Protección y recuperación de SEO tras hack es la respuesta técnica para salvar rankings dañados: consiste en aislar el sitio, limpiar malware, restaurar indexación y pedir revisión a Google. Muchas acciones críticas de contención y evidenciación pueden completarse en las primeras 24–72 horas, pero la recuperación visible del tráfico y rankings depende del daño y de la reindexación por Google y suele tardar más (habitualmente 7–30 días, con casos extremos hasta 90 días). Ajuste expectativas según alcance de la infección y documente plazos estimados en el plan de respuesta.
Resumen del proceso
- Aislar el sitio y ponerlo en mantenimiento. Esto preserva evidencia y evita más daño.
- Hacer copias forenses y validar backups. No restaurar sin analizar la copia.
- Escanear y eliminar malware en archivos, base de datos y crons. Usar comandos reproducibles.
- Restaurar o reconstruir según validación de backup. Indicar por qué se elige.
- Solicitar revisión en Search Console con evidencias y lista de URLs. Adjuntar logs.
-
Reconstruir sitemap, revisar canonicales y revisar backlinks tóxicos. Medir progreso diario.
-
Prioridad 0–72h (checklist priorizado). Las primeras 24–72 horas requieren un orden de operaciones claro: 0–2h: aislar el tráfico (poner modo mantenimiento o bloquear IPs sospechosas) y avisar a hosting; 2–6h: snapshot forense del sistema (archivos + DB) y extracción de logs clave (access/error, php-fpm, firewall) con hash SHA256; 6–12h: identificación rápida de puertas traseras (buscar archivos .php en uploads, crons anómalos, usuarios nuevos) y bloqueo de cuentas administrativas; 12–24h: decisión sobre restaurar o reconstruir parcial, aplicar limpieza sobre copia forense y comenzar comunicación a partes interesadas (hosting, equipo interno, legal si procede); 24–72h: solicitar revisión en Search Console con CSV de URLs y hashes, reconstruir sitemap prioritario (páginas con más tráfico primero), y activar monitorización intensiva. Esta secuencia prioriza contención y evidencia, dejando tareas de endurecimiento secundarias hasta tener la superficie de ataque bajo control.
Protección y recuperación de SEO tras hack
En el contexto de la protección y recuperación de SEO tras hack, la prioridad son las primeras 24–72 horas. Estas horas definen si se conserva tráfico orgánico y la evidencia forense. Cada acción debe ser trazable y reproducible.
Paso 1 Contención y copias forenses
1) Poner el sitio en modo mantenimiento o una página estática desde hosting. Esto tarda entre 2 y 10 minutos.
2) Clonar el sitio en una máquina forense separada (SFTP/rsync). No trabajar sobre el sitio en producción. Esto tarda entre 10 y 40 minutos según tamaño.
3) Exportar la base de datos y comprimirla con gzip. Mantener una copia sin tocar.
Comandos reproducibles para detección rápida en servidor con SSH (ejecutar desde la copia forense):
cd /ruta/a/wordpress
find . -type f -mtime -7 -printf "%TY-%Tm-%Td %TT %p/n" | sort -r
grep -R --line-number -E "eval/(|base64_decode/(|gzinflate/(|preg_replace/(.*//e" .
find wp-content/uploads -type f -name "*.php" -ls
wp core verify-checksums --path=/ruta/a/wordpress
wp user list --fields=ID,user_login,user_email,roles,registered --path=/ruta/a/wordpress
Error típico aquí es restaurar backups sin comprobarlos. Si se restaura un backup infectado, el hack vuelve en minutos.
Hacer una copia forense comprimida y con hash SHA256 toma entre 5 y 20 minutos y preserva evidencia para Google o legal.
Paso 2 Limpiar malware y restaurar indexación
La limpieza correcta exige revisar archivos, base de datos, crons y reglas de servidor. No basta con cambiar contraseñas. Hay dos caminos rápidos y uno correcto.
- Rápido 1: Restaurar backup reciente verificado y luego escanear. Usar solo si el backup está limpio. Toma entre 30 minutos y 3 horas.
- Rápido 2: Aplicar un escaneo y eliminar reglas conocidas con regex. Útil para inyecciones pequeñas. Toma entre 1 y 6 horas.
- Correcto: Auditoría manual de archivos + verificación de integridad + limpieza de DB + revisión de crons y usuarios. Toma entre 6 y 48 horas según alcance.
Infografía de flujo 24–72 horas:
Aislar
→
Forense
→
Limpiar
→
Restaurar
| Criterio |
Restaurar backup |
Reconstruir desde cero |
Cuándo elegir |
| Velocidad |
Rápido, 30m-3h |
Lento, 1-7d |
Restaurar si backup limpio. Reconstruir si infección persistente. |
| Riesgo de reinfección |
Medio si no verificado |
Bajo si se aplica hardening |
Reconstruir si hay backdoors ocultos. |
No restaurar un backup sin escanear. Un backup infectado reinicia la campaña del atacante.
Comandos para limpiar entradas maliciosas en base de datos (ejemplo reproducible):
wp db query "SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<iframe%src=%' LIMIT 50;"
wp db query "UPDATE wp_posts SET post_content = REPLACE(post_content, 'payload_sospechoso', '') WHERE post_content LIKE '%payload_sospechoso%';"
Comprobar crons del sistema y crons de WP. Revisar wp-config.php y mu-plugins por auto_prepend_file.
- Procedimientos para plataformas no-WordPress. En entornos PHP a medida, Joomla, Magento o tiendas eCommerce la lógica es similar pero cambian rutas y artefactos: buscar ficheros de configuración comunes (config.php, configuration.php en Joomla, app/etc/env.php en Magento), revisar directorios vendor/ y composer.json para dependencias comprometidas, y auditar plantillas y módulos personalizados. Comandos reproducibles útiles:
grep -R --line-number -E "eval/(|base64_decode/(|shell_exec/(|system/(|passthru/(|exec/(" /ruta/proyecto para detectar payloads en PHP; find var vendor pub/static -type f -mtime -7 -printf "%p/n" en Magento para archivos modificados; revisar tablas de usuarios (SELECT id, username, email FROM jos_users LIMIT 50; en Joomla) y orders/customers en eCommerce por cambios anómalos. Para sitios estáticos en Nginx/Apache, limpiar cachés del CDN y purgar los endpoints afectados, inspeccionar .htaccess, rewrite rules y archivos de configuración del servidor. Documentar cada comando y resultado en el informe forense para la revisión en Search Console y para la trazabilidad legal.
Paso 3 Recuperar tráfico orgánico y enlaces
La auditoría de backlinks y contenido define la recuperación de rankings. Un SEO técnico mal gestionado retrasa la recuperación.
1) Exportar las URLs indexadas antes y después del incidente desde Search Console.
2) Reconstruir sitemap y enviar en Search Console. Esto acelera el recrawling.
3) Revisar canonicales, noindex y redirecciones 301; corregir errores 4xx y 5xx.
Comandos y acciones para backlinks y contenido:
- Descargar lista de URLs indexadas con Search Console y comparar con sitemap.
- Usar
curl -I https://dominio/URL para comprobar encabezados y canonical.
Caso práctico anónimo
Un ecommerce WooCommerce perdió 75% de tráfico en 48 horas por inyección masiva. Se aisló el sitio en 3 horas. La limpieza forense y reconstrucción parcial tardó 5 días. En 21 días el tráfico llegó al 90% del original. Coste aproximado: 1.200–3.500 EUR según alcance.
Paso 4 Restaurar confianza y gestionar reputación
Comunicar rápido reduce impacto reputacional. Informar a hosting, Google y usuarios en las primeras 24 horas. Adjuntar evidencia simple y pasos tomados.
Plantillas reproducibles para notificaciones (editar datos):
Asunto: Incidente de seguridad en dominio.com
Texto: Hemos detectado actividad maliciosa en nuestro WordPress. El sitio está en modo mantenimiento. Estamos haciendo una limpieza forense. Le informaremos cuando el sitio vuelva. Usuario: nombre. ID incidencia: 2026-0001.
Asunto: Solicitud de revisión por seguridad en Search Console
Texto: Sitio limpiado y backdoors eliminados. Adjuntamos listado de URLs afectadas, logs con hashes SHA256 y pasos ejecutados. Solicitamos revisión urgente para eliminar la advertencia.
Asunto: Comunicación a usuarios
Texto: Se detectó actividad no autorizada que pudo afectar datos. Contraseñas reseteadas. Recomendamos cambiar su contraseña y vigilar movimientos. Más info en enlace.
Involucrar al departamento legal tan pronto como exista riesgo de datos personales o cuando no se pueda descartar su exposición. La coordinación legal debe iniciarse en paralelo a la contención (primeras 24 horas) para gestionar obligaciones regulatorias y comunicaciones a usuarios. Si tras la investigación inicial se confirma que no hubo fuga, legal ayudará a matizar el mensaje público y evitar notificaciones innecesarias.
Protección y recuperación de SEO tras hack post-limpieza
Después de limpiar, el trabajo SEO es operativo y continuo. Reindexación, sitemaps y seguimiento diario son obligatorios. Hacer un seguimiento con Search Console durante 14–30 días.
Según Google 2024, las revisiones de seguridad suelen tardar entre 1 y 14 días, con picos hasta 21 días en casos complejos.
Según Wordfence 2024, la mayoría de intrusiones aprovecha plugins desactualizados. Esto justifica un plan de parches estricto.
-
Plan de monitorización post-limpieza (KPIs y alertas). Tras limpiar, active una monitorización intensiva 0–30 días y luego observación extendida 90 días: KPIs recomendados:
-
Tráfico orgánico diario (sesiones orgánicas en GA4) con umbral de caída >20% día a día
- Impresiones/clicks en Search Console por página principal, alerta si caen >30% en 3 días
- Índice de cobertura (Search Console) para detectar nuevas entradas 'no index' o errores 4xx/5xx
- Número de páginas canonicalizadas erróneamente
- Nuevas entradas en logs de WAF o patrones de tráfico inusuales. Herramientas y alertas: configurar alertas por correo/Slack para errores 5xx recurrentes, umbrales en GA4 para caídas de sesiones, y una regla de SIEM/ELK que notifique ejecución de comandos sospechosos o creación de ficheros .php en uploads. Informes: resumen diario durante 14 días, semanal hasta 90 días, con CSV de URLs recrawleadas y captura de correlación entre cambios y volúmenes de tráfico
Medidas preventivas backups actualizaciones y endurecimiento WP
1) Backups automáticos diarios con retención de 30 días y almacenamiento fuera del servidor.
2) Actualizaciones programadas de core, plugins y temas con testing en staging.
3) Hardening: desactivar edición de archivos, limitar intentos de login, usar 2FA y firewall de aplicaciones.
Comandos y settings rápidos:
wp config set DISALLOW_FILE_EDIT true --raw
Tiempo estimado y coste según alcance
- Infección leve (scripts en uploads): 3–8 horas, 150–600 EUR.
- Infección moderada (backdoors en archivos y DB): 1–3 días, 600–2.000 EUR.
- Infección grave (reconstrucción necesaria): 3–10 días, 2.000–10.000 EUR.
Comprobaciones técnicas con Search Console robots.txt y sitemap
La diferencia principal entre pedir una revisión apresurada y preparar evidencia es la velocidad de respuesta. Preparar evidencia acelera la retirada de advertencias.
Pasos exactos para solicitar revisión en Search Console:
- En Google Search Console ir a Seguridad y Acciones Manuales.
- Seleccionar la advertencia y clicar Solicitar revisión.
- Incluir lista de URLs limpiadas, hashes SHA256 de archivos, logs de acceso y resumen de pasos.
Evidencias recomendadas para adjuntar
- CSV con URLs afectadas.
- ZIP con logs de acceso en ventanas de ataque (gz).
- Hashes SHA256 de archivos antes/después y comandos usados.
Enlace de ayuda de Google para acciones de seguridad: Google Search Central seguridad
Errores que arruinan el resultado
- Restaurar backup sin analizarlo. Esto reintroduce la amenaza y retrasa la recuperación.
- No informar a hosting o a Google. El sitio puede seguir marcado y el tráfico seguirá cayendo.
- Cambiar solo contraseñas sin revisar archivos, crons y usuarios. Los backdoors persisten.
Cuándo no funciona este método
No aplica si la pérdida de tráfico se debe a un cambio de algoritmo o a una caída del CDN, sin compromiso del backend.
Si el sitio es estático en CDN, la limpieza forense del back-end no repara cachés externas; contactar al proveedor CDN.
Preguntas frecuentes
¿Cómo saber si mi WordPress ha sido hackeado?
La señal más clara es contenido desconocido o redirecciones a sitios externos. También aparecerán avisos en Search Console. Revisar archivos modificados y usuarios nuevos. Ejecutar los comandos de detección del Paso 1. Si hay cambios en rankings y mensajes de Google, hay indicios fuertes.
¿Qué hago si Google marca mi sitio como peligroso?
Poner el sitio en mantenimiento y clonar para análisis forense. Limpiar malware y generar evidencia. Solicitar revisión en Search Console con logs y lista de URLs. Google suele responder en 1–14 días.
¿Cuánto tarda Google en eliminar la advertencia de seguridad?
Normalmente entre 1 y 14 días según Google 2024. Casos complejos pueden tardar hasta 21 días. Entregar evidencia clara reduce tiempos.
¿Cómo pedir una revisión de seguridad en Google Search Console?
En Search Console ir a Seguridad y Acciones Manuales. Seleccionar la advertencia y clicar Solicitar revisión. Adjuntar CSV de URLs, logs y resumen técnico de limpieza.
¿Puedo recuperar mi SEO después de un hack?
Sí, con limpieza completa y acciones SEO correctas se recupera la mayor parte del tráfico. En casos medio-graves la recuperación visible tarda entre 7 y 30 días. Monitorizar diariamente.
¿Debo restaurar una copia de seguridad o limpiar la web infectada?
Si el backup está verificado y limpio, restaurar es más rápido. Si hay dudas, reconstruir parcial o total es la opción segura. Error común: restaurar sin validar.
¿Cómo evitar que mi sitio vuelva a ser hackeado?
Mantener backups, aplicar actualizaciones, eliminar plugins no necesarios y usar 2FA. Revisar logs y programar auditorías cada 7–30 días.
Informe y recursos de Wordfence