Hiberus Booster · Guía de seguridad web 2026

Mi web tiene spam oculto: cómo saberlo y qué hacer

Análisis gratuito de tu dominio — comprobamos enlaces ocultos, cloaking y meta hijack sin tocar tu servidor →

Tu web puede estar inyectando enlaces hacia casinos, farmacias online o casas de apuestas sin que tú lo veas. No lo ves porque está hecho para que no lo veas: lo ve Google, lo ven los bots, tú no. Y cuando Google lo nota, es tu dominio el que pierde posiciones o acaba penalizado, no el del atacante. Esta guía te enseña a comprobarlo tú mismo en 15 minutos, sin instalar nada.

Esta guía la firma Miguel Quílez, director de Hiberus Booster, la unidad del grupo Hiberus hiperespecializada en inteligencia artificial. Hiberus es la primera consultora tecnológica española de capital privado, con más de 4.000 profesionales.

El síntoma: no lo ves porque está diseñado para que no lo veas

El atacante no quiere romper tu web. Quiere usar tu reputación de dominio para posicionar su negocio: un casino, una farmacia sin licencia, réplicas de productos de lujo, préstamos sin aval. Cuanto más invisible sea para ti, más tiempo dura el chiringuito montado dentro de tu dominio.

Por eso casi nunca hay un defacement escandaloso de los que se notan a simple vista. Hay enlaces y texto que solo aparecen en condiciones muy concretas, y que un visitante normal nunca llega a ver.

Las cuatro formas en que se esconde

Esto es lo que detecta un análisis serio, de más frecuente a más difícil de detectar:

1. Enlaces ocultos

Cientos de enlaces metidos en un bloque con display:none, visibility:hidden, texto del mismo color que el fondo, o posicionados fuera de la pantalla con position:absolute; left:-9999px. El navegador no los pinta; el rastreador de Google sí los lee.

2. Cloaking

La página sirve una cosa a Google y otra a ti. Si la petición viene de Googlebot, aparece el bloque de spam; si vienes tú con tu navegador, página limpia. Es la técnica más difícil de pillar a ojo y la que más penaliza Google cuando la detecta.

3. Secuestro de meta (meta hijack)

El <title> y la meta description que salen en los resultados de Google no son los tuyos: ponen «Casino online España» sobre el dominio de tu despacho de abogados. Tu web se ve normal; tu ficha en Google, no.

4. Puertas traseras (backdoors)

El fichero o plugin que reinyecta el spam cada vez que lo limpias. Si solo borras los enlaces y no cierras la puerta, vuelven en días. Esta es la parte que no se arregla desde el navegador: vive en el servidor.

El patrón común: ninguna de estas cuatro técnicas rompe tu web ni te impide trabajar con normalidad. Por eso un sitio comprometido puede tardar meses en descubrirse, y lo normal es que lo descubra Google antes que tú.

Compruébalo tú mismo (15 minutos, sin instalar nada)

Paso 1 — Busca tu dominio en Google con el operador site

Escribe en Google: site:tudominio.es casino OR apuestas OR viagra OR prestamo. Si salen resultados de tu dominio con esas palabras, tienes contenido inyectado ya indexado. Es la señal más barata y más fiable.

Paso 2 — Mira el código fuente de tu portada

Abre tu web, clic derecho > «Ver código fuente de la página» (Ctrl+U / Cmd+U). Busca (Ctrl+F) por: display:none, visibility:hidden, left:-9999, y por nombres sospechosos (casino, bet, pharma, loan). Un bloque grande de enlaces escondido al final del body es la firma clásica.

Paso 3 — Compárate con lo que ve Google

En el buscador, busca directamente tudominio.es. Lee el título y la descripción que muestra Google. Si no coinciden con los tuyos, tienes meta hijack o cloaking.

Paso 4 — Revisa Search Console

Si tienes Google Search Console: panel de Seguridad y acciones manuales. Un aviso de «contenido pirateado» o «spam generado por usuarios» confirma el problema. Revisa también un pico raro de páginas indexadas que tú no creaste.

Paso 5 — Pide una página como si fueras Googlebot

Esto ya es más técnico, pero es lo único que caza el cloaking fino. Es exactamente lo que automatiza nuestro análisis: pedimos tu web con el user-agent de Google y la comparamos con la versión normal. Si difieren, hay cloaking.

Qué hacer si encuentras algo

No basta con borrar los enlaces. Si no encuentras y cierras la puerta trasera, vuelve. El orden correcto es:

Si usas WordPress, el vector más común hoy es un plugin malicioso o un plugin legítimo desactualizado. De hecho, en agosto de 2026 apareció un caso que no es un plugin con un fallo, sino una puerta trasera disfrazada de plugin desde el primer día: lo explicamos con detalle en la guía sobre el plugin falso Link Factory, con la comprobación exacta que puedes hacer para saber si lo tienes.

Guarda evidencia antes de tocar nada: una copia del código fuente con el spam, por si hay que demostrar el alcance ante Google o ante un cliente.

Preguntas frecuentes

¿Qué es el spam oculto en una web?

Es contenido —normalmente enlaces hacia casinos, farmacias, apuestas o réplicas— que un atacante inyecta en tu web para aprovechar la reputación de tu dominio, sin que tú lo veas al navegar. Se esconde con CSS (display:none, visibility:hidden, texto del mismo color que el fondo, posicionamiento fuera de pantalla) para que solo lo lean los rastreadores de los buscadores, no las personas.

¿Por qué no veo el spam si está en mi propia web?

Porque está diseñado para que no lo veas. El atacante no quiere romper tu web ni que detectes el problema: cuanto más tiempo pase invisible, más tiempo sigue posicionando su negocio con tu dominio. Por eso casi nunca hay un ataque escandaloso de los que se notan a simple vista, sino enlaces y texto que solo aparecen en condiciones muy concretas, como cuando la petición viene de Googlebot.

¿Qué es el cloaking y por qué es tan difícil de detectar?

Es la técnica en la que tu web sirve una versión distinta según quién pregunte: si la petición viene de Googlebot, aparece el bloque de spam; si entras tú con tu navegador, ves la página limpia. Es difícil de pillar a ojo porque, para comprobarlo, hay que pedir la página haciéndote pasar por el rastreador de Google y comparar el resultado con lo que ves normalmente. Es también la técnica que más penaliza Google cuando la detecta.

¿Qué es el secuestro de meta o meta hijack?

Es cuando el título y la meta descripción que muestra Google en los resultados de búsqueda no son los que tú has escrito. Tu web, al abrirla, se ve completamente normal, pero tu ficha en el buscador anuncia, por ejemplo, un casino online sobre el dominio de tu despacho de abogados. Se detecta comparando lo que Google muestra al buscar tu dominio con el título y la descripción reales de tu página.

¿Cómo compruebo en 15 minutos si mi web tiene spam oculto?

Cinco pasos sin instalar nada: busca tu dominio en Google junto a palabras como casino, apuestas o viagra con el operador site:; mira el código fuente de tu portada buscando display:none, visibility:hidden o left:-9999; compara el título y la descripción que muestra Google al buscar tu dominio con los reales; revisa el panel de Seguridad y acciones manuales de Google Search Console; y, si quieres cazar el cloaking fino, pide tu web con el user-agent de Googlebot y compárala con la versión normal.

Encontré spam oculto en mi web, ¿basta con borrar los enlaces?

No. Si no encuentras y cierras la puerta trasera por la que entró —un plugin, un fichero o una credencial comprometida—, el spam vuelve en días. El orden correcto es aislar el sitio, encontrar el punto de entrada, limpiar el contenido inyectado, rotar todas las contraseñas y claves implicadas, y pedir a Google una revisión en Search Console una vez limpio.

Tengo WordPress, ¿cuál es la vía de entrada más común hoy?

Un plugin malicioso instalado por error, o un plugin legítimo que lleva meses sin actualizar y acumula vulnerabilidades conocidas. En 2026 ha aparecido además un caso especialmente grave, un plugin que se hace pasar por una actualización de seguridad y que en realidad es una puerta trasera desde el primer momento: conviene revisar la lista completa de plugins instalados, no solo los que recuerdas haber puesto tú.

Te decimos si tu web está comprometida, gratis

Comprobamos tu dominio con las cuatro técnicas de esta guía —incluido el test de cloaking que no se ve a ojo— y te mandamos el informe de qué encontramos y por dónde entra. Sin tocar tu servidor, solo mirando lo que tu web ya muestra en público.

Sin compromiso · Primera conversación gratuita · Respuesta en 24h

✓ ¡Recibido!

Gracias. Un especialista de Hiberus Booster te contacta en menos de 24 horas.

Miguel Quílez, Director de Hiberus Booster

Director de Hiberus Booster

Hiberus Booster es la unidad del grupo Hiberus hiperespecializada en inteligencia artificial: agentes de IA, automatización y transformación con IA aplicada para empresas. Forma parte de Hiberus, primera consultora tecnológica española de capital privado, con más de 4.000 profesionales.