Señales de compromiso (IoC) en tu web: la lista completa 2026
Lista completa 2026 de señales de compromiso web (IoC): ficheros, tráfico, correo, SEO y logs. Aprende a distinguir un IoC real de un falso positivo.

Un indicador de compromiso, o IoC, es cualquier rastro que delata que alguien ha entrado o lo está intentando en tu web. Conocer las señales de compromiso web más habituales es la diferencia entre reaccionar el primer día y descubrir el problema semanas después, cuando Google ya te ha marcado o tus clientes ya han recibido correos fraudulentos en tu nombre. Antes de entrar en la lista, si aún dudas de si tu sitio está afectado, empieza por nuestra guía general sobre cómo saber si tu web está hackeada y luego vuelve aquí para el detalle técnico. En PathSentinel trabajamos estos indicadores tanto en pymes como en entornos exigentes de banca y comercios con datos de tarjeta, donde un IoC ignorado se paga muy caro.
Señales de compromiso web por categorías
Ordenamos los IoC en cinco familias. No todos pesan igual: algunos son prueba casi definitiva y otros solo justifican mirar con más atención. Lo indicamos en cada bloque.
1. Ficheros y código
- Ficheros modificados sin que nadie los tocara: especialmente
index.php,wp-config.php,.htaccesso el tema activo, con fechas de cambio que no cuadran con ningún despliegue. - Archivos extraños en directorios raíz: nombres aleatorios, ficheros
.phpdentro de carpetas de subidas o de imágenes. - Código ofuscado: bloques largos con
base64_decode,evalogzinflate. Casi siempre es un webshell o una puerta trasera. - Ficheros expuestos que no deberían serlo: copias de seguridad,
.gitowp-config.bakaccesibles desde el navegador.
Peso: alto. Un fichero ofuscado que tú no pusiste es prácticamente una confirmación.
2. Tráfico y accesos
- Picos anómalos desde regiones donde no vendes. Es un IoC clásico, aunque también puede ser tráfico legítimo o bots inofensivos.
- Logins con éxito a horas imposibles o desde IP que nunca habías visto.
- Cientos de intentos de acceso fallidos contra
wp-login.phpo el panel de administración. - Usuarios administradores nuevos que nadie de tu equipo creó.
El de los picos de tráfico es tan frecuente y tan malinterpretado que merece capítulo aparte: aquí explicamos cuándo un pico de tráfico desde Asia es realmente un IoC y cuándo no, porque muchas alarmas terminan siendo ruido.
3. Correo y reputación
- Tu dominio empieza a enviar spam o cae en listas negras.
- Reglas de reenvío o filtros nuevos en cuentas de correo del dominio que nadie configuró.
- Rebotes masivos de correos que tú nunca enviaste.
Peso: alto. El correo saliente fraudulento suele indicar credenciales robadas o un servidor comprometido.
4. SEO y contenido
- Páginas o entradas que no creaste, a menudo en idiomas asiáticos y sobre farmacia, casino o réplicas.
- Resultados envenenados en Google: tu marca aparece con títulos y descripciones que no reconoces.
- Redirecciones ocultas que solo se activan para visitantes de buscadores o móviles.
Este tipo de manipulación suele terminar en un aviso del buscador. Si ya lo tienes, revisa qué significa «Contenido pirateado» en Search Console y cómo reaccionar sin empeorar tu posicionamiento.
5. Registros y sistema
- Tareas programadas (cron) desconocidas.
- Procesos consumiendo CPU sin explicación, típico de minería de criptomonedas.
- Entradas borradas o huecos en los logs, señal de que alguien está limpiando su rastro.
Cómo distinguir un IoC real de un falso positivo
La regla de oro: un IoC aislado abre una investigación, varios IoC correlacionados confirman un incidente. Un pico de tráfico por sí solo no prueba nada; ese mismo pico junto a un administrador nuevo y un fichero ofuscado en la carpeta de subidas es una brecha. Antes de dar por hackeada tu web, pregúntate: ¿coincide con algún despliegue o campaña reciente?, ¿hay evidencia en más de una categoría?, ¿la fecha del cambio tiene una explicación legítima?
Dónde documentarte con fuentes fiables
Para no depender de intuiciones, apóyate en referencias reconocidas. La guía de Google Search Central sobre sitios pirateados describe los patrones de contenido inyectado y spam. El proyecto OWASP mantiene el catálogo de referencia de vulnerabilidades web que suelen preceder a estos IoC. Y CISA publica indicadores de campañas activas que te ayudan a reconocer amenazas actuales.
Cuando encuentras un IoC serio
Si detectas código ofuscado, un administrador fantasma o correo saliente fraudulento, no borres nada todavía: esa evidencia es clave para entender cómo entraron y evitar que vuelvan. Escríbenos desde nuestra página de contacto y te ayudamos a contener el incidente sin destruir el rastro forense.
¿Quieres saber qué IoC hay ahora mismo en tu web? Nuestro escáner los revisa por ti en minutos.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.