Cómo saber si tu web está hackeada: guía 2026
Guía experta para saber si tu web está hackeada: señales visibles, indicadores de compromiso (IoC) y pasos de diagnóstico. Comprueba tu web gratis.

Si has llegado hasta aquí es porque algo no encaja: tu web va más lenta, aparece un aviso en Google, un cliente te ha dicho que le salta un antivirus o simplemente tienes la corazonada de que alguien ha tocado algo que no debía. Esa intuición merece una respuesta rigurosa, no un artículo de relleno. Esta página es el punto de partida para saber si tu web está hackeada, entender qué estás viendo y decidir el siguiente paso con criterio.
Un compromiso web casi nunca se anuncia con una pantalla roja de «has sido hackeado». Lo habitual es lo contrario: el atacante quiere pasar desapercibido para monetizar tu tráfico, tu reputación de dominio o tus datos el mayor tiempo posible. Por eso el diagnóstico consiste en leer indicadores —lo que en seguridad llamamos indicadores de compromiso (IoC)— y en saber cuáles son ruido y cuáles son una brecha real.
Qué significa realmente que una web «esté hackeada»
«Hackeada» es un cajón de sastre que agrupa situaciones muy distintas, con niveles de gravedad y urgencia diferentes. Distinguirlas es el primer acto de diagnóstico:
- Inyección de contenido (defacement o spam SEO): aparecen páginas, enlaces o texto que tú no publicaste, a menudo sobre farmacias, casinos, réplicas o préstamos, y muchas veces ocultos a los visitantes pero visibles para Google.
- Redirecciones maliciosas: tu web reenvía a los visitantes —o solo a algunos, según el dispositivo o el país— a destinos fraudulentos. Es uno de los IoC más rentables para el atacante y más dañinos para tu marca.
- Puertas traseras (backdoors) y webshells: ficheros que permiten al atacante volver a entrar aunque cambies la contraseña. Son el motivo por el que un hackeo «limpiado a medias» reaparece a los días.
- Robo o fuga de datos: credenciales, pedidos, formularios o bases de datos accesibles. En comercio electrónico y entornos con datos de tarjeta esto deja de ser un problema técnico y pasa a ser un problema legal.
- Uso de tu servidor como infraestructura: envío de spam, minado, alojamiento de phishing de terceros o nodos de malware. Tú pones la máquina y la reputación; ellos, el negocio.
Saber en cuál de estos escenarios estás cambia por completo la respuesta. No es lo mismo un enlace de spam que se puede retirar en horas que una webshell con acceso a la base de datos de clientes.
Señales visibles frente a señales silenciosas
Los IoC se dividen en dos familias. Las señales visibles las puede detectar cualquiera sin conocimientos técnicos; las silenciosas requieren mirar en sitios donde el usuario medio no entra. Un compromiso real suele dejar rastro en ambas.
Señales que cualquiera puede ver
- Avisos del navegador («Sitio engañoso» o «El sitio web más adelante contiene programas dañinos»).
- Resultados en Google con títulos o descripciones en otro idioma, o con temática que no es la tuya.
- Ventanas emergentes, publicidad injertada o descargas que no pusiste.
- El candado tachado o la advertencia de conexión no segura.
- Lentitud repentina, picos de recursos o el hosting avisando de un uso anómalo.
Hemos reunido el catálogo completo, con capturas y ejemplos, en cómo saber si tu web está hackeada: 15 señales que cualquiera puede ver. Es la lectura recomendada si quieres una checklist rápida antes de seguir.
Señales silenciosas que hay que ir a buscar
Estas son las que separan una revisión superficial de un diagnóstico serio, porque el atacante trabaja para que no las veas:
- Ficheros y directorios expuestos: un
.git, unwp-config.bak, uninfo.phpo un panel sin proteger filtran configuración y credenciales. Explicamos por qué en ficheros expuestos: por qué un.gito unwp-config.bakes una brecha. - Copias de seguridad al descubierto: los bots rastrean rutas de
backup.zipy.sqlantes que ninguna otra cosa. Es, con diferencia, la fuga más barata de explotar; lo detallamos en backups y.sqlal descubierto: la fuga que los bots buscan primero. - Redirecciones condicionales: la web se comporta bien para ti y mal para un visitante de móvil llegado desde Google. Cómo rastrear el destino real lo cubrimos en redirecciones maliciosas: cómo saber a dónde te está mandando tu web.
- Contenido mixto y HTTPS roto: recursos cargados por HTTP dentro de una página HTTPS, o certificados mal servidos, que además de romper el candado pueden ser síntoma de inyección. Lo aclaramos en mixed content y HTTPS roto: qué significa el candado tachado.
Cómo empezar el diagnóstico en diez minutos
No necesitas herramientas de pago para una primera revisión. Sigue este orden; está pensado para ir de lo más evidente a lo más revelador.
- Búscate en Google. Usa
site:tudominio.comy revisa si aparecen páginas que no reconoces. Añade términos de spam típicos (site:tudominio.com casino) para forzar la aparición de contenido oculto. - Mira tu web como lo hace un buscador. Consulta la versión en caché y prueba a visitarla desde el móvil y desde una red distinta. Muchas redirecciones solo se disparan en esas condiciones.
- Revisa Search Console. El apartado de Problemas de seguridad avisa de contenido pirateado o de software malicioso. Si te aparece ese mensaje, no lo ignores: te explicamos qué significa y cómo reaccionar en «Contenido pirateado» en Search Console: qué significa y cómo reaccionar.
- Cruza con Analytics. Un cambio brusco en el origen del tráfico puede ser un IoC… o no. Diferenciar ambos casos es más sutil de lo que parece; lo desarrollamos en picos de tráfico desde Asia en Analytics: cuándo es un IoC (y cuándo no).
- Comprueba la superficie expuesta. Prueba manualmente rutas sensibles (
/.git/,/wp-config.php.bak,/backup/) y verifica el estado del certificado y del contenido mixto.
Si prefieres automatizar esta primera pasada, nuestro escáner recorre estos puntos por ti y te devuelve un informe legible. Y si el informe te resulta denso, hemos escrito una guía para leer un informe de seguridad web sin ser técnico.
Los indicadores de compromiso (IoC) más comunes en 2026
Esta tabla resume dónde mirar, qué buscar y qué gravedad asignar. Úsala como mapa: cada fila enlaza conceptualmente con un análisis específico del clúster.
| Dónde mirar | Indicador de compromiso | Gravedad |
|---|---|---|
| Resultados de Google | Páginas de spam SEO indexadas con tu dominio | Alta |
| Navegación desde móvil | Redirección a dominios de terceros | Crítica |
| Search Console | Aviso de «contenido pirateado» o software malicioso | Crítica |
| Raíz del sitio | .git, .env o wp-config.bak accesibles |
Alta |
| Rutas de backup | .sql o .zip descargables sin autenticación |
Crítica |
| Barra del navegador | Candado tachado / contenido mixto | Media |
| Analytics | Pico anómalo de tráfico o referidos extraños | Baja–Media |
| Ficheros del CMS | Archivos PHP modificados o desconocidos (posible webshell) | Crítica |
| Usuarios del panel | Cuentas administrador que no creaste | Crítica |
La lista viva y ampliada, con firmas y ejemplos actualizados, la mantenemos en señales de compromiso (IoC) en tu web: la lista completa 2026. Es la referencia técnica del clúster y se actualiza cuando cambian las campañas activas.
Fuentes oficiales para verificar y contrastar
Ningún diagnóstico serio se sostiene solo en herramientas de terceros. Conviene contrastar con fuentes de autoridad, tanto para confirmar un aviso como para seguir un procedimiento reconocido:
- La documentación de Google Search Central sobre sitios hackeados explica cómo interpreta Google el contenido pirateado y cómo solicitar la revisión tras limpiar.
- El INCIBE ofrece guías y canal de respuesta a incidentes para empresas y autónomos en España.
- El proyecto OWASP Top 10 es la referencia sobre las categorías de vulnerabilidad que están detrás de la mayoría de los compromisos web.
Cuándo lo que ves NO es un hackeo
La otra mitad del oficio es evitar la falsa alarma. Estos casos generan pánico y no siempre implican compromiso:
- Candado tachado por contenido mixto propio: muchas veces es una imagen o un script tuyo cargado por HTTP, no una inyección. Molesta y hay que arreglarlo, pero no es una brecha por sí mismo.
- Picos de tráfico de bots legítimos o campañas: rastreadores, monitorización o una nota de prensa pueden disparar las visitas sin que nadie haya entrado en tu servidor.
- Avisos del antivirus por falso positivo: ocurren, sobre todo con plugins nuevos o CDNs. Se confirman contrastando con varias fuentes, no dando por hecho lo peor.
- Cambios que hizo tu propia agencia o desarrollador: antes de declarar un incidente, descarta lo obvio preguntando quién tiene acceso.
Confundir ruido con brecha cuesta tiempo y credibilidad; confundir brecha con ruido cuesta mucho más. El valor de un diagnóstico está precisamente en trazar esa línea con datos.
Qué hacer si confirmas que tu web está comprometida
Si tras esta revisión los indicadores apuntan a un compromiso real, actúa con orden y sin destruir evidencia:
- No borres nada todavía. Los ficheros maliciosos, los logs y las marcas de tiempo cuentan la historia de cómo entraron. Si en tu sector hay obligaciones de notificación (por ejemplo, con datos personales o de tarjeta), esa evidencia es imprescindible.
- Aísla y contén. Cambia credenciales desde un equipo limpio, revoca sesiones y, si puedes, pon el sitio en mantenimiento antes que dejarlo redirigiendo a los visitantes.
- Localiza la puerta de entrada, no solo el síntoma. Limpiar el spam sin cerrar la vía de acceso ni eliminar las backdoors garantiza la reinfección. Este es el error más caro y el más frecuente.
- Documenta y solicita revisión. Una vez limpio y con la brecha cerrada, pide a Google la revisión de seguridad para retirar los avisos.
En PathSentinel trabajamos justo en ese punto: identificar el vector real, erradicar las puertas traseras y dejar la web con evidencia forense y sin avisos, tanto en pymes y comercios como en entornos exigentes con datos de tarjeta.
La forma más rápida de convertir una corazonada en un diagnóstico es pasar tu web por nuestro escáner: revisa señales visibles, ficheros expuestos y redirecciones, y te devuelve un informe claro. Si el resultado apunta a un compromiso o tienes dudas, escríbenos desde contacto y lo analizamos contigo.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.