malware?
No necesariamente. El contenido malicioso puede estar en plugins, temas, archivos subidos, la base de datos, la configuración del servidor u otro sitio web de la misma cuenta de hosting. Reinstalar el núcleo de WordPress solo aborda una parte de la instalación.
¿Cambiar todas las contraseñas resuelve el problema?
Cambiar las contraseñas es una medida de seguridad importante, pero no elimina archivos maliciosos, contenido inyectado en la base de datos ni software vulnerable. Las credenciales deben protegerse como parte de una limpieza más amplia.
¿Puedo solicitar la revisión de Google antes de terminar la investigación?
Técnicamente puede enviar una solicitud, pero Google aconseja corregir antes todos los problemas de seguridad del sitio web. Es poco probable que una solicitud incompleta resuelva el aviso, y puede retrasar el proceso.
¿Por qué el aviso aparece solo en algunos dispositivos?
El contenido afectado puede limitarse a ciertas páginas, dispositivos, usuarios o contextos de navegación. Google también señala que los avisos de Safe Browsing dependen del contexto, así que pueden no aparecer igual para todos los visitantes.
¿Es lo mismo que una acción manual de Google?
No. Una acción manual suele referirse a infracciones que pretenden manipular los resultados de búsqueda. Un problema de seguridad se refiere a comportamientos que pueden perjudicar a los usuarios, como hackeos, phishing o malware. Son dos informes separados en Search Console.
¿Puede ayudarme D4Hub si el proveedor de hosting ya ha analizado el sitio?
Sí. Comparta el informe del hosting y explique qué acciones se han realizado ya. D4Hub puede comprobar si la infección se ha eliminado por completo, investigar la vulnerabilidad original, probar el sitio web y apoyarle en la revisión de Google.
¿Puede ayudarme D4Hub si no tengo acceso a Search Console?
Sí. D4Hub puede ayudarle a identificar quién gestiona la propiedad, verificar el acceso cuando sea posible y determinar qué ha notificado Google.