≡En resumen
- Malware es el término general; un virus es solo un tipo de malware.
- Las webs se infectan sobre todo por plugins y temas sin actualizar, contraseñas robadas y software pirata.
- Google marca las webs infectadas con avisos de Safe Browsing y las detalla en el informe de problemas de seguridad de Search Console.
- Para limpiar una web hay que eliminar el código, cerrar la vía de entrada y pedir a Google una revisión.
- En España, INCIBE atiende gratis en el 017 a particulares y empresas.
01 ¿Qué es el malware?
Es habitual llamar «virus» a cualquier programa malicioso, pero no es correcto: el virus es solo uno de los tipos, el que se replica infectando otros archivos. El malware es la categoría completa. La historia del software malicioso en ordenadores personales arranca en los años ochenta, con casos como el virus Brain (1986) o el gusano Morris (1988), y hoy es un negocio organizado.
Muchos ataques no empiezan con un fallo técnico sino con un engaño: un correo que suplanta a un banco o a un proveedor. Esa manipulación es la ingeniería social, y es la puerta de entrada más frecuente del malware en equipos y empresas.
02 Tipos de malware
| Tipo | Qué hace | Vía de entrada habitual |
|---|---|---|
| Virus | Se inserta en archivos o programas y se replica cuando se ejecutan | Programas y documentos descargados |
| Gusano | Se propaga solo por la red aprovechando vulnerabilidades, sin intervención del usuario | Sistemas sin parchear |
| Troyano | Se hace pasar por software legítimo y abre una puerta trasera | Descargas, adjuntos, software pirata |
| Ransomware | Cifra los archivos y pide un rescate para devolverlos | Correos de phishing, accesos remotos expuestos |
| Spyware e infostealer | Espía la actividad y roba contraseñas, cookies y datos bancarios | Extensiones, cracks, adjuntos |
| Adware | Muestra publicidad no solicitada o cambia el buscador del navegador | Instaladores de programas gratuitos |
| Rootkit | Se esconde en el sistema para mantener el acceso sin ser detectado | Tras otra infección |
| Botnet | Convierte el equipo en un «zombi» controlado a distancia para ataques o spam | Dispositivos y routers sin actualizar |
| Criptominero | Usa la CPU del equipo o del visitante para minar criptomonedas | Scripts inyectados en webs |
03 Cómo se infecta una página web
Plugins y temas vulnerables
La vía número uno en WordPress: un fallo conocido en una extensión sin actualizar permite subir archivos o ejecutar código.
Contraseñas robadas o débiles
Accesos de administrador, FTP o panel del hosting obtenidos por fuerza bruta, phishing o un infostealer.
Software pirata (nulled)
Temas y plugins de pago «liberados» que ya traen una puerta trasera de serie.
Scripts de terceros
Un widget, un chat o una librería externa comprometida inyecta código en todas las páginas que la cargan.
Servidor mal configurado
Permisos de escritura excesivos, versiones de PHP obsoletas o varias webs sin aislar en el mismo alojamiento.
Formularios sin validar
Subidas de archivos o campos que aceptan código y permiten inyecciones.
11.334
vulnerabilidades nuevas en el ecosistema WordPress en 2025 (+42 %)
Fuente: Patchstack, State of WordPress Security in 2026
91 %
de esas vulnerabilidades estaban en plugins; el núcleo solo tuvo 6
Fuente: Patchstack, State of WordPress Security in 2026
5 horas
mediana hasta la explotación de las vulnerabilidades más atacadas
Fuente: Patchstack, State of WordPress Security in 2026
El dato de las cinco horas explica por qué «ya actualizaré el lunes» no es una política de seguridad. Cuando se publica un fallo grave, los ataques automatizados empiezan casi de inmediato. Conocer el hackeo de webs y sus técnicas ayuda a entender por qué la prevención es tan barata frente a la limpieza.
04 Síntomas: cómo saber si tu web o tu equipo tiene malware
- ✓Chrome, Firefox o Safari muestran un aviso rojo de sitio peligroso o engañoso al entrar en tu web.
- ✓Search Console te notifica un problema de seguridad o una acción manual.
- ✓Al buscar site:tudominio.com aparecen páginas que no has creado, en otros idiomas o con productos que no vendes.
- ✓Los visitantes desde el móvil o desde Google son redirigidos a otras webs, pero tú no lo ves al entrar directo.
- ✓Hay usuarios administradores, archivos PHP o tareas programadas que nadie ha creado.
- ✓El hosting suspende la cuenta, avisa de envío masivo de spam o de consumo anormal de CPU.
- ✓En un ordenador: lentitud repentina, ventanas emergentes, programas que no instalaste o archivos con extensiones extrañas.
05 Malware y Google: Safe Browsing y el informe de problemas de seguridad
Google analiza la web con Safe Browsing, el servicio que, según Google, protege más de 5.000 millones de dispositivos al día mostrando avisos cuando alguien intenta entrar en un sitio peligroso o descargar un archivo dañino. Esos avisos aparecen en Chrome y en otros navegadores que usan su lista, y también en los resultados de búsqueda. Puedes comprobar el estado de cualquier dominio en la herramienta de estado de sitios del Informe de transparencia de Google.
Si eres propietario verificado, Search Console te detalla el problema en el informe Problemas de seguridad. Estos son los tipos que recoge:
| Grupo | Tipos de problema |
|---|---|
| Contenido pirateado | Pirateado: malware; inyección de código; inyección de contenido; inyección de URL |
| Ingeniería social | Páginas engañosas; recursos insertados engañosos; posible phishing al iniciar sesión; páginas sospechosas de ser engañosas |
| Descargas dañinas | Descargas maliciosas; enlaces a descargas maliciosas; descargas poco habituales |
| Otros | Facturación poco clara en dispositivos móviles |
Cuando hayas limpiado todo el sitio, pulsa Solicitar revisión en el informe y explica qué problema había y qué has corregido. Google indica que la mayoría de revisiones tardan de varios días a varias semanas. Mientras tanto, el aviso sigue activo y el tráfico orgánico cae; tras la limpieza, una auditoría SEO técnica ayuda a retirar las URL de spam indexadas y recuperar posiciones.
06 Cómo eliminar el malware de una web paso a paso
-
1
Contén el daño
Pon la web en mantenimiento si afecta a pagos o datos personales y avisa a tu proveedor de hosting.
-
2
Cambia todas las credenciales
Administradores de la web, FTP o SFTP, base de datos, panel del hosting y claves de API, desde un equipo limpio.
-
3
Haz una copia del estado infectado
Te servirá para analizar cómo entraron y para cualquier reclamación posterior.
-
4
Limpia o restaura
Restaura una copia de seguridad anterior a la infección o reinstala núcleo, temas y plugins desde fuentes oficiales, y revisa la base de datos.
-
5
Busca puertas traseras
Archivos PHP en carpetas de subidas, usuarios ocultos, tareas programadas y cambios en .htaccess.
-
6
Cierra la vía de entrada
Actualiza todo, elimina lo que no uses y corrige la vulnerabilidad concreta; si no, volverán a entrar.
-
7
Pide la revisión a Google
Desde el informe de problemas de seguridad de Search Console, explicando lo que has hecho.
-
8
Valora tus obligaciones legales
Si hubo acceso a datos personales, el RGPD obliga a notificar la brecha a la AEPD en un plazo de 72 horas cuando suponga un riesgo para las personas.
La limpieza de una web comprometida es trabajo de especialistas: un archivo olvidado basta para que la infección vuelva en días. Por eso compensa más un buen plan de mantenimiento web con copias externas y actualizaciones que pagar una limpieza de urgencia.
07 Cómo proteger WordPress (y cualquier web) contra el malware
- ✓Actualiza núcleo, plugins y temas en cuanto salga un parche de seguridad, no una vez al mes.
- ✓Desinstala los plugins y temas que no uses: desactivados siguen siendo explotables si están en el servidor.
- ✓Nunca instales temas o plugins pirata; compra o descarga solo de repositorios oficiales y desarrolladores conocidos.
- ✓Activa la verificación en dos pasos para todos los administradores y da a cada usuario el rol mínimo que necesite.
- ✓Desactiva el editor de archivos del panel con DISALLOW_FILE_EDIT en wp-config.php.
- ✓Haz copias de seguridad automáticas guardadas fuera del servidor y prueba de vez en cuando que se restauran.
- ✓Usa una versión de PHP con soporte y un hosting que aísle cada web.
- ✓Coloca un firewall de aplicaciones web delante del sitio y vigila los cambios de archivos.
Un firewall de aplicaciones web (WAF) filtra las peticiones maliciosas antes de que lleguen a WordPress y puede bloquear el ataque a una vulnerabilidad aún sin parche. Tienes el resto de medidas explicadas en nuestra guía para proteger tu web de los ataques más comunes.
La seguridad también se decide al construir: un proyecto de diseño y desarrollo web que parte de pocos plugins, bien elegidos y mantenidos, tiene mucha menos superficie de ataque.
08 Dónde pedir ayuda en España: INCIBE y el 017
122.223
incidentes de ciberseguridad gestionados en 2025 (+26 %)
Fuente: INCIBE, nota de prensa del 09/02/2026
55.411
casos de malware, la categoría más numerosa
Fuente: INCIBE, nota de prensa del 09/02/2026
392
casos de ransomware
Fuente: INCIBE, nota de prensa del 09/02/2026
142.767
consultas a la línea 017 en 2025 (+44,9 %)
Fuente: INCIBE, nota de prensa del 09/02/2026
Preguntas frecuentes sobre Malware
Es cualquier programa o código hecho para perjudicarte: robar tus datos, espiarte, bloquear tus archivos o usar tu equipo o tu web para fines ajenos, todo sin tu permiso.
Malware es la categoría general y virus es uno de sus tipos. Un virus se replica infectando otros archivos; troyanos, gusanos, ransomware o spyware también son malware, pero no son virus.
Virus, gusanos, troyanos, ransomware, spyware e infostealers, adware, rootkits, botnets y criptomineros. En webs, lo habitual es código inyectado que redirige, crea spam o roba datos de pago.
Las señales más claras son un aviso de sitio peligroso en el navegador, una notificación en el informe de problemas de seguridad de Search Console, páginas de spam indexadas en tu dominio o redirecciones extrañas desde el móvil.
Según Google, la mayoría de revisiones tardan de varios días a varias semanas desde que solicitas la revisión en Search Console, siempre que el sitio esté totalmente limpio.
No. El antivirus protege tu ordenador. Una web se protege con actualizaciones, contraseñas robustas y verificación en dos pasos, copias de seguridad, un hosting seguro y un firewall de aplicaciones web.
A INCIBE, a través de su línea gratuita 017. Si hubo robo de datos personales, puede que tengas que notificarlo a la AEPD en 72 horas, y si hay delito, denunciarlo a la Policía o la Guardia Civil.
Fuentes consultadas
Sobre el autor
Germán Gutiérrez
Development Manager en appyweb
Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.
Ver perfil en LinkedIn ↗