Japanese keyword hack: síntomas, causa y cómo eliminarlo
El japanese keyword hack inunda tu web de URLs en japonés indexadas por Google. Explicamos síntomas, causa real (backdoor y cloaking) y cómo eliminarlo por completo.

El japanese keyword hack es una de las infecciones de SEO spam más reconocibles y, a la vez, más desconcertantes para el dueño de la web: de repente Google indexa cientos o miles de páginas de tu dominio con títulos en japonés, ofreciendo productos de marca falsificados. Tú abres tu web y todo parece normal. Este artículo forma parte de nuestra serie Anatomía del hackeo: persistencia, backdoors y SEO-spam, y aquí detallamos síntomas, causa real y erradicación.
El nombre viene del idioma del contenido inyectado, pero el ataque no tiene nada de específicamente japonés: es un kit automatizado que aprovecha la autoridad de tu dominio para posicionar páginas de spam en el mercado japonés, donde ese tipo de doorways monetiza bien. Puede afectar a cualquier web del mundo; lo único japonés es el idioma del texto que parasita tu SEO.
Síntomas del japanese keyword hack
Reconocer el japanese keyword hack es sencillo si sabes dónde mirar, porque —como casi todo el SEO spam— se esconde de tu navegador pero no del índice de Google:
- Resultados en japonés en Google: busca
site:tudominio.comy verás páginas con caracteres japoneses y nombres de marcas que tú nunca publicaste. - Aviso en Search Console de «Problemas de seguridad» o un pico brusco de páginas indexadas.
- Un propietario nuevo y desconocido añadido a tu propiedad de Search Console: el atacante se verifica para poder manipular sitemaps y desindexaciones.
- Sitemap secundario con miles de URLs de spam que tú no generaste.
- La web se ve normal para ti: el contenido solo se sirve a Googlebot o a quien llega desde una búsqueda.
La causa real: no es un problema de contenido, es un backdoor
El error de diagnóstico habitual es tratar el japanese keyword hack como «páginas de spam que hay que borrar». Las borras y reaparecen en horas. La causa raíz nunca son las páginas: es el acceso persistente que las genera. Debajo del spam siempre encontramos:
- Uno o varios backdoors PHP ofuscados, sembrados en
uploads/, en el tema o disfrazados de archivos del core. Corresponden a la técnica Web Shell (T1505.003) de MITRE ATT&CK. - Cloaking activo: la lógica que muestra japonés a Googlebot y tu web real a ti. Es el mismo mecanismo que explicamos en cloaking y doble-fetch, y sin entenderlo es imposible confirmar la limpieza.
- Un generador de páginas que crea los doorways al vuelo, muchas veces tirando de una plantilla y una lista de keywords descargada de un servidor remoto.
Este contenido viola frontalmente las políticas de spam de Google, y por eso el impacto en posicionamiento es inmediato: penalización, pérdida de tráfico y el aviso de sitio comprometido.
Cómo eliminar el japanese keyword hack por completo
La erradicación tiene que atacar la persistencia, no los síntomas. Este es el flujo correcto:
- Revisa Search Console y expulsa a los propietarios desconocidos: mientras el atacante siga verificado, puede seguir manipulando tu índice.
- Localiza y elimina todos los backdoors, comparando tu instalación con un core limpio para detectar intrusos.
- Reemplaza core, temas y plugins por versiones limpias de origen; no repares el WordPress infectado archivo a archivo.
- Limpia la base de datos: posts de spam, opciones inyectadas, tareas cron falsas y usuarios ocultos.
- Rota todas las credenciales y cierra el vector de entrada (plugin vulnerable, credencial filtrada, permisos abiertos).
- Solicita eliminación de URLs y revisión en Search Console, y reenvía un sitemap limpio.
La reincidencia es la señal inequívoca de una limpieza incompleta: si el japanese keyword hack vuelve, quedó un backdoor o un trigger vivo, un patrón que desarrollamos en por qué tu web se vuelve a hackear. Este ataque comparte kit y familia con otras variantes de SEO spam, como el SEO spam de casino y el pharma hack que hace que tu web «venda» Viagra sin saberlo.
Cuando la infección alcanza a entornos exigentes —tiendas con datos de tarjeta o banca—, dejamos de hablar de limpieza de SEO y pasamos a respuesta a incidentes formal, con la cadena de custodia que ese contexto exige. Es el tipo de caso que atendemos en PathSentinel. Para firmas concretas de este kit, el blog de Sucuri documenta el japanese keyword hack con detalle.
¿Tu dominio aparece en Google con miles de páginas en japonés? Podemos localizar el backdoor, cortar el cloaking y limpiar tu índice para recuperar el posicionamiento. Escríbenos en contacto.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.