Me han hackeado la web: qué hacer en las primeras 24 horas

Guía paso a paso para actuar si te han hackeado la web: qué hacer, qué no hacer, cuándo avisar a la AEPD y cómo evitar que vuelva a pasar.

· DesinfectaWeb

Descubrir que te han hackeado la web genera prisa y nervios. Es normal. Pero las decisiones de las primeras horas marcan la diferencia entre un susto de un día y un problema que se arrastra durante meses.

Lo que NO debes hacer

  • No borres la web entera. Perderías contenido, pedidos y cualquier pista de por dónde entraron.
  • No restaures una copia a ciegas. Si la copia es de después de la infección, o si la vulnerabilidad sigue abierta, vuelves a estar igual en días.
  • No pagues a nadie que diga tener el control de tu web ni respondas a chantajes.
  • No instales plugins “milagro” de dudosa procedencia.

Lo que SÍ debes hacer (en este orden)

1. Cambia las contraseñas críticas

Desde un dispositivo de confianza, cambia la contraseña del panel del hosting, del correo asociado y del registrador del dominio. Si usabas la misma contraseña en otros servicios, cámbiala también allí.

2. Documenta lo que ves

Haz capturas de pantalla de los avisos de Google, de los emails del hosting y de cualquier cosa extraña. Anota la fecha y la hora. Te servirá para la limpieza y, si hace falta, para una denuncia o una notificación.

3. Haz una copia del estado actual

Descarga archivos y base de datos tal como están. Sí, infectados. Es la “escena del crimen” y permite analizar qué pasó.

4. Valora si hay datos personales afectados

Si tu web guarda datos de clientes (una tienda, un área privada, formularios) y crees que han podido acceder a ellos, el RGPD obliga a notificarlo a la AEPD en un plazo de 72 horas desde que lo conoces, salvo que sea improbable que suponga un riesgo. Consúltalo con tu asesor.

5. Limpia y cierra la puerta

La limpieza tiene dos partes igual de importantes:

  • Eliminar todo el código malicioso: archivos, base de datos, usuarios, tareas programadas.
  • Cerrar la vulnerabilidad por la que entraron: actualizar o sustituir el plugin, tema o componente vulnerable.

6. Pide a Google que revise tu web

Si Google marcó tu web como peligrosa, solicita la revisión en Search Console solo cuando esté completamente limpia. Una solicitud rechazada alarga los plazos.

¿Por qué me ha pasado a mí?

No es personal. La gran mayoría de ataques son automatizados: bots que recorren internet buscando webs con software vulnerable. Una web pequeña con un plugin sin actualizar es tan atractiva como una grande.

¿Lo hago yo o contrato a alguien?

Si tienes conocimientos técnicos y tiempo, puedes intentarlo. Si no, cada día con la web infectada te cuesta visitas, ventas y posicionamiento. Recuperamos tu web hackeada en 72 horas laborables por 199€, cerramos la vulnerabilidad y, si se reinfecta en 30 días, la limpiamos gratis.

Cada hora que tu web sigue infectada, pierdes clientes

Contrata en 2 minutos y en 72 horas laborables tu web estará limpia, protegida y fuera de las listas negras.

Web limpia en <72h · 199€ Contratar