Seguridad · Web comprometida

Cuando su web publica lo que usted no escribió

Un sitio comprometido suele seguir viéndose normal para sus dueños. El contenido ajeno está pensado para que lo vea Google, no usted.

5de los 377 sitios que revisamos mostraban señales claras de compromiso: enlaces de spam ocultos o visibles, o contenido ajeno publicado.
https://restaurante-ejemplo.example

Restaurante Ejemplo

Cocina casera, reservas y delivery. Abierto de martes a domingo.

Como lo ve un visitante. Todo parece normal. Quien administra el sitio puede revisarlo a diario y no notar nada.

Ilustración con datos ficticios.

Cómo se ve por dentro

Tres patrones que se repiten

No necesita ser técnico para reconocerlos. Basta saber dónde mirar.

PATRÓN 01

Enlaces ocultos

Están en el código pero fuera de la pantalla. Los visitantes no los ven; los buscadores sí.

<div style="position:absolute; top:-9999px"> <a href="…">apuestas</a>
PATRÓN 02

Enlaces dentro del texto

Se mezclan con párrafos reales, a veces en otro idioma. Suelen aparecer en páginas poco visitadas: entradas antiguas, encuestas, blogs.

…nuestro menú del día incluye <a href="…">casino online</a> y postres caseros…
PATRÓN 03

Páginas que usted no creó

Aparecen direcciones nuevas en su dominio, a veces cientos, con temas de apuestas, farmacia o chats. Se detectan buscando su dominio en Google.

sudominio.com/ofertas-… sudominio.com/jugar-… sudominio.com/chat-…
Si ya lo sospecha

La primera hora

El orden importa: primero se cierra la puerta, después se limpia. Si se limpia sin cerrar el acceso, el contenido vuelve.

  1. 1

    Documente

    Tome capturas con fecha y hora. No borre nada todavía: el rastro ayuda a entender cómo entraron.

  2. 2

    Cierre los accesos

    Cambie las contraseñas del panel, del hosting, del correo y del FTP. Elimine administradores que no reconozca.

  3. 3

    Respalde y compare

    Guarde una copia de lo actual para el análisis. Identifique la última copia limpia anterior al problema.

  4. 4

    Limpie y actualice

    Restaure desde la copia limpia o elimine lo ajeno. Actualice el sistema, los temas y los complementos, y quite los que no use.

  5. 5

    Revise los datos

    Si hubo acceso a formularios o bases con datos personales, evalúe si corresponde notificar. Ver brechas de seguridad.

Compruébelo usted mismo

Cuatro revisiones de tres minutos

No dañan nada y no requieren instalar herramientas.

1 · Búsquelo en Google

Reemplace sudominio.com por su dirección. Si aparecen páginas que usted no creó, hay un problema.

site:sudominio.com apuestas OR casino OR farmacia

2 · Busque en el código

Abra su portada, presione Ctrl+U (Cmd+Option+U en Mac) y use Ctrl+F para buscar este texto. Muchos enlaces dentro de un bloque oculto son una señal.

top:-9999px

3 · Revise a sus administradores

En el panel de su sitio abra la lista de usuarios. Cualquier administrador que no reconozca merece una pregunta inmediata.

4 · Mire Search Console

Si tiene el sitio conectado, en “Seguridad y acciones manuales” Google avisa cuando detecta problemas.

Lo que vimos

En 377 sitios de Lima

Además de los casos claros, la revisión mostró descuidos que facilitan que algo así ocurra.

Porcentajes sobre los sitios donde se pudo comprobar cada señal: 139 de 247, 97 de 277 y 42 de 285. Las señales claras de compromiso son enlaces de spam ocultos o visibles, o contenido ajeno publicado. La cifra real puede ser mayor, porque solo observamos desde afuera.

Preguntas frecuentes

Lo que suelen preguntar primero

¿Cómo sé si mi web fue hackeada?

A menudo el dueño no lo nota. Las señales son: páginas desconocidas al buscar su dominio en Google, enlaces extraños en el código, usuarios administradores que no reconoce o una advertencia del navegador o de Google. Las comprobaciones de esta página sirven para empezar.

¿Google puede marcar mi sitio?

Sí. Cuando detecta contenido dañino o enlaces de spam puede mostrar advertencias en los resultados o en el navegador. Una vez limpio el sitio, puede solicitarse una revisión desde Search Console.

¿Cuánto tarda limpiarlo?

Depende de qué tan profundo fue el acceso y de si existe una copia limpia reciente. Lo importante es cerrar primero la puerta por la que entraron; si no, el contenido vuelve.

¿Tengo que avisar a mis clientes o a la ANPD?

Depende de si hubo acceso a datos personales. En determinados supuestos, el Reglamento exige notificar a la ANPD en un máximo de 48 horas desde que se toma conocimiento. Conviene evaluar cada caso con asesoría especializada.

¿Cómo evitar que vuelva a pasar?

Manteniendo actualizados el sistema, los temas y los complementos; usando contraseñas únicas y verificación en dos pasos; limitando quién es administrador; y guardando copias de seguridad fuera del propio servidor.

¿Sospecha que su sitio tiene contenido que no es suyo?

Una revisión externa y pasiva puede confirmar qué se ve desde afuera y qué conviene corregir primero.

Contenido informativo y de divulgación general, actualizado el 4 de octubre de 2026. No constituye asesoría legal ni técnica para un caso particular. Los ejemplos son ilustraciones con datos ficticios.

Escríbenos