DICCIONARIO · M

Malware

El malware es cualquier software diseñado para dañar, espiar o tomar el control de un dispositivo, una red o una web sin permiso de su dueño, como los virus, troyanos, ransomware o el código inyectado en páginas. En una web, además de robar datos, provoca avisos de Google en el navegador y hunde el tráfico.

Germán Gutiérrez Escrito por Germán Gutiérrez 8 min de lectura
Ficha rápida
Etimología
Acrónimo inglés de malicious software (software malicioso)
Incidencia en España
55.411 casos de malware de 122.223 incidentes gestionados por INCIBE en 2025
Google Safe Browsing
Muestra avisos de sitios peligrosos y protege más de 5.000 millones de dispositivos al día
WordPress
El 91 % de las 11.334 vulnerabilidades nuevas de 2025 estaba en plugins (Patchstack)
Ayuda gratuita
017, línea de ayuda en ciberseguridad de INCIBE

≡En resumen

  • Malware es el término general; un virus es solo un tipo de malware.
  • Las webs se infectan sobre todo por plugins y temas sin actualizar, contraseñas robadas y software pirata.
  • Google marca las webs infectadas con avisos de Safe Browsing y las detalla en el informe de problemas de seguridad de Search Console.
  • Para limpiar una web hay que eliminar el código, cerrar la vía de entrada y pedir a Google una revisión.
  • En España, INCIBE atiende gratis en el 017 a particulares y empresas.

01 ¿Qué es el malware?

Es habitual llamar «virus» a cualquier programa malicioso, pero no es correcto: el virus es solo uno de los tipos, el que se replica infectando otros archivos. El malware es la categoría completa. La historia del software malicioso en ordenadores personales arranca en los años ochenta, con casos como el virus Brain (1986) o el gusano Morris (1988), y hoy es un negocio organizado.

Muchos ataques no empiezan con un fallo técnico sino con un engaño: un correo que suplanta a un banco o a un proveedor. Esa manipulación es la ingeniería social, y es la puerta de entrada más frecuente del malware en equipos y empresas.

02 Tipos de malware

Tipo Qué hace Vía de entrada habitual
Virus Se inserta en archivos o programas y se replica cuando se ejecutan Programas y documentos descargados
Gusano Se propaga solo por la red aprovechando vulnerabilidades, sin intervención del usuario Sistemas sin parchear
Troyano Se hace pasar por software legítimo y abre una puerta trasera Descargas, adjuntos, software pirata
Ransomware Cifra los archivos y pide un rescate para devolverlos Correos de phishing, accesos remotos expuestos
Spyware e infostealer Espía la actividad y roba contraseñas, cookies y datos bancarios Extensiones, cracks, adjuntos
Adware Muestra publicidad no solicitada o cambia el buscador del navegador Instaladores de programas gratuitos
Rootkit Se esconde en el sistema para mantener el acceso sin ser detectado Tras otra infección
Botnet Convierte el equipo en un «zombi» controlado a distancia para ataques o spam Dispositivos y routers sin actualizar
Criptominero Usa la CPU del equipo o del visitante para minar criptomonedas Scripts inyectados en webs
Principales tipos de malware y cómo actúan

03 Cómo se infecta una página web

01

Plugins y temas vulnerables

La vía número uno en WordPress: un fallo conocido en una extensión sin actualizar permite subir archivos o ejecutar código.

02

Contraseñas robadas o débiles

Accesos de administrador, FTP o panel del hosting obtenidos por fuerza bruta, phishing o un infostealer.

03

Software pirata (nulled)

Temas y plugins de pago «liberados» que ya traen una puerta trasera de serie.

04

Scripts de terceros

Un widget, un chat o una librería externa comprometida inyecta código en todas las páginas que la cargan.

05

Servidor mal configurado

Permisos de escritura excesivos, versiones de PHP obsoletas o varias webs sin aislar en el mismo alojamiento.

06

Formularios sin validar

Subidas de archivos o campos que aceptan código y permiten inyecciones.

11.334

vulnerabilidades nuevas en el ecosistema WordPress en 2025 (+42 %)

Fuente: Patchstack, State of WordPress Security in 2026

91 %

de esas vulnerabilidades estaban en plugins; el núcleo solo tuvo 6

Fuente: Patchstack, State of WordPress Security in 2026

5 horas

mediana hasta la explotación de las vulnerabilidades más atacadas

Fuente: Patchstack, State of WordPress Security in 2026

El dato de las cinco horas explica por qué «ya actualizaré el lunes» no es una política de seguridad. Cuando se publica un fallo grave, los ataques automatizados empiezan casi de inmediato. Conocer el hackeo de webs y sus técnicas ayuda a entender por qué la prevención es tan barata frente a la limpieza.

04 Síntomas: cómo saber si tu web o tu equipo tiene malware

  • ✓Chrome, Firefox o Safari muestran un aviso rojo de sitio peligroso o engañoso al entrar en tu web.
  • ✓Search Console te notifica un problema de seguridad o una acción manual.
  • ✓Al buscar site:tudominio.com aparecen páginas que no has creado, en otros idiomas o con productos que no vendes.
  • ✓Los visitantes desde el móvil o desde Google son redirigidos a otras webs, pero tú no lo ves al entrar directo.
  • ✓Hay usuarios administradores, archivos PHP o tareas programadas que nadie ha creado.
  • ✓El hosting suspende la cuenta, avisa de envío masivo de spam o de consumo anormal de CPU.
  • ✓En un ordenador: lentitud repentina, ventanas emergentes, programas que no instalaste o archivos con extensiones extrañas.

05 Malware y Google: Safe Browsing y el informe de problemas de seguridad

Google analiza la web con Safe Browsing, el servicio que, según Google, protege más de 5.000 millones de dispositivos al día mostrando avisos cuando alguien intenta entrar en un sitio peligroso o descargar un archivo dañino. Esos avisos aparecen en Chrome y en otros navegadores que usan su lista, y también en los resultados de búsqueda. Puedes comprobar el estado de cualquier dominio en la herramienta de estado de sitios del Informe de transparencia de Google.

Si eres propietario verificado, Search Console te detalla el problema en el informe Problemas de seguridad. Estos son los tipos que recoge:

Grupo Tipos de problema
Contenido pirateado Pirateado: malware; inyección de código; inyección de contenido; inyección de URL
Ingeniería social Páginas engañosas; recursos insertados engañosos; posible phishing al iniciar sesión; páginas sospechosas de ser engañosas
Descargas dañinas Descargas maliciosas; enlaces a descargas maliciosas; descargas poco habituales
Otros Facturación poco clara en dispositivos móviles
Problemas de seguridad que notifica Search Console

Cuando hayas limpiado todo el sitio, pulsa Solicitar revisión en el informe y explica qué problema había y qué has corregido. Google indica que la mayoría de revisiones tardan de varios días a varias semanas. Mientras tanto, el aviso sigue activo y el tráfico orgánico cae; tras la limpieza, una auditoría SEO técnica ayuda a retirar las URL de spam indexadas y recuperar posiciones.

06 Cómo eliminar el malware de una web paso a paso

  1. 1

    Contén el daño

    Pon la web en mantenimiento si afecta a pagos o datos personales y avisa a tu proveedor de hosting.

  2. 2

    Cambia todas las credenciales

    Administradores de la web, FTP o SFTP, base de datos, panel del hosting y claves de API, desde un equipo limpio.

  3. 3

    Haz una copia del estado infectado

    Te servirá para analizar cómo entraron y para cualquier reclamación posterior.

  4. 4

    Limpia o restaura

    Restaura una copia de seguridad anterior a la infección o reinstala núcleo, temas y plugins desde fuentes oficiales, y revisa la base de datos.

  5. 5

    Busca puertas traseras

    Archivos PHP en carpetas de subidas, usuarios ocultos, tareas programadas y cambios en .htaccess.

  6. 6

    Cierra la vía de entrada

    Actualiza todo, elimina lo que no uses y corrige la vulnerabilidad concreta; si no, volverán a entrar.

  7. 7

    Pide la revisión a Google

    Desde el informe de problemas de seguridad de Search Console, explicando lo que has hecho.

  8. 8

    Valora tus obligaciones legales

    Si hubo acceso a datos personales, el RGPD obliga a notificar la brecha a la AEPD en un plazo de 72 horas cuando suponga un riesgo para las personas.

La limpieza de una web comprometida es trabajo de especialistas: un archivo olvidado basta para que la infección vuelva en días. Por eso compensa más un buen plan de mantenimiento web con copias externas y actualizaciones que pagar una limpieza de urgencia.

07 Cómo proteger WordPress (y cualquier web) contra el malware

  • ✓Actualiza núcleo, plugins y temas en cuanto salga un parche de seguridad, no una vez al mes.
  • ✓Desinstala los plugins y temas que no uses: desactivados siguen siendo explotables si están en el servidor.
  • ✓Nunca instales temas o plugins pirata; compra o descarga solo de repositorios oficiales y desarrolladores conocidos.
  • ✓Activa la verificación en dos pasos para todos los administradores y da a cada usuario el rol mínimo que necesite.
  • ✓Desactiva el editor de archivos del panel con DISALLOW_FILE_EDIT en wp-config.php.
  • ✓Haz copias de seguridad automáticas guardadas fuera del servidor y prueba de vez en cuando que se restauran.
  • ✓Usa una versión de PHP con soporte y un hosting que aísle cada web.
  • ✓Coloca un firewall de aplicaciones web delante del sitio y vigila los cambios de archivos.

Un firewall de aplicaciones web (WAF) filtra las peticiones maliciosas antes de que lleguen a WordPress y puede bloquear el ataque a una vulnerabilidad aún sin parche. Tienes el resto de medidas explicadas en nuestra guía para proteger tu web de los ataques más comunes.

La seguridad también se decide al construir: un proyecto de diseño y desarrollo web que parte de pocos plugins, bien elegidos y mantenidos, tiene mucha menos superficie de ataque.

08 Dónde pedir ayuda en España: INCIBE y el 017

122.223

incidentes de ciberseguridad gestionados en 2025 (+26 %)

Fuente: INCIBE, nota de prensa del 09/02/2026

55.411

casos de malware, la categoría más numerosa

Fuente: INCIBE, nota de prensa del 09/02/2026

392

casos de ransomware

Fuente: INCIBE, nota de prensa del 09/02/2026

142.767

consultas a la línea 017 en 2025 (+44,9 %)

Fuente: INCIBE, nota de prensa del 09/02/2026

Preguntas frecuentes sobre Malware

Es cualquier programa o código hecho para perjudicarte: robar tus datos, espiarte, bloquear tus archivos o usar tu equipo o tu web para fines ajenos, todo sin tu permiso.

Malware es la categoría general y virus es uno de sus tipos. Un virus se replica infectando otros archivos; troyanos, gusanos, ransomware o spyware también son malware, pero no son virus.

Virus, gusanos, troyanos, ransomware, spyware e infostealers, adware, rootkits, botnets y criptomineros. En webs, lo habitual es código inyectado que redirige, crea spam o roba datos de pago.

Las señales más claras son un aviso de sitio peligroso en el navegador, una notificación en el informe de problemas de seguridad de Search Console, páginas de spam indexadas en tu dominio o redirecciones extrañas desde el móvil.

Según Google, la mayoría de revisiones tardan de varios días a varias semanas desde que solicitas la revisión en Search Console, siempre que el sitio esté totalmente limpio.

No. El antivirus protege tu ordenador. Una web se protege con actualizaciones, contraseñas robustas y verificación en dos pasos, copias de seguridad, un hosting seguro y un firewall de aplicaciones web.

A INCIBE, a través de su línea gratuita 017. Si hubo robo de datos personales, puede que tengas que notificarlo a la AEPD en 72 horas, y si hay delito, denunciarlo a la Policía o la Guardia Civil.

Fuentes consultadas

Germán Gutiérrez

Sobre el autor

Germán Gutiérrez

Development Manager en appyweb

Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.

Ver perfil en LinkedIn ↗

Términos relacionados

Ver todos los términos →
F Firewall de aplicaciones web Un firewall de aplicaciones web (WAF, Web Application Firewall) es un sistema de seguridad que analiza las peticiones HTTP y HTTPS que llegan a una web o API y bloquea las maliciosas, como inyecciones SQL, cross-site scripting o bots abusivos. Protege la capa de aplicación, que un firewall de red no inspecciona porque entra por el puerto web permitido. F Firewall Un firewall o cortafuegos es un sistema de seguridad, de hardware o software, que controla el tráfico entre redes o equipos y decide qué conexiones permite y cuáles bloquea según unas reglas definidas. Es la primera barrera frente a accesos no autorizados: separa una red de confianza, como la de tu empresa, de otras que no lo son. H Hackear Hackear es acceder sin autorización a un sistema informático, una cuenta o un dispositivo; la RAE recomienda la forma adaptada «jaquear». Por extensión, también significa resolver algo con ingenio o un atajo. Distinguir el hacking ético, que se hace con permiso para reforzar la seguridad, del ciberdelito es clave. I Ingeniería social La ingeniería social es un conjunto de técnicas de manipulación psicológica con las que un ciberdelincuente engaña a una persona para que revele contraseñas o datos, instale malware o haga un pago. En lugar de atacar el sistema, ataca la confianza, la prisa o el miedo de quien lo usa, por eso está detrás de la mayoría de fraudes online. H HTTPS HTTPS (Hypertext Transfer Protocol Secure) es la versión cifrada de HTTP: navegador y servidor se comunican mediante TLS, que protege los datos frente a espionaje y manipulación y verifica la identidad del sitio con un certificado. Hoy es imprescindible: Chrome marca como «No seguro» las webs sin él y Google lo usa como señal de ranking desde 2014. C Captcha Un captcha es un sistema de verificación automática que distingue a las personas de los programas automatizados (bots) antes de permitir una acción en una web, como enviar un formulario o iniciar sesión. Importa porque frena el spam, las cuentas falsas y los ataques automatizados, aunque cada reto visible añade fricción para los usuarios reales.

Cuéntanos tu proyecto. Te respondemos en 48 h.

Auditoría gratuita de IA, campañas, web y SEO, con prioridades y cifras reales de tu negocio.

✓ Sin compromiso ✓ Respuesta en 48 h laborables ✓ Un consultor senior, no un bot
WA WhatsApp