Introducción
La mayoría de las auditorías de SEO comprueban la rastreabilidad, la velocidad de la página, los enlaces internos y la calidad del contenido. Casi ninguna comprueba si el sitio web es vulnerable a ataques. Esa laguna es importante, ya que un solo ataque puede echar por tierra años de trabajo de posicionamiento en menos de quince días, y el tiempo de recuperación se mide en meses, en lugar de en días.
Este artículo aborda cómo las fallas de seguridad se traducen en pérdidas de posicionamiento, qué hace realmente Google cuando detecta un sitio web comprometido y qué lugar ocupan las pruebas de seguridad en un programa de SEO.
Por qué se trata de un problema de SEO, y no solo de un problema informático
Los atacantes no eligen al azar sitios web consolidados. Los eligen porque posicionar un dominio nuevo para palabras clave relacionadas con productos farmacéuticos, juegos de azar o productos falsificados lleva años, mientras que inyectar páginas de spam en un dominio de confianza permite que ese contenido se posicione casi de inmediato, aprovechando la autoridad que el sitio ya se ha ganado.
Vuelve a leerlo desde una perspectiva de SEO. La autoridad de tu dominio es el activo que te están robando. Cuanto mayor sea tu autoridad, más valioso se vuelve tu sitio web como alojamiento para el spam de otra persona, lo que significa que el éxito en el SEO aumenta activamente tu exposición. Los sitios web con más que perder son los objetivos más atractivos.
El atacante cobra comisiones de afiliados o vende el tráfico. Tú asumes el daño en el posicionamiento, la acción manual y la factura de la limpieza.
Las cinco formas en que un ataque destruye el posicionamiento
1. Google marca tu sitio web en los resultados de búsqueda
Cuando Google detecta contenido pirateado, puede añadir la frase «Este sitio puede haber sido pirateado» debajo de tu entrada. El resultado es inmediato y brutal. Los profesionales que se ocupan de estos casos informan de caídas en la tasa de clics de entre el 70 y el 90 por ciento el mismo día en que aparece la advertencia, ya que los usuarios ven la etiqueta y eligen un resultado diferente.
Lo cruel de esta advertencia en concreto es que no aparece cuando se escribe directamente la propia URL, sino solo en los resultados de búsqueda. Los propietarios de los sitios web suelen pasar semanas sin darse cuenta, mientras su tráfico se va mermando silenciosamente.
Las vulnerabilidades más graves activan las ventanas intersticiales de «Navegación segura» en Chrome, Firefox y Safari, es decir, la pantalla de advertencia completamente roja. En ese momento, el porcentaje de clics orgánicos se reduce prácticamente a cero.
2. La inyección de spam SEO diluye tu relevancia temática
El hackeo de palabras clave japonesas es el ejemplo más conocido, pero el patrón es idéntico en las variantes relacionadas con el sector farmacéutico, los casinos y las falsificaciones. El atacante aprovecha una vulnerabilidad, normalmente un complemento obsoleto, y luego genera automáticamente miles de páginas de spam bajo tu dominio y consigue que se indexen.
La plataforma todo en uno para un SEO eficaz
Detrás de todo negocio de éxito hay una sólida campaña de SEO. Pero con las innumerables herramientas y técnicas de optimización que existen para elegir, puede ser difícil saber por dónde empezar. Bueno, no temas más, porque tengo justo lo que necesitas. Presentamos la plataforma todo en uno Ranktracker para un SEO eficaz
¡Por fin hemos abierto el registro a Ranktracker totalmente gratis!
Crear una cuenta gratuitaO inicia sesión con tus credenciales
Las consecuencias para el SEO se agravan:
- Tus páginas legítimas pierden posiciones en los rankings a medida que Google reevalúa de qué trata realmente el dominio
- El presupuesto de rastreo se gasta en indexar URL de spam en lugar de tus páginas comerciales
- La autoridad del dominio se dispersa entre miles de URL basura
- Los competidores ocupan las posiciones que dejas vacantes
En un caso documentado, un sitio web perdió el 55 % de sus impresiones orgánicas en las dos semanas siguientes a la inyección, antes incluso de que el propietario se hubiera percatado del ataque.
3. Las acciones manuales requieren una solicitud de reconsideración
Google Search Console separa el informe de «Problemas de seguridad» del informe de «Acciones manuales», y conviene saber con cuál de ellos estás lidiando. «Problemas de seguridad» señala vulneraciones activas, como malware, contenido pirateado e ingeniería social. «Acciones manuales» abarca las sanciones aplicadas por un revisor humano del equipo de spam de Google.
Un sitio web pirateado puede acumular ambos. Es fundamental tener en cuenta que una acción manual no se retira simplemente al limpiar el sitio web. Se retira cuando se limpia el sitio web, se envía una solicitud de reconsideración y un revisor humano la acepta. Las revisiones suelen tardar varios días, pero los casos con un elevado número de mensajes de spam pueden prolongarse hasta dos semanas o más, y una limpieza incompleta implica tener que empezar de cero.
4. El cloaking destruye las señales de confianza que has construido
Muchas inyecciones muestran un contenido diferente a Googlebot que a los visitantes humanos. Desde la perspectiva de Google, esto es «cloaking», una de las infracciones más claras de la política contra el spam que existen. Tu sitio web está haciendo ahora precisamente lo que Google penaliza con mayor severidad, y tú no has elegido hacerlo.
5. Los Core Web Vitals se deterioran
Los sitios web comprometidos contienen scripts inyectados, redireccionamientos maliciosos y, a menudo, mineros de criptomonedas. La respuesta del servidor se ralentiza, aumentan los cambios de diseño y se dispara la latencia de interacción. Tus métricas de rendimiento se deterioran por motivos que ninguna optimización de imágenes podrá solucionar, ya que el problema no está en tu código.
Cuánto cuesta realmente la recuperación en términos de tiempo
Esta es la parte que convierte la seguridad en una cuestión de negocio, más que en una preferencia técnica.
| Fase | Plazo realista |
| Detección, si no se está realizando un seguimiento | De días a semanas de pérdida de tráfico sin detectar |
| Limpieza y refuerzo de la seguridad | De 1 a 7 días con ayuda profesional |
| Eliminación de la advertencia tras una nueva comprobación de Google | En un plazo de 24 horas tras la verificación |
| Revisión de la acción manual | De 3 a 14 días; más tiempo en caso de grandes volúmenes de spam |
| Recuperación inicial de la clasificación | Comienza entre 3 y 7 días después de que se levante la advertencia |
| Recuperación total en términos competitivos | De 2 a 6 meses |
| Normalización del CTR | De 30 a 90 días, a medida que se recupera la confianza de los usuarios |
Fíjate en las dos últimas filas. Incluso una recuperación rápida y limpia te deja con tasas de clics reducidas durante hasta tres meses y posiciones en los rankings que tardan medio año en recuperarse. Compara eso con el coste de prevenirlo.
El lugar que ocupan las pruebas de seguridad en un programa de SEO
Aquí está la laguna que tienen la mayoría de los equipos. Un escáner de vulnerabilidades te indica qué debilidades conocidas y publicadas existen en tu software. Eso es realmente útil y debería ejecutarse mensualmente en cualquier sistema expuesto al público.
Pero los escáneres solo detectan fallos que ya existen en una base de datos. No detectan un control de acceso defectuoso, una lógica de autenticación errónea ni la cadena de tres problemas moderados que, en conjunto, dan a un atacante la capacidad de escribir archivos en tu servidor. Para eso se necesita a alguien que piense como un adversario, que es precisamente lo que ofrece una prueba de penetración: un intento autorizado y controlado de irrumpir en el sistema, seguido de un informe escrito que detalla exactamente qué ha funcionado y cómo solucionarlo.
En el caso de los sitios web en los que la búsqueda orgánica genera ingresos significativos, contratar servicios de pruebas de penetración debe entenderse como una forma de proteger el activo, más que como un gasto de TI. La autoridad de dominio que has tardado años en acumular es precisamente lo que un atacante quiere apropiarse, y la prueba te indica si puede hacerlo.
Cuándo merece la pena el gasto
No todos los sitios web lo necesitan. Un sitio web de cinco páginas a modo de folleto en una plataforma bien mantenida no lo necesita. Da prioridad a las pruebas si te identificas con alguna de estas situaciones:
- La búsqueda orgánica genera ingresos significativos, por lo que la pérdida de posicionamiento tiene un coste cuantificable
- El sitio web gestiona pagos, mantiene cuentas de clientes o almacena datos personales
- Todo está desarrollado a medida, en lugar de estar compuesto por componentes estándar que se mantienen actualizados
- Utilizas una gran cantidad de plugins o extensiones, que suelen ser el punto de entrada más habitual
- El dominio tiene autoridad real, lo que lo convierte en un alojamiento más atractivo para el spam
- Ya has sufrido un ataque anteriormente, ya que la misma vulnerabilidad suele seguir presente
Elección de un proveedor
Asegúrate de que las pruebas sean manuales y realizadas por personas, en lugar de un escaneo automatizado en una plantilla de informe. Comprueba que se especifique una metodología reconocida, como las directrices de pruebas de aplicaciones de OWASP o la norma NIST SP 800-115. Solicita un informe de muestra censurado para evaluar si los hallazgos van acompañados de medidas prácticas de corrección o solo de etiquetas de gravedad. Verifica que se incluya una nueva prueba tras corregir los problemas, ya que una corrección no verificada no es prueba de nada. Y pregunta por la experiencia de los evaluadores realmente asignados, ya que esta varía mucho más de lo que sugieren las páginas de marketing.
Comparar una lista de candidatos preseleccionados antes de atender llamadas comerciales ahorra tiempo, y recopilaciones como la de las «Mejores empresas de pruebas de penetración en EE. UU.» son una forma razonable de comprender en qué se diferencian los proveedores en cuanto a alcance, metodología y precios.
La lista de comprobación de seguridad que debe formar parte de tu auditoría de SEO
Añade estos puntos a tu proceso de auditoría estándar. La mayoría solo lleva unos minutos.
- Consulta el informe de «Problemas de seguridad» en Search Console, no solo los de «Cobertura» y «Rendimiento»
- Consulta por separado el informe de «Acciones manuales», ya que se trata de un informe totalmente distinto
- Realiza una búsqueda
«site:»para detectar URL de spam y comprueba si hay caracteres de idiomas desconocidos en los resultados - Compara el número de páginas indexadas con el número de páginas esperado, ya que un crecimiento repentino indica una inyección de contenido
- Comprueba que la plataforma, el tema y todos los plugins estén actualizados, y elimina por completo los plugins desactivados
- Confirma que la autenticación de dos factores está activada en todas las cuentas de administrador y elimina a los antiguos usuarios con privilegios de administrador
- Comprueba que el contenido mostrado coincida con lo que recibe Googlebot, utilizando la herramienta de inspección de URL
- Confirma que las copias de seguridad se ejecutan automáticamente y que se han restaurado correctamente al menos una vez
Este último punto merece especial atención. Una copia de seguridad que nadie ha restaurado nunca es una suposición, no un plan de recuperación, y marca la diferencia entre una limpieza de un día y una reconstrucción de tres semanas.
Supervisión para detectarlo antes de que lo haga Google
Lo peor que puede pasar es enterarse de una brecha de seguridad a través de un gráfico de tráfico con dos semanas de retraso. Configura la detección:
Estate atento a picos repentinos en las páginas indexadas, caídas inexplicables de impresiones en Search Console, consultas desconocidas que aparezcan en tu informe de rendimiento y nuevas páginas que no hayas publicado. El seguimiento de posiciones también ayuda en este sentido, ya que las caídas simultáneas en el posicionamiento de palabras clave no relacionadas suelen indicar un problema en todo el sitio web, más que una actualización del algoritmo. Si tus páginas legítimas caen al mismo tiempo sin que haya cambiado nada más en los resultados de búsqueda, comprueba la seguridad antes de empezar a reescribir el contenido.
Activa las alertas por correo electrónico de Search Console. Son la advertencia gratuita más rápida que recibirás.
Conclusión
La seguridad debe formar parte del debate sobre el SEO porque el daño se mide en posiciones, tráfico e ingresos, no solo en horas de respuesta ante incidentes. Una brecha de seguridad puede borrar el 55 % de las impresiones en quince días y tardar seis meses en recuperarse por completo, mientras que el trabajo preventivo consiste en una política de actualización de plugins, autenticación de dos factores, copias de seguridad comprobadas y pruebas periódicas de cualquier elemento personalizado.
Lo incómodo es que el éxito en el SEO te convierte en un objetivo más importante. La autoridad de dominio que has construido es el activo que buscan los atacantes. Protegerla merece la misma atención que le dedicas a construirla.

