Objetivo: reconocer una web comprometida y coordinar una recuperación completa. Impacto: confianza, seguridad del visitante y visibilidad orgánica.
Parte 1. Entender la práctica
Tras conseguir acceso no autorizado, un tercero puede añadir páginas, enlaces o mensajes ajenos al negocio. Algunos cambios son visibles; otros se detectan en resultados, registros o diferencias entre versiones de una página. El dominio legítimo puede terminar asociado a estafas o contenido malicioso.
Este mecanismo presupone un acceso o una vulnerabilidad; no ocurre simplemente porque otra web enlace al negocio. Google describe el contenido hackeado en sus políticas y puede mostrar problemas de seguridad detectados. Políticas de spam, informe de problemas de seguridad.
Señales y caso ficticio
Una tienda descubre URLs de productos que nunca vendió, cambios de archivos sin un despliegue autorizado y avisos de visitantes. Aunque Search Console no muestre una alerta, las modificaciones justifican una investigación técnica.
Contrasta inventario de URLs, usuarios del CMS, historial de despliegues, archivos y registros. Un plugin legítimo o una importación fallida también pueden crear páginas extrañas. No navegues por contenido malicioso desde una sesión con accesos administrativos.
Parte 2. Defenderse y recuperar la web
- Activa al proveedor técnico y conserva registros, cambios y una copia para análisis antes de eliminar pruebas, cuando sea viable.
- Contén el acceso comprometido y protege a visitantes. El equipo técnico decide si debe aislar componentes o limitar temporalmente el servicio.
- Identifica el origen y el alcance: cuentas, plugins, archivos, base de datos, tareas programadas y servicios conectados.
- Restaura desde una copia comprobada como limpia o reconstruye los componentes afectados. Una copia reciente puede contener la intrusión.
- Corrige la vía de entrada, actualiza componentes y revoca sesiones y secretos afectados desde un equipo fiable.
- Retira contenido no autorizado y revisa páginas importantes, redirecciones y acceso del rastreador.
- Si existe una alerta de seguridad, sigue su procedimiento de revisión cuando la limpieza esté completa.
Borrar las páginas visibles sin cerrar el acceso deja abierta la posibilidad de reinfección. Si hubo exposición de datos, activa también el procedimiento de privacidad y evaluación correspondiente.
Prevención y cierre
Reduce privilegios, utiliza autenticación multifactor, actualiza componentes y prueba restauraciones. Conserva registros de cambios fuera del alcance de una sola cuenta administrativa cuando sea posible. El cierre requiere verificar integridad, ausencia de nuevos cambios y funcionamiento comercial. La desaparición de un aviso no sustituye el análisis técnico.
Ejercicio defensivo
Sobre un inventario ficticio de archivos y URLs, identifica qué conservarías, qué revisarías y quién autorizaría la restauración. No ejecutes malware ni reproduzcas la intrusión.
Autoevaluación: ¿Restaurar una copia basta para resolver el incidente? Respuesta: no; hay que comprobar su limpieza y corregir el acceso que permitió la intrusión.