Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Seguridad

Google marca tu sitio como peligroso: cómo limpiarlo y sacar el aviso

Por el equipo técnico de InHosting7 min de lectura

En pocas palabras

Si Chrome frena a tus visitas con una pantalla roja o Google advierte en los resultados que tu página puede dañar a quien entra, lo habitual es que alguien haya metido código ajeno aprovechando un plugin viejo o una contraseña robada. El diagnóstico lo da Search Console, en el informe Problemas de seguridad, con direcciones de ejemplo. El orden es: guardar una copia del estado actual, cambiar las contraseñas desde un equipo sano, volver a una copia limpia o limpiar a mano, actualizar todo y recién entonces pedir la revisión, que lleva de un día a varias semanas.

Qué quiere decir cada aviso

Lo que ve el visitanteQué encontró GoogleDónde suele estar
Pantalla roja de sitio engañosoPáginas que imitan a un banco o a un servicio para robar datosUna carpeta nueva con un formulario falso, subida por el atacante
Pantalla roja de software maliciosoCódigo que intenta instalar algo o que carga scripts de otros dominiosScripts inyectados en archivos .js, en el tema o en la base de datos
Aviso en los resultados de que el sitio puede estar hackeadoPáginas de spam creadas en tu dominioCientos o miles de páginas nuevas, a veces en japonés, de productos o apuestas

Chrome, Firefox y Safari consultan la misma lista, la de Navegación segura de Google: de ahí que la advertencia salga en los tres. Cualquier dirección se puede consultar en transparencyreport.google.com/safe-browsing/search.

Mirá lo que ve Google, no lo que ves vos

El código malicioso está hecho para pasar desapercibido: se muestra a los visitantes que vienen de un buscador o del teléfono, o a los que entran por primera vez, y se oculta al administrador que navega con su sesión iniciada. Que a vos te cargue bien no prueba nada.

  1. En Search Console, el informe está en Seguridad y acciones manuales › Problemas de seguridad. Te dice de qué tipo es el problema y en qué direcciones lo detectó. Si el sitio no figura en tu cuenta, sumalo y demostrá que es tuyo con un TXT en el DNS: es requisito para solicitar la revisión más adelante.
  2. Con la inspección de URLs, probá en vivo una de las direcciones de ejemplo y mirá el HTML que recibió Google. Buscá scripts o iframes que carguen cosas de dominios que no conocés.
  3. Buscá en Google site:tudominio.com.ar. Si aparecen páginas que nunca creaste, con títulos en japonés o de productos que no vendés, es spam inyectado.
  4. Abrí el sitio desde el celular, con datos móviles y en una ventana privada. Si te desvía a otro lado, la redirección depende del origen de la visita.

Cambiá las contraseñas antes de limpiar, y desde un equipo sano

Si la puerta fue una contraseña, la van a usar de nuevo apenas termines. Existen troyanos que leen las contraseñas que guardan el navegador y los programas de FTP, así que hacé el cambio desde una computadora en la que confíes.

  • DirectAdmin: la contraseña del panel, y activá el doble factor si todavía no lo usás.
  • Cada cuenta de FTP, también las secundarias, y de ahora en más solo conexiones cifradas: SFTP o FTPS.
  • La contraseña del usuario de MySQL. Se cambia en el panel y hay que copiarla en DB_PASSWORD de wp-config.php, o en el archivo equivalente de tu CMS; si no, el sitio pierde la conexión con la base.
  • Todos los administradores del CMS. En WordPress, renovar las sales (AUTH_KEY y las demás constantes) invalida las sesiones abiertas, también la del intruso. Con WP-CLI: wp config shuffle-salts.
  • Las casillas de correo que compartan contraseña con alguna de las anteriores.

Encontrá qué cambió

Arrancá por las direcciones que marcó Search Console y seguí por los escondites de siempre. En un VPS o un servidor, estas líneas achican el terreno dentro de la carpeta del sitio (poné tu dominio donde dice tudominio.com.ar). El hosting no tiene acceso por SSH: bajá una copia por FTP sobre TLS y buscá lo mismo en tu computadora, con un editor que busque en carpetas o con las líneas de find y grep si usás Linux, macOS o WSL.

cd ~/domains/tudominio.com.ar/public_html
wp user list --role=administrator
wp core verify-checksums
wp plugin verify-checksums --all
find . -type f -name "*.php" -mtime -10 -ls
find . -path "*/uploads/*" -name "*.php*"
grep -rlE "eval\(|gzinflate\(|str_rot13\(|base64_decode\(" --include=*.php .
  • Las tres líneas de WP-CLI muestran quiénes son administradores y comparan WordPress y los plugins del repositorio oficial con sus originales. Un administrador que no reconocés es la llave que dejaron para volver.
  • Con -mtime -10 salen los PHP que cambiaron en los últimos diez días; ajustalo a la fecha en que notaste el problema.
  • La búsqueda en uploads apunta a una carpeta que en un sitio sano guarda imágenes y PDF, nunca código. Cualquier PHP ahí es sospechoso.
  • grep rastrea funciones típicas para ofuscar código. Que aparezcan no prueba nada por sí solo: hay plugins legítimos que las usan.
  • Abrí cada .htaccess, el de la raíz del sitio y los de las subcarpetas: una regla que desvía solo a quien viene de Google o del celular es un clásico.

Volver a una copia sana o limpiar a mano

Los planes de hosting de InHosting hacen copias automáticas, y una versión anterior del sitio se recupera en pocos clics (cómo se hace está en backup y restauración en DirectAdmin). Suele ser el camino más rápido, con algunas condiciones.

  1. Tomá una copia de antes de la fecha del primer archivo alterado. La más reciente probablemente ya esté infectada.
  2. Restaurar pisa lo que pasó después de esa fecha: pedidos, comentarios, entradas nuevas. Si la tienda vendió en el medio, exportá esos pedidos antes.
  3. Apenas restaures, poné al día el núcleo, las extensiones y el tema: la copia arrastra el mismo agujero que usaron.
  4. Si no hay una copia limpia, reemplazá WordPress, o tu CMS, por una descarga oficial y reinstalá cada plugin y tema desde su origen. Lo único que se revisa a mano es lo propio: wp-config.php, la carpeta de subidas y tu tema si lo hiciste a medida.
  5. La base de datos también puede tener código escondido en entradas, widgets u opciones. Con WP-CLI, wp db search "<script" --all-tables es un buen comienzo.
  6. Eliminá, no solo desactives, los plugins y temas que no uses: desactivados siguen en el servidor y se pueden atacar igual.

Pedí la revisión cuando no quede nada

No te apures. Una revisión rechazada alarga la siguiente, y después de varios rechazos el sitio pasa a figurar como reincidente y tiene que esperar un tiempo antes de volver a solicitarla.

  1. En Search Console, volvé a Problemas de seguridad, confirmá que lo solucionaste y tocá Solicitar revisión.
  2. Contá brevemente la causa, lo que limpiaste y qué medidas tomaste: el plugin vulnerable que actualizaste, los archivos que eliminaste, las contraseñas que renovaste.
  3. El resultado te llega por mail y también aparece en el informe. Si es negativo, volvé a revisar las direcciones de ejemplo: casi siempre quedó algo.
Tipo de problemaCuánto suele tardar la revisión
Páginas engañosasAlrededor de un día
Software maliciosoUnos días
Spam inyectadoVarias semanas

Aprobada la revisión, el aviso desaparece enseguida de los resultados, y de los navegadores cuando descargan la versión nueva de la lista.

Para que no vuelva a pasar

  • Actualizaciones automáticas para los plugins y una revisión semanal de lo pendiente: la mayoría de las infecciones entra por fallas ya corregidas en versiones que nadie instaló.
  • Nada de plugins ni temas "nulled": las copias gratuitas de productos pagos suelen traer una puerta trasera.
  • Un administrador por persona, con doble factor. El resto de las medidas está en la guía para endurecer WordPress.

Preguntas frecuentes

¿Pierdo posiciones en Google mientras dura el aviso?

Las visitas caen, porque mucha gente no pasa la pantalla roja y porque el aviso aparece en los resultados. Cuando se aprueba la revisión, el tráfico suele recuperarse. El spam inyectado es la excepción: esas páginas basura tardan en salir del índice. Para acelerar, hacé que esas direcciones respondan 404 o 410 y pedí su retirada en Search Console.

¿El problema puede venir del servidor y no de mi sitio?

Es lo menos común. En el hosting cada sitio está aislado de los demás, y la puerta de entrada casi siempre es el propio sitio: un plugin viejo o una contraseña robada. Si ya limpiaste, actualizaste y renovaste cada contraseña y el código reaparece, escribinos por ticket con los archivos o direcciones donde lo ves.

¿Qué hago si quien avisa es un antivirus?

Los fabricantes de antivirus mantienen listas propias, y cada uno tiene un formulario de reclamo. La limpieza es la misma; al terminar, mandá el pedido en el sitio de ese fabricante, y también en Search Console si Google te marcó.

¿Por qué el panel me bloqueó mientras cambiaba las claves?

Después de varios intentos fallidos de contraseña en el panel, el correo o el FTP, el firewall bloquea la IP desde la que se intentó. Pasa seguido en medio de un cambio de claves. El desbloqueo se pide desde la página de desbloqueo de IP del sitio.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico