Qué es el japanese keyword hack
El japanese keyword hack es un ataque de spam SEO que inyecta en tu sitio miles de páginas autogeneradas con texto en japonés, las cuales aparecen indexadas en Google bajo tu dominio. No es un ataque que busque tumbar tu sitio ni robar datos de clientes: su objetivo es secuestrar la autoridad de tu dominio ante Google para posicionar páginas spam que redirigen a tiendas falsas de productos de imitación. El atacante gana dinero con el tráfico que esas páginas capturan; tú pierdes posicionamiento, tráfico y reputación.
Se llama "japonés" por el idioma de las palabras clave inyectadas, no por el origen del ataque ni por el idioma de tu sitio. Afecta a WordPress y a cualquier otro CMS (Drupal, Joomla, Magento). Según Sucuri y la documentación de Google Search Central, las páginas spam suelen crearse en directorios aleatorios de tu dominio (por ejemplo tudominio.com/xk29a/) y a menudo usan cloaking: muestran una cosa a Google y otra a los visitantes normales, lo que hace que el ataque sea difícil de ver navegando el sitio con normalidad.
Qué le hace a tu sitio: síntomas, causa y solución
El japanese keyword hack deja huellas reconocibles: miles de URLs nuevas en japonés, un administrador que no reconoces, cambios en el sitemap y, a veces, una advertencia de Google. Cada síntoma apunta a una parte del ataque y tiene una solución concreta. Esta tabla te ayuda a diagnosticar qué está pasando y por dónde empezar.
| Síntoma | Causa probable | Solución |
|---|---|---|
Miles de páginas en japonés al buscar site:tudominio.com | Páginas spam autogeneradas e indexadas por Google | Eliminar las páginas y los archivos que las generan; regenerar el sitemap |
| Un usuario administrador que no reconoces | Cuenta falsa creada para mantener el acceso | Eliminar el usuario y cambiar todas las contraseñas |
| Google marca tu sitio como "puede haber sido pirateado" | Google detectó el spam o el cloaking | Limpiar y solicitar una revisión en Search Console |
Aparecen sitemaps que tú no creaste (sitemap.xml extraños) | El atacante los genera para acelerar la indexación del spam | Borrar los sitemaps falsos y reenviar el legítimo |
El .htaccess o robots.txt tienen reglas raras | Redirecciones y cloaking configurados por el atacante | Restaurar versiones limpias de esos archivos |
| El spam vuelve tras limpiarlo | Queda una puerta trasera (backdoor) o cron malicioso | Limpieza profunda: reinstalar núcleo, buscar código ofuscado |
| Verificas propietarios extraños en Search Console | El atacante se añadió como propietario para controlar tu SEO | Quitar el propietario y eliminar su token de verificación |
Cómo entró el hackeo japonés a tu WordPress
El japanese keyword hack entra casi siempre por una de tres puertas: un plugin o tema con una vulnerabilidad conocida sin parchear, credenciales de administrador robadas o débiles, o una puerta trasera dejada por un ataque anterior. En la práctica, la vía más común es un componente desactualizado, porque los atacantes escanean internet en masa buscando versiones vulnerables y las explotan de forma automática, sin elegir a la víctima.
Los plugins nulled (versiones pirateadas de plugins de pago) merecen mención aparte: con enorme frecuencia traen código malicioso incrustado que instala la puerta trasera desde el primer día. Explicamos por qué son un riesgo tan grave en qué son los plugins nulled y de código original. Una vez dentro, el atacante hace algo característico: crea un usuario administrador falso. Así, aunque cambies tu contraseña o actualices el plugin por el que entró, conserva el acceso. Por eso limpiar solo los síntomas nunca funciona: hay que cerrar la puerta por la que entró y las que dejó abiertas.
Cómo detectar el japanese keyword hack
La forma más rápida de detectar el hackeo japonés es buscar en Google site:tudominio.com y revisar si aparecen resultados con texto en japonés que no publicaste. Este operador le pide a Google que muestre todas las páginas que tiene indexadas de tu dominio; si el ataque está activo, verás decenas o miles de URLs con caracteres japoneses. Es la comprobación de treinta segundos que cualquiera puede hacer.
Para un diagnóstico más completo, combina varias fuentes:
- Búsqueda en Google con operadores. Prueba
site:tudominio.compara ver todo lo indexado, y afina consite:tudominio.com 通販(通販 significa "compras") para ir directo al spam. Si el número de resultados es muchísimo mayor que tus páginas reales, es una señal clara. - Google Search Console, sección Problemas de seguridad. Si Google detectó el ataque, aquí verás el aviso de "Contenido pirateado" y ejemplos de las URLs afectadas.
- Search Console, informe de Páginas / Cobertura. Busca un pico repentino de páginas indexadas. Miles de URLs nuevas que no creaste son el spam.
- Herramienta de inspección de URL. Pega una de las URLs sospechosas: si Google la ve pero tú no la reconoces, confirma el cloaking.
- Revisa los usuarios de WordPress. En Usuarios > Todos, comprueba que no haya administradores desconocidos. Una cuenta que no creaste es prueba de compromiso.
- Busca archivos modificados recientemente por línea de comandos, si tienes acceso SSH:
find /ruta/a/wordpress -name "*.php" -mtime -15 -ls Este comando lista los archivos PHP modificados en los últimos 15 días. Justo después de un ataque, revela los archivos que el atacante tocó o creó.
Cómo limpiar el japanese keyword hack paso a paso
Limpiar el japanese keyword hack requiere orden: primero asegura una copia, luego elimina el acceso del atacante, después el spam y sus generadores, y por último pide a Google que reevalúe tu sitio. Saltarse pasos —sobre todo el de cerrar el acceso— es la razón número uno por la que el spam vuelve. Sigue esta secuencia.
### Paso 1: Copia de seguridad y modo mantenimiento
Antes de tocar nada, haz una copia de seguridad completa de archivos y base de datos, aunque estén infectados. La necesitas como red de seguridad: si un paso sale mal, puedes volver atrás. Un respaldo infectado sigue siendo mejor que perder el sitio por un borrado erróneo. Después, activa el modo mantenimiento para que los visitantes y Google no sigan viendo el spam mientras trabajas.
### Paso 2: Escanea el sitio
Instala y ejecuta un escáner de seguridad como Wordfence, Sucuri o MalCare. Estas herramientas comparan los archivos del núcleo de WordPress con las versiones originales, detectan código inyectado y marcan los archivos sospechosos. Anota la lista de archivos que reporta: será tu mapa para la limpieza manual.
### Paso 3: Elimina el usuario administrador falso y revisa Search Console
Ve a Usuarios > Todos y elimina cualquier cuenta de administrador que no reconozcas. Luego, en Google Search Console, revisa Configuración > Usuarios y permisos y Detalles de verificación de propiedad: si el atacante se añadió como propietario, quítalo y elimina su token de verificación (un archivo HTML en tu servidor o un registro DNS). Mientras conserve la verificación en Search Console, puede seguir manipulando cómo Google ve tu sitio.
### Paso 4: Elimina las páginas spam y los archivos que las generan
Borra las páginas spam de la base de datos y, sobre todo, el archivo que las está generando. Busca en tus archivos PHP el código ofuscado típico de estos ataques —funciones como base64_decode, eval, gzinflate o str_rot13 combinadas— que suele esconderse en archivos como index.php, wp-load.php, 404.php o dentro de la carpeta de temas. Por SSH puedes localizar candidatos así:
grep -rl --include="*.php" -E "base64_decode|eval\(|gzinflate" /ruta/a/wordpress La forma más segura de limpiar el núcleo es reinstalarlo por completo: descarga WordPress de nuevo desde wordpress.org y reemplaza las carpetas wp-admin y wp-includes, que nunca deben contener personalizaciones tuyas. Haz lo mismo con los plugins y el tema: reinstálalos desde cero desde su fuente oficial en lugar de intentar limpiar archivo por archivo.
### Paso 5: Revisa .htaccess, robots.txt y el sitemap
Restaura versiones limpias del .htaccess y el robots.txt, porque el atacante suele modificarlos para redirigir tráfico o esconder el spam de tus propias herramientas. Elimina cualquier sitemap que no reconozcas (archivos como sitemap.xml extraños en la raíz) y, cuando el sitio esté limpio, regenera el sitemap legítimo con tu plugin de SEO. Un .htaccess limpio para WordPress es simplemente el bloque estándar que genera el propio WordPress; si tienes dudas, bórralo y deja que WordPress lo recree, o revisa nuestra guía de seguridad de WordPress con .htaccess.
### Paso 6: Cambia todas las contraseñas y claves
Cambia las contraseñas de todos los usuarios administradores, la del panel de hosting, la de FTP/SSH y la de la base de datos (actualizándola también en wp-config.php). Regenera además las claves de seguridad (SALT) de WordPress: esto cierra todas las sesiones activas, incluidas las del atacante. Puedes generar nuevas claves desde el generador oficial de la API de WordPress y pegarlas en wp-config.php.
### Paso 7: Solicita la revisión en Google Search Console
Cuando el sitio esté limpio, vuelve a Search Console. Si Google marcó tu sitio en Problemas de seguridad, pulsa "Solicitar revisión" y explica brevemente qué limpiaste. Reenvía tu sitemap legítimo en Sitemaps para que Google vuelva a rastrear tu contenido real. Usa la herramienta de inspección de URL sobre las páginas spam: si devuelve "No encontrada", confirmas que ya no existen. La respuesta de Google suele llegar en unos días.
Cómo evitar que el hackeo japonés vuelva
Evitar que el japanese keyword hack vuelva depende de cerrar la puerta por la que entró y reforzar las demás. Como el vector más común es un componente desactualizado, la prioridad número uno es mantener todo al día; el resto son capas que reducen el riesgo aunque falle la primera. Estas son las medidas con mejor relación esfuerzo-beneficio:
- Actualiza el núcleo, los plugins y los temas, y activa las actualizaciones automáticas de seguridad. La mayoría de los ataques explotan fallos ya corregidos en versiones más recientes.
- Elimina lo que no uses. Desinstala (no solo desactives) plugins y temas inactivos: cada uno es una puerta potencial, aunque esté apagado.
- Nunca uses plugins ni temas nulled. El ahorro no compensa: son una de las vías más directas de reinfección.
- Contraseñas fuertes y únicas más 2FA en todas las cuentas de administrador. La autenticación de dos factores bloquea el uso de credenciales robadas, que es como entra buena parte de estos ataques.
- Hardening del servidor: desactiva la ejecución de PHP en
wp-content/uploads, protegewp-config.phpy desactiva la edición de archivos desde el panel (define('DISALLOW_FILE_EDIT', true);enwp-config.php). - Firewall de aplicación web (WAF) que filtre las peticiones maliciosas antes de que lleguen a WordPress.
- Monitoreo y alertas de cambios en archivos, para enterarte de una inyección en horas y no en semanas.
- Copias de seguridad automáticas y probadas. Si vuelve a pasar, restaurar desde un respaldo limpio anterior al ataque es la vía más rápida y segura de recuperación.
Muchas de estas capas se detallan, con la configuración exacta, en nuestra guía de cómo mejorar la seguridad de tu sitio WordPress. Y si prefieres no cargar con el mantenimiento, un hosting gestionado que actualice, respalde y monitorice tu WordPress reduce a casi cero la probabilidad de volver a pasar por esto.
El japanese keyword hack asusta por su escala —miles de páginas en japonés bajo tu dominio y una advertencia roja en Google— pero es un problema conocido con un camino de solución claro: detectarlo con site:tudominio.com, hacer copia de seguridad, cerrar el acceso del atacante (empezando por el administrador falso), eliminar el spam y sus generadores, limpiar .htaccess, robots.txt y sitemaps, cambiar todas las credenciales y pedir la revisión en Search Console.
La clave para que no vuelva no está en la limpieza, sino en cerrar la puerta de entrada: casi siempre un plugin o tema desactualizado, credenciales débiles o un componente nulled. Mantén todo al día, usa solo software original, activa 2FA y respalda con regularidad, y este ataque deja de ser una amenaza real. Si el spam ya volvió una vez tras limpiarlo, o si tu sitio factura y no puedes permitirte errores, nuestro equipo de soporte técnico está disponible 24/7 para ayudarte a limpiarlo y blindarlo.
Hosting con LiteSpeed, NVMe y soporte 24/7 desde $3/mes.