✅Cómo Eliminar Spam Ruso o Chino de Google si tu WordPress ha sido Hackeado

Ya he tenido que lidiar con unas cuantas webs que, de la noche a la mañana, han empezado a aparecer en Google con títulos en ruso, chino o coreano, y URLs que ni siquiera existen dentro del sitio. Si estás leyendo esto, probablemente te ha pasado lo mismo: revisas tu sitio y aparentemente todo está normal, pero cuando haces una búsqueda en Google tipo site:tusitio.com, descubres una ristra de resultados que no tienen nada que ver con tu contenido.

Tranquilo, no estás solo. Este tipo de infecciones son más comunes de lo que parece, y tienen algo en común: son difíciles de eliminar por completo si no sabes dónde buscar.

Voy a contarte qué está pasando realmente, cómo se infecta una web con este tipo de spam, y lo más importante: cómo limpiarlo de verdad sin que vuelva a aparecer a los pocos días.

virus wordpress hackeado coreano ruso chino

Cómo se infecta una web WordPress con spam SEO chino, ruso o similar

Estas infecciones llegan por varios caminos, pero los más comunes son:

  • Plugins o temas nulled (descargados de sitios “gratis”)
  • Vulnerabilidades en plugins populares mal configurados o desactualizados
  • Permisos mal establecidos en el servidor
  • Inyecciones directas por FTP tras robar credenciales
  • Formularios mal protegidos

Una vez dentro, los atacantes suelen hacer dos cosas:

  1. Inyectar contenido basura en tu base de datos (wp_options, wp_posts, wp_users)
  2. Subir archivos PHP ocultos o disfrazados que se regeneran solos

Revisando el servidor: los archivos PHP vuelven una y otra vez

Una de las cosas que más me ha frustrado en estos casos es lo siguiente:

  • Escaneas todo el sitio con Wordfence o Sucuri.
  • Encuentras 3 o 4 archivos raros en /wp-content/uploads/, /wp-includes/ o incluso en carpetas de plugins.
  • Los borras todos.
  • Pasan 12 horas… y vuelven a aparecer con nombres distintos.

Esto pasa porque hay una puerta trasera activa (backdoor) que está fuera del radar de muchos antivirus, o bien están usando tu propio wp-cron para ejecutar scripts desde la base de datos o desde archivos .htaccess infectados.

Qué debes hacer para limpiar de verdad tu WordPress

Te explico lo que mejor me ha funcionado, paso a paso:

1. Accede al servidor desde el panel de hosting, no solo vía WordPress

Hazlo por FTP o desde el administrador de archivos de cPanel/Plesk. Necesitas ver todo.

virus chino wordpress japones

2. Busca archivos sospechosos manualmente

Normalmente tienen nombres como:

wp-tmp.php
class-wp-ajax.php
404.php (modificado)
admin-new.php

Y suelen estar en:

  • /wp-content/uploads/
  • /wp-includes/
  • Carpeta raíz del sitio
  • Carpeta de plugins

3. Busca archivos recientes ordenando por fecha

Muchos se regeneran, así que revisa varias veces al día. Si no sabes cuál es sospechoso, compáralo con una instalación limpia de WordPress.

4. Revisa el archivo wp-config.php y el .htaccess

A menudo los modifican para cargar scripts. Busca líneas como:

@include('/home/usuario/tmp/archivo.php');
eval(base64_decode(…));

O redirecciones ocultas en .htaccess.

5. Limpia la base de datos

Busca en:

  • wp_options → claves con nombres raros, especialmente autoload
  • wp_posts → entradas nuevas o editadas con texto en otro idioma
  • wp_users → usuarios sospechosos con permisos de administrador

Puedes hacerlo desde phpMyAdmin o con plugins como WP phpMyAdmin si no tienes acceso directo.

6. Reinstala WordPress manualmente

Descarga WordPress desde wordpress.org y sube todos los archivos del core limpio, excepto wp-content y wp-config.php. Es la forma más rápida de asegurarte de que no quedan rastros.

7. Cambia todas las contraseñas (todas)

  • WordPress (todos los usuarios administradores)
  • Contraseñas del FTP
  • Contraseñas de cPanel
  • Base de datos (si puedes)
  • Acceso de plugins conectados a terceros

¿Por qué vuelven a aparecer los archivos maliciosos?

Estos ataques no son solo archivos sueltos. Lo que hacen los atacantes es inyectar código persistente en algún punto de tu instalación que cumple una o varias de estas funciones:

  1. Backdoor PHP oculta (con nombre tipo wp-ajax-backdoor.php) que permite subir archivos desde fuera.
  2. Código ofuscado en la base de datos (en wp_options, por ejemplo) que ejecuta algo a través del cron.
  3. Script incluido dentro del wp-config.php, functions.php, o .htaccess que ejecuta el malware cada vez que cargas la web.
  4. Carga externa desde otra web que se cuela vía JavaScript o iframes ocultos.
  5. Modificación del cron de WordPress o uso de tareas programadas en el servidor.

¿Y entonces qué sí funciona?

1. Borrar el archivo no es el paso final, es una pista

Cada archivo que aparece puede darte una pista de dónde está la fuente original. Por eso te digo:

  • Mira el contenido del archivo.
  • Mira el momento en que se creó.
  • Busca coincidencias de nombres.

2. Buscar código persistente en wp-config.php, .htaccess, funciones personalizadas o la base de datos

Ahí suele estar el código que vuelve a crear los archivos maliciosos. Si no lo limpias, volverán.

3. Reinstalar el core y los plugins desde cero, sin usar los antiguos archivos

Si solo borras los archivos infectados, pero dejas el mismo tema o plugin con una brecha de seguridad… ya sabes lo que pasa.

Ejemplo real (que me ha pasado)

Una web infectada mostraba archivos raros en /uploads. Los borrabas y al rato volvían.
Después de mucha revisión encontré una línea en wp-config.php que tenía esto:

@include('/home/usuario/public_html/wp-content/uploads/.cache/wp-ajax.php');

Ese archivo .cache tenía permisos 777 y alojaba el backdoor. Hasta que no eliminé esa línea y el .cache completo, todo lo que borrara se regeneraba.

Cuando ves archivos extraños en /uploads/, normalmente:

  • No son visibles desde el panel de medios
  • No están pensados para que tú los veas
  • Están ahí porque la carpeta /uploads/ permite subir y ejecutar archivos PHP si el servidor lo permite
  • Y además: es la carpeta perfecta para esconder cosas, porque WordPress la llena de basura constantemente (PDFs, imágenes, backups de plugins…)

Eliminar los archivos visibles es solo el primer paso.
Si no encuentras la causa original (backdoor en archivos o base de datos), es como barrer la arena mientras sigue saliendo del cubo roto.

Por eso el artículo se enfoca también en:

  • Revisar archivos modificados
  • Buscar inyecciones en base de datos
  • Reinstalar el core desde cero
  • Cambiar todas las contraseñas
  • Endurecer permisos y acceso

¿Qué pasa con Google?

Google ya ha indexado las páginas falsas, así que aunque limpies todo, tardará días o semanas en desaparecer. Pero puedes acelerar el proceso:

1. Conéctate a Google Search Console

  • Verifica que tienes el sitio añadido.
  • Ve a “Seguridad y acciones manuales” → verifica si hay alertas.
  • Envía de nuevo el sitemap del sitio.
  • Si hay una infección reportada, puedes pedir una revisión tras limpiar todo.
  • Usa la herramienta de eliminación de URLs.

Cómo evitar que vuelva a pasar

  • No uses temas o plugins piratas
  • Actualiza todo constantemente
  • Revisa los permisos de archivos y carpetas (no más de 755/644)
  • Instala Wordfence, MalCare o Sucuri desde el principio
  • Desactiva el editor de archivos del admin con esto en wp-config.php:
define('DISALLOW_FILE_EDIT', true);
  • Protege el archivo wp-config.php en .htaccess:
<files wp-config.php>
order allow,deny
deny from all
</files>

Conclusión

Estas infecciones son una pesadilla porque no solo afectan a tu web: afectan tu reputación en Google. Si ves URLs raras en chino o ruso, no lo ignores. La infección suele estar más profunda de lo que parece, y si no actúas rápido, pueden hackearte el posicionamiento, las visitas y hasta las cuentas de tus usuarios.

¿Ya te ha pasado algo parecido? Si necesitas ayuda con una limpieza o quieres que analice tu sitio, escríbeme y te echo un cable.

Nos vemos en el siguiente tutorial. Un saludo.

5/5 - (2 votos)
Compartir Artículo

6 comentarios

  1. Fran Salas Master WP 1 año atrás

    ¿Has tenido que lidiar con este problema? Cuenta tu experiencia en los comentarios.

  2. Noel Aprendiz WP 1 año atrás

    A mi me pasó hace tiempo y me dijeron que tenían que hacer la web otra vez desde cero :(

    • Fran Salas Master WP 1 año atrás

      Hola sí, a veces te dicen eso porque no encuentran la puerta trasera real. Pero muchas veces no hace falta rehacer la web entera si localizas el archivo o la inyección que lo está regenerando. Ya lo sabes para otra vez que esperemos que no te pase. Saludos.

      • Noel Aprendiz WP 1 año atrás

        Bueno, si me pasa otra vez, te contactaré :)

  3. bilbo Aprendiz WP 1 año atrás

    Hola Fran una pregunta. Entonces este tipo de infección solo te pasa si instalas plugins de páginas con malware o tienes la web sin actualizar entiendo. Si lo tienes todo actualizado y con sus licencias, habría posibilidad de que se infectara mi web con este virus? Gracias.

    • Fran Salas Master WP 1 año atrás

      Efectivamente. Si tienes todo actualizado y no instalas ningún plugin premium descargado de una web gratuita, es poco probable que te infectes con un virus de estos. Estos ataques buscan plugins desactualizados con vulnerabilidades y backdoors para inyectarte el código.

¿Tienes una duda o sugerencia sobre este artículo?

Puedes dejar un comentario de forma anónima, sin necesidad de registrarte ni proporcionar ningún dato personal. Tu mensaje se publicará como “Usuario Anónimo No Premium”, un perfil que agrupa a todos los visitantes no registrados.

Importante: para evitar el spam automático, todos los comentarios anónimos deben comenzar con el símbolo #. Ejemplo: # Tengo una duda sobre los shortcodes personalizados...

Este espacio está destinado exclusivamente a preguntas concretas, dudas o sugerencias relacionadas con el contenido del artículo. Por respeto a los demás lectores, no se publicarán temas sin relación.

Privacidad y normas:
  • No tienes que agregar tu nombre, correo ni ningún otro dato identificativo.
  • No se permiten enlaces en comentarios anónimos.
  • No se permiten símbolos especiales como < o > (menor y mayor que), ya que se consideran intentos de insertar código y serán bloqueados.
  • Todos los comentarios anónimos pasan por revisión antes de ser publicados y solo se aprobarán si aportan valor al contenido del artículo.
¿Quieres comentar con tu nombre y que tu mensaje se publique al instante? Inicia sesión o regístrate.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

0%