Tu web en Google con texto japonés o chino: qué pasa y qué hacer
Si Google muestra resultados raros de tu web con texto japonés o chino, sufres el Japanese keyword hack. Te explicamos qué es, cómo detectarlo y cómo limpiarlo.

Buscas tu dominio en Google y aparecen resultados con títulos en japonés o chino, enlazando a productos que no vendes. Al abrir tu web, todo parece normal. Si te preguntas por qué Google muestra resultados raros de mi web, la respuesta más probable es el llamado Japanese keyword hack, una infección de SEO spam muy extendida. En nuestra guía sobre la anatomía del hackeo, la persistencia y el SEO-spam lo situamos dentro del mismo ciclo de compromiso; aquí te explicamos exactamente qué pasa y qué hacer.
Por qué Google muestra resultados raros de mi web en japonés o chino
El atacante genera de forma automática miles de páginas con palabras clave en japonés o chino, casi siempre para vender productos falsificados, y las cuelga bajo tu dominio para aprovechar su autoridad. Registra esas URLs en Google, a menudo enviando un sitemap fraudulento, y aplica cloaking: a Googlebot le sirve el contenido spam; a ti, tu web de siempre. Por eso lo ves en los resultados de búsqueda pero no al navegar. El objetivo es puramente de posicionamiento: convertir tu reputación en tráfico para su negocio.
El resultado para ti es una avalancha de URLs indexadas que no existen en tu menú, una caída del tráfico legítimo y, con frecuencia, una acción manual de Google por contenido de spam. Cuanto más tarde lo detectes, más URLs habrá que limpiar y más costará recuperar la visibilidad.
Cómo confirmar que es el Japanese keyword hack
- Rastrea tu índice: un
site:tudominio.comen Google mostrará las páginas en japonés o chino con sus títulos y descripciones falsas. - Cobertura en Search Console: verás un pico de páginas indexadas y, con frecuencia, un aviso de acción manual. Revisa también el informe de sitemaps por si hay uno que no enviaste.
- Compara la caché de Google con la versión en vivo: si difieren, hay cloaking.
- Verifica como Googlebot: usa la inspección de URLs para ver el HTML que recibe el buscador. Es el método fiable para vencer al cloaking, y lo detallamos en la guía práctica para detectar cloaking con curl y user-agents.
Dónde vive la infección
Este ataque combina inyección en base de datos y ficheros. Suele haber un fichero que actúa como generador de páginas, modificaciones en .htaccess para reescribir rutas, y un backdoor que garantiza el acceso continuado. Ese backdoor es la pieza que provoca las reinfecciones: si limpias solo las URLs, vuelven en días. Para localizarlo, uno de los IoC más útiles son las fechas de modificación de los ficheros; lo desarrollamos en nuestro análisis de archivos modificados y timestamps, que suele revelar exactamente cuándo y por dónde entró el atacante.
Qué hacer, paso a paso
- No borres solo lo visible. Empieza por rotar todas las credenciales (WordPress, SFTP, base de datos, hosting) para cortar el acceso.
- Elimina la persistencia: web shells, usuarios administradores fantasma y tareas programadas maliciosas. Sin esto no hay limpieza que dure.
- Purga el contenido spam: las entradas y páginas generadas, las reglas extrañas de
.htaccessy las opciones inyectadas en la base de datos. - Elimina el sitemap fraudulento en Search Console y vuelve a enviar el legítimo.
- Actualiza y endurece núcleo, plugins y tema, y desactiva la edición de ficheros desde el panel.
- Solicita revisión de la acción manual en Search Console y pide reindexar tus URLs limpias.
Un detalle importante: no elimines de golpe todas las URLs spam con códigos de error sin criterio, porque puede alargar la recuperación. Lo habitual es servir un 404/410 correcto para las falsas y asegurarse de que las legítimas devuelven 200 y se reindexan.
Recuperar la confianza de Google
La recuperación tras un Japanese keyword hack no es inmediata: Google necesita rastrear de nuevo tu sitio, ver que las URLs spam han desaparecido y levantar la penalización. Ayuda entender sus políticas de spam para redactar bien la solicitud de revisión. Sobre la persistencia que hay que erradicar, la ficha de Web Shell (T1505.003) de MITRE ATT&CK es la referencia, y el blog de Sucuri documenta esta campaña con ejemplos concretos.
Atendemos desde la tienda pequeña hasta entornos exigentes de banca y comercios con datos de tarjeta, donde estas infecciones exigen trazabilidad completa de la respuesta. Si quieres que revisemos tu caso, ponte en contacto y te decimos el alcance real antes de intervenir.
¿Google muestra tu web con texto japonés o chino? Averigua si estás infectado en un minuto.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.