Un día un cliente te escribe: "Entré a tu página y me mandó a un sitio de apuestas". O Chrome muestra una pantalla roja que dice "El sitio al que intentas acceder contiene software malicioso". O tu hosting suspende la cuenta sin previo aviso. Casi siempre, detrás de esas escenas hay lo mismo: malware. En esta guía te explicamos qué es el malware, cómo entra a una página web, qué tipos existen, cómo afecta a tu negocio y a tu posicionamiento en Google, y qué hacer para prevenirlo o eliminarlo.

Qué es el malware: código malicioso infectando una página web y un escáner de seguridad limpiándolo
El malware se esconde en los archivos y la base de datos de un sitio, muchas veces sin que el dueño lo note.

¿Qué es el malware?

Malware es la abreviatura de malicious software: software malicioso. Es cualquier código diseñado para dañar, robar, espiar o aprovecharse de un sistema sin permiso de su dueño. Los virus, troyanos, gusanos, spyware y ransomware son tipos de malware.

Cuando hablamos de una página web, el malware normalmente es un fragmento de código (PHP, JavaScript o instrucciones en la base de datos) que alguien logró colocar dentro de tu sitio. A diferencia del malware de una computadora, el de un sitio web no sólo te afecta a ti: afecta a cada persona que visita tu página. Por eso Google y los navegadores lo tratan con tanta severidad.

¿Por qué alguien atacaría mi página si es pequeña?

Es la pregunta que más escuchamos, y la respuesta es que casi ningún ataque es personal. Los atacantes usan programas automáticos que escanean millones de sitios buscando una debilidad conocida: un plugin viejo, una contraseña débil, una versión de PHP sin parches. Cuando la encuentran, entran, sin importar si el sitio es de una multinacional o de una taquería.

Lo que buscan no es tu información en particular, sino tus recursos: la reputación de tu dominio para posicionar sus páginas, tu tráfico para redirigirlo, tu servidor para enviar spam o minar criptomonedas, y los datos de tus visitantes si tienes formularios o tienda.

Cómo entra el malware a una página web

Plugins y temas vulnerables

Es la puerta número uno, sobre todo en WordPress. Cuando se publica una vulnerabilidad de un plugin popular, los bots empiezan a buscar sitios con esa versión en cuestión de horas. Si el plugin no se actualiza, el sitio queda expuesto. Los plugins y temas "nulled" (versiones piratas de plugins premium descargadas de sitios gratuitos) son todavía peores: muchas veces vienen con el malware ya incluido.

Contraseñas débiles o robadas

Usuarios "admin" con contraseñas como "vallarta2020", contraseñas reutilizadas en otros servicios que ya se filtraron, o accesos FTP compartidos por correo con proveedores anteriores. Los ataques de fuerza bruta prueban miles de combinaciones por minuto.

Software desactualizado en el servidor

Versiones de PHP que ya no reciben parches, paneles de control viejos o scripts olvidados en carpetas del servidor (instaladores, copias de prueba, sitios anteriores) que nadie actualiza.

Contaminación cruzada

En un hosting compartido donde conviven varios sitios en la misma cuenta, uno infectado puede contagiar a los demás. Es común encontrar una infección que empezó en un sitio de prueba abandonado y terminó en el sitio principal.

Equipos infectados

Si la computadora de quien administra el sitio tiene un troyano que roba contraseñas, el atacante obtiene las credenciales del panel de WordPress, del hosting o del FTP sin necesidad de romper nada.

Los tipos de malware más comunes en páginas web

Redirecciones maliciosas

El sitio envía a los visitantes a otro lugar: casinos, estafas, falsas alertas de virus o tiendas de réplicas. Muchas veces la redirección sólo ocurre en celular, sólo para visitantes que vienen de Google o sólo la primera vez, para que el dueño no la detecte al entrar a su propio sitio.

Spam SEO inyectado

Páginas ocultas con contenido sobre farmacias, apuestas o marcas falsificadas, creadas dentro de tu dominio para aprovechar tu autoridad en Google. Lo explicamos a fondo en qué es el spam y cómo afecta tu página web.

Puertas traseras (backdoors)

Archivos o fragmentos de código que le permiten al atacante volver a entrar aunque cambies las contraseñas o borres lo visible. Suelen disfrazarse con nombres que parecen legítimos (por ejemplo, un archivo llamado como un componente de WordPress en una carpeta equivocada). Por eso una limpieza superficial casi nunca funciona: si la puerta trasera sigue ahí, la infección regresa.

Skimmers de tarjetas

Un JavaScript inyectado en la página de pago de una tienda que copia los datos de tarjeta mientras el cliente los escribe y los envía a un servidor del atacante. La compra se completa normalmente, así que ni el cliente ni la tienda notan nada hasta que aparecen cargos fraudulentos.

Phishing alojado

El atacante sube a tu servidor una copia falsa de la página de inicio de sesión de un banco, de Microsoft o de una paquetería, y la usa para robar credenciales. Tu dominio queda asociado a la estafa.

Mineros de criptomonedas y bots de spam

Código que usa el procesador de tu servidor (o el navegador de tus visitantes) para minar criptomonedas, o que convierte tu hosting en una máquina de envío de correos masivos. El síntoma típico es un sitio muy lento o un aviso del hosting por consumo excesivo de recursos.

Defacement

El más visible y, curiosamente, menos frecuente hoy: el atacante reemplaza tu página de inicio con su propio mensaje. Ya no es común porque a los atacantes les conviene más pasar desapercibidos.

Cómo afecta el malware a tu página web y a tu negocio

Google te bloquea

Google Safe Browsing analiza sitios constantemente. Si detecta malware, muestra en Chrome, Firefox y Safari una pantalla roja de advertencia antes de dejar entrar a tu sitio, y puede añadir el aviso "Este sitio puede haber sido hackeado" en los resultados de búsqueda. En la práctica, el tráfico cae casi a cero mientras el aviso esté activo.

Pierdes posicionamiento

Además del aviso, las páginas de spam inyectado y las redirecciones hacen que Google reevalúe la calidad de tu sitio. Aun después de limpiarlo, recuperar las posiciones puede tardar semanas. Si inviertes en SEO, una infección puede borrar meses de trabajo.

Tus anuncios se detienen

Google Ads y Meta Ads rechazan anuncios que llevan a sitios con malware. Tus campañas se pausan y, si la infección se repite, la cuenta publicitaria puede ser suspendida.

El hosting suspende tu cuenta

Los proveedores de hosting detectan el envío masivo de correos o el consumo anormal y suspenden la cuenta para proteger al resto de sus clientes. Tu sitio y, a veces, tu correo corporativo quedan fuera de línea.

Tu correo termina en listas negras

Si tu servidor se usó para enviar spam, tu dominio y tu IP aparecen en listas negras. Tus cotizaciones y facturas empiezan a caer en spam o a rebotar.

Riesgo legal y de reputación

Si se filtran datos personales o de tarjetas de tus clientes, tienes una responsabilidad frente a ellos y frente a la ley de protección de datos. Y aunque no haya filtración, un cliente que fue redirigido a un sitio de estafas desde tu página difícilmente vuelve a confiar.

Señales de que tu página web tiene malware

  • Chrome o Google muestran advertencias al entrar a tu sitio.
  • Clientes reportan redirecciones o ventanas emergentes que tú nunca ves.
  • Google Search Console reporta "Problemas de seguridad".
  • Al buscar site:tudominio.com aparecen páginas en otros idiomas o sobre temas ajenos.
  • Hay usuarios administradores que no reconoces.
  • Aparecen archivos nuevos con nombres raros o archivos modificados recientemente sin que nadie haya trabajado en el sitio.
  • El sitio está mucho más lento o el hosting avisa de consumo excesivo.
  • Tu antivirus bloquea tu propia página.

Qué hacer si tu página tiene malware

  1. No entres en pánico ni borres todo. Borrar a ciegas puede eliminar evidencia útil para saber por dónde entró.
  2. Cambia todas las contraseñas: panel del sitio, hosting, FTP/SFTP, base de datos y correos de administradores, desde una computadora limpia.
  3. Haz un respaldo del estado actual (aunque esté infectado), para poder analizarlo.
  4. Escanea y limpia archivos y base de datos, comparando contra versiones originales del núcleo, tema y plugins.
  5. Encuentra y cierra la puerta de entrada: el plugin vulnerable, la contraseña filtrada o el sitio abandonado.
  6. Elimina puertas traseras y usuarios desconocidos.
  7. Solicita la revisión a Google en Search Console una vez limpio, para que retire las advertencias.
  8. Refuerza la seguridad para que no vuelva a pasar.

Restaurar un respaldo puede funcionar si sabes con certeza que es anterior a la infección y si, después, cierras la vulnerabilidad; de lo contrario, el sitio vuelve a infectarse en días. Si prefieres que lo haga un equipo con experiencia, contamos con el servicio de limpieza de spam y malware en páginas web.

Cómo prevenir el malware en tu página web

  • Actualizaciones constantes de núcleo, plugins, tema y PHP. Es la medida con más impacto; te explicamos cómo organizarlas en qué mantenimiento requiere una página web en WordPress.
  • Nunca uses plugins o temas piratas.
  • Contraseñas únicas y autenticación de dos factores para todos los administradores.
  • Principio de mínimo privilegio: cada usuario con el rol mínimo que necesita; quien sólo escribe entradas no necesita ser administrador.
  • Firewall de aplicación web y límite de intentos de acceso.
  • Respaldos diarios o semanales fuera del servidor, con varias semanas de retención.
  • Borra lo que no uses: plugins desactivados, temas sobrantes, sitios de prueba y copias viejas en el servidor.
  • Hosting de calidad con aislamiento entre cuentas y PHP actualizado. Aquí puedes ver nuestro servicio de hosting.
  • Monitoreo: alertas de cambios en archivos, escaneos periódicos y revisión mensual de Search Console.

Todo lo anterior es, en esencia, un buen plan de mantenimiento de páginas web. La prevención cuesta una fracción de lo que cuesta una limpieza de emergencia, sin contar las ventas perdidas. Y si tienes una tienda, la vigilancia de la página de pago es imprescindible; lo detallamos en qué mantenimiento requiere una tienda en línea.

Cuánto cuesta el malware (aunque no pagues rescate)

El costo de una infección casi nunca es la limpieza en sí. Son los días con la advertencia roja de Google, las campañas pausadas, los clientes que no pudieron contactarte, los correos que rebotaron y las semanas que tarda en regresar el posicionamiento. Para un negocio que vende en línea, eso se mide en ventas perdidas; para uno de servicios, en prospectos que se fueron con la competencia. Por eso la prevención siempre sale más barata.

Preguntas frecuentes sobre el malware en páginas web

¿Un antivirus en mi computadora protege mi página web?

No. Tu página vive en un servidor, no en tu computadora. El antivirus protege tu equipo (y eso ayuda a que no te roben contraseñas), pero no revisa ni limpia los archivos de tu sitio.

¿Cuánto tarda Google en quitar la advertencia de sitio peligroso?

Después de limpiar el sitio y solicitar la revisión en Search Console, Google suele responder en uno a tres días para problemas de malware. Las acciones manuales por spam pueden tardar más.

¿Los sitios en Shopify o Wix pueden tener malware?

Es mucho menos frecuente porque la plataforma controla el servidor y el código base. El riesgo se concentra en apps de terceros, scripts añadidos manualmente y cuentas con contraseñas débiles.

¿Por qué mi sitio se ve bien pero Google dice que está infectado?

Porque muchos tipos de malware están diseñados para ocultarse del administrador: sólo se activan con visitantes nuevos, desde celular o desde Google. Que tú no lo veas no significa que no esté ahí.

¿Restaurar un respaldo elimina el malware?

Sólo si el respaldo es de antes de la infección y si después cierras la vulnerabilidad por la que entró. Si no, el atacante vuelve a entrar por el mismo lugar.

¿Cuál es la diferencia entre malware y un virus?

El virus es un tipo específico de malware que se replica infectando otros archivos. "Malware" es el término general que incluye virus, troyanos, puertas traseras, spyware, ransomware y cualquier otro código malicioso.

En resumen

El malware es código malicioso que alguien coloca dentro de tu sitio para aprovechar tu tráfico, tu reputación, tu servidor o los datos de tus clientes. Entra casi siempre por software desactualizado o contraseñas débiles, se esconde para que no lo veas y puede provocar advertencias de Google, pérdida de posicionamiento, suspensión del hosting y daño a tu reputación. La mejor defensa es el mantenimiento constante; y si ya estás infectado, lo importante es limpiar a fondo y cerrar la puerta de entrada. Escríbenos si necesitas ayuda.