Detección temprana: las 7 señales de que tu web está comprometida (antes que Google)
Aprende a detectar una web hackeada a tiempo: 7 señales que aparecen antes de que Google marque tu sitio, y qué hacer en cuanto las veas.

Cuando Google marca tu web como «sitio peligroso», el daño ya está hecho: has perdido tráfico, reputación y, probablemente, ventas. La buena noticia es que casi siempre hay señales previas. Aprender a detectar una web hackeada a tiempo —antes de que lo hagan los buscadores o tus clientes— es lo que separa un susto de una crisis. Este artículo forma parte de nuestra guía sobre SOC gestionado, monitorización 24/7 y cumplimiento, y recoge las siete señales que más veces vemos en nuestras investigaciones.
Las 7 señales para detectar una web hackeada a tiempo
1. Picos de tráfico o de recursos sin explicación
Un consumo de CPU, memoria o ancho de banda que se dispara sin una campaña detrás suele indicar spam SEO, envío masivo de correo o páginas puerta (doorway pages) generadas por el atacante.
2. Archivos nuevos o modificados que no reconoces
Ficheros con nombres extraños, fechas de modificación recientes en el núcleo del CMS o cambios en .htaccess, wp-config.php o index.php son una bandera roja. La monitorización de integridad de archivos existe justo para esto.
3. Usuarios administradores que no diste de alta
Una cuenta de administrador desconocida —a menudo con nombres genéricos o aleatorios— es una de las formas más habituales de persistencia. Revisa periódicamente quién tiene privilegios.
4. Redirecciones condicionales
Muchos ataques usan cloaking: la web se comporta con normalidad para ti, pero redirige a los visitantes que llegan desde Google o a quienes navegan desde el móvil hacia páginas de spam o estafa. Que a ti te funcione no significa que esté limpia.
5. Resultados de búsqueda con contenido que no publicaste
Si en Google aparecen páginas de tu dominio con texto farmacéutico, de apuestas o en otro idioma (el clásico Japanese keyword hack), tu sitio está inyectando contenido para posicionar spam. Una búsqueda site:tudominio.com lo revela rápido.
6. Tu correo empieza a caer en spam
Una caída brusca de la entregabilidad, o avisos de que tu dominio está en listas negras, suele significar que el servidor comprometido se usa para enviar correo malicioso.
7. Avisos del hosting, del WAF o cambios en la reputación del dominio
Suspensiones por abuso, alertas del cortafuegos o una caída repentina de la reputación del dominio son señales externas que conviene tomarse muy en serio.
Cuando Google ya te ha marcado, vas tarde
Todas estas señales aparecen antes de que Safe Browsing incluya tu web en su lista o de que Search Console muestre «Problemas de seguridad». Detectar en esa fase temprana es la diferencia entre una limpieza discreta y semanas de recuperación de reputación. Esta lógica de detección proactiva es la que impulsan marcos como el NIST Cybersecurity Framework en su función de Detección, y el enfoque Zero Trust (NIST SP 800-207), que no da nada por seguro sin verificarlo.
Y no lo olvides: puede haber datos personales en juego
Si el compromiso afecta a datos de tus clientes, no es solo un problema técnico. La AEPD marca obligaciones de notificación que empiezan a contar desde que tienes constancia razonable de la brecha; detectarla pronto también protege tu posición legal.
En PathSentinel investigamos desde webs de pymes hasta entornos exigentes como banca y comercios con datos de tarjeta, donde estas señales escalan a fraude con rapidez. Si has visto alguna en tu web, escríbenos a través de contacto antes de que el problema crezca.
Para dar el siguiente paso, descubre por qué el SOC 24h para pymes ya no es exclusivo de grandes empresas, y qué hacer si te hackean una y otra vez.
¿Has notado alguna de estas señales? Sal de dudas en un minuto y comprueba si tu web muestra indicios de compromiso.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.