Respondemos en menos de 2h laborables · Diagnóstico gratis
Google marca tu tienda como sitio peligroso.
Lo quitamos.
El cartel rojo es el síntoma de una infección. Limpiamos la causa a nivel de servidor y gestionamos la revisión.
¿Prefieres hablar ya? Llama al 950 83 63 63 o escríbenos por WhatsApp.
¿Es esto lo que estás viendo?
- Las visitas se han caído en picado de un día para otro, sin haber tocado nada.
- En Search Console te ha aparecido la sección «Problemas de seguridad» con URLs marcadas.
- El antivirus de tus clientes bloquea tu web, o tu proveedor de correo marca tus emails.
- Tus anuncios de Google Ads han dejado de servirse o te han desaprobado el dominio.
Mientras el aviso está puesto, prácticamente nadie llega a tu tienda: Chrome, Firefox y Safari usan la misma lista. Cada hora marcada son ventas y confianza que pierdes.
Dinos qué web ha marcado Google
Te contactamos en menos de 2h laborables. Sin compromiso.
Cómo lo hacemos
Cuatro respuestas a lo que se pregunta quien ya pagó una limpieza que no funcionó. Abre la que te interese: está entera.
El aviso es la consecuencia. Hay que quitar la causa. Quitamos la causa del aviso: el código que Google detecta, no solo sus efectos visibles. · 8 pasos · archivos · cron · BD · revisión a Google
Este es el error que hace que la gente se quede semanas atascada: pedir la revisión a Google antes de limpiar. Si Google revisa y sigue encontrando malware, no solo deniega la retirada — cada rechazo alarga el tiempo hasta la siguiente revisión y agota la paciencia del revisor. El aviso no se «quita» discutiendo con Google: se cae cuando ya no hay nada que detectar. Y lo que Google detecta casi nunca está donde parece: el 49 % de las webs comprometidas tenía al menos un backdoor (Sucuri, Hacked Website Report 2023), es decir, una puerta abierta que vuelve a reinyectar el malware después de una limpieza superficial.
Nuestro orden de trabajo, que es el único que funciona:
- 01
Comprobamos qué ha detectado Google exactamente y en qué URLs, con Search Console y las herramientas de Safe Browsing.
- 02
Diagnóstico real del alcance: qué hay infectado y por dónde entraron.
- 03
Eliminación del malware y de los backdoors, en archivos y en base de datos.
- 04
Revisión del servidor: tareas programadas, usuarios, permisos, procesos y logs.
- 05
Cierre de la vía de entrada y actualización de lo desactualizado: casi 4 de cada 10 webs comprometidas tenían el gestor desactualizado (Sucuri, Hacked Website Report 2023).
- 06
Solicitud de revisión en Search Console, redactada con lo que se hizo y en qué se corrigió.
- 07
Solicitud de retirada a los motores de antivirus y a las listas negras de correo, que van por su cuenta y casi nadie gestiona.
- 08
Seguimiento hasta que el aviso desaparece, y blindaje para que no vuelva a levantarse.
Lo que encontramos una y otra vez Los dos patrones que disparan el cartel rojo, con las rutas reales donde se esconden. · redirección condicional · skimmer en checkout · código inyectado
01 El más común · SEO spam Redirección condicional a spam
Síntoma
Tú abres tu tienda y está perfecta. Pero tus clientes te dicen que al entrar desde Google acaban en una página de pastillas, casinos o réplicas. O lo ves solo desde el móvil. O no ves nada raro y simplemente las ventas han caído en picado sin explicación.
Qué está pasando de verdad
El código malicioso no redirige a todo el mundo: comprueba de dónde vienes. Si llegas escribiendo la URL o estás logueado como administrador, te sirve la web normal. Si vienes de una búsqueda de Google o desde un móvil, te manda al spam. Está diseñado exactamente para que el dueño no lo vea.
Por eso casi siempre se descubre tarde: por un aviso de Search Console, por un cliente que se queja, o por la caída de tráfico. Mientras tanto Google ya ha empezado a indexar las páginas de spam bajo tu dominio.
Dónde se esconde
- Inyección en la base de datos, no en los archivos: en WooCommerce, registros de
wp_optionscon nombres inocuos y JavaScript ofuscado enwp_posts. - Inyección en la base de datos, no en los archivos: en PrestaShop, valores modificados en
ps_configurationy en el contenido de las páginas CMS. - Reglas de reescritura en
.htaccess, a veces al final del archivo tras cientos de líneas en blanco para que no se vean al abrirlo. - Código inyectado en el
header.phpo elfooter.phpdel tema. - Código inyectado en las plantillas del tema o en un módulo aparentemente legítimo.
- Carga remota desde un dominio que imita a un CDN o a un servicio de analítica.
Por qué el plugin no lo encuentra
Un escáner que se ejecuta desde dentro de tu web se identifica como visitante directo, así que el malware se comporta bien delante de él. Y si la inyección está en la base de datos y no en un archivo, la mayoría de escáneres de integridad de ficheros ni la miran.
Qué hacemos
Reproducimos el comportamiento del atacante: peticiones simulando referrer de Google y user-agent móvil, desde fuera del servidor. Ahí aparece la redirección. Luego rastreamos la cadena hasta el origen —base de datos, .htaccess o tema— y limpiamos los tres frentes, porque casi nunca es solo uno.
03 El más grave · Brecha de datos Robo de tarjetas en el checkout (Magecart)
Síntoma
Normalmente ninguno. Este es el patrón que se descubre por un aviso de fuera: el banco o la pasarela detecta un pico de fraude con tarjetas usadas en tu tienda, o un cliente denuncia un cargo. La tienda funciona perfectamente y los escáneres no dicen nada.
Qué está pasando de verdad
Hay JavaScript inyectado en tu página de pago que escucha lo que el cliente teclea —número de tarjeta, caducidad, CVV— y lo envía a un servidor externo antes de que el formulario llegue a la pasarela. Tu pasarela de pago no se ha vulnerado: el robo ocurre en tu web, antes de llegar a ella.
Se activa solo en la URL del checkout. Un escáner que analiza tu portada no lo ve nunca.
Dónde se esconde
- Un script cargado desde un dominio que parece legítimo: nombres que imitan a Google Analytics, a un CDN conocido o a una librería de pago habitual.
- Código inyectado en el JavaScript del tema, cargado solo en la plantilla del checkout.
- Un plugin o módulo legítimo modificado: el archivo tiene el nombre correcto y funciona bien, con unas líneas añadidas.
- En PrestaShop, un override del controlador de pago, o un módulo de pago con el código alterado.
- En WooCommerce, hooks enganchados al proceso de checkout, o un
mu-pluginque inyecta el script solo en esa página.
Por qué el plugin no lo encuentra
Porque no mira ahí. Casi todos los escáneres analizan el HTML de la portada y comparan archivos del núcleo. Este código está condicionado a una URL concreta, cargado desde fuera, y con frecuencia ni toca un archivo del núcleo.
Qué hacemos
Analizamos la página de checkout renderizada como lo haría un cliente real, inventariamos todos los scripts que se cargan y de dónde vienen, y buscamos exfiltración a dominios externos. Al localizarlo, cortamos la fuga primero y luego rastreamos la vía de entrada.
Aquí no basta con limpiar
Si ha habido captura de datos de tarjeta o datos personales, es una brecha de seguridad con obligaciones legales: notificación a la AEPD en 72 horas y probablemente aviso a tu entidad adquirente. Documentamos el alcance y las fechas para que puedas cumplir con eso. Es un trabajo distinto al de una limpieza y por eso tiene su propia tarifa.
04 Daño colateral duradero Spam saliente y hosting suspendido
Síntoma
Tu hosting te suspende la cuenta por envío de spam o consumo anormal. O, más sutil: tus clientes dejan de recibir los correos de confirmación de pedido y crees que es un problema del plugin de emails.
02 La razón nº1 de reinfección Backdoor persistente en carpetas de subidas
Síntoma
Ya limpiaste la tienda —tú, tu desarrollador o un plugin— y a los pocos días volvió exactamente lo mismo. Esa es la señal: no quedó un archivo suelto, quedó la puerta.
05 La vía de entrada más frecuente Entrada por componente desactualizado
Síntoma
Ninguno, hasta que aparece cualquiera de los patrones anteriores. Este no es un síntoma: es la puerta por la que entraron.
06 La reinfección que vuelve La limpieza superficial que vuelve
Síntoma
Pagaste una limpieza. Te dijeron que estaba resuelto. A los tres días, a la semana o al mes, volvió lo mismo.
20 años administrando servidores PHP Quien dirige el diagnóstico viene de administrar servidores, no de instalar plugins de seguridad. · PHP / Linux · sysadmin · nivel servidor Quién está detrás de Blindea
Blindea no es un limpiador de webs improvisado. Quien va a tocar tu servidor es la persona que dirige Blindea, con 20 años administrando servidores y desarrollando en PHP —son suyos, no de la marca—: sabe dónde se esconde lo que un escáner automático no ve. Para quitar un aviso de Safe Browsing eso es exactamente lo que hace falta, porque el revisor de Google no comprueba si has pasado un plugin: comprueba si el código malicioso sigue ahí.
Quién está detrás de BlindeaCuatro pasos, en el orden que Google exige Cómo va el encargo de tu lado, en el orden que Google exige para revisar el aviso. · 4 pasos · limpiar antes de pedir · limpieza 24-72 h
Cómo va el encargo, de tu lado.
- 1
Nos escribes.
Déjanos la URL y un teléfono. Miramos qué ha marcado Google y por qué.
- 2
Limpieza a nivel de servidor.
Eliminamos el malware, los backdoors y cerramos la vía de entrada. Primero esto: sin esto no hay revisión que pase.
- 3
Solicitud de revisión.
Pedimos la revisión en Search Console y la retirada a los motores de antivirus, explicando qué se corrigió.
- 4
Seguimiento e informe.
Vigilamos hasta que el aviso desaparece y te explicamos qué pasó y cómo evitar que se repita.
Respuesta < 2h laborables
Te contactamos en menos de dos horas laborables desde tu aviso.
Limpieza 24-72h
La mayoría de webs quedan limpias en ese plazo. La retirada del aviso la decide Google después.
Garantía de 30 días
Si reaparece la misma infección por la misma vía en 30 días, lo corregimos sin coste.
Leer la garantía completaFin de semana y festivos
Sábados, domingos y festivos: intervención de urgencia disponible con tarifa de fin de semana.
¿Cuánto cuesta?
Estas son nuestras cifras de partida. El precio exacto se cierra tras el diagnóstico gratis, cuando sabemos qué ha detectado Google y qué hay detrás.
Rescate Express
desde 390 €
Una web, infección estándar, acceso al hosting con logs y sin fuga de datos.
- Diagnóstico del alcance real
- Limpieza a nivel de servidor
- Blindaje posterior
- Gestión de la revisión en Search Console
- Retirada de listas negras y antivirus
- Informe de lo ocurrido
- Garantía de 30 días
Rescate Fin de Semana / Festivo
desde 590 €
El mismo alcance que el Express, con intervención en sábado, domingo o festivo.
- Todo lo del Rescate Express
- Intervención en sábado, domingo o festivo
- No hay que esperar al lunes
El resto del sector cierra el viernes. Nosotros trabajamos el fin de semana, que es cuando una web marcada por Google pierde más ventas.
Rescate Completo
690 – 1.200 €
Infección multicapa, meses comprometida, hosting suspendido, varias webs o sin copias de seguridad. También cuando ya se pidió la revisión y Google la denegó.
- Todo lo del Rescate Express
- Limpieza de infecciones multicapa
- Reactivación del hosting suspendido
- Varias webs o instalaciones
- Trabajo sin copia de seguridad limpia
Precios sin IVA. Se añade el 21 % de IVA en la factura.
Incidente Crítico / Magecart
desde 1.500 €
No es un rescate más caro: es otro servicio. Si Google ha marcado tu web como «sitio engañoso» por phishing, o hay un skimmer de tarjetas capturando pagos, además de limpiar hay que documentar la brecha y cumplir con la ley.
- Análisis forense del incidente
- Corte de la fuga de datos
- Informe técnico forense
- Apoyo en la notificación a la AEPD
El precio final depende del alcance de la infección, y por eso el diagnóstico es gratis: preferimos darte un precio cerrado antes de empezar, no un contador por horas que no sabes dónde acaba. La gestión de la revisión y el seguimiento hasta que el aviso cae van incluidos, no se facturan aparte. Sin sorpresas.
Quiero mi diagnóstico gratisLa opción que sale más barata
Rescate + GuardiaEl rescate por 190 € en lugar de 390 €
Quitar el aviso es el primer paso; lo que hace que vuelva a aparecer es que después nadie vigile la web. Por eso, si contratas la Guardia Profesional con compromiso de 12 meses, el Rescate Express te sale por 190 € en vez de 390 €. Y el alta de la Guardia, que por su cuenta son 149 €, no se cobra: el blindaje y la línea base ya se hicieron durante la limpieza. Nos interesa más tenerte vigilado un año que cobrarte el rescate completo una sola vez.
390 €
Rescate Express contratado por su cuenta, sin Guardia.
190 €
El mismo Rescate Express, contratando 12 meses de Guardia Profesional. Alta de la Guardia incluida (149 €).
desde 169 €/mes
Monitorización cada 15 minutos, actualizaciones probadas, copias verificadas cada trimestre y 6 h/año de contención.
- Aplica al Rescate Express (una web, infección estándar). En Rescate Fin de Semana, Completo o Incidente Crítico te decimos el precio del pack tras el diagnóstico gratis.
- La Guardia contratada por su cuenta sigue siendo mensual y sin permanencia: el compromiso de 12 meses es lo que paga el descuento del rescate.
- La baja anticipada del compromiso recupera el descuento que se te aplicó en el rescate.
- Las condiciones concretas del compromiso se recogen en la hoja de encargo que firmas antes de empezar.
Precios sin IVA. Se añade el 21 % de IVA en la factura.
Preguntas frecuentes
¿Cuánto tarda Google en quitar el aviso?
Lo decide Google, no nosotros, así que no podemos garantizarte un plazo — y desconfía de quien te lo garantice. Lo que sí controlamos es nuestra parte: te contactamos en menos de 2 horas laborables y la mayoría de webs quedan limpias en 24-72 h. La revisión se solicita en cuanto está limpia y Google suele responder en unas horas o pocos días. Lo que de verdad determina el plazo es que la web esté REALMENTE limpia a la primera: cada revisión denegada alarga el tiempo hasta la siguiente.
¿No basta con pedir la revisión en Search Console?
No, y hacerlo antes de limpiar es contraproducente. Si Google revisa y encuentra malware, deniega la retirada y el aviso sigue puesto más tiempo. La solicitud de revisión es el último paso, no el primero: primero se elimina el malware y la puerta por la que entraron, después se pide la revisión.
Ya pedí la revisión y me la denegaron. ¿Podéis ayudar?
Sí, es uno de los casos que más vemos. Que la denieguen significa que quedó código malicioso: normalmente un backdoor que reinyecta el malware después de cada limpieza. Ahí hay que buscar el mecanismo de retorno, no solo los archivos infectados. Según el alcance, entra en el Rescate Express o en el Completo; te lo decimos en el diagnóstico gratis.
Mi web no parece infectada, ¿por qué me marca Google?
Es lo normal: mucho malware está diseñado para que el dueño no lo vea. Solo se activa si el visitante llega desde una búsqueda de Google o desde el móvil, y sirve la web normal a quien escribe la URL o está logueado como administrador. Google lo ve porque rastrea justo como un visitante cualquiera. También puede ser un script cargado desde un dominio externo, o malware en una URL concreta que tú nunca visitas.
¿Cuánto cuesta?
El Rescate Express parte de 390 € + IVA (una web, infección estándar) e incluye la gestión de la revisión y el seguimiento hasta que el aviso cae. Si el caso es más complejo —infección multicapa, meses comprometida, hosting suspendido, varias webs o una revisión ya denegada— el Rescate Completo va de 690 a 1.200 € + IVA. Si necesitas intervención en sábado, domingo o festivo, el Rescate Fin de Semana / Festivo parte de 590 € + IVA. Y si hay robo de tarjetas o fuga de datos, el Incidente Crítico / Magecart parte de 1.500 € + IVA. El precio exacto se cierra tras el diagnóstico, que es gratis.
¿Y si el aviso vuelve a aparecer?
Incluimos blindaje tras la limpieza y una garantía de 30 días: si vuelve a entrar por la misma vía que documentamos en el informe final, lo corregimos sin coste — y con ella el aviso, porque la causa es la misma. Con nuestro plan de Guardia gestionada vigilamos la web por ti para que no llegue a ocurrir.
¿Qué NO cubre la garantía de 30 días?
Es la pregunta honesta y la respondemos antes de que la hagas. La garantía cubre que vuelvan por LA MISMA VÍA que cerramos, y esa vía queda documentada en el informe final: eso es lo que fija la frontera. Tiene dos condiciones —avisarnos dentro de los 30 días y volver a facilitarnos los accesos— y se limita a una única intervención por incidencia. Y no cubre seis cosas: infecciones que entren por una vía distinta (eso es un incidente nuevo y se presupuesta aparte); que se vuelva a instalar el plugin o módulo vulnerable que originó el problema, o lo que entre por componentes instalados o actualizados después de la entrega; que no se apliquen las recomendaciones del informe calificadas como críticas; que el problema venga de credenciales facilitadas, reutilizadas o filtradas por ti o por alguien de tu entorno después de la entrega, incluido no haber cambiado las contraseñas que nos diste; cambios que haga un tercero con acceso al servidor o al alojamiento después de la entrega; e incidencias de la infraestructura de tu hosting que quedan fuera de nuestro control. Tampoco incluye indemnización por lucro cesante ni por daño reputacional: se agota en dejar la tienda otra vez limpia. Lo tienes todo escrito, con el texto literal de la cláusula que firmas, en la página de la garantía.
¿Perderé posiciones en Google?
Mientras el aviso está puesto pierdes tráfico casi por completo, y si el malware inyectó páginas de spam bajo tu dominio también hay que limpiar eso del índice. La recuperación de posiciones no es instantánea ni depende de nosotros, pero cuanto antes se quite el aviso, menos daño acumulado. En el informe te decimos qué quedó indexado y qué conviene hacer después.
¿Se puede romper algo al limpiar?
Puede pasar, y es mejor saberlo ahora: quien promete que no se tocará absolutamente nada o no ha limpiado una web infectada de verdad, o piensa contártelo el día que ocurra. El código que ha disparado el aviso de Google no está en un fichero suelto, está incrustado dentro de la plantilla o de componentes de terceros que ya tenías, y al sacarlo puede resentirse alguna funcionalidad. Por eso hacemos copia del estado actual antes de tocar nada y trabajamos sobre ella; si vemos que algo que usas viene enredado con lo malicioso, te avisamos antes de seguir; y si se rompe por un error nuestro, lo corregimos o revertimos nosotros sin coste. Lo que sí es trabajo aparte, y se presupuesta, es volver a construir una funcionalidad afectada cuando no hay error nuestro. Lo que no se puede es dejar el código dentro para no arriesgar: mientras siga ahí, Google no retira el aviso.
¿Necesitáis mis accesos?
Sí: acceso al hosting/servidor, al panel de la web y, para la revisión, a Search Console (o que nos añadas como usuario). Te indicamos exactamente qué necesitamos y cómo dárnoslo de forma segura. Si aún no tienes Search Console verificado, lo montamos nosotros.
¿Qué firmamos antes de empezar?
Tres documentos, y los tres antes de que nos des un solo acceso. La hoja de encargo, con el alcance, el precio cerrado, los plazos y la garantía de 30 días. El contrato de encargado del tratamiento del artículo 28 del RGPD, porque vamos a ver datos personales de tus clientes. Y la autorización de acceso a sistemas, donde marcas sistema por sistema a qué nos autorizas y a qué no —hosting, SSH, base de datos, panel de la web, DNS, Search Console—: lo que no marcas, no se toca. Te los enviamos con el presupuesto cerrado para que los leas sin prisa.
¿Qué pasa con los datos de mis clientes?
Para limpiar la web hay que entrar en la base de datos, así que vamos a ver datos personales de tus clientes: nombres, direcciones, teléfonos, pedidos. Eso nos convierte en encargados del tratamiento y a ti en responsable, y se firma por escrito con un contrato del artículo 28 del RGPD: solo tratamos esos datos siguiendo tus instrucciones y para limpiar y blindar, nunca para fines propios; acceso por canales cifrados y credenciales individuales; no subcontratamos sin tu autorización escrita ni sacamos los datos del Espacio Económico Europeo sin tu instrucción; si hay una brecha te avisamos sin dilación y con la información que necesites, porque la notificación a la autoridad de control en 72 horas te corresponde a ti como responsable; y al terminar suprimimos los datos y las copias temporales que tengamos.
¿Con qué gestores trabajáis?
WooCommerce y PrestaShop son nuestra especialidad, y también limpiamos WordPress, Magento, Drupal, Joomla y prácticamente cualquier sistema PHP: la lógica es la misma, entrar al servidor y cerrar la puerta por la que entraron.
Dinos qué web ha marcado Google
Diagnóstico gratis y respuesta en menos de 2h laborables. Miramos qué ha detectado Google y te decimos qué hay que hacer.
- [✓] Rescate desde 390 € · precio cerrado tras el diagnóstico gratis
- [✓] Respuesta en < 2h laborables
- [✓] Garantía de reinfección 30 días
¿Prefieres hablar ya? Llama al 950 83 63 63 o escríbenos por WhatsApp.