Descubrir que tu web fue hackeada es uno de esos momentos que pone el estómago de cabeza. Quizás Google te avisó con un mensaje de «sitio engañoso», quizás tu hosting te suspendió la cuenta, o simplemente un cliente te escribió al WhatsApp diciendo que tu página muestra publicidad rara. Pase lo que pase, el primer paso es no entrar en pánico y actuar con orden.
Esto le ocurre a miles de sitios cada día, incluyendo tiendas y empresas peruanas. El hecho de que te haya pasado no significa que seas descuidado; muchas veces basta una contraseña débil o un plugin desactualizado para que alguien entre. Lo que sí importa es lo que haces en las próximas horas.
Paso 1: confirma que realmente fue un hackeo
Antes de entrar en modo crisis, verifica. Accede a tu web desde una ventana de incógnito y desde otro dispositivo. Si ves contenido extraño (links a farmacias online, texto en ruso, redirecciones a otras páginas), sí hay problema. También puedes buscar tu dominio en Google con site:tudominio.com y revisar si aparecen títulos o descripciones raras en los resultados.
Otra señal clara: tu hosting te envía un correo sobre actividad sospechosa o te bloquea el acceso por archivos maliciosos. Eso ya es confirmación suficiente.
Paso 2: pon la web en mantenimiento y cambia todas las contraseñas
Si tienes acceso al panel, activa un modo de mantenimiento para que los visitantes no sigan viendo el contenido comprometido. Luego, sin demora, cambia:
- La contraseña del administrador de WordPress (o el CMS que uses).
- La contraseña del hosting y del panel cPanel o similar.
- La contraseña de la base de datos.
- Las claves FTP si las tienes configuradas.
- La contraseña del correo corporativo asociado al dominio.
Usa contraseñas largas, sin palabras del diccionario. Una frase tipo «Lima2024@Agencia!» es mucho mejor que «admin123», que sigue siendo una de las más usadas en Perú y en el mundo.
Paso 3: haz una copia de seguridad del estado actual
Aunque parezca contraintuitivo guardar una copia del sitio hackeado, sirve para analizar qué entró y cómo. Descarga los archivos del servidor y exporta la base de datos. Si luego necesitas revisar los logs o entender el vector de ataque, tendrás esa información.
Paso 4: limpia el malware
Aquí tienes dos rutas. La primera, más rápida si tienes un respaldo limpio, es restaurar desde el último backup anterior al hackeo. Si tu hosting hace copias automáticas diarias (la mayoría de proveedores en Perú lo ofrecen), compara fechas y restaura.
La segunda ruta es la limpieza manual o con herramientas. Plugins como Wordfence o Sucuri Security pueden escanear tu instalación de WordPress y señalarte exactamente qué archivos están comprometidos. Algunos archivos infectados se esconden en carpetas de imágenes o temas inactivos, así que el escaneo automático ayuda mucho.
Si el daño es grande, lo más sensato es contratar a un profesional. Intentar limpiar archivos PHP a mano sin conocimiento técnico puede empeorar las cosas o dejar puertas traseras sin cerrar.
Paso 5: cierra las vulnerabilidades que permitieron la entrada
Una vez limpia la web, toca entender cómo entraron para que no vuelva a pasar. Las causas más frecuentes en sitios WordPress son:
- Plugins o temas desactualizados con vulnerabilidades conocidas.
- Contraseñas débiles o compartidas entre varios colaboradores.
- Hosting con configuración de seguridad laxa (permisos de carpetas mal puestos).
- Temas o plugins descargados de fuentes no oficiales (los famosos «nulled»).
- Falta de autenticación en dos pasos para el acceso al panel.
Actualiza todo: WordPress, plugins y temas. Elimina los plugins que no usas. Activa la autenticación de dos pasos. Y si tenías plugins «nulled» (descargados de sitios piratas), bórralos y adquiere las versiones legítimas.
Paso 6: pide a Google que revise tu sitio
Si Google marcó tu web como peligrosa, aparecerás con una advertencia roja que espanta a cualquier visitante. Una vez limpia la web, entra a Google Search Console, ve a «Problemas de seguridad» y solicita una revisión. Google suele tardar entre 24 y 72 horas en levantar la alerta si todo está en orden.
Si no tienes Search Console configurado, este es el momento de hacerlo. Es gratis y te avisa antes de que los problemas escalen.
Paso 7: implementa medidas preventivas para el futuro
Una web segura no es la que nunca tuvo problemas, sino la que está preparada. Instala un plugin de seguridad activo, activa un firewall de aplicaciones web (WAF), programa copias de seguridad automáticas diarias y revisa los logs de acceso periódicamente.
Si tu negocio depende de la web, como ocurre con muchas tiendas en Lima que venden por su sitio y cobran por Yape o Plin, un hackeo puede costarte días de ventas perdidas y la confianza de tus clientes. Vale la pena invertir en mantenimiento preventivo. En freelo.pe trabajamos con planes de mantenimiento que incluyen monitoreo de seguridad para que esto no te quite el sueño.
Qué información puede haber sido comprometida
Uno de los aspectos que menos se analiza tras un hackeo es el alcance real del daño en cuanto a datos. Si tu web tiene un formulario de contacto, una tienda con pedidos de clientes o un sistema de registro de usuarios, esa información pudo haber sido accedida o copiada durante el tiempo que el atacante tuvo acceso.
Revisa los registros de acceso (logs) del servidor para ver desde cuándo hay actividad sospechosa. Si detectas accesos desde IPs extrañas en horas inusuales, ese es tu punto de referencia. No siempre es posible saber exactamente qué vieron o copiaron, pero saber el período te ayuda a entender el alcance.
Cuándo llamar a un especialista y cuándo no hace falta
No todos los hackeos son iguales en gravedad. Si la web solo muestra links de spam en el footer o tiene una página de phishing que no afecta al resto del contenido, un administrador con conocimiento básico de WordPress puede resolverlo con un escaneo de Wordfence y restaurando los archivos comprometidos.
En cambio, si la base de datos fue modificada, si hay usuarios administradores que no creaste tú, si el servidor envía correos masivos de spam desde tu dominio o si el hosting ya suspendió la cuenta por abuso, necesitas ayuda profesional. Intentar limpiar esos casos sin experiencia puede ocultar el problema sin resolverlo.
Preguntas frecuentes
¿Cuánto tiempo tarda en recuperarse una web hackeada?
Depende de la gravedad. Si tienes un backup limpio reciente, puedes tener la web funcional en pocas horas. Si la limpieza es manual y el daño es extenso, puede tomar entre uno y tres días. Lo más lento suele ser la revisión de Google para quitar la alerta de sitio peligroso, que tarda entre 24 y 72 horas tras solicitar revisión.
¿Mi hosting puede ayudarme a recuperar la web?
La mayoría de hostings en Perú ofrecen soporte técnico y copias de seguridad automáticas. Puedes abrir un ticket y pedir el último backup limpio. Algunos proveedores también tienen herramientas de escaneo de malware en el panel. Lo que no suelen hacer es una limpieza manual profunda; eso requiere un especialista.
¿Qué son los plugins nulled y por qué son peligrosos?
Son versiones piratas de plugins o temas de pago, distribuidas gratis en sitios no oficiales. Casi siempre contienen código malicioso que le abre una puerta trasera al atacante. Son una de las causas más comunes de hackeos en WordPress. Usar plugins nulled para ahorrar unos soles puede costarte mucho más en tiempo y daño a tu reputación.
¿Debo avisar a mis clientes si mi web fue hackeada?
Si la web maneja datos personales o de pago y esos datos pudieron verse comprometidos, sí tienes obligación legal de comunicarlo. En Perú la Ley de Protección de Datos Personales (Ley 29733) establece responsabilidades sobre la custodia de datos. Si solo fue inyección de spam o redirecciones, no es obligatorio, pero sí conviene ser transparente si tienes clientes frecuentes.
¿Cómo sé si mi web ha sido hackeada sin que sea evidente?
Muchos hackeos son silenciosos: el atacante no quiere que lo notes. Señales sutiles incluyen caída del tráfico orgánico de repente, aparición de páginas extrañas en Google, correos de tu dominio marcados como spam, o archivos modificados recientemente en fechas que no reconoces. Revisar Search Console y hacer escaneos periódicos con Wordfence ayuda a detectarlos a tiempo.





