PathSentinel

Recuperar posiciones en Google tras un hackeo: des-indexar spam y forzar recrawl

Cómo recuperar el SEO después de un hackeo: des-indexar las URL de spam, forzar el recrawl de Google, restaurar sitemaps y recobrar el tráfico orgánico sin recaídas.

PathSentinel investigacion de seguridad

Has limpiado el sitio, has retirado el aviso del navegador y aun así el tráfico no vuelve: Google sigue mostrando páginas basura, tus palabras clave han desaparecido y las visitas orgánicas siguen por los suelos. Recuperar el SEO después de un hackeo es una fase distinta de la limpieza técnica, y requiere trabajar directamente sobre el índice de Google. Este artículo forma parte de nuestra guía para recuperar tu web y su reputación en Google, y aquí nos centramos en devolver a tu dominio la visibilidad que tenía antes del incidente.

Por qué tu SEO no se recupera solo tras limpiar

Un ataque típico de SEO spam no solo inyecta contenido: crea cientos o miles de URL nuevas —páginas de casino, pharma o productos falsos— que Google llega a indexar. Cuando limpias, esas páginas dejan de existir en tu servidor, pero siguen en el índice de Google hasta que el rastreador vuelve a pasar y comprueba que ya no están. Mientras tanto, el algoritmo asocia tu dominio a contenido de baja calidad y spam, y esa señal deprime tus posiciones legítimas. El trabajo de recuperación consiste en acelerar esa reevaluación: sacar el spam del índice cuanto antes y reafirmar tu contenido bueno.

Recuperar el SEO después de un hackeo: el plan por fases

1. Inventaría el daño en el índice

Antes de actuar, mide. Usa el operador site:tudominio.com combinado con términos de spam (por ejemplo el nombre del sector inyectado) para ver qué URL basura siguen indexadas. En Search Console, revisa el informe de Cobertura/Páginas para localizar URL indexadas que no reconoces y picos anómalos de páginas. Anota patrones de ruta comunes (carpetas o parámetros repetidos): te servirán para actuar en bloque.

2. Devuelve el código HTTP correcto

Esta es la palanca más importante y la que más se olvida. Para que Google des-indexe una URL de spam, esa URL debe devolver 404 (no encontrado) o 410 (eliminado permanentemente). El 410 es una señal más fuerte y acelera la retirada. Un error frecuente es redirigir todas las URL rotas a la home con un 301: eso le dice a Google que la página «se mudó», no que ha desaparecido, y mantiene el spam vivo en el índice. Configura tu servidor para responder 410 en los patrones de spam identificados.

3. Fuerza la retirada de las URL más visibles

Para las páginas de spam que ya posicionan y hacen daño, usa la herramienta de eliminación de URL de Search Console. Ofrece una retirada temporal (unos seis meses) que compra tiempo mientras el 410 hace su trabajo definitivo. Es especialmente útil para las URL que aparecen en las primeras posiciones cuando alguien busca tu marca.

4. Restaura y reenvía tus sitemaps

Regenera un sitemap XML limpio que incluya solo tus URL legítimas y reenvíalo desde Search Console. Un sitemap correcto es la lista blanca que le dices a Google que rastree: refuerza tus páginas buenas y no incluye el spam. Asegúrate de que la fecha lastmod refleje cambios reales para invitar al recrawl.

5. Fuerza el recrawl de tus páginas clave

Para tus URL importantes, usa la Inspección de URL en Search Console y pulsa «Solicitar indexación». No abuses —está pensada para páginas concretas, no para miles— pero úsala en tu home y en las plantillas que más tráfico generaban. Para el resto, el sitemap y el rastreo natural harán el trabajo.

Cierra el vector: sin eso, el spam vuelve

Toda esta recuperación es inútil si el atacante sigue teniendo acceso. Antes de dar por cerrada la fase SEO, confirma que rotaste todas las credenciales, que el compromiso original está resuelto y que no queda contenido inyectado en la base de datos. Si el hackeo afectó a una tienda con datos de pago o a un entorno regulado, la recuperación debe hacerse preservando evidencia: en PathSentinel atendemos incidentes exigentes, incluidos entornos de banca y e-commerce con datos de tarjeta, y coordinamos limpieza forense y recuperación SEO sin perder trazabilidad. Escríbenos desde contacto si estás en ese caso.

Verifica la reputación en paralelo

Mientras trabajas el índice, comprueba que tu dominio no siga bloqueado en sistemas de seguridad. Revisa el estado en el portal de Google Safe Browsing y, si envías correo, verifica que no figuras en listas como Spamhaus. Google detalla el flujo de revisión de seguridad en su documentación sobre cómo solicitar una revisión. Un aviso de seguridad activo frena cualquier recuperación de posiciones.

Cuánto tarda en volver el tráfico

No hay un botón mágico. Una vez que Google des-indexa el spam y vuelve a rastrear tu contenido limpio, las posiciones suelen recuperarse de forma progresiva a lo largo de varias semanas. La velocidad depende de la autoridad previa del dominio, del volumen de spam inyectado y de la rapidez con que hayas cerrado el vector. Si el ataque generó una sanción de seguridad, la recuperación empieza de verdad tras aprobarse la revisión: por eso conviene redactar bien esa solicitud, algo que vemos en cómo redactar la solicitud de revisión en Search Console. Y si lo que Google muestra son páginas de casino o pharma, te interesa nuestra guía específica para borrar esos resultados del índice.

Errores que retrasan la recuperación

  • Redirigir el spam a la home con 301 en lugar de devolver 410.
  • Bloquear las URL de spam en robots.txt: eso impide que Google vea el 404/410 y las deja indexadas.
  • Solicitar indexación masiva de miles de URL, saturando la herramienta.
  • No cerrar el vector y ver reaparecer el spam a mitad de la recuperación.

Comprueba si Google todavía indexa páginas de spam de tu dominio y detecta contenido inyectado que frena tu recuperación SEO.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.