VeryAppı
Técnico y legal

Web pirateada: qué hacer en las primeras horas

Publicado el 26 de noviembre de 2025·8 min de lectura

Una web pirateada se gestiona en este orden: aislar el sitio para detener el daño, cambiar de inmediato todas las contraseñas de administración, restaurar una copia de seguridad limpia anterior al incidente, identificar y corregir la vulnerabilidad explotada, y luego evaluar si se han comprometido datos personales para cumplir, si es necesario, con la obligación de notificación del RGPD. Seguir este orden evita restaurar el sitio solo para que vuelva a ser pirateado de inmediato.

El verdadero problema: el pánico hace perder tiempo valioso

Descubrir que tu web ha sido pirateada suele provocar una reacción de pánico que empuja a actuar sin orden: borrar archivos al azar, cambiar el contenido mostrado sin entender la causa o, en el extremo contrario, no hacer nada por miedo a empeorar la situación. Ambos extremos son contraproducentes. La buena noticia es que la gran mayoría de los pirateos de sitios web (sobre todo en CMS como WordPress) siguen patrones conocidos y se resuelven con un procedimiento metódico, sin necesidad de una experiencia técnica muy avanzada.

La urgencia real no es arreglarlo todo en una hora, sino frenar la propagación del daño: impedir que el contenido malicioso siga mostrándose, evitar que el atacante conserve el acceso, y evitar que Google indexe páginas fraudulentas que perjudiquen de forma duradera el posicionamiento del sitio.

La checklist a seguir en orden

  1. Poner el sitio fuera de línea o en modo mantenimiento de inmediato, para detener la exposición del contenido malicioso a visitantes y a los robots de Google.
  2. Cambiar todas las contraseñas de administración: CMS, hosting, base de datos, FTP y dominio si el acceso a ese nivel está en duda. Una contraseña comprometida reutilizada en otros sitios debe cambiarse en todos ellos.
  3. Revocar los accesos sospechosos: cuentas de administrador creadas sin tu autorización, claves API o tokens desconocidos, aplicaciones de terceros conectadas que no reconozcas.
  4. Identificar el alcance del daño: páginas modificadas, archivos añadidos, redirecciones inyectadas, base de datos alterada. Comparar con la última copia limpia ayuda a delimitar con precisión qué ha cambiado.
  5. Restaurar una copia de seguridad anterior al incidente, comprobando que sea realmente limpia (una copia tomada después de la intrusión inicial puede contener ya la vulnerabilidad o el código malicioso).
  6. Identificar y corregir la causa: plugin obsoleto, contraseña débil, vulnerabilidad conocida sin corregir. Sin este paso, el riesgo de repetición sigue siendo alto.
  7. Actualizar todo el sitio (CMS, plantillas, plugins) antes de la puesta en línea definitiva.
  8. Evaluar el impacto sobre los datos personales y activar, si procede, el procedimiento de notificación del RGPD.
  9. Vigilar el sitio durante los días siguientes para confirmar que el atacante no ha conservado ningún acceso residual.

La obligación del RGPD de notificar en caso de fuga de datos

Si el pirateo expuso datos personales de tus usuarios o clientes (correos, direcciones, contraseñas, datos de pago), el RGPD impone un procedimiento preciso, no una opción:

  • Notificación a la autoridad competente en un plazo de 72 horas tras descubrir la violación, salvo que el riesgo para los afectados se considere insignificante.
  • Información a los afectados si la violación supone un riesgo elevado para sus derechos y libertades (por ejemplo, contraseñas o datos bancarios expuestos).
  • Documentación del incidente, incluso sin notificación obligatoria: naturaleza de la violación, datos afectados, medidas adoptadas. Esta documentación puede solicitarse en caso de una inspección posterior.

Un pirateo que solo afecte a la apariencia del sitio (defacement, redirección) sin acceso a datos no genera esta obligación, pero el alcance real del daño debe analizarse antes de descartarla demasiado rápido.

Identificar la causa para evitar que se repita

Las causas más frecuentes de pirateo en un sitio profesional siguen siendo vulnerabilidades conocidas y evitables: plugin o plantilla obsoletos, contraseña débil o reutilizada, ausencia de autenticación en dos pasos en la administración, o hosting compartido comprometido a través de otro sitio del mismo servidor. Una auditoría rápida de estos puntos tras el incidente suele bastar para identificar la puerta de entrada sin necesidad de una experiencia técnica avanzada.

Lo que retrasa innecesariamente la puesta en línea

  • Restaurar una copia de seguridad sin comprobar que sea anterior a la intrusión, lo que reintroduce la vulnerabilidad.
  • Volver a publicar el sitio antes de haber cambiado todas las contraseñas, dejando un acceso abierto al atacante.
  • Ignorar los logs del servidor, que a menudo contienen pistas precisas sobre el método de intrusión.
  • No avisar al proveedor de hosting, que puede disponer de información útil (otros sitios afectados en el mismo servidor, alertas ya detectadas por su parte).

Lo que hay que recordar

  • El procedimiento sigue un orden preciso: aislar, cambiar los accesos, restaurar una copia limpia, corregir la causa, evaluar el impacto sobre los datos.
  • Restaurar una copia sin identificar la causa expone a un nuevo pirateo rápido, a veces por la misma vulnerabilidad.
  • Una fuga de datos personales obliga a notificar a la autoridad competente en un plazo de 72 horas y, según el riesgo, a informar a los afectados.
  • La mayoría de los pirateos de sitios web explotan vulnerabilidades conocidas (plugin obsoleto, contraseña débil), no ataques sofisticados.
  • Una copia de seguridad reciente y probada es el factor que más acelera la puesta en línea tras un incidente.

Preguntas frecuentes

¿Debo cerrar completamente mi web mientras resuelvo el problema? A menudo sí, de forma temporal. El modo mantenimiento o la desconexión impiden que el contenido malicioso siga mostrándose o siendo indexado mientras gestionas el incidente.

¿Hay que avisar a la autoridad de protección de datos en caso de pirateo? Solo si se han comprometido datos personales. El RGPD exige entonces notificar en un plazo de 72 horas, e informar a los afectados si el riesgo para ellos es elevado.

¿Puedo restaurar la web sin saber cómo fue pirateada? Es arriesgado: si la vulnerabilidad no se corrige, el sitio puede volver a ser pirateado rápidamente, a veces por el mismo método. Identificar la causa antes de la puesta en línea evita reproducir el incidente.

¿Cuánto tiempo se tarda en restablecer una web pirateada? Con una copia de seguridad limpia y reciente y una causa identificada rápidamente, la web puede volver a estar operativa en pocas horas. Sin una copia utilizable, puede llevar varios días.

En resumen

Una web pirateada no es una fatalidad irreversible: un procedimiento metódico (aislar, asegurar los accesos, restaurar, corregir la causa) suele permitir volver a estar en línea en cuestión de horas o días. La mejor preparación se hace antes del incidente, con copias de seguridad regulares y probadas que hacen que esta checklist sea mucho más rápida de ejecutar. El plan sitio web por suscripción de VeryAppi incluye la vigilancia y las copias de seguridad que limitan el impacto de este tipo de incidente.

Preguntas frecuentes

¿Debo cerrar completamente mi web mientras resuelvo el problema?

A menudo sí, de forma temporal. Poner el sitio en modo mantenimiento o desconectarlo impide que el contenido malicioso siga mostrándose a los visitantes o siendo indexado por Google mientras gestionas el incidente. Una vez corregida la causa y restaurada una copia limpia, la web puede volver a publicarse.

¿Hay que avisar a la autoridad de protección de datos en caso de pirateo?

Solo si se han comprometido datos personales (fuga, acceso no autorizado). En ese caso, el RGPD exige notificar a la autoridad competente en un plazo de 72 horas tras descubrir la brecha, y comunicarlo a los afectados si el riesgo para ellos es elevado. Un pirateo que no afecte a datos personales no genera esta obligación.

¿Puedo restaurar la web sin saber cómo fue pirateada?

Técnicamente sí, pero es arriesgado: si la vulnerabilidad explotada no se corrige, es probable que el sitio vuelva a ser pirateado rápidamente, a veces por el mismo método. Identificar la causa antes o durante la restauración evita reproducir el incidente de forma idéntica.

¿Cuánto tiempo se tarda en restablecer una web pirateada?

Depende de la gravedad y de la disponibilidad de una copia de seguridad limpia reciente. Con una copia fiable y una causa identificada rápidamente, la web puede volver a estar operativa en pocas horas. Sin una copia utilizable, la reconstrucción puede llevar varios días.

Artículos relacionados

← Volver al blog