PathSentinel

SEO spam en WordPress: detectar y limpiar el hackeo de casino y Viagra

Guía técnica para limpiar SEO spam en WordPress: cómo detectar el hackeo de casino y Viagra, erradicar backdoors y recuperar tu posicionamiento en Google.

PathSentinel investigacion de seguridad

Si has llegado hasta aquí buscando cómo limpiar SEO spam en WordPress, es probable que ya hayas visto los síntomas: resultados extraños de tu dominio en Google llenos de palabras como «casino», «apuestas» o «Viagra», o un aviso de Search Console. Este artículo forma parte de nuestra guía de referencia Anatomía del hackeo: persistencia, backdoors y SEO-spam, y aquí bajamos al detalle práctico de detectar y erradicar la infección sin dejar restos.

El SEO spam es uno de los ataques más rentables y silenciosos que existen contra un WordPress. No tumba tu web ni cifra tus archivos: la parasita. El atacante usa la autoridad de tu dominio para posicionar contenido de casinos, apuestas o farmacia ilegal, y tú solo lo descubres cuando el tráfico cae o un cliente te avisa de que «tu web sale con anuncios raros en el móvil».

Cómo se ve realmente el SEO spam en WordPress

La clave para limpiar SEO spam en WordPress es entender que casi nunca lo verás abriendo tu web con normalidad. El malware suele aplicar cloaking: muestra tu web habitual al visitante y administrador, y contenido spam solo a Googlebot o a quien llega desde un buscador. Por eso el mejor diagnóstico no es mirar la portada, sino consultar el índice del propio Google.

  • Busca en Google site:tudominio.com casino o site:tudominio.com viagra. Si aparecen URLs que tú no creaste, tienes SEO spam confirmado.
  • Revisa Search Console: picos de páginas indexadas, keywords en japonés, chino o de apuestas, y avisos de «Problemas de seguridad».
  • Comprueba el sitemap: muchos kits inyectan un sitemap secundario con cientos de URLs de spam.
  • Fetch como Googlebot: solicita tu home con un User-Agent de Google. Si el HTML cambia respecto al de un navegador normal, hay cloaking activo.

Dónde se esconde: no basta con borrar el post

El error más común es borrar las entradas de spam y dar el problema por resuelto. Vuelven en horas. El SEO spam se apoya en una cadena de persistencia que sobrevive a la limpieza superficial. Estos son los nidos habituales:

  • Web shells y backdoors PHP ofuscados con eval, base64_decode, gzinflate o str_rot13, sembrados en wp-content/uploads/, en el tema activo o disfrazados de archivos del core.
  • Inyecciones en base de datos: filas en wp_posts con estado oculto, opciones maliciosas en wp_options y, sobre todo, tareas en el cron de WordPress que reinstalan el payload.
  • Usuarios administradores ocultos que no aparecen en el listado normal de la tabla wp_users.
  • mu-plugins (must-use) maliciosos, que se ejecutan sin activarse y pasan desapercibidos en el panel.

Esas web shells son, en terminología forense, exactamente lo que MITRE cataloga como Web Shell (T1505.003): un acceso persistente que permite al atacante volver a inyectar spam tantas veces como quiera. Mientras siga ahí, cualquier limpieza es cosmética.

El procedimiento de limpieza correcto

Erradicar de verdad exige método, no plugins mágicos. Este es el flujo que aplicamos en un caso real:

  • Congela la evidencia: haz una copia forense (archivos + volcado SQL) antes de tocar nada. Sirve para el análisis y para el informe si hay datos afectados.
  • Reemplaza el core, temas y plugins por versiones limpias descargadas de origen. No repares archivo a archivo el WordPress infectado: sustitúyelo entero.
  • Limpia la base de datos con criterio: elimina posts de spam, opciones inyectadas, cron falso y usuarios rogue. Un backup restaurado a ciegas puede reintroducir la puerta trasera.
  • Rota todas las credenciales: usuarios WordPress, base de datos, FTP/SFTP, panel de hosting y claves API. La credencial robada suele ser el origen real.
  • Cierra el vector de entrada: plugin vulnerable, contraseña filtrada por infostealer, permisos 777. Si no lo cierras, volverás a caer.

Si tu caso es especialmente sensible —una tienda con datos de tarjeta o un entorno bancario— el listón sube: hay obligaciones de notificación y de cadena de custodia que no se pueden improvisar. En PathSentinel atendemos también ese tipo de incidentes exigentes, no solo webs corporativas y e-commerce estándar.

Recuperar el posicionamiento tras limpiar el SEO spam

Erradicar el malware es la mitad del trabajo. La otra mitad es reparar el daño a tu reputación en buscadores, porque Google penaliza el contenido spam según sus políticas de spam. Una vez la web esté limpia:

  • Solicita en Search Console la revisión de seguridad para retirar el aviso de «sitio comprometido».
  • Usa la herramienta de eliminación de URLs para acelerar el desindexado de las páginas de spam.
  • Reenvía un sitemap limpio y actualiza los lastmod para que Google recatalogue.
  • Monitoriza durante semanas: la reincidencia es el síntoma de una limpieza incompleta.

Precisamente esa reincidencia es lo que analizamos en profundidad en por qué tu web se vuelve a hackear, y cuando tu dominio no es una víctima aislada sino parte de una operación mayor, conviene leer cómo funcionan las redes PBN de casino que explotan cientos de sitios comprometidos a la vez. Para un contexto más amplio de erradicación, el blog de Sucuri documenta variantes de estos kits con regularidad.

¿Tu web sale con resultados de casino o farmacia en Google y no sabes por dónde empezar? Podemos localizar la infección, erradicar la persistencia y ayudarte a recuperar el posicionamiento. Escríbenos desde contacto para un análisis a fondo.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.