Tu web puede estar inyectando enlaces hacia casinos, farmacias online o casas de apuestas sin que tú lo veas. No lo ves porque está hecho para que no lo veas: lo ve Google, lo ven los bots, tú no. Y cuando Google lo nota, es tu dominio el que pierde posiciones o acaba penalizado, no el del atacante. Esta guía te enseña a comprobarlo tú mismo en 15 minutos, sin instalar nada.
Esta guía la firma Miguel Quílez, director de Hiberus Booster, la unidad del grupo Hiberus hiperespecializada en inteligencia artificial. Hiberus es la primera consultora tecnológica española de capital privado, con más de 4.000 profesionales.
El síntoma: no lo ves porque está diseñado para que no lo veas
El atacante no quiere romper tu web. Quiere usar tu reputación de dominio para posicionar su negocio: un casino, una farmacia sin licencia, réplicas de productos de lujo, préstamos sin aval. Cuanto más invisible sea para ti, más tiempo dura el chiringuito montado dentro de tu dominio.
Por eso casi nunca hay un defacement escandaloso de los que se notan a simple vista. Hay enlaces y texto que solo aparecen en condiciones muy concretas, y que un visitante normal nunca llega a ver.
Las cuatro formas en que se esconde
Esto es lo que detecta un análisis serio, de más frecuente a más difícil de detectar:
1. Enlaces ocultos
Cientos de enlaces metidos en un bloque con display:none, visibility:hidden, texto del mismo color que el fondo, o posicionados fuera de la pantalla con position:absolute; left:-9999px. El navegador no los pinta; el rastreador de Google sí los lee.
2. Cloaking
La página sirve una cosa a Google y otra a ti. Si la petición viene de Googlebot, aparece el bloque de spam; si vienes tú con tu navegador, página limpia. Es la técnica más difícil de pillar a ojo y la que más penaliza Google cuando la detecta.
3. Secuestro de meta (meta hijack)
El <title> y la meta description que salen en los resultados de Google no son los tuyos: ponen «Casino online España» sobre el dominio de tu despacho de abogados. Tu web se ve normal; tu ficha en Google, no.
4. Puertas traseras (backdoors)
El fichero o plugin que reinyecta el spam cada vez que lo limpias. Si solo borras los enlaces y no cierras la puerta, vuelven en días. Esta es la parte que no se arregla desde el navegador: vive en el servidor.
Compruébalo tú mismo (15 minutos, sin instalar nada)
Paso 1 — Busca tu dominio en Google con el operador site
Escribe en Google: site:tudominio.es casino OR apuestas OR viagra OR prestamo. Si salen resultados de tu dominio con esas palabras, tienes contenido inyectado ya indexado. Es la señal más barata y más fiable.
Paso 2 — Mira el código fuente de tu portada
Abre tu web, clic derecho > «Ver código fuente de la página» (Ctrl+U / Cmd+U). Busca (Ctrl+F) por: display:none, visibility:hidden, left:-9999, y por nombres sospechosos (casino, bet, pharma, loan). Un bloque grande de enlaces escondido al final del body es la firma clásica.
Paso 3 — Compárate con lo que ve Google
En el buscador, busca directamente tudominio.es. Lee el título y la descripción que muestra Google. Si no coinciden con los tuyos, tienes meta hijack o cloaking.
Paso 4 — Revisa Search Console
Si tienes Google Search Console: panel de Seguridad y acciones manuales. Un aviso de «contenido pirateado» o «spam generado por usuarios» confirma el problema. Revisa también un pico raro de páginas indexadas que tú no creaste.
Paso 5 — Pide una página como si fueras Googlebot
Esto ya es más técnico, pero es lo único que caza el cloaking fino. Es exactamente lo que automatiza nuestro análisis: pedimos tu web con el user-agent de Google y la comparamos con la versión normal. Si difieren, hay cloaking.
Qué hacer si encuentras algo
No basta con borrar los enlaces. Si no encuentras y cierras la puerta trasera, vuelve. El orden correcto es:
- Aislar el sitio para cortar el sangrado mientras investigas.
- Encontrar el punto de entrada: plugin, fichero o credencial comprometida.
- Limpiar el contenido inyectado, incluido lo que esté indexado.
- Rotar contraseñas y claves de todo lo que tenga acceso al servidor.
- Pedir a Google revisión en Search Console una vez limpio.
Si usas WordPress, el vector más común hoy es un plugin malicioso o un plugin legítimo desactualizado. De hecho, en agosto de 2026 apareció un caso que no es un plugin con un fallo, sino una puerta trasera disfrazada de plugin desde el primer día: lo explicamos con detalle en la guía sobre el plugin falso Link Factory, con la comprobación exacta que puedes hacer para saber si lo tienes.
Guarda evidencia antes de tocar nada: una copia del código fuente con el spam, por si hay que demostrar el alcance ante Google o ante un cliente.
Preguntas frecuentes
¿Qué es el spam oculto en una web?
Es contenido —normalmente enlaces hacia casinos, farmacias, apuestas o réplicas— que un atacante inyecta en tu web para aprovechar la reputación de tu dominio, sin que tú lo veas al navegar. Se esconde con CSS (display:none, visibility:hidden, texto del mismo color que el fondo, posicionamiento fuera de pantalla) para que solo lo lean los rastreadores de los buscadores, no las personas.
¿Por qué no veo el spam si está en mi propia web?
Porque está diseñado para que no lo veas. El atacante no quiere romper tu web ni que detectes el problema: cuanto más tiempo pase invisible, más tiempo sigue posicionando su negocio con tu dominio. Por eso casi nunca hay un ataque escandaloso de los que se notan a simple vista, sino enlaces y texto que solo aparecen en condiciones muy concretas, como cuando la petición viene de Googlebot.
¿Qué es el cloaking y por qué es tan difícil de detectar?
Es la técnica en la que tu web sirve una versión distinta según quién pregunte: si la petición viene de Googlebot, aparece el bloque de spam; si entras tú con tu navegador, ves la página limpia. Es difícil de pillar a ojo porque, para comprobarlo, hay que pedir la página haciéndote pasar por el rastreador de Google y comparar el resultado con lo que ves normalmente. Es también la técnica que más penaliza Google cuando la detecta.
¿Qué es el secuestro de meta o meta hijack?
Es cuando el título y la meta descripción que muestra Google en los resultados de búsqueda no son los que tú has escrito. Tu web, al abrirla, se ve completamente normal, pero tu ficha en el buscador anuncia, por ejemplo, un casino online sobre el dominio de tu despacho de abogados. Se detecta comparando lo que Google muestra al buscar tu dominio con el título y la descripción reales de tu página.
¿Cómo compruebo en 15 minutos si mi web tiene spam oculto?
Cinco pasos sin instalar nada: busca tu dominio en Google junto a palabras como casino, apuestas o viagra con el operador site:; mira el código fuente de tu portada buscando display:none, visibility:hidden o left:-9999; compara el título y la descripción que muestra Google al buscar tu dominio con los reales; revisa el panel de Seguridad y acciones manuales de Google Search Console; y, si quieres cazar el cloaking fino, pide tu web con el user-agent de Googlebot y compárala con la versión normal.
Encontré spam oculto en mi web, ¿basta con borrar los enlaces?
No. Si no encuentras y cierras la puerta trasera por la que entró —un plugin, un fichero o una credencial comprometida—, el spam vuelve en días. El orden correcto es aislar el sitio, encontrar el punto de entrada, limpiar el contenido inyectado, rotar todas las contraseñas y claves implicadas, y pedir a Google una revisión en Search Console una vez limpio.
Tengo WordPress, ¿cuál es la vía de entrada más común hoy?
Un plugin malicioso instalado por error, o un plugin legítimo que lleva meses sin actualizar y acumula vulnerabilidades conocidas. En 2026 ha aparecido además un caso especialmente grave, un plugin que se hace pasar por una actualización de seguridad y que en realidad es una puerta trasera desde el primer momento: conviene revisar la lista completa de plugins instalados, no solo los que recuerdas haber puesto tú.
Te decimos si tu web está comprometida, gratis
Comprobamos tu dominio con las cuatro técnicas de esta guía —incluido el test de cloaking que no se ve a ojo— y te mandamos el informe de qué encontramos y por dónde entra. Sin tocar tu servidor, solo mirando lo que tu web ya muestra en público.
✓ ¡Recibido!
Gracias. Un especialista de Hiberus Booster te contacta en menos de 24 horas.