Descubrir que te han hackeado la web genera prisa y nervios. Es normal. Pero las decisiones de las primeras horas marcan la diferencia entre un susto de un día y un problema que se arrastra durante meses.
Lo que NO debes hacer
- No borres la web entera. Perderías contenido, pedidos y cualquier pista de por dónde entraron.
- No restaures una copia a ciegas. Si la copia es de después de la infección, o si la vulnerabilidad sigue abierta, vuelves a estar igual en días.
- No pagues a nadie que diga tener el control de tu web ni respondas a chantajes.
- No instales plugins “milagro” de dudosa procedencia.
Lo que SÍ debes hacer (en este orden)
1. Cambia las contraseñas críticas
Desde un dispositivo de confianza, cambia la contraseña del panel del hosting, del correo asociado y del registrador del dominio. Si usabas la misma contraseña en otros servicios, cámbiala también allí.
2. Documenta lo que ves
Haz capturas de pantalla de los avisos de Google, de los emails del hosting y de cualquier cosa extraña. Anota la fecha y la hora. Te servirá para la limpieza y, si hace falta, para una denuncia o una notificación.
3. Haz una copia del estado actual
Descarga archivos y base de datos tal como están. Sí, infectados. Es la “escena del crimen” y permite analizar qué pasó.
4. Valora si hay datos personales afectados
Si tu web guarda datos de clientes (una tienda, un área privada, formularios) y crees que han podido acceder a ellos, el RGPD obliga a notificarlo a la AEPD en un plazo de 72 horas desde que lo conoces, salvo que sea improbable que suponga un riesgo. Consúltalo con tu asesor.
5. Limpia y cierra la puerta
La limpieza tiene dos partes igual de importantes:
- Eliminar todo el código malicioso: archivos, base de datos, usuarios, tareas programadas.
- Cerrar la vulnerabilidad por la que entraron: actualizar o sustituir el plugin, tema o componente vulnerable.
6. Pide a Google que revise tu web
Si Google marcó tu web como peligrosa, solicita la revisión en Search Console solo cuando esté completamente limpia. Una solicitud rechazada alarga los plazos.
¿Por qué me ha pasado a mí?
No es personal. La gran mayoría de ataques son automatizados: bots que recorren internet buscando webs con software vulnerable. Una web pequeña con un plugin sin actualizar es tan atractiva como una grande.
¿Lo hago yo o contrato a alguien?
Si tienes conocimientos técnicos y tiempo, puedes intentarlo. Si no, cada día con la web infectada te cuesta visitas, ventas y posicionamiento. Recuperamos tu web hackeada en 72 horas laborables por 199€, cerramos la vulnerabilidad y, si se reinfecta en 30 días, la limpiamos gratis.