Picos de tráfico desde Asia en Analytics: cuándo es un IoC (y cuándo no)
Tráfico sospechoso en Analytics y hackeo: aprende cuándo un pico desde Asia es un indicador de compromiso real y cuándo es solo bots o spam de referencia.

Abres Analytics un lunes y ves una montaña de visitas desde países asiáticos en los que ni vendes ni tienes presencia. La pregunta inevitable llega enseguida: ¿me han hackeado? El tráfico sospechoso en Analytics es uno de los indicios que más consultas nos genera, y también uno de los peor interpretados, porque un pico geográfico anómalo puede ser desde una brecha grave hasta ruido completamente inofensivo. Aprender a diferenciarlos te ahorra sustos innecesarios y, sobre todo, evita que ignores una señal que sí importa. Si vienes con la sospecha general de un compromiso, empieza por nuestra guía sobre cómo saber si tu web está hackeada y luego afina con lo que explicamos aquí. En PathSentinel analizamos estos patrones tanto en pymes como en entornos exigentes de banca y comercios con datos de tarjeta.
Cuándo un pico de tráfico sospechoso en Analytics NO es un hackeo
Empecemos por la buena noticia: la mayoría de los picos geográficos extraños tienen explicaciones benignas. Antes de encender las alarmas, descarta estas causas:
- Bots y rastreadores: buscadores, herramientas SEO y scrapers generan visitas desde centros de datos ubicados en Asia o EE. UU., sin intención maliciosa.
- Spam de referencia: tráfico fantasma que inyecta datos en Analytics para que visites una URL. No llega a tocar tu servidor.
- Campañas y menciones: un enlace tuyo compartido en un foro o red social de esas regiones puede disparar visitas reales y legítimas.
- Cambios en el filtrado: si has quitado un filtro de bots o cambiado a GA4, es normal ver cifras que antes estaban ocultas.
La clave está en que estas fuentes suelen tener una huella plana: entran, no interactúan y se van, sin dejar rastro en el servidor ni en tus contenidos.
La prueba decisiva: ¿toca el servidor o no?
Analytics vive en el navegador del visitante, así que puede ensuciarse con datos falsos que jamás llegaron a tu web. El contraste definitivo son los logs del servidor: si el pico aparece en Analytics pero no en los registros de acceso reales, casi siempre es spam de referencia. Si en cambio ves esas mismas IP golpeando wp-login.php, xmlrpc.php o rutas de administración, la historia cambia por completo.
Cuándo el tráfico sospechoso SÍ es un indicador de compromiso
El pico deja de ser ruido y se convierte en IoC cuando aparece acompañado de otras señales. Vigila estas combinaciones:
- Tráfico concentrado en URL que no reconoces: páginas sobre farmacia, casino o réplicas que nunca creaste, con visitas desde esas regiones.
- Fuerza bruta en el login: cientos de intentos de acceso desde las mismas IP del pico.
- Redirecciones activadas por geografía o dispositivo: visitantes que llegan del buscador y terminan en otra web.
- Coincidencia con un aviso de Google: si además tienes la alerta de contenido pirateado, deja de ser sospecha y pasa a confirmación.
Cuando el tráfico anómalo apunta a páginas parásitas, lo habitual es que Google ya lo haya notado. Revisa qué significa el aviso de «Contenido pirateado» en Search Console para cerrar el círculo del diagnóstico.
No olvides la puerta de entrada
Un pico de tráfico es el síntoma; la causa suele estar en algo que dejaste expuesto. Con frecuencia detrás de estos accesos hay recursos accesibles que no deberían serlo. Entender por qué un fichero expuesto como un .git o un wp-config.bak es una brecha te ayuda a encontrar la vía por la que llegaron esas visitas y a cerrarla.
Cómo investigarlo con método y con fuentes fiables
Para no dejarte llevar por la primera impresión, apóyate en referencias reconocidas. La guía de Google Search Central sobre sitios pirateados describe los patrones de tráfico asociados a spam inyectado. El proyecto OWASP te ayuda a entender qué vulnerabilidad pudo abrir la puerta, y las alertas de CISA aportan contexto sobre campañas de bots y botnets en curso.
Cuándo llamar a un especialista
Si el pico coincide con URL desconocidas, fuerza bruta o redirecciones, no lo dejes pasar: cuanto antes se contenga, menor es el daño. Escríbenos desde nuestra página de contacto y correlacionamos tu tráfico con los logs reales para decirte, sin dramatizar, si estás ante un IoC o ante simple ruido.
¿Ese pico de visitas te quita el sueño? Descubre en minutos si hay una brecha real detrás.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.