PathSentinel

Cloaking y doble-fetch: por qué Google ve una web y tú ves otra

¿Qué es el cloaking en una web hackeada? La técnica que muestra spam a Google y tu web normal a ti. Explicamos el doble-fetch, cómo detectarlo y cómo eliminarlo.

PathSentinel investigacion de seguridad

Una de las preguntas que más nos llegan es qué es el cloaking en una web hackeada, y casi siempre viene acompañada de una escena idéntica: el dueño abre su web y la ve perfecta, pero Google la indexa llena de casinos, farmacia o texto en japonés. No está loco ni se equivoca: literalmente Google y él están viendo dos webs distintas. Este artículo forma parte de nuestra serie Anatomía del hackeo: persistencia, backdoors y SEO-spam, y aquí explicamos el mecanismo del cloaking y cómo cazarlo.

El cloaking (encubrimiento) es la técnica que permite a un atacante servir contenido diferente según quién pida la página. Al visitante humano y al administrador les entrega la web legítima; a Googlebot y a quien llega desde un buscador, el spam. Es lo que hace que este tipo de hackeo sea tan difícil de detectar: por definición, se esconde justo de la persona que podría descubrirlo.

Qué es el cloaking en una web hackeada y cómo decide a quién engañar

Para responder con precisión a qué es el cloaking en una web hackeada, hay que ver cómo el malware decide qué versión mostrar. El script inyectado inspecciona cada petición y aplica reglas:

  • Por User-Agent: si la cabecera dice «Googlebot», «Bingbot» u otro rastreador, sirve spam; si es un navegador normal, sirve la web real.
  • Por referer: si el visitante llega desde una búsqueda de Google, lo redirige a un casino; si escribe la URL directamente, no pasa nada. Por eso el dueño, que entra por marcadores, nunca lo ve.
  • Por IP: mantiene listas de rangos de Google para reconocer al rastreador aunque disimule su User-Agent.
  • Por cookie o primera visita: muestra el spam solo una vez por visitante para dificultar la reproducción del problema.

El doble-fetch: la señal que delata el engaño

El «doble-fetch» es la herramienta de diagnóstico que rompe el cloaking. Consiste en solicitar exactamente la misma URL dos veces con identidades distintas y comparar la respuesta:

  • Fetch 1: con un User-Agent de navegador normal (Chrome, por ejemplo).
  • Fetch 2: con un User-Agent de Googlebot y, si hace falta, simulando el referer de una búsqueda.

Si ambas respuestas son idénticas, no hay cloaking. Si el HTML cambia —aparecen enlaces de casino, meta etiquetas nuevas o un sitemap distinto solo para Googlebot—, tienes la prueba directa del engaño. Este contraste es la base de las herramientas de inspección de URL: la propia función «Inspeccionar URL» de Search Console te muestra lo que ve Google, que puede diferir radicalmente de tu navegador. Cuando esa diferencia aparece, estás viendo cloaking activo.

Por qué el cloaking es tan grave para tu SEO

El cloaking no es solo una molestia técnica: es una violación frontal de las políticas de spam de Google, que lo tratan como manipulación directa de los resultados. Cuando Google lo detecta, no distingue si fue idea tuya o de un atacante: penaliza el dominio. El resultado es una caída de posiciones o incluso la retirada del índice, además del aviso de «sitio comprometido» que ahuyenta a tus clientes.

Detrás del cloaking siempre hay una capa de persistencia. El malware que decide a quién engañar necesita ejecutarse en tu servidor, y para sobrevivir a las limpiezas se apoya en backdoors, exactamente la técnica Web Shell (T1505.003) de MITRE ATT&CK. Por eso limpiar el cloaking sin erradicar el backdoor no sirve de nada.

Cómo eliminar el cloaking de tu web

  • Localiza la lógica de decisión: busca código que inspeccione $_SERVER['HTTP_USER_AGENT'] o HTTP_REFERER en el tema, en mu-plugins o en wp-config.php.
  • Erradica los backdoors que reinstalan esa lógica; si no, el cloaking vuelve.
  • Revisa .htaccess: muchas variantes esconden reglas de redirección condicional según el rastreador.
  • Rota credenciales y cierra el vector de entrada.
  • Verifica con doble-fetch tras la limpieza y solicita revisión en Search Console.

El cloaking es el motor de dos de las infecciones más comunes que investigamos: el japanese keyword hack, que inunda tu dominio de URLs en japonés, y el SEO spam de casino. En ambos, el cloaking es lo que mantiene al dueño en la inopia mientras el daño avanza. Cuando el incidente afecta a entornos exigentes —tiendas con datos de tarjeta o banca—, lo tratamos como respuesta a incidentes formal en PathSentinel. Para firmas y variantes de estos kits, el blog de Sucuri es una buena referencia.

Si Google ve una web y tú ves otra, tienes cloaking activo y un backdoor detrás. Podemos demostrarlo con doble-fetch, erradicar la persistencia y limpiar tu índice. Cuéntanos tu caso en contacto.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.