Imagina que un usuario de internet está buscando una web como la tuya. Tus esfuerzos de SEO han dado sus frutos: tu sitio llega a lo más alto de los resultados de búsqueda y el cliente potencial hace clic en el enlace, solo para ser advertido de que hay un «sitio engañoso más adelante» o que «el sitio que aparece a continuación contiene malware».
Pero no estás intentando engañar a nadie. ¿Por qué Google mostraría una advertencia sobre tu sitio?
Aunque este mensaje puede ser alarmante, la buena noticia es que las advertencias de webs como «sitio engañoso más adelante» pueden solucionarse. Sigue leyendo para descubrir qué significan estas advertencias y cómo eliminarlas de tu web.
¿Qué significa «sitio engañoso más adelante»?
Descubrir que tu web tiene una advertencia es un shock. Tu primera reacción podría ser asumir que no hay nada malo en tu sitio. Al fin y al cabo, sabes que no pusiste nada peligroso en él.
Pero otra persona podría haberlo hecho.
Todos hemos leído sobre ciberataques a grandes corporaciones en las noticias, pero también puede ocurrirles a las pequeñas. De hecho, el 46 % de las violaciones de datos les ocurren a pequeñas empresas.
Los tipos comunes de hackeo de webs incluyen la inyección de URL, que es cuando un hacker crea páginas de spam en un sitio, y la inyección de contenido, como añadir palabras clave y texto sin sentido.
Si recibes una de las advertencias de Google, puede indicar que has sido hackeado. También es posible que hayas configurado tu sitio de una manera que a Google no le gusta.
Las razones de las advertencias incluyen:
Para eliminar la advertencia, necesitarás volver a enviar tu web a Google y solicitar que no se marque como peligrosa o engañosa. Por suerte, este es un proceso bastante sencillo.
No envíes tu sitio a Google hasta que estés seguro de que el problema con tu web se ha resuelto (más sobre esto más adelante).
Mensajes de advertencia de webs y qué significan
«Sitio engañoso más adelante» no es la única advertencia que Google adjunta a las webs. Aunque la solución, volver a enviar tu sitio a Google, es la misma para todas ellas, el significado de cada una es ligeramente diferente.
Entender qué significa la advertencia es el primer paso para solucionarla. Así que echemos un vistazo a algunas de las más comunes.
«Sitio engañoso más adelante»
Esta advertencia se refiere específicamente a webs que podrían ser sitios de phishing. Por ejemplo, podría ser una página diseñada para que parezca que pertenece a tu web, pero usada para robar la información personal de los usuarios.
«El sitio que aparece a continuación contiene malware»
Esto indica que la web podría estar intentando instalar software dañino en el ordenador de un visitante del sitio. El malware podría estar incrustado en tu sitio en lugares como imágenes, componentes de terceros o anuncios.
«Sitio sospechoso»
Esta es una advertencia general de que Google ha considerado que un sitio es sospechoso y potencialmente inseguro.
«El sitio que aparece a continuación contiene programas dañinos»
El error de programas dañinos advierte de que tu web podría intentar engañar a los visitantes para que instalen programas que causan problemas cuando navegan en línea.
«Esta página intenta cargar scripts desde fuentes no autenticadas»
Buenas noticias: si esta es la advertencia que Google ha adjuntado a tu sitio, probablemente no ha sido hackeado. Normalmente significa que tu web es HTTPS, pero estás intentando cargar scripts desde fuentes HTTP.
«¿Quería decir [nombre del sitio]?»
Google muestra este mensaje a los visitantes del sitio cuando cree que podrían estar buscando un sitio diferente con un nombre similar. Los hackers a veces crean sitios que están a solo una letra o un guion de un sitio seguro para atraer a los visitantes a que revelen su información personal.
El proceso para pedirle a Google que revise este problema es un poco diferente del de las otras advertencias. Si tú o los visitantes de tu sitio recibís una advertencia «¿Quería decir [nombre del sitio]?», Google te pide que los contactes al respecto usando este formulario.
«Advertencia de web fraudulenta» (Safari)
Con un 77,03 % de la cuota de mercado global de escritorio, Google Chrome puede ser el rey indiscutible entre los navegadores, pero no es el único jugador en el mercado. Safari (8,87 % de cuota de mercado) también muestra advertencias en la web, aunque con una redacción ligeramente diferente.
«Posible riesgo de seguridad más adelante» (Firefox)
Firefox, el tercer navegador más popular con una cuota de mercado del 7,69 %, tiene su propio conjunto de advertencias.
Aunque Safari y Firefox puedan expresar las advertencias de tu web de forma diferente a Google, las causas, y las soluciones, son las mismas.
Cómo solucionar los mensajes de advertencia de webs
Antes de volver a enviar tu sitio a Google para su revisión, asegúrate de haber solucionado cualquier problema de seguridad.
Google Search Console (antes conocido como Herramientas para Webmasters) es tu mejor amigo en este proceso. A través de Search Console, Google te facilita descubrir qué está pasando con tu sitio, incluso si no tienes mucha experiencia técnica.
Si aún no has configurado Google Search Console para tu sitio, ahora es un buen momento. Es completamente gratuito y te ayudará a monitorizar, gestionar y mejorar tu sitio mucho después de que se haya eliminado la advertencia de seguridad.
Ver el informe de problemas de seguridad en Google Search Console
Inicia sesión en Google Search Console. Si Google ha encontrado problemas de seguridad, aparecerá un enlace a tu Informe de Problemas de Seguridad en la página de resumen.
También puedes acceder al informe yendo a Seguridad y acciones manuales y luego a Problemas de seguridad en la barra lateral.
Hay varios problemas de seguridad potenciales que puedes ver en el informe. Google clasifica los problemas en tres grupos: contenido pirateado, ingeniería social y malware o software no deseado. Echemos un vistazo rápido a cada uno.
Contenido hackeado
El contenido hackeado es cualquier contenido añadido a tu web sin tu permiso debido a vulnerabilidades de seguridad en el sitio. Por ejemplo, un hacker podría añadir enlaces de spam a tus páginas web.
Si has sido hackeado, tu Informe de Problemas de Seguridad mostrará problemas como:
- Hackeado: Malware
- Hackeado: Inyección de código
- Hackeado: Inyección de contenido
- Hackeado: Inyección de URL
Ingeniería social
La ingeniería social significa que el contenido de tu sitio está intentando engañar a la gente para que haga algo peligroso. Por ejemplo, el sitio puede tener formularios engañosos para convencer a los usuarios de que revelen información sensible.
Los problemas de contenido de ingeniería social en tu informe podrían incluir:
- Páginas engañosas
- Recursos incrustados engañosos
Malware y software no deseado
Este problema significa que tienes aplicaciones o software descargable en tu web que puede dañar al usuario. El propietario del sitio o un hacker podrían haberlos instalado.
Espera ver problemas como:
- Descargas dañinas
- Enlaces a descargas dañinas
Sin importar qué problema veas en tu informe, puedes hacer clic en él para obtener más información.
Google aconseja sobre cómo resolver el problema, pero puede ser bastante técnico. Para muchos de los problemas, hay maneras más sencillas y compatibles con WordPress de solucionar tu web y eliminar la advertencia.
Encuentra y elimina el código malicioso en tu web
En Phluit, tenemos una garantía de seguridad. Eso significa que si tu web está alojada aquí, contáctanos y:
Realizamos un escaneo profundo de los archivos de tu sitio para identificar malware
Reparamos el núcleo de WordPress instalando una copia limpia de los archivos del núcleo
Identificamos y eliminamos los plugins y temas infectados
Sin embargo, si tu sitio de WordPress está alojado en otro lugar, puedes intentar restaurar una versión anterior y limpia de tu sitio desde una copia de seguridad reciente. Solo recuerda que perderás cualquier cambio que hayas hecho desde que hiciste la copia de seguridad de la web.
Si no tienes una copia de seguridad o no quieres perder tu nuevo contenido, hay varios plugins y servicios que pueden ayudar.
Asegúrate de que el certificado SSL esté instalado correctamente
SSL significa Secure Sockets Layer (capa de sockets seguros). Es un protocolo de seguridad web que cifra y autentica los datos a medida que se envían entre dos aplicaciones, como un navegador y un servidor web.
A veces, una instalación incorrecta del certificado SSL puede provocar un mensaje de advertencia del navegador. Puedes comprobar tu instalación con herramientas como SSL Checker.
Si tu web está alojada en Phluit, está protegida automáticamente por nuestra integración con Cloudflare, incluidos certificados SSL gratuitos con soporte de comodines (wildcard).
4. Redirige la web de HTTP a HTTPS
Tu certificado SSL habilita HTTPS. Todo el mundo debería usar HTTPS: es más seguro, mejor para el SEO y proporciona datos de referencia más precisos.
Desafortunadamente, el proceso de migración de HTTP a HTTPS puede causar problemas.
Es importante redirigir todo tu tráfico HTTP a HTTPS de forma permanente. Si tienes un sitio HTTPS, pero parte del contenido se carga a través de una conexión HTTP menos segura, Google podría adjuntar un mensaje de advertencia a tu sitio.
Los clientes de Phluit pueden usar nuestra herramienta Forzar HTTPS para redirigir el tráfico HTTP a HTTPS con solo unos pocos clics. Para otros proveedores de hosting, la solución dependerá del software del servidor que se esté usando.
Hay una solución sencilla que usa un plugin de WordPress para configurar tu web para que funcione con HTTPS. Después de haber instalado SSL, consigue el plugin Really Simple SSL.
Dicho esto, no recomendamos que uses el método del plugin de forma permanente.
Aunque puedan resultar tentadores como solución rápida, los plugins de terceros introducen una capa adicional de riesgo. Siempre puedes usarlo como solución provisional mientras trabajas en resolver el problema de otra manera.
Cómo volver a enviar tu sitio a Google
Has encontrado el problema de seguridad de tu web y has limpiado el sitio. ¿Y ahora qué?
Para volver a enviar tu sitio a Google, vas a usar, lo has adivinado, Google Search Console. Así es cómo:
Paso 1: Prepara tu sitio para el envío
Comprueba que has eliminado el contenido dañino de tu web. Si usaste un escáner de seguridad para encontrar el malware, ejecútalo de nuevo.
Enviar tu sitio sin solucionar el problema causará retrasos adicionales.
Para revisar tu web, Google tiene que poder rastrearla. Asegúrate de no haber bloqueado a Googlebot mediante etiquetas noindex o cualquier otro método.
Por último, esto puede parecer obvio, pero es un error que se ha cometido antes: si desconectaste tu sitio para lidiar con el hackeo, asegúrate de que esté en línea de nuevo para que Google pueda verificarlo.
Paso 2: Solicita una revisión
Vuelve a Google Search Console. En el Informe de Problemas de Seguridad, haz clic en el botón Solicitar revisión.
Esto te llevará a un formulario que te pide que describas lo que hiciste para solucionar el problema. Escribe una frase para cada uno de los problemas de seguridad detectados.
Por ejemplo, si recibiste los errores «Hackeado: Inyección de contenido» y «Descargas dañinas», podrías escribir:
Para la inyección de contenido, eliminé el contenido de spam y solucioné la vulnerabilidad actualizando mis plugins de WordPress. Para las descargas dañinas, reemplacé el código de terceros que distribuía descargas de malware en mi web.
Si tu web ha sido marcada específicamente por phishing, puedes enviarla para su revisión a través de Google Search Console como se ha descrito.
Si ves «¿Quería decir [nombre del sitio]?», envía tu sitio a través de este enlace, no de Search Console.
Paso 3: Espera
El tiempo que tarda Google en revisar tu web depende del tipo de problema de seguridad.
- Hackeado con spam: Varias semanas
- Malware: Unos pocos días
- Phishing: Alrededor de un día
Si Google determina que tu web está limpia, la advertencia debería eliminarse en un plazo de 72 horas.
¿Qué pasa si tu sitio no pasa la revisión?
Si Google determina que no has resuelto el problema, la advertencia de web engañosa permanecerá en su lugar. El informe de problemas de seguridad puede empezar a mostrar más URLs infectadas de muestra para ayudarte a rastrear el contenido malicioso.
¿Y las advertencias en otros navegadores?
Si tu web también muestra advertencias en Safari o Firefox, no te preocupes. No tienes que pasar por un proceso de revisión separado para cada navegador.
Mensaje de advertencia de riesgo de seguridad de Firefox.
Firefox y Safari, así como muchos otros navegadores, obtienen su información de las listas de navegación segura de Google, un conjunto de listas actualizadas con frecuencia de recursos web inseguros. (La excepción es para los usuarios de China continental, donde Safari puede usar las listas de Tencent en lugar de las de Google.)
Si autorizas tu web con Google, las advertencias también se eliminarán de otros navegadores.
Cómo prevenir las advertencias de «sitio engañoso más adelante»
Ninguna web es 100 % segura. Los hackers desarrollan nuevos trucos todo el tiempo y, si eres propietario de una web, siempre existe la posibilidad de que puedas ser la próxima víctima.
Dicho esto, la mayoría de los ciberataques pueden prevenirse siguiendo algunas buenas prácticas.
Aquí tienes nuestros mejores consejos para evitar que esa brillante página de advertencia roja reciba a los visitantes de tu sitio.
Mantente actualizado
Es esencial que cualquier software de tu web, ya sea tu programa CMS principal, plugins o tema, esté actualizado.
Los desarrolladores actualizan el software en respuesta a nuevas amenazas de seguridad, pero tu sitio sigue siendo vulnerable si estás ejecutando una versión más antigua.
Un estudio descubrió que el 49 % de los sitios de WordPress hackeados estaban ejecutando versiones desactualizadas del CMS en el momento de la infección.
Y no te olvides de tus plugins. Los plugins son una gran función de WordPress, pero es fácil añadir un montón y no volver a pensar en ellos nunca más.
Cada plugin es una puerta de entrada para que un hacker acceda a tu sitio. Para estar lo más seguro posible, actualízalos todos regularmente y evita usar plugins pirateados.
Usa un plugin de seguridad de WordPress
No faltan plugins diseñados para mejorar la seguridad de las webs de WordPress.
El problema es que muchos de ellos causan problemas de rendimiento en el sitio. Por eso hemos prohibido algunos de ellos en los sitios de Phluit.
Si estás alojado en Phluit, nuestras reparaciones de hackeos gratuitas y las funciones de seguridad integradas en el panel de MyPhluit significan que no necesitas ninguna herramienta de seguridad de terceros.
Pero para los propietarios de sitios que usan otros servicios de hosting y que quizá quieran usar un plugin de WordPress, recomendamos dos en particular: Sucuri o Wordfence.
Monitoriza Google Search Console
Los propietarios de sitios que usan Google Search Console deberían recibir advertencias por correo electrónico sobre problemas de seguridad, pero no está de más echar un vistazo de vez en cuando.
Además, Search Console tiene muchas otras funciones que ayudan al rendimiento de tu sitio y a la optimización para motores de búsqueda. Vigilar esta herramienta solo puede mejorar tu web.
Restringe el acceso
Un número sorprendente de hackers accede a tu web de una manera sencilla: usan tu contraseña.
Ten cuidado con quién tiene las credenciales de acceso a tu sitio. Asegúrate de que todos en tu equipo sigan las buenas prácticas, como usar un gestor de contraseñas, y entiendan cómo evitar estafas como los correos de phishing.
Elige un proveedor de hosting seguro
Como propietario de una web, solo puedes hacer una cantidad limitada para garantizar que tu sitio sea seguro. Para la seguridad a nivel de servidor, necesitas encontrar un proveedor de hosting en el que puedas confiar.
Resumen
Es alarmante darse cuenta de que Google ha puesto una advertencia en tu web, pero no es difícil de solucionar. Ver el mensaje de advertencia puede incluso ser una alerta útil de que algo va mal en tu sitio.
La mejor manera de vigilar tu web es configurar Google Search Console y monitorizarla regularmente. Ocúpate de cualquier problema en cuanto ocurra.
Mejor aún, evita los problemas de seguridad desde el principio. Seguir las buenas prácticas de seguridad de WordPress anteriores contribuirá en gran medida a mantener tu sitio seguro y tu tráfico entrante fluyendo.
