¿Por qué aparecen en Google páginas desconocidas de mi web?

¿Ve en Google páginas que nunca ha creado? Conozca las posibles causas, desde páginas de spam por hackeo hasta URL antiguas o de staging, y cómo revisarlas y limpiarlas con seguridad.

Abrir un ticket de soporte

Si busca su empresa y encuentra páginas de su propio dominio que nunca ha creado, es comprensible que se preocupe. Los títulos pueden estar en otro idioma, promocionar productos que usted no vende o simplemente resultarle desconocidos.

Puede que note:

  • resultados con su nombre de dominio pero con títulos sobre fármacos, imitaciones, apuestas o préstamos
  • páginas escritas en japonés, chino u otro idioma que no utiliza
  • páginas antiguas que creía eliminadas
  • URL extrañas con códigos o parámetros largos
  • un aumento de las "páginas indexadas" en Google Search Console que no sabe explicar
  • un mensaje de Google sobre contenido hackeado

Las páginas desconocidas no siempre significan que su web haya sido hackeada. Algunas causas son inofensivas, como contenido antiguo, una copia de staging del sitio o páginas que WordPress genera automáticamente.

Sin embargo, cuando las páginas contienen spam o contenido ajeno a su negocio, deben tratarse como un posible incidente de seguridad. Las páginas de spam pueden dañar su reputación en los resultados de búsqueda, engañar a los visitantes y provocar una advertencia de seguridad de Google.

Esta guía explica cómo distinguir una situación de otra, qué comprobaciones son seguras, cómo eliminar el problema y cómo pedir a Google que retire las páginas de sus resultados.

¿Qué significa que aparezcan páginas desconocidas en Google?

Google muestra las páginas que ha encontrado y ha decidido indexar. Si una página aparece en los resultados de búsqueda con su nombre de dominio, Google la encontró en algún momento en su web, o encontró un enlace que apuntaba a una URL de su dominio.

Eso deja tres grandes posibilidades:

  • alguien ha añadido páginas sin su permiso, normalmente aprovechando un fallo de seguridad
  • su web genera páginas que usted no sabía que existían, como páginas de adjuntos, páginas de resultados de búsqueda o URL con parámetros
  • las páginas son antiguas o proceden de otra copia del sitio, como una versión de staging o de desarrollo

El primer paso no es borrar nada, sino entender ante qué situación se encuentra.

¿Puede que hayan hackeado mi web?

Si las páginas desconocidas promocionan productos o servicios que no tienen nada que ver con usted, lo más probable es que la web esté comprometida.

Este tipo de ataque suele llamarse spam SEO. El atacante aprovecha la reputación de su dominio para hacer subir su propio contenido en los resultados de búsqueda. Un ejemplo conocido es el llamado "hackeo de palabras clave en japonés", pero la misma técnica aparece en muchos idiomas y temas.

Cómo funciona normalmente el spam SEO

Normalmente, el atacante:

  • consigue acceso a través de un plugin o tema vulnerable, una contraseña robada u otro punto débil
  • añade archivos o entradas en la base de datos que generan grandes cantidades de páginas de spam
  • a veces envía un sitemap falso para que Google descubra las páginas más rápido
  • puede verificar su propia cuenta de Google Search Console para su dominio
  • enlaza las páginas desde otras webs comprometidas

Las páginas pueden ser miles de URL generadas automáticamente, cada una con palabras clave de spam en el título. Los visitantes que hacen clic pueden ser redirigidos a una tienda, una estafa u otra web sin relación.

Por qué es posible que usted no vea las páginas

Muchas infecciones de spam SEO usan una técnica llamada cloaking (encubrimiento). El código malicioso muestra una cosa a Google y otra distinta a usted.

Por ejemplo, las páginas de spam pueden:

  • aparecer solo cuando las solicita el rastreador de Google
  • aparecer solo a los visitantes que llegan desde la búsqueda de Google
  • mostrar una página normal o un error de "no encontrado" a los administradores con sesión iniciada
  • aparecer solo en dispositivos móviles o en determinados países

Por eso la web puede parecer completamente normal cuando usted la abre, mientras Google muestra cientos de resultados de spam. No poder ver las páginas no demuestra que no existan.

¿Qué otras causas hay?

Antes de pensar lo peor, tenga en cuenta las explicaciones inofensivas. Son frecuentes y a veces aparecen junto con un compromiso real.

Páginas antiguas

Las páginas que eliminó hace tiempo pueden seguir indexadas, sobre todo si todavía devuelven contenido, redirigen de forma incorrecta o reciben enlaces desde otras webs. Las páginas de una versión anterior del sitio, o de un propietario anterior del dominio, también pueden permanecer un tiempo en el índice de Google.

Un sitio de staging o de desarrollo

Muchas webs tienen una copia que se usa para pruebas, a menudo en un subdominio como staging.example.com o dev.example.com. Si no estaba protegida ni configurada para disuadir a los buscadores, Google puede haberla indexado. Las páginas se parecerán a las suyas, pero con contenido de prueba o información desactualizada.

Páginas de resultados de la búsqueda interna

WordPress crea una página por cada búsqueda que se hace en el sitio, con direcciones como example.com/?s=keyword. A veces, los spammers enlazan estas URL con frases de spam como término de búsqueda, de modo que Google indexa páginas que muestran su texto en su dominio. No se ha modificado ningún archivo de su sitio, pero el resultado da mala imagen igualmente.

Páginas de adjuntos

Los sitios WordPress antiguos pueden crear una página independiente por cada imagen o documento subido. Estas páginas suelen mostrar solo el archivo y un título. Las instalaciones recientes de WordPress las desactivan por defecto, pero los sitios antiguos pueden seguir publicándolas.

URL con parámetros

Los filtros, las opciones de ordenación, los códigos de seguimiento y los valores de sesión pueden crear muchas versiones de la misma página, como ?orderby=price o ?utm_source=newsletter. Google puede indexar algunas, lo que hace que la lista de páginas indexadas parezca más larga y extraña de lo esperado.

Archivos de etiquetas, categorías y autores

WordPress y muchos temas crean páginas de archivo para etiquetas, categorías, autores y fechas. Si a lo largo de los años se crearon muchas etiquetas, Google puede mostrar páginas que usted nunca publicó de forma consciente.

¿Cómo saber en qué situación se encuentra?

Algunas preguntas ayudan:

  • ¿El contenido está relacionado con su negocio? Las páginas antiguas, los archivos y las páginas de adjuntos normalmente contienen su propio contenido. El spam sobre productos sin relación es una señal de alerta clara.
  • ¿El idioma es uno que usted utiliza? Las páginas en un idioma en el que nunca ha publicado rara vez son inofensivas.
  • ¿Reconoce el subdominio? Una copia de su sitio en staging. o dev. apunta a un problema de indexación más que a un hackeo.
  • ¿Google informa de algo? Un mensaje sobre contenido hackeado o spam en Search Console cambia inmediatamente la prioridad.
  • ¿Cuándo empezó? Un salto repentino de páginas indexadas tras actualizar un plugin o tras un periodo sin mantenimiento merece atención.

Si tiene dudas, piense lo peor hasta que alguien lo haya comprobado. Es más seguro investigar un problema inofensivo que ignorar un compromiso.

¿Cuáles son las primeras comprobaciones seguras?

Estas comprobaciones solo consisten en consultar información. No modifican su web.

Busque su dominio en Google

Busque site:example.com, sustituyéndolo por su dominio. Así verá una muestra de las páginas que Google ha indexado de su sitio.

Puede acotar la búsqueda con términos que no tengan nada que ver con su negocio, por ejemplo site:example.com casino o site:example.com viagra. También puede revisar subdominios con site:staging.example.com.

Los resultados no son una lista completa y el número que se muestra es solo una estimación. Pero a menudo revelan el tipo de páginas implicadas.

Evite hacer clic repetidamente en los resultados de spam. Si necesita dejar constancia de ellos, haga capturas de pantalla de los resultados de búsqueda.

Revise Google Search Console

Si su web está conectada a Search Console, revise:

  • Security & Manual Actions → Security Issues (Seguridad y acciones manuales → Problemas de seguridad), para ver si Google ha informado de contenido hackeado
  • Security & Manual Actions → Manual actions (Seguridad y acciones manuales → Acciones manuales), para ver si Google ha aplicado una penalización por spam
  • Indexing → Pages (Indexación → Páginas), para ver cuántas páginas están indexadas y si la cifra ha cambiado de repente
  • Indexing → Sitemaps (Indexación → Sitemaps), para comprobar que solo se han enviado sitemaps que usted reconoce
  • Settings → Users and permissions (Ajustes → Usuarios y permisos), para comprobar si hay propietarios o usuarios que no conoce

Un propietario desconocido en Search Console es una señal importante. A veces los atacantes verifican el dominio para poder enviar sus propios sitemaps.

Si no tiene acceso a Search Console, pregunte a su agencia web, a su desarrollador o a su equipo de marketing quién lo gestiona.

Anote lo que encuentre

Recopile:

  • capturas de pantalla de los resultados de búsqueda extraños
  • una lista de URL de ejemplo
  • la fecha en la que los detectó por primera vez
  • cualquier mensaje de Google o de su proveedor de hosting
  • los cambios recientes en la web

Esta información ayudará a quien investigue el problema.

¿Qué debe hacer si las páginas son spam?

Si las páginas son claramente spam, el orden de los pasos importa. Retirar las páginas de Google antes de limpiar la web no resuelve nada, porque el código malicioso seguirá creándolas.

1. Limpie primero la web

La limpieza debe:

  • eliminar los archivos o las entradas de la base de datos que generan las páginas de spam
  • eliminar los sitemaps falsos
  • eliminar las cuentas de administrador desconocidas, después de anotar sus datos
  • eliminar los propietarios desconocidos de Search Console
  • encontrar y cerrar el punto de entrada, como un plugin vulnerable o una contraseña robada
  • buscar puertas traseras que permitirían al atacante volver a entrar

Si se salta los dos últimos pasos, el spam suele volver. Consulte por qué el malware sigue volviendo para saber más.

2. Asegúrese de que las URL de spam devuelven un error

Una vez limpia la web, las URL de spam deben devolver un estado "no encontrado" (404) o "eliminado" (410). Así Google sabe que las páginas ya no existen. Evite redirigirlas todas a su página de inicio, porque puede confundir a Google y mantenerlas más tiempo en el índice.

3. Pida a Google que revise y retire

Si Google informó de un problema de seguridad, solicite una revisión desde el informe de problemas de seguridad una vez que el sitio esté limpio. Nuestra guía sobre qué hacer cuando Google marca su web como peligrosa explica el proceso.

También puede usar Indexing → Removals (Indexación → Retiradas) en Search Console para ocultar temporalmente URL o prefijos de URL concretos de los resultados de búsqueda mientras Google vuelve a rastrear el sitio. Es una medida temporal: la retirada definitiva se produce cuando las páginas devuelven un error.

Algunos resultados de spam pueden tardar semanas en desaparecer por completo, según cuántos haya y con qué frecuencia visite Google su sitio.

¿Qué debe hacer si las páginas no son maliciosas?

En el caso de las causas inofensivas, la solución depende del origen:

  • sitios de staging: protéjalos con contraseña o restrinja el acceso, y pida a su desarrollador que los mantenga fuera de los resultados de búsqueda
  • páginas de resultados de búsqueda: compruebe que su plugin de SEO las marca como "noindex"; muchos lo hacen por defecto
  • páginas de adjuntos: desactívelas o redirígalas al archivo o a la página principal
  • páginas antiguas: haga que devuelvan un 404 o un 410, o redirígalas a una página actual relevante
  • parámetros y archivos: revise la configuración de su plugin de SEO y use etiquetas canonical cuando corresponda

Son cambios de configuración, así que hágalos de uno en uno y compruebe el resultado.

¿Qué debe evitar?

Evite:

  • dar por hecho que las páginas son inofensivas porque no las ve
  • solicitar retiradas en Search Console antes de limpiar la web
  • borrar archivos al azar
  • redirigir todas las URL de spam a su página de inicio
  • restaurar una copia de seguridad antigua sin comprobar si está limpia
  • dejar en su sitio a los propietarios desconocidos de Search Console
  • ignorar el problema porque el tráfico parece normal

¿Cuándo debe pedir ayuda?

Pida ayuda cuando:

  • las páginas contengan spam o estén en un idioma que no utiliza
  • Google informe de contenido hackeado o de una acción manual
  • haya propietarios desconocidos en Search Console o administradores desconocidos en WordPress
  • las páginas vuelvan a aparecer después de haberlas eliminado
  • la web gestione pedidos, pagos o datos personales
  • no sepa cómo se crearon las páginas

No necesita entender la causa antes de pedir ayuda.

Cómo puede ayudarle D4Hub

D4Hub puede:

  • analizar las páginas desconocidas e identificar su origen
  • revisar Search Console en busca de problemas de seguridad, propietarios desconocidos y sitemaps falsos
  • encontrar y eliminar archivos de spam, entradas de la base de datos y puertas traseras
  • identificar y cerrar el punto de entrada
  • corregir problemas de indexación causados por sitios de staging, adjuntos o páginas de búsqueda
  • configurar las respuestas correctas para las URL eliminadas
  • preparar y enviar las solicitudes de revisión y de retirada a Google
  • recomendar medidas para reducir el riesgo de que vuelva a ocurrir

Puede pedir ayuda en cualquier fase, desde el primer resultado de búsqueda extraño hasta una limpieza que no ha funcionado.

Abrir un ticket de soporte

Para usuarios con conocimientos técnicos: encontrar el origen de las páginas desconocidas

Las siguientes comprobaciones están pensadas para quienes se manejan con Search Console, SFTP o el gestor de archivos del hosting, y WP-CLI.

Antes de empezar, haga una copia de seguridad completa de los archivos y de la base de datos y guárdela separada del sitio en producción. Conserva las pruebas y le da una vía de vuelta atrás. La mayoría de las comprobaciones siguientes solo leen información. No elimine ni cambie nada hasta entender qué hace.

Haga búsquedas site: específicas

Combine site: con términos ajenos, tipos de archivo o subdominios:

site:example.com
site:example.com -inurl:www
site:example.com casino
site:staging.example.com

La búsqueda con -inurl:www puede revelar subdominios indexados que usted desconocía. Anote los patrones de URL que vea, como una carpeta o un parámetro comunes. A menudo indican dónde se genera el spam.

Inspeccione una URL en Search Console

Pegue una de las URL sospechosas en el campo de inspección de URLs de la parte superior de Search Console. Muestra si la página está indexada, cuándo la rastreó Google por última vez y cómo la descubrió.

Use Test live URL y después View tested page para ver el HTML que recibe Google. Si muestra spam que usted no ve en su navegador, el sitio está usando cloaking.

Revise los sitemaps

Abra su sitemap, a menudo en example.com/sitemap.xml o example.com/sitemap_index.xml según su plugin de SEO. Compruebe que solo enumera su propio contenido.

Después, compárelo con los sitemaps que aparecen en Indexing → Sitemaps (Indexación → Sitemaps) en Search Console. Cualquier sitemap que usted no haya enviado, sobre todo si tiene un nombre extraño, debe investigarse.

Enumere el contenido publicado en WordPress

Este comando enumera el contenido publicado de todos los tipos públicos, del más reciente al más antiguo:

wp post list --post_type=any --post_status=publish --fields=ID,post_title,post_date --orderby=date --order=DESC

Busque títulos que no reconozca o muchas entradas creadas en poco tiempo. Tenga en cuenta que algunos tipos de spam SEO no crean entradas, así que una lista limpia no descarta una infección.

Inspeccione el archivo .htaccess

En servidores Apache y LiteSpeed, abra el archivo .htaccess de la carpeta raíz de WordPress. Más allá del bloque estándar # BEGIN WordPress y de las secciones claramente identificadas de plugins de caché o seguridad, busque reglas de reescritura que envíen peticiones a archivos PHP desconocidos o que comprueben HTTP_USER_AGENT en busca de nombres de buscadores.

Busque también archivos .htaccess en las subcarpetas. Los sitios en Nginx no usan .htaccess, así que la configuración del servidor debe revisarse con el proveedor de hosting.

Busque archivos PHP desconocidos

No hay ningún motivo para que haya archivos PHP en la carpeta de subidas:

find wp-content/uploads -type f -name "*.php"

También puede enumerar los archivos PHP modificados en los últimos 30 días:

find . -type f -name "*.php" -mtime -30

Las actualizaciones legítimas también modifican archivos, así que una fecha reciente no demuestra una infección. Busque nombres desconocidos en la carpeta raíz, nombres de archivo que parezcan aleatorios y carpetas que no pertenezcan a ningún plugin ni tema.

Verifique los archivos del núcleo y de los plugins

wp core verify-checksums
wp plugin verify-checksums --all

Estos comandos comparan sus archivos con las versiones oficiales. Los plugins premium y a medida no se pueden verificar así, lo cual no es por sí solo una señal de infección.

Si encuentra algo que no entiende, deténgase ahí. D4Hub puede revisar los resultados con usted o hacerse cargo de la investigación.

Preguntas frecuentes

¿Las páginas de spam desaparecerán solas?

No, si el código malicioso sigue en la web. Seguirá sirviendo las páginas a Google. Una vez que el sitio esté limpio y las URL devuelvan un error, Google las irá eliminando a medida que las vuelva a rastrear.

¿La herramienta de retiradas elimina las páginas de forma definitiva?

No. Oculta temporalmente las URL de los resultados de Google. Las páginas solo se eliminan de forma definitiva cuando devuelven un estado 404 o 410, o se bloquea su indexación de otra manera.

¿Por qué Google puede ver páginas que yo no puedo abrir?

Puede que el código malicioso use cloaking, que muestra el spam solo al rastreador de Google o a los visitantes que llegan desde los resultados de búsqueda. Los administradores con sesión iniciada suelen ver una página normal. La herramienta de inspección de URLs de Search Console muestra lo que Google recibe realmente.

¿Afectará esto a mi posicionamiento?

Puede afectar. Las páginas de spam pueden reducir la confianza en su dominio, provocar una acción manual o una advertencia de seguridad y desplazar sus páginas reales de los resultados. Limpiar el sitio con rapidez limita los daños.

¿De verdad puede aparecer en Google un sitio de staging?

Sí. Si una copia de staging o de desarrollo es accesible públicamente y no está protegida, Google puede encontrarla e indexarla. Protegerla con contraseña es la solución más fiable.

¿Debo cambiar mis contraseñas?

Si las páginas son spam, sí, como parte de la limpieza. Cambie las contraseñas de WordPress, del hosting, del SFTP y de la base de datos, idealmente después de haber encontrado el punto de entrada, para que las nuevas contraseñas no queden expuestas de la misma forma.

¿Puede ayudarme D4Hub si no tengo acceso a Search Console?

Sí. D4Hub puede ayudarle a identificar quién gestiona la propiedad, recuperar o verificar el acceso cuando sea posible e interpretar lo que Google está comunicando.