main content
< Volver a blog sobre aplicaciones móviles

Qué hacer si han hackeado la web de tu empresa y cómo recuperarla

Si acabas de descubrir que han hackeado la web de tu empresa, lo primero es poner el sitio en mantenimiento y cambiar todas las contraseñas de acceso: contener antes que investigar. Casi nadie tiene un plan escrito para este momento, así que se improvisa mal. En las próximas líneas tienes el orden exacto de lo que hay que hacer, desde que ves el primer síntoma hasta que la web vuelve a estar limpia y Google deja de avisar a tus visitantes.

Cómo saber si te han hackeado de verdad

No todo fallo raro es un ataque. Antes de entrar en modo emergencia, comprueba si se da alguna de estas señales, que sí apuntan a una intrusión:

  • Google muestra el aviso «Este sitio puede ser hackeado» o «Sitio engañoso» junto a tu resultado.
  • Aparecen páginas que nadie de tu equipo ha creado, normalmente con contenido de farmacia, apuestas o réplicas de marcas.
  • La web redirige a otra dirección, pero solo desde el móvil o solo cuando llegas desde Google.
  • Hay usuarios administradores que no reconoces, o tu propio usuario ha dejado de tener permisos.
  • El hosting te avisa de un consumo de recursos disparado o de envíos masivos de correo desde tu servidor.
  • Los ficheros del sitio tienen fechas de modificación recientes que no corresponden a ningún trabajo vuestro.

Una web lenta, un formulario que falla o un error puntual no son, por sí solos, un hackeo. Si solo tienes eso, respira: probablemente sea un problema de rendimiento o de configuración.

Las primeras horas: el orden que evita empeorarlo

El error más común es empezar a borrar cosas. Si borras antes de mirar, destruyes las pistas que dicen por dónde entraron y dejas la puerta abierta para que vuelvan mañana. Este es el orden que funciona:

  1. Pon la web en modo mantenimiento o en una página estática. Así dejas de infectar a visitantes y de acumular daño en tu reputación.
  2. Haz una copia del estado actual, ficheros y base de datos incluidos, aunque esté comprometido. Es tu prueba pericial y tu red de seguridad.
  3. Descarga los registros del servidor (los logs de acceso y de error) antes de que el hosting los rote y desaparezcan.
  4. Cambia todas las contraseñas: panel del hosting, base de datos, FTP o SFTP, usuarios administradores del gestor de contenidos, y el correo asociado a esas cuentas.
  5. Revisa quién tiene acceso y elimina usuarios y claves SSH que no reconozcas o que ya no hagan falta.
  6. Avisa a tu proveedor de hosting. Muchos tienen equipo de abuso y pueden decirte si el problema afecta a más sitios del mismo servidor.

Si en tu empresa no hay nadie con perfil técnico, tienes ayuda pública y gratuita: INCIBE atiende consultas de empresas y profesionales a través de su Línea de Ayuda en Ciberseguridad (017), un servicio confidencial que orienta sobre incidentes como este.

Cómo limpiar la web sin dejar la puerta abierta

Limpiar significa dos cosas distintas: quitar lo que metieron y tapar por dónde entraron. Si solo haces lo primero, volverán en cuestión de días.

La vía más rápida y fiable suele ser restaurar una copia de seguridad anterior al ataque y, sobre esa copia limpia, aplicar de inmediato todas las actualizaciones pendientes. El problema habitual es no saber cuándo empezó todo: si restauras una copia que ya estaba infectada, repites el ciclo. Por eso los registros del paso anterior importan tanto, porque te dan la fecha del primer acceso extraño.

Cuando no hay copia utilizable, toca limpieza manual: comparar los ficheros del núcleo y de los módulos con las versiones oficiales del fabricante, revisar los directorios donde se suben archivos (ahí es donde suelen esconderse las puertas traseras) y buscar en la base de datos textos o guiones inyectados en el contenido. Es trabajo de especialista y conviene no improvisarlo.

Después, y sin excepción, cierra la vía de entrada. Las tres puertas más frecuentes son siempre las mismas:

  • Software sin actualizar. Un módulo, un complemento o una versión del gestor de contenidos con una vulnerabilidad pública conocida.
  • Contraseñas débiles o reutilizadas en un usuario administrador, sin segundo factor de autenticación.
  • El ordenador de alguien del equipo, con un programa malicioso que robó las credenciales de FTP guardadas en el navegador o en el programa de publicación.

Qué hacer con Google para recuperar la visibilidad

Un sitio hackeado suele acabar marcado en los resultados de búsqueda, y ese aviso espanta más clientes que la propia caída. La herramienta para arreglarlo es Search Console, gratuita y de Google.

El flujo es sencillo: entra en el informe de Problemas de seguridad, mira qué tipo de contenido ha detectado Google y en qué direcciones, limpia el sitio de verdad y solo entonces solicita una revisión explicando qué has hecho. Google vuelve a analizar la web y, si está limpia, retira el aviso. Pedir la revisión con el sitio todavía infectado solo alarga el proceso, porque cada rechazo consume días.

Aprovecha para revisar dos cosas más: que no hayan añadido propiedades o usuarios extraños a tu cuenta de Search Console, y que las páginas basura que crearon devuelvan un error 410 o 404 en lugar de seguir respondiendo. Si el ataque te ha costado tráfico, el proceso de recuperación posterior se parece mucho al de cualquier otra caída de posiciones.

Cuándo estás obligado a avisar a la AEPD y a tus clientes

Aquí entra la parte legal, y conviene tenerla clara. Si en el ataque han podido quedar expuestos datos personales (clientes registrados, pedidos, currículos, mensajes del formulario de contacto), no estás solo ante un problema técnico: estás ante una brecha de seguridad de datos personales, con sus propias obligaciones y plazos bajo el Reglamento General de Protección de Datos.

La regla general es que el responsable del tratamiento debe notificar la brecha a la autoridad de control sin dilación indebida y, de ser posible, en un plazo máximo de 72 horas desde que tiene constancia de ella, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas afectadas. Cuando el riesgo es alto, además hay que comunicárselo a los propios afectados. Todo esto lo desarrolla la Agencia Española de Protección de Datos en su sede electrónica, donde está el canal de notificación.

Dos consejos prácticos: empieza a contar el plazo desde que lo detectas, no desde que terminas de limpiar, y documenta todo lo que vas haciendo con fecha y hora. Existe la obligación de mantener un registro interno de las brechas aunque al final no haya que notificarlas.

Cómo evitar que vuelva a pasar

Un sitio que ha sido atacado una vez es un objetivo conocido. Estas son las medidas que de verdad cambian la ecuación, ordenadas por lo que aportan frente a lo que cuestan:

MedidaQué evitaEsfuerzo
Actualizaciones de seguridad aplicadas en días, no en mesesLa entrada más frecuente de todasBajo, si hay mantenimiento contratado
Segundo factor de autenticación en los usuarios administradoresQue una contraseña robada valga para entrarBajo
Copias de seguridad automáticas, fuera del servidor y probadasDepender de la suerte el día del incidenteMedio
Revisión periódica de usuarios y permisosAccesos de antiguos proveedores o empleadosBajo
Cortafuegos de aplicación web y bloqueo de intentos de accesoAtaques automatizados por fuerza brutaMedio
Separar entorno de pruebas y producciónProbar parches sobre la web que ven tus clientesMedio

Hay un detalle que se pasa por alto: que alguien mire. Una web puede estar comprometida durante semanas sin que nadie lo note, porque sigue funcionando con normalidad para el visitante. La monitorización de cambios en ficheros y las alertas de Search Console valen más que cualquier promesa de seguridad absoluta.

Lo que deberías retener de todo esto

Un hackeo se gestiona en tres movimientos: contener, limpiar y cerrar la puerta. Contener es poner la web fuera de circulación y cambiar credenciales. Limpiar es restaurar una copia sana o eliminar lo que metieron, no maquillarlo. Y cerrar la puerta es actualizar, activar el segundo factor y revisar accesos, porque sin ese tercer paso todo lo anterior dura poco. Si hay datos personales de por medio, el reloj de las 72 horas empieza el día que lo detectas.

En Tangram Consulting llevamos años sacando webs y aplicaciones de este apuro y, sobre todo, evitando que lleguen a él. Si tu web está comprometida ahora mismo o hace tiempo que nadie le aplica una actualización, cuéntanos tu caso y te decimos por dónde empezar.

Artículos relacionados

Contacta con nosotros
Fila 1