forumAbrir tema

Sufrimos un ataque de envenenamiento de SEO — ¿cuál es el fin más común y cómo darnos cuenta?

JJülide A***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
negocio unipersonal
Miembro desde
may 2024
Mensaje
134
#1

Somos una mediana empresa en Bursa que fabrica partes de maquinaria industrial. Sitio corporativo en WordPress activo hace unos 6 años y siempre estuvimos en primera página para las palabras clave clave de nuestro sector. Destinamos un presupuesto mensual de 12.000 TL para mantenimiento y parte técnica. La semana pasada nos quedamos helados con una captura que nos mandó un distribuidor.

Entrando al sitio desde la PC se ve todo normal. Pero cuando entran desde el celular haciendo clic en los resultados de búsqueda, redirige a páginas raras de apuestas falsas y venta ilegal de medicamentos. Y lo peor: en los resultados de Google, abajo del título de nuestra web, empezaron a aparecer miles de páginas sin sentido escritas con alfabetos asiáticos.

¿Por qué recurren a una forma tan sigilosa en vez de hackear el sitio y dejar una firma en la portada? ¿Cuál es el fin más común de estos ataques y cómo podemos detectar y limpiar de raíz esta porquería en el servidor?

VVolkan A***Veterano
Cargo
Arquitecto de software
Miembro desde
abr 2023
Mensaje
312
Más útil#2

Respuesta corta: El fin más común del envenenamiento de SEO es explotar la autoridad, la antigüedad del dominio y la reputación limpia que su sitio ganó con los años para derivar tráfico orgánico en secreto hacia sitios de apuestas, productos falsificados o malware. En vez de tumbar la web, los atacantes usan el sistema como un parásito para generar ingresos de fondo sin ser detectados.

En estos ataques usan la técnica de 'cloaking' (ocultamiento). Cuando el código malicioso se instala en el servidor, analiza quién entra. Si es el dueño del sitio o un usuario que tipea la url directa, muestra la página limpia. Pero si la petición viene del bot de Google o desde un buscador móvil, activa los contenidos falsos o los scripts de redirección. Por eso al entrar desde una PC pueden pasar meses sin que se den cuenta.

Para la detección y primera intervención sigan estos pasos: 1) Entren a su consola de búsqueda (Search Console), revisen las URLs de las páginas raras indexadas y pidan su eliminación, 2) Comparen byte por byte los archivos principales de configuración (.htaccess o config del servidor) y el core con copias limpias originales, 3) En la base de datos, escaneen las tablas de entradas buscando scripts PHP ocultos con base64 o eval.

Una vez terminada la limpieza, tienen que cambiar todas las contraseñas de la base de datos, FTP y paneles, ajustar los permisos de escritura de archivos en el servidor y enviar un mapa del sitio limpio al buscador para solicitar un nuevo rastreo.

Nota: esto es mi experiencia, puede no aplicar a todos.

BBurak Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
cooperativa
Miembro desde
mar 2022
Mensaje
104
#3

Conéctense por SSH al servidor y prueben haciendo peticiones con curl simulando ser el bot de Google. Mandando la consulta como bot de búsqueda desde la consola van a ver directamente a ojo el HTML con los códigos de redirección y los links de spam. Por lo general meten un include raro de una sola línea arriba de todo en los archivos wp-blog-header o index.

edit: escrito desde el móvil, perdonad las erratas.

BBerkParticipante
Cargo
Agente inmobiliario
Miembro desde
abr 2024
Mensaje
102

Doki · Soporte de respuesta a incidentes · 2026

#4

Lo primero que tienen que hacer es entrar ya mismo a Search Console y usar la herramienta de eliminación de URLs. Detecten esos patrones de links en caracteres raros y mándenlos a borrar urgente del índice y la caché, si no en un par de semanas les meten el dominio en lista negra.

İİbrahim G***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
3
#5

No crean que con escanear archivos y borrar el virus ya está. Esta gente suele dejar tareas programadas (cron jobs) en el servidor que vuelven a descargar el archivo. Borrás el archivo, a la noche corre el cron y se baja de nuevo el mismo PHP desde un servidor remoto. Si no limpian las tareas programadas no se lo sacan más de encima.

FFiliz Ö***Participante
Cargo
Director de operaciones
Sector
Productos del mar
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2024
Mensaje
383
#6

nos paso lo mismo el año pasado estuvimos dos semanas buscando y al final era un plugin viejo de formularios q tenia una vulnerabilidad y les metia filas en la bd y sacamos el plugin restauramos un backup limpio de la base de datos y recién ahi se soluciono.

BBarışExperto
Cargo
Supermercado de cadena
Tipo de organización
distribuidor regional
Miembro desde
ago 2023
Mensaje
148
#7

En nuestra web de venta de alimentos al por mayor, indexaron 24.000 URL de spam de la noche a la mañana. Hicimos la limpieza, pero tomó 5 meses enteros limpiear del todo los resultados de búsqueda en Google y recuperar nuestras palabras clave orgánicas anteriores.

RRıdvan A***Veterano
Cargo
Desarrollador de software
Sector
cuero
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2024
Mensaje
12
#8

¿El servidor que usas es un hosting compartido o un servidor en la nube dedicado? Si estás en un entorno compartido, ¿podría ser que hayan saltado a tus directorios por una vulnerabilidad de otro cliente totalmente ajeno en el mismo servidor?

NNazlı T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
217
#9

El ataque funciona básicamente en tres pasos: Primero, se filtran a través de una vulnerabilidad en un tema o plugin desactualizado. En el segundo paso, se envían al motor de búsqueda miles de páginas virtuales generadas con palabras clave de spam. En el tercer paso, los usuarios reales que llegan desde estas palabras clave son redirigidos a los sitios falsos de destino.

NNeslihan T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2022
Mensaje
226
#10

Hay cuatro pasos obligatorios que no se deben saltar durante la limpieza: 1) Renovar todas las contraseñas de los usuarios de la base de datos, 2) Restablecer las claves de seguridad (salt keys), 3) Eliminar los archivos PHP ejecutables en la carpeta de subida de archivos, 4) Revisar los registros de acceso (access logs) en el servidor y cerrar la fuente original de la filtración.

SSerkan Ş***Participante
Cargo
Operador de entrada de datos
Sector
Servicios de salud
Tipo de organización
empresa familiar
Miembro desde
dic 2025
Mensaje
3
#11

tiene razón y si deciidimos sin medir siempre acabamos en el mismo punto.

todos los que se apresuran con envenenamiento de seo se aatscan en el mismo punto. o sea eso es todo disculpa si me he extendido demasiado.

HHakan G***Participante
Cargo
Responsable de compras
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2024
Mensaje
185
#12

no te olvides de: Intentar hcaerlo solo es la vía más cara.

la mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada luego si escribís el resultado aquí, también servirá de ayuda a otros.

NNecati B***Participante
Cargo
Editor de contenido
Sector
Turismo
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2023
Mensaje
249

Doki · Consultoría SEO · 2026

#13

no sabía eso.

EElif B***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
1
#14

dejo una advertencia. lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

por supuesto, cambia si tu situación es diferente.

HHilal Y***Experto
Cargo
Director de contabilidad
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ago 2025
Mensaje
66
#15

Resumen breve para nuevos usuarios: Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Yo seguiría por ese camino.

KKayahanParticipante
Cargo
Full-stack
Miembro desde
jun 2024
Mensaje
118
#16

A nosotros nos pasó esto. en fin si es la primera vez que lo hacéis empezad poco a poco la escala llegará después.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Yo seguiría por ese camino.

NNeslihan S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2022
Mensaje
95
#17

de acuerod incluso me gustaría recalcarlo. pues no tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

las decisiones apresuradas son las que hay que corregir seis meses después luego comprobado por experiencia.

MMusaNuevo miembro
Cargo
Transporte interurbano
Miembro desde
oct 2024
Mensaje
34
#18

Hay un punto que me genera dudas. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

El error cometido por envenenamiento de seo suele ser reversible, pero caro. Espero que le sea útil.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#19

Me han quedado claras las dudas, gracias. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

DDeniz K***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
154
#20

Lo probaré.

Responder