Volver al blog
Ciberseguridad

Qué hacer si crees que te han hackeado la web o una cuenta: Guía de urgencia

Descubre cómo identificar un hackeo a tiempo y los pasos inmediatos que debes seguir para proteger tu información y recuperar el acceso a tus cuentas.

2 de junio de 20267 min
Imagen conceptual sobre recuperación de cuentas hackeadas y seguridad informática

La sensación de vulnerabilidad tras un hackeo

Ese escalofrío que recorre la espalda cuando intentas entrar en tu cuenta de Instagram y la contraseña habitual no funciona, o cuando abres tu página web y ves anuncios extraños de productos que no vendes, es algo que nadie desea experimentar. Sin embargo, en el mundo digital actual, el riesgo es real para todos: desde grandes corporaciones hasta el autónomo que gestiona su propio blog.

Lo primero y más importante que debes saber es esto: mantén la calma. Actuar con prisas y sin orden puede hacer que cometas errores que faciliten el trabajo a los ciberdelincuentes. Un hackeo no suele ser el fin del mundo si se gestiona con rapidez y método. En esta guía vamos a desglosar exactamente qué hacer si sospechas que alguien ha entrado donde no debía.

Cómo saber si realmente te han hackeado

A veces, un simple fallo técnico en un servidor o una actualización de software mal instalada puede parecer un ataque. Antes de entrar en pánico, busca estas señales claras:

Señales en tus cuentas (Redes Sociales o Email)

  • Accesos desconocidos: Recibes correos avisando de inicios de sesión desde ciudades o dispositivos que no conoces.
  • Mensajes que tú no has enviado: Tus contactos te preguntan por qué les has enviado un enlace raro por mensaje directo.
  • Cambios en el perfil: Tu foto de perfil ha cambiado, o hay publicaciones nuevas que tú no has hecho.
  • Cierre de sesión repentino: El sistema te expulsa de tu cuenta y no reconoce tu contraseña habitual.

Señales en tu página web

  • Aparición de enlaces extraños: Ves enlaces en tu pie de página hacia sitios de apuestas, medicinas o contenido para adultos.
  • Aviso de Google: Al buscar tu web en Google, aparece el mensaje 'Este sitio puede haber sido hackeado' o una pantalla roja de advertencia en el navegador.
  • Redirecciones: Intentas entrar en tu web y, de repente, acabas en una página publicitaria de terceros.
  • Nuevos usuarios administradores: Revisas el panel de control de tu WordPress y hay un usuario 'admin2' o similar que tú no creaste.

Paso 1: Contención inmediata y cambio de contraseñas

Si todavía tienes acceso a la cuenta afectada, la prioridad absoluta es expulsar al atacante. Esto se hace cambiando la contraseña inmediatamente. Pero no sirve cualquier contraseña; usa una frase larga con números, símbolos y mayúsculas.

Es vital que, tras cambiarla, busques la opción de 'Cerrar sesión en todos los dispositivos'. Muchos sistemas permiten que, aunque cambies la clave, las sesiones ya abiertas sigan activas. Al forzar el cierre global, obligas al hacker a introducir la nueva contraseña, la cual ya no posee.

¿Y si no puedes entrar?

Si ya te han cambiado el correo electrónico de recuperación o la contraseña, utiliza los sistemas de Recuperación de Cuenta oficiales. En plataformas como Google o Meta (Facebook/Instagram), suelen pedirte un código enviado al móvil o verificar tu identidad mediante un vídeo o documento. Hazlo cuanto antes, cada minuto cuenta.

Paso 2: Limpieza del entorno local

De nada sirve cambiar la contraseña si tu ordenador o tu móvil tienen un virus que registra lo que escribes (un keylogger). Si el atacante entró porque robó tus claves desde tu propio PC, volverá a hacerlo en cuanto escribas la nueva.

  • Escanea tus dispositivos: Pasa un antivirus actualizado tanto en tu ordenador como en tu móvil.
  • Revisa las extensiones del navegador: A veces el problema es una extensión de Chrome sospechosa que instalaste hace meses.
  • Limpia la caché: Borra los archivos temporales de tus navegadores para eliminar cualquier rastro de scripts maliciosos.

Paso 3: Protocolo para recuperar tu sitio web

Si el problema es tu página web (normalmente un WordPress), el proceso es más técnico pero sigue una lógica clara. Un hackeo web suele ocurrir por un plugin desactualizado o una contraseña de hosting débil.

Restaurar una copia de seguridad

Es el método más rápido y eficaz. Si tienes una copia de seguridad de hace dos o tres días (cuando sabías que todo iba bien), restáurala. Es mejor perder el contenido de las últimas 24 horas que estar una semana intentando limpiar código infectado a mano.

Actualizaciones masivas

Una vez restaurada o si decides limpiarla manualmente, actualiza todo: la versión del gestor de contenidos (CMS), el tema y absolutamente todos los plugins. Las versiones antiguas son puertas abiertas con el cartel de 'pasen' para los hackers.

Eliminar archivos sospechosos

Accede mediante FTP o el administrador de archivos de tu hosting y revisa carpetas como 'wp-content/uploads'. Si ves archivos con extensión .php ahí dentro, sospecha, ya que esa carpeta solo debería contener imágenes o documentos. Ante la duda, consulta con un profesional.

Paso 4: Comunicación y transparencia

Si gestionas datos de clientes (nombres, correos, direcciones) y crees que estos han podido verse comprometidos, tienes una responsabilidad legal y ética. Según el Reglamento General de Protección de Datos (RGPD), es posible que debas notificar la brecha a la Agencia Española de Protección de Datos (AEPD) y a los propios afectados.

No intentes ocultarlo. Es mejor enviar un correo preventivo explicando que habéis detectado un acceso no autorizado y que estáis tomando medidas, a que un cliente se entere porque su correo ha empezado a recibir spam masivo.

Preguntas frecuentes sobre hackeos

¿Me han hackeado por mi culpa?

No necesariamente. A veces se debe a filtraciones masivas de grandes empresas. Si usas la misma contraseña en LinkedIn que en tu web, y LinkedIn sufre un ataque, tus datos están expuestos. Por eso es vital no reutilizar contraseñas.

¿Debo denunciar a la policía?

Si hay robo de dinero, extorsión (te piden un rescate en criptomonedas) o robo de datos sensibles, . Acude al Grupo de Delitos Telemáticos de la Guardia Civil o a la Policía Nacional. Necesitarás pruebas: capturas de pantalla, correos del atacante o informes de actividad.

¿Cómo evito que vuelva a pasar?

La seguridad absoluta no existe, pero puedes ponerlo muy difícil. Activa la Autenticación en Dos Pasos (2FA) en todos tus servicios. Esto hace que, aunque alguien robe tu contraseña, necesite un código que llega a tu móvil para entrar. Es la herramienta de seguridad más potente que tienes a mano.

Hacia una rutina digital más segura

Pasado el susto, es el momento de aprender la lección. Revisa tus procesos actuales: ¿usas un gestor de contraseñas?, ¿haces copias de seguridad semanales?, ¿tienes un mantenimiento activo de tu web? La ciberseguridad no es un producto que se compra una vez, sino un hábito que se cultiva día a día.

Recuerda que estas situaciones son estresantes, pero tienen solución. Identificar el problema a tiempo y seguir los pasos de recuperación te permitirá volver a la normalidad antes de lo que imaginas. Si ves que el problema técnico te supera o no sabes por dónde empezar a limpiar tu sitio web, en Picarol Digital podemos echarte una mano para asegurar tu presencia online y que vuelvas a dormir con tranquilidad.

También te puede interesar

¿Empezamos?

¿Quieres mejorar la visibilidad de tu web?

Te ayudamos a adaptar tu estrategia SEO al nuevo escenario con IA.