Recuperar tu reputación web en Google tras hackeo
Guía experta para salir de Safe Browsing y de listas negras, des-indexar spam y recuperar tu posicionamiento en Google tras un hackeo. Por PathSentinel.

Un dominio comprometido no solo sirve malware o inyecta spam de casino y pharma: quema tu reputación. Cuando Google Safe Browsing marca tu web como peligrosa, cuando tu dominio entra en una lista negra o cuando el índice se llena de páginas que tú nunca creaste, el daño deja de ser técnico y pasa a ser comercial. Las visitas se desploman, la tasa de conversión cae y, en pymes y e-commerce, cada hora con la pantalla roja de advertencia es dinero que no vuelve.
Esta página es el punto de partida para recuperar tu web y su reputación en Google después de un incidente. No es un tutorial de blog: es la ruta que seguimos en investigaciones forenses reales, desde la contención hasta el des-listado y la recuperación del posicionamiento. Cada fase enlaza a una guía específica del cluster para que profundices donde lo necesites.
Antes de tocar Google: la limpieza es requisito, no opción
El error más caro que vemos es pedir revisiones a Google con la web todavía infectada. Los sistemas automáticos de Google vuelven a rastrear, encuentran la misma inyección o una puerta trasera reactivada, y no solo rechazan la solicitud: alargan el periodo de cuarentena y erosionan la confianza del dominio. Una revisión fallida es peor que no haberla pedido.
Antes de iniciar cualquier trámite de reputación, asegúrate de tener cerrado esto:
- Vector de entrada identificado y cerrado. Credencial robada, plugin vulnerable, subida de ficheros sin validar, FTP expuesto. Si no sabes por dónde entraron, van a volver.
- Persistencia erradicada. Webshells, tareas cron maliciosas, usuarios administradores rogue, mu-plugins y ficheros dropper. La reinfección casi siempre nace de una persistencia que sobrevivió a la «limpieza».
- Integridad verificada. Core, temas y plugins comparados contra su versión oficial; base de datos revisada por inyecciones en
wp_options, contenido y redirecciones. - Evidencia preservada. Copia forense de logs y ficheros antes de sobreescribir. La necesitarás si hay datos de tarjeta o un aviso a la autoridad de control de por medio.
Solo cuando la web está demostrablemente limpia tiene sentido pedirle a Google que revise. El resto de este documento asume que ese trabajo ya está hecho.
Las tres capas de reputación que hay que recuperar
«Recuperar la reputación» suena a una sola tarea, pero en realidad son tres sistemas distintos, con tiempos y trámites propios. Conviene atacarlos en paralelo porque no dependen entre sí.
| Capa | Qué controla | Cómo se recupera | Plazo típico |
|---|---|---|---|
| Safe Browsing | La pantalla roja «Sitio engañoso / El sitio contiene malware» en Chrome, Firefox y Safari | Solicitud de revisión de seguridad en Search Console | Horas a pocos días |
| Listas negras (blocklists) | Bloqueo de correo, reputación de IP/dominio, filtros de terceros (Spamhaus, SURBL, etc.) | Formularios de des-listado por cada lista | De inmediato a 48-72 h |
| Índice y posicionamiento | Páginas spam indexadas, pérdida de rankings, resultados de casino/pharma | Des-indexación, recrawl forzado y recuperación de contenido legítimo | Semanas |
Capa 1 — Salir de Safe Browsing
Safe Browsing es el sistema de Google que muestra la advertencia a pantalla completa antes de que el usuario llegue a tu sitio. Es la más visible y la que más ventas mata, pero también la más rápida de resolver si la web ya está limpia.
El flujo es concreto: verifica el dominio en Search Console, abre el informe de Problemas de seguridad, confirma que Google ya no detecta contenido malicioso y envía la solicitud de revisión describiendo qué encontraste y cómo lo corregiste. Puedes comprobar el estado público de tu dominio en el informe de transparencia de Safe Browsing de Google.
Los detalles que marcan la diferencia entre una revisión aprobada a la primera y una rechazada están en la guía específica:
Cuidado con el aviso «engañoso» frente al de «malware»
No es lo mismo la advertencia de software malicioso que la de sitio engañoso (phishing / ingeniería social). La segunda a menudo persiste por contenido que sigue online —un formulario de captura, una redirección, un recurso incrustado— aunque hayas limpiado el malware evidente. Si la pantalla roja no desaparece tras la revisión, casi siempre queda un resto vivo.
Capa 2 — Salir de las listas negras
Mientras Safe Browsing afecta a los navegadores, las listas negras afectan sobre todo a tu correo y a la reputación de tu IP y dominio. Si tu servidor envió spam durante el compromiso —muy habitual cuando inyectan un mailer— es probable que estés en varias blocklists a la vez, y cada una tiene su propio proceso.
La clave es no pedir el des-listado hasta cortar la fuente: si la lista te retira y tu servidor vuelve a emitir spam en las siguientes horas, muchas blocklists te vuelven a incluir con un periodo de espera mayor. Organizaciones como Spamhaus publican formularios de eliminación y explican qué condiciones deben cumplirse antes de solicitarla.
El proceso completo, con la redacción de la petición y la revisión posterior, lo detallamos aquí:
Capa 3 — Recuperar el índice y el posicionamiento
Esta es la fase larga y la que más impacto tiene en el negocio a medio plazo. Un ataque de SEO spam típico —el patrón de casino, pharma, réplicas o servicios financieros dudosos— genera cientos o miles de URLs que Google indexa a tu nombre. Aunque borres los ficheros, esas páginas siguen en el índice, siguen apareciendo en las búsquedas de marca y siguen empujando tus URLs legítimas hacia abajo.
Recuperar el posicionamiento tiene tres movimientos que hay que coordinar:
- Des-indexar el spam. Devolver 404/410 en las URLs falsas, usar la herramienta de eliminación de Search Console para las urgentes y evitar que un
noindexmal puesto oculte también tu contenido bueno. - Forzar el recrawl. Reenviar el sitemap real, solicitar la inspección de URLs clave y ayudar a Google a redescubrir tu contenido legítimo cuanto antes.
- Reconstruir señales. Verificar que los hreflang, canónicos y redirecciones no arrastran restos del compromiso, y vigilar que ningún backlink tóxico creado durante el ataque siga apuntando a las páginas spam.
Las guías operativas de esta fase:
- Recuperar posiciones en Google tras un hackeo: des-indexar spam y forzar recrawl
- Resultados de casino y pharma en tu web: cómo borrarlos del índice de Google
La solicitud de revisión: tu argumento ante Google
Tanto en Safe Browsing como en las acciones manuales por spam, el texto que envías importa. Google no solo mira si la web está limpia; valora si demuestras que entiendes qué pasó y que has cerrado la causa raíz. Una solicitud vaga («ya lo he arreglado») pesa menos que una que enumera el vector, la persistencia eliminada y las medidas para que no se repita. Cómo redactarla, con estructura y ejemplos, aquí:
Errores que alargan la recuperación
Por cada semana perdida, la deriva del tráfico se hace más difícil de revertir. Estos son los fallos que más veces vemos convertir un incidente de días en uno de meses:
- Restaurar un backup infectado. Si la copia es anterior al parcheo pero posterior al compromiso, restauras el problema con él.
- Bloquear el rastreo de Google. Un
robots.txtque prohíbe el crawl impide que Google vea que ya estás limpio; la advertencia se queda congelada. - Des-indexar en bloque. Un
noindexglobal o una eliminación masiva mal filtrada borra también tu contenido legítimo del índice. - Pedir revisión demasiado pronto. Cada rechazo enfría la confianza del dominio y añade espera.
- Ignorar la reincidencia. Sin monitorización posterior, la reinfección llega antes de que Google termine de reindexar lo bueno.
Cuándo esto deja de ser autoservicio
Muchos incidentes se resuelven con estas guías y método. Pero hay señales de que necesitas una investigación forense antes de tocar Google: reinfecciones que vuelven a las pocas horas, presencia de datos de tarjeta o PII en el alcance, compromiso a nivel de servidor (no solo del CMS), o un ataque que salta entre varias webs del mismo hosting. En esos casos, limpiar la superficie sin cerrar la raíz solo garantiza una segunda ronda —y una segunda pantalla roja.
Como referencia oficial para todo el proceso de un sitio hackeado, Google mantiene documentación específica en Search Central sobre sitios comprometidos, y el flujo del informe de problemas de seguridad está descrito en la ayuda de Search Console.
El orden que recomendamos
- 1. Contener y limpiar — cerrar el vector, erradicar la persistencia, verificar integridad y preservar evidencia.
- 2. Safe Browsing — solicitar la revisión de seguridad en cuanto Google deje de detectar contenido malicioso.
- 3. Listas negras — cortar la emisión de spam y tramitar el des-listado en cada blocklist.
- 4. Índice y rankings — des-indexar el spam, forzar el recrawl y reconstruir señales.
- 5. Monitorización — vigilar reinfección y evolución del tráfico durante las semanas siguientes.
Recuperar la reputación no es un botón: es una secuencia disciplinada donde el orden importa tanto como cada paso. Empieza por la guía de la capa que más te esté afectando ahora mismo y avanza sin saltarte la limpieza previa.
¿No estás seguro de si tu web sigue infectada o de en qué listas apareces? Antes de pedir nada a Google, confirma que la superficie está limpia. Y si el incidente toca datos de tarjeta o vuelve tras cada limpieza, en PathSentinel lo investigamos a fondo.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.