Saltar al contenido
Seguridad 2026-08-29 13 min de lectura

Japanese keyword hack: qué es y cómo limpiar tu WordPress

El japanese keyword hack —también llamado hackeo japonés o spam SEO japonés— es uno de los ataques más frustrantes que le pueden pasar a un sitio WordPress: de un día para otro, al buscar tu dominio en Google aparecen miles de páginas con títulos en japonés que tú nunca publicaste, ofreciendo relojes o zapatillas de imitación. Tu tráfico cae, Google puede marcar tu sitio como pirateado y tus clientes ven una advertencia roja al intentar entrar. La buena noticia es que tiene solución, y en esta guía la recorremos completa: qué es exactamente el japanese keyword hack, cómo llegó a tu sitio, cómo detectarlo, cómo limpiarlo paso a paso y —lo más importante— cómo evitar que vuelva. Toda la información está basada en las guías oficiales de Google y en fuentes de seguridad reconocidas.

Japanese keyword hack: qué es y cómo limpiar tu WordPress
#Seguridad#WordPress#SEO
T
Equipo Terranode
Editorial

Qué es el japanese keyword hack

El japanese keyword hack es un ataque de spam SEO que inyecta en tu sitio miles de páginas autogeneradas con texto en japonés, las cuales aparecen indexadas en Google bajo tu dominio. No es un ataque que busque tumbar tu sitio ni robar datos de clientes: su objetivo es secuestrar la autoridad de tu dominio ante Google para posicionar páginas spam que redirigen a tiendas falsas de productos de imitación. El atacante gana dinero con el tráfico que esas páginas capturan; tú pierdes posicionamiento, tráfico y reputación.

Se llama "japonés" por el idioma de las palabras clave inyectadas, no por el origen del ataque ni por el idioma de tu sitio. Afecta a WordPress y a cualquier otro CMS (Drupal, Joomla, Magento). Según Sucuri y la documentación de Google Search Central, las páginas spam suelen crearse en directorios aleatorios de tu dominio (por ejemplo tudominio.com/xk29a/) y a menudo usan cloaking: muestran una cosa a Google y otra a los visitantes normales, lo que hace que el ataque sea difícil de ver navegando el sitio con normalidad.

Qué le hace a tu sitio: síntomas, causa y solución

El japanese keyword hack deja huellas reconocibles: miles de URLs nuevas en japonés, un administrador que no reconoces, cambios en el sitemap y, a veces, una advertencia de Google. Cada síntoma apunta a una parte del ataque y tiene una solución concreta. Esta tabla te ayuda a diagnosticar qué está pasando y por dónde empezar.

SíntomaCausa probableSolución
Miles de páginas en japonés al buscar site:tudominio.comPáginas spam autogeneradas e indexadas por GoogleEliminar las páginas y los archivos que las generan; regenerar el sitemap
Un usuario administrador que no reconocesCuenta falsa creada para mantener el accesoEliminar el usuario y cambiar todas las contraseñas
Google marca tu sitio como "puede haber sido pirateado"Google detectó el spam o el cloakingLimpiar y solicitar una revisión en Search Console
Aparecen sitemaps que tú no creaste (sitemap.xml extraños)El atacante los genera para acelerar la indexación del spamBorrar los sitemaps falsos y reenviar el legítimo
El .htaccess o robots.txt tienen reglas rarasRedirecciones y cloaking configurados por el atacanteRestaurar versiones limpias de esos archivos
El spam vuelve tras limpiarloQueda una puerta trasera (backdoor) o cron maliciosoLimpieza profunda: reinstalar núcleo, buscar código ofuscado
Verificas propietarios extraños en Search ConsoleEl atacante se añadió como propietario para controlar tu SEOQuitar el propietario y eliminar su token de verificación

Cómo entró el hackeo japonés a tu WordPress

El japanese keyword hack entra casi siempre por una de tres puertas: un plugin o tema con una vulnerabilidad conocida sin parchear, credenciales de administrador robadas o débiles, o una puerta trasera dejada por un ataque anterior. En la práctica, la vía más común es un componente desactualizado, porque los atacantes escanean internet en masa buscando versiones vulnerables y las explotan de forma automática, sin elegir a la víctima.

Los plugins nulled (versiones pirateadas de plugins de pago) merecen mención aparte: con enorme frecuencia traen código malicioso incrustado que instala la puerta trasera desde el primer día. Explicamos por qué son un riesgo tan grave en qué son los plugins nulled y de código original. Una vez dentro, el atacante hace algo característico: crea un usuario administrador falso. Así, aunque cambies tu contraseña o actualices el plugin por el que entró, conserva el acceso. Por eso limpiar solo los síntomas nunca funciona: hay que cerrar la puerta por la que entró y las que dejó abiertas.

Cómo detectar el japanese keyword hack

La forma más rápida de detectar el hackeo japonés es buscar en Google site:tudominio.com y revisar si aparecen resultados con texto en japonés que no publicaste. Este operador le pide a Google que muestre todas las páginas que tiene indexadas de tu dominio; si el ataque está activo, verás decenas o miles de URLs con caracteres japoneses. Es la comprobación de treinta segundos que cualquiera puede hacer.

Para un diagnóstico más completo, combina varias fuentes:

  • Búsqueda en Google con operadores. Prueba site:tudominio.com para ver todo lo indexado, y afina con site:tudominio.com 通販 (通販 significa "compras") para ir directo al spam. Si el número de resultados es muchísimo mayor que tus páginas reales, es una señal clara.
  • Google Search Console, sección Problemas de seguridad. Si Google detectó el ataque, aquí verás el aviso de "Contenido pirateado" y ejemplos de las URLs afectadas.
  • Search Console, informe de Páginas / Cobertura. Busca un pico repentino de páginas indexadas. Miles de URLs nuevas que no creaste son el spam.
  • Herramienta de inspección de URL. Pega una de las URLs sospechosas: si Google la ve pero tú no la reconoces, confirma el cloaking.
  • Revisa los usuarios de WordPress. En Usuarios > Todos, comprueba que no haya administradores desconocidos. Una cuenta que no creaste es prueba de compromiso.
  • Busca archivos modificados recientemente por línea de comandos, si tienes acceso SSH:
bash
find /ruta/a/wordpress -name "*.php" -mtime -15 -ls

Este comando lista los archivos PHP modificados en los últimos 15 días. Justo después de un ataque, revela los archivos que el atacante tocó o creó.

Cómo limpiar el japanese keyword hack paso a paso

Limpiar el japanese keyword hack requiere orden: primero asegura una copia, luego elimina el acceso del atacante, después el spam y sus generadores, y por último pide a Google que reevalúe tu sitio. Saltarse pasos —sobre todo el de cerrar el acceso— es la razón número uno por la que el spam vuelve. Sigue esta secuencia.

### Paso 1: Copia de seguridad y modo mantenimiento

Antes de tocar nada, haz una copia de seguridad completa de archivos y base de datos, aunque estén infectados. La necesitas como red de seguridad: si un paso sale mal, puedes volver atrás. Un respaldo infectado sigue siendo mejor que perder el sitio por un borrado erróneo. Después, activa el modo mantenimiento para que los visitantes y Google no sigan viendo el spam mientras trabajas.

### Paso 2: Escanea el sitio

Instala y ejecuta un escáner de seguridad como Wordfence, Sucuri o MalCare. Estas herramientas comparan los archivos del núcleo de WordPress con las versiones originales, detectan código inyectado y marcan los archivos sospechosos. Anota la lista de archivos que reporta: será tu mapa para la limpieza manual.

### Paso 3: Elimina el usuario administrador falso y revisa Search Console

Ve a Usuarios > Todos y elimina cualquier cuenta de administrador que no reconozcas. Luego, en Google Search Console, revisa Configuración > Usuarios y permisos y Detalles de verificación de propiedad: si el atacante se añadió como propietario, quítalo y elimina su token de verificación (un archivo HTML en tu servidor o un registro DNS). Mientras conserve la verificación en Search Console, puede seguir manipulando cómo Google ve tu sitio.

### Paso 4: Elimina las páginas spam y los archivos que las generan

Borra las páginas spam de la base de datos y, sobre todo, el archivo que las está generando. Busca en tus archivos PHP el código ofuscado típico de estos ataques —funciones como base64_decode, eval, gzinflate o str_rot13 combinadas— que suele esconderse en archivos como index.php, wp-load.php, 404.php o dentro de la carpeta de temas. Por SSH puedes localizar candidatos así:

bash
grep -rl --include="*.php" -E "base64_decode|eval\(|gzinflate" /ruta/a/wordpress

La forma más segura de limpiar el núcleo es reinstalarlo por completo: descarga WordPress de nuevo desde wordpress.org y reemplaza las carpetas wp-admin y wp-includes, que nunca deben contener personalizaciones tuyas. Haz lo mismo con los plugins y el tema: reinstálalos desde cero desde su fuente oficial en lugar de intentar limpiar archivo por archivo.

### Paso 5: Revisa .htaccess, robots.txt y el sitemap

Restaura versiones limpias del .htaccess y el robots.txt, porque el atacante suele modificarlos para redirigir tráfico o esconder el spam de tus propias herramientas. Elimina cualquier sitemap que no reconozcas (archivos como sitemap.xml extraños en la raíz) y, cuando el sitio esté limpio, regenera el sitemap legítimo con tu plugin de SEO. Un .htaccess limpio para WordPress es simplemente el bloque estándar que genera el propio WordPress; si tienes dudas, bórralo y deja que WordPress lo recree, o revisa nuestra guía de seguridad de WordPress con .htaccess.

### Paso 6: Cambia todas las contraseñas y claves

Cambia las contraseñas de todos los usuarios administradores, la del panel de hosting, la de FTP/SSH y la de la base de datos (actualizándola también en wp-config.php). Regenera además las claves de seguridad (SALT) de WordPress: esto cierra todas las sesiones activas, incluidas las del atacante. Puedes generar nuevas claves desde el generador oficial de la API de WordPress y pegarlas en wp-config.php.

### Paso 7: Solicita la revisión en Google Search Console

Cuando el sitio esté limpio, vuelve a Search Console. Si Google marcó tu sitio en Problemas de seguridad, pulsa "Solicitar revisión" y explica brevemente qué limpiaste. Reenvía tu sitemap legítimo en Sitemaps para que Google vuelva a rastrear tu contenido real. Usa la herramienta de inspección de URL sobre las páginas spam: si devuelve "No encontrada", confirmas que ya no existen. La respuesta de Google suele llegar en unos días.

Cómo evitar que el hackeo japonés vuelva

Evitar que el japanese keyword hack vuelva depende de cerrar la puerta por la que entró y reforzar las demás. Como el vector más común es un componente desactualizado, la prioridad número uno es mantener todo al día; el resto son capas que reducen el riesgo aunque falle la primera. Estas son las medidas con mejor relación esfuerzo-beneficio:

  • Actualiza el núcleo, los plugins y los temas, y activa las actualizaciones automáticas de seguridad. La mayoría de los ataques explotan fallos ya corregidos en versiones más recientes.
  • Elimina lo que no uses. Desinstala (no solo desactives) plugins y temas inactivos: cada uno es una puerta potencial, aunque esté apagado.
  • Nunca uses plugins ni temas nulled. El ahorro no compensa: son una de las vías más directas de reinfección.
  • Contraseñas fuertes y únicas más 2FA en todas las cuentas de administrador. La autenticación de dos factores bloquea el uso de credenciales robadas, que es como entra buena parte de estos ataques.
  • Hardening del servidor: desactiva la ejecución de PHP en wp-content/uploads, protege wp-config.php y desactiva la edición de archivos desde el panel (define('DISALLOW_FILE_EDIT', true); en wp-config.php).
  • Firewall de aplicación web (WAF) que filtre las peticiones maliciosas antes de que lleguen a WordPress.
  • Monitoreo y alertas de cambios en archivos, para enterarte de una inyección en horas y no en semanas.
  • Copias de seguridad automáticas y probadas. Si vuelve a pasar, restaurar desde un respaldo limpio anterior al ataque es la vía más rápida y segura de recuperación.

Muchas de estas capas se detallan, con la configuración exacta, en nuestra guía de cómo mejorar la seguridad de tu sitio WordPress. Y si prefieres no cargar con el mantenimiento, un hosting gestionado que actualice, respalde y monitorice tu WordPress reduce a casi cero la probabilidad de volver a pasar por esto.

El japanese keyword hack asusta por su escala —miles de páginas en japonés bajo tu dominio y una advertencia roja en Google— pero es un problema conocido con un camino de solución claro: detectarlo con site:tudominio.com, hacer copia de seguridad, cerrar el acceso del atacante (empezando por el administrador falso), eliminar el spam y sus generadores, limpiar .htaccess, robots.txt y sitemaps, cambiar todas las credenciales y pedir la revisión en Search Console.

La clave para que no vuelva no está en la limpieza, sino en cerrar la puerta de entrada: casi siempre un plugin o tema desactualizado, credenciales débiles o un componente nulled. Mantén todo al día, usa solo software original, activa 2FA y respalda con regularidad, y este ataque deja de ser una amenaza real. Si el spam ya volvió una vez tras limpiarlo, o si tu sitio factura y no puedes permitirte errores, nuestro equipo de soporte técnico está disponible 24/7 para ayudarte a limpiarlo y blindarlo.

¿Listo para llevar tu sitio al siguiente nivel?

Hosting con LiteSpeed, NVMe y soporte 24/7 desde $3/mes.

Ver planes de hosting

Preguntas frecuentes