PathSentinel

Cómo saber si tu web está hackeada: 15 señales que cualquiera puede ver

Cómo saber si mi web está hackeada: 15 señales visibles (redirecciones, spam SEO, avisos de Google) que cualquiera puede comprobar hoy, sin ser técnico.

PathSentinel investigacion de seguridad

Si estás buscando cómo saber si mi web está hackeada, lo más probable es que algo ya te haya hecho sospechar: una alerta del navegador, una caída brusca de visitas o un correo del hosting. La buena noticia es que casi todos los compromisos dejan huellas visibles a simple vista. En esta guía repasamos 15 señales que cualquiera puede comprobar sin conocimientos técnicos, y te decimos cuándo conviene pasar a un análisis forense serio. Para el panorama completo, parte de nuestra guía pilar: Cómo saber si tu web está hackeada.

Señales que ve cualquier visitante

Estas son las más evidentes porque las sufre el usuario final. Si notas alguna, actúa con prioridad:

  • Aviso rojo del navegador («Sitio engañoso más adelante») o la pantalla de Navegación Segura de Google.
  • Redirecciones inesperadas a casinos, farmacias, apuestas o descargas. A veces solo ocurren desde el móvil o desde resultados de Google, no al escribir la URL directamente.
  • Ventanas emergentes y anuncios que tú nunca insertaste.
  • La web carga en blanco, muy lenta o con errores 500 intermitentes: un backdoor mal hecho o un minero consumen recursos.
  • Contenido que no reconoces: banners, botones o texto en otro idioma insertados en tu portada.

Cómo saber si mi web está hackeada mirando Google y los buscadores

Muchos ataques no tocan tu portada: manipulan lo que ve Google. Por eso conviene mirar cómo apareces en los buscadores para saber si mi web está hackeada aunque «a ti» se te vea normal:

  • Resultados con títulos extraños al buscar site:tudominio.com en Google: palabras en japonés, chino o temáticas de pastillas y apuestas. Es el clásico «spam SEO» o Japanese keyword hack.
  • Cientos de páginas indexadas que no existen en tu web real.
  • Mensajes en Google Search Console del tipo «Se han detectado problemas de seguridad» o «Contenido pirateado».
  • Caída repentina de tráfico orgánico sin cambios tuyos: Google puede estar penalizando o mostrando la advertencia de sitio pirateado. La propia documentación de Google explica el patrón en su guía de sitios pirateados.

Señales técnicas al alcance de cualquiera

No necesitas ser administrador de sistemas para revisar esto:

  • Usuarios administradores que no reconoces en el panel de WordPress, PrestaShop o tu CMS. Es una de las evidencias más fiables de intrusión.
  • Ficheros nuevos o modificados con fechas raras, sobre todo .php en carpetas de subida (/uploads/) donde nunca debería haber código.
  • Plugins o temas que aparecen desactivados, duplicados o con nombres extraños.
  • Ficheros de configuración o técnicos accesibles desde el navegador. Si tu .git o una copia de wp-config son públicos, un atacante ya tiene medio trabajo hecho: lo explicamos en ficheros expuestos: por qué un .git o un wp-config.bak es una brecha.
  • Copias de base de datos al descubierto. Un .sql accesible es la primera puerta que prueban los bots; lo detallamos en backups y .sql al descubierto.

Las señales que llegan por otros canales

A veces el primer aviso no está en tu web, sino en tu bandeja o en tus clientes:

  • Tu proveedor de hosting suspende la cuenta por envío de spam o abuso.
  • Tus correos acaban en spam o tu dominio aparece en listas negras: el servidor está enviando campañas por su cuenta.
  • Clientes que reciben mensajes o cargos que tú no enviaste.
  • Picos de consumo de CPU o ancho de banda en las estadísticas del panel, sin campañas activas.
  • Alertas de tu certificado o de «contenido mixto»: puede ser un síntoma de manipulación del código de la página.

Qué hacer si reconoces varias señales

Una señal aislada puede tener explicación inocente; tres o más a la vez rara vez la tienen. El orden sensato es: no borres nada en caliente (destruirías las evidencias), cambia contraseñas desde un equipo limpio, avisa a tu hosting y haz una copia del estado actual antes de tocar. Organismos como CISA y proyectos como OWASP insisten en el mismo principio: preservar la evidencia antes de limpiar, porque sin saber cómo entraron, volverán a entrar.

En PathSentinel trabajamos tanto con pymes y e-commerce como con entornos exigentes: banca y tiendas que manejan datos de tarjeta, donde una limpieza superficial no es una opción. Si dudas de lo que estás viendo, un ojo forense distingue en minutos entre un falso positivo y un backdoor activo.

¿Has reconocido alguna de estas 15 señales? No adivines: confírmalo. Nuestro escáner revisa tu web en busca de indicadores de compromiso, y si prefieres hablarlo con una persona, escríbenos desde contacto.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.