Google bloquea tu web con una pantalla roja: qué hacer

WPSecureGuard
Google bloquea tu web con una pantalla roja: qué hacer

Google está mostrando una pantalla roja en tu web. Esto es lo que significa.

Te llama un cliente. O entras tú desde el móvil a tu propia web. En lugar de tu página de inicio, te encuentras un aviso rojo a pantalla completa:

«Sitio engañoso» o «Este sitio puede dañar tu ordenador» o «El sitio que aparece a continuación contiene software malicioso»

Se te cae el alma a los pies. Todos los que intentan entrar ven eso, y no pueden pasar sin saltarse un aviso de seguridad que les dice explícitamente que den media vuelta.

Es un aviso de la lista negra de Navegación Segura de Google, y es una de las cosas más dañinas que le pueden pasar a la web de un negocio. Entender qué significa y qué hacer puede ahorrarte días de facturación perdida.

Qué ha disparado el aviso

Navegación Segura es un sistema de Google que rastrea la web sin parar buscando sitios infectados, hackeados o que alojan contenido malicioso. Cuando sus escáneres encuentran algo peligroso en tu web, añaden tu dominio a la lista negra. A partir de ahí, el aviso se muestra a cualquiera que use Chrome, Firefox o Safari: entre los tres suman más del 85% del tráfico web.

El aviso no ha saltado porque hicieras algo mal, sino porque tu WordPress ha sido comprometido y los atacantes lo están usando para cosas que desconoces:

  • Páginas de phishing: pantallas de acceso falsas para robar usuarios y contraseñas a tus visitantes
  • Distribución de malware: código que intenta instalar software dañino en los dispositivos de quien entra
  • Redirecciones: visitantes enviados en silencio a webs fraudulentas
  • Infraestructura de spam: tu servidor enviando correos de phishing

Tu web se está usando como arma contra las mismas personas a las que quieres vender. El aviso de Google protege a tus visitantes, pero también te está costando cada cliente potencial que intenta llegar a ti.

Por qué esto es urgente

A diferencia de otros problemas de seguridad en WordPress, un aviso de lista negra tiene un impacto inmediato y medible sobre el negocio:

El tráfico orgánico se corta. El aviso aparece antes de que el visitante llegue siquiera a tu web. La mayoría no continúa. El tráfico desde Google puede caer un 95% o más mientras el aviso esté activo.

Las posiciones se desploman. Google degrada activamente en el ranking a los sitios de la lista negra. Incluso después de retirar el aviso, recuperar las posiciones anteriores puede llevar semanas.

La entregabilidad del correo se resiente. Muchos filtros de correo corporativos también consultan los datos de Navegación Segura. Tus correos de empresa pueden empezar a rebotar o a caer en spam.

La confianza no se recupera del todo. Hay gente que, después de encontrarse un aviso de seguridad en tu web, no vuelve nunca, ni meses después de la limpieza. En un negocio de servicios, eso es un golpe directo a la reputación.

Cada hora con el aviso puesto es una hora de negocio perdido. La prioridad es actuar rápido.

Las dos cosas que hay que hacer, y en este orden

Aquí es donde mucha gente comete un error caro: pedir la revisión a Google antes de que el sitio esté realmente limpio. Los revisores encuentran los restos, rechazan la solicitud y el aviso se queda, a menudo varios días más mientras esperas otro turno de revisión.

El orden correcto es:

1. Limpiar el sitio por completo. Cada fragmento de código malicioso, cada página de phishing, cada puerta trasera y cada redirección tienen que desaparecer. Esto no se consigue con el escaneo de un plugin: hace falta una limpieza profesional.

2. Enviar la solicitud de revisión desde Google Search Console. Una vez confirmado que el sitio está limpio, se envía la solicitud con la documentación adecuada. Un sitio limpio y bien documentado suele revisarse y aprobarse en 1 a 3 días laborables.

Los atajos en el primer paso se pagan en el segundo. No hay camino más rápido que hacer la limpieza bien a la primera.

Qué incluye realmente la limpieza

Una limpieza adecuada para salir de la lista negra de Google exige:

Localizar y eliminar todo el contenido malicioso. Páginas de phishing, scripts inyectados, redirecciones en el .htaccess y cualquier contenido que el escáner de Google haya marcado.

Encontrar y eliminar las puertas traseras. Los atacantes nunca se van sin dejarse una vía de vuelta. Si queda una sola, el sitio se reinfecta y el aviso vuelve al poco tiempo.

Cerrar la vía de entrada. Hay que parchear la vulnerabilidad que permitió el compromiso inicial. Si no, la limpieza no protege a medio plazo.

Preparar la documentación de la revisión. Una solicitud bien estructurada, que explique con claridad qué se encontró y qué se hizo, acelera la respuesta de Google.

WPSecureGuard se encarga de todo el proceso

Con más de 25 años asegurando webs en WordPress y PHP, sabemos exactamente qué exige una retirada de la lista negra de Navegación Segura: limpieza completa, documentación cuidada y una solicitud de revisión bien preparada. Sabemos qué miran los revisores de Google y cómo presentar un sitio limpio para que la decisión llegue cuanto antes.

El servicio Recovery (249 € en pago único) cubre la limpieza completa, la eliminación de puertas traseras, la reparación del .htaccess, el hardening básico, la solicitud de salida de la lista negra y una garantía de 30 días contra reinfección.

El plan Complete (149 €/mes o 1.499 €/año) añade monitorización continua y recuperación de emergencia, de modo que si Google vuelve a marcar tu sitio alguna vez, reaccionamos de inmediato.

Cuanto antes empiece la limpieza, antes cae el aviso.

Escríbenos ahora: cada hora con el aviso puesto son visitas perdidas.

Informado originalmente por Ayuda de Google Search Console

Preguntas Frecuentes

¿Por qué Google muestra un aviso de 'Sitio engañoso' en mi web?

Navegación Segura de Google ha detectado contenido malicioso en tu web y ha añadido tu dominio a su lista negra. Normalmente ocurre porque tu WordPress fue hackeado y ahora sirve malware, aloja páginas de phishing o redirige a los visitantes a sitios fraudulentos, todo ello sin que tú lo sepas. El aviso lo ve cualquier visitante que use Chrome, Firefox o Safari, y les impide llegar a tu sitio. No desaparece solo: hay que limpiar la web a fondo y después pedir a Google que la revise.

¿Cómo consigo que Google quite el aviso de sitio peligroso?

El proceso tiene dos pasos. Primero hay que eliminar por completo el malware o el contenido malicioso que disparó el aviso. Segundo, se envía una solicitud de revisión desde Google Search Console para que Google vuelva a analizar el sitio. Si está limpio, Google suele retirar el aviso en un plazo de 1 a 3 días laborables. Si queda algo, rechaza la solicitud y el aviso sigue ahí. Por eso es crítico limpiar bien antes de pedir la revisión: una solicitud rechazada retrasa la retirada varios días más.

¿Cuánto se tarda en quitar un aviso de Navegación Segura de Google?

De principio a fin suelen ser entre 3 y 5 días: 1 o 2 días para la limpieza del malware y otros 1 a 3 días para la revisión de Google una vez enviada la solicitud. Puede ir más rápido si la limpieza es minuciosa y está bien documentada. Los sitios que piden la revisión antes de terminar la limpieza acaban acumulando retrasos, porque los revisores de Google encuentran restos del problema. Empezar la limpieza profesional cuanto antes es el factor que más reduce el tiempo total con el aviso puesto.

¿Qué diferencia hay entre 'Sitio engañoso' y 'Este sitio puede dañar tu ordenador'?

«Sitio engañoso» significa que Google cree que tu web suplanta a otra marca, recoge credenciales con engaños o ejecuta ataques de phishing. «Este sitio puede dañar tu ordenador» significa que Google ha detectado software en tu web que instala malware, spyware o programas no deseados en los dispositivos de quien la visita. Los dos avisos forman parte de Navegación Segura y los dos se resuelven igual: limpieza completa y solicitud de revisión. La causa de fondo es casi siempre un WordPress hackeado, con tu sitio usado como infraestructura para operaciones ajenas.

Mantener un sitio WordPress seguro requiere monitorización constante, actualizaciones y gestión de vulnerabilidades.

Consulta nuestros planes de protección WordPress →

Deja de preocuparte por WordPress. Empieza a hacer crecer tu negocio.

Empieza hoy