PathSentinel

Redirecciones maliciosas: cómo saber a dónde te está mandando tu web

Detectar redirección maliciosa en tu web: por qué te envía a casinos o farmacias, cómo verlas aunque solo salten en el móvil o desde Google, y cómo eliminarlas.

PathSentinel investigacion de seguridad

Aprender a detectar una redirección maliciosa en tu web es urgente porque es de los pocos síntomas que dañan tu negocio de forma inmediata: cada visitante que aterriza en un casino o una farmacia falsa es una venta perdida y una porción de reputación quemada. Este artículo forma parte de nuestra guía sobre cómo saber si tu web está hackeada, y aquí nos centramos en dónde te está mandando tu web y cómo cortarlo.

Qué es una redirección maliciosa y por qué a ti no se te muestra

Una redirección maliciosa es código inyectado en tu sitio que reenvía al visitante a un destino que tú nunca configuraste: apuestas, pastillas, estafas de soporte técnico o descargas de malware. Lo desconcertante, y lo que retrasa el diagnóstico, es que rara vez te la muestra a ti. El código está diseñado para esconderse del dueño con reglas condicionales:

  • Solo redirige en móvil, porque el administrador suele revisar desde el ordenador.
  • Solo redirige si llegas desde Google (comprueba el referer), no al escribir la URL directamente.
  • Solo redirige la primera visita y deja una cookie para no repetir y no levantar sospechas.
  • No redirige si detecta que estás logueado como administrador.

Por eso mucha gente jura que «a mí se me ve todo bien» mientras sus clientes acaban en otra parte. Para verlo tienes que ponerte en la piel del visitante, no en la del dueño.

Cómo detectar una redirección maliciosa paso a paso

Reproduce las condiciones en las que el código sí actúa:

  • Prueba desde el móvil y con datos, no desde tu WiFi habitual, y sin haber iniciado sesión.
  • Busca tu web en Google y entra desde el resultado, en lugar de teclear la dirección. Muchas redirecciones solo saltan con ese origen.
  • Usa una ventana de incógnito o un navegador donde no estés identificado como administrador.
  • Observa la barra de direcciones: si parpadea y salta a otro dominio, ahí tienes el destino real.
  • Revisa el código fuente (clic derecho, «ver código fuente») buscando bloques de JavaScript ofuscado, cadenas largas en base64 o etiquetas <script> que apunten a dominios que no reconoces.

En instalaciones sobre CMS, los escondites clásicos son el fichero .htaccess (reglas de reescritura hacia otro dominio), la cabecera del tema, ficheros de opciones de la base de datos y falsos plugins añadidos. La guía de Google sobre sitios pirateados describe con detalle este tipo de inyecciones y cómo se manifiestan en los resultados de búsqueda.

De dónde salió: la causa suele estar antes

La redirección es el síntoma final; la entrada casi siempre fue anterior. Los orígenes más habituales que investigamos son credenciales filtradas, un plugin o tema vulnerable, o ficheros de configuración que estaban a la vista. Si tienes dudas de por dónde entraron, revisa los avisos vecinos de mixed content y HTTPS roto, que a menudo acompañan a la manipulación del código, y consulta cómo interpretar los resultados sin ser técnico en cómo leer un informe de seguridad web sin ser técnico. Proyectos como OWASP catalogan estas inyecciones entre los riesgos más frecuentes en aplicaciones web.

Cómo eliminarla sin que vuelva

  • Documenta antes de borrar. Guarda una copia del código malicioso y del destino: te dirá cómo entraron y si hay más ficheros tocados.
  • Localiza el punto de inyección, no solo una copia. Si limpias el .htaccess pero dejas el backdoor en un plugin falso, la redirección reaparece en horas.
  • Rota todas las credenciales (panel, base de datos, FTP, hosting) desde un equipo limpio.
  • Actualiza CMS, plugins y temas, y elimina lo que no uses.
  • Pide revisión en Google Search Console una vez limpio, para retirar la advertencia de sitio pirateado.

Una redirección persistente que reaparece tras cada limpieza es señal de un backdoor que no has encontrado; ahí es donde un análisis forense marca la diferencia. Atendemos desde pymes y e-commerce hasta entornos exigentes como banca y tiendas con datos de tarjeta, donde una redirección a un sitio fraudulento puede escalar a un problema de fraude serio. Las recomendaciones de CISA refuerzan la misma idea: encontrar la causa raíz antes de dar por resuelto el incidente.

Si sospechas que tu web manda a tus visitantes a otra parte, compruébalo con nuestro escáner: simula el visitante real y revela el destino oculto. Para eliminarla a fondo, cuéntanoslo en contacto.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.