¿Quién ataca sitios pequeños y por qué?

Principalmente bots. Escanean internet en busca de instalaciones de WordPress, Joomla u otros CMS con versiones vulnerables conocidas, y las comprometen en masa para alojar phishing, enviar spam o inyectar enlaces. No les importa tu marca ni tu tamaño: les importa tu versión de PHP y la fecha de tu último update. Por eso la medida de seguridad más rentable es aburrida: actualizar.

El segundo vector es humano: correos que suplantan a un banco, a un proveedor o al gerente de la propia empresa (el fraude conocido como BEC, business email compromise) para conseguir claves o desviar pagos. Contra eso no hay plugin: hay autenticación de correo, doble factor y procedimientos para verificar cambios de cuentas bancarias por otro canal.

Las cinco medidas, en orden de impacto

  1. 01
    Actualizaciones al día

    CMS, plugins, temas y versión de PHP. Elimina lo que no uses: un plugin desactivado sigue siendo puerta de entrada.

  2. 02
    Respaldos restaurables

    Diarios, con retención de varios días y restauración probada. El respaldo convierte un hackeo de catástrofe en molestia.

  3. 03
    HTTPS en todo el sitio

    Certificado SSL activo y renovación automática. Cifra formularios y sesiones, y es señal básica de confianza.

  4. 04
    Claves fuertes + doble factor

    En el panel del hosting, el CMS y el correo. El doble factor neutraliza la mayoría de los robos de contraseña.

  5. 05
    SPF, DKIM y DMARC

    Tres registros DNS que autentican tu correo: mejoran la entrega y dificultan que suplanten tu dominio.

Correo corporativo: el eslabón que más se ataca

Amenazas de correo y su contramedida
Phishing
Correos que imitan servicios legítimos para robar claves. Contramedida: doble factor y desconfianza ante urgencias; ningún proveedor serio pide la clave por correo.
Suplantación del dominio
Correos enviados “desde” tu dominio sin tu autorización. Contramedida: SPF + DKIM + DMARC con política restrictiva.
Fraude del pago desviado (BEC)
Un “proveedor” avisa que cambió su cuenta bancaria. Contramedida: verificar todo cambio de cuenta por teléfono, a un número ya conocido.
Casilla comprometida
Acceso robado que se usa para leer y enviar en tu nombre. Contramedida: doble factor, cierre de sesiones y revisión de reglas de reenvío ocultas.

¿Qué debe poner el hosting y qué pones tú?

El proveedor aporta la base: firewall, SSL, aislamiento entre cuentas, escaneo de malware y respaldos. Tú aportas lo que el proveedor no puede hacer por ti: mantener el CMS actualizado, administrar claves, configurar la autenticación del correo y entrenar al equipo que lee los correos. Al comparar planes, revisa qué medidas de seguridad están incluidas y publicadas — el comparador de datos registra respaldos y características declaradas por cada proveedor, con fuente y fecha.

Preguntas frecuentes

¿Por qué atacarían mi sitio si es pequeño?

Porque los ataques masivos son automáticos: bots que buscan software desactualizado, sin mirar la marca. La protección real es mantener todo al día y tener respaldo restaurable.

¿Un certificado SSL hace seguro mi sitio?+

El SSL cifra la conexión entre el visitante y el servidor; no protege contra un plugin vulnerable ni una clave robada. Es necesario, pero es una de cinco medidas, no la única.

¿Qué hago si mi sitio fue hackeado?+

Cambia todas las claves, restaura un respaldo anterior a la infección, actualiza todo antes de volver a publicar y revisa usuarios y archivos extraños. Pide al proveedor un escaneo de malware tras restaurar.

¿Mis correos llegan a spam: es un problema de seguridad?+

Suele ser un problema de autenticación: sin SPF, DKIM y DMARC correctos, los servidores receptores desconfían de tu dominio. Configurarlos mejora la entrega y además dificulta la suplantación.

Fuentes y alcance

Guía editorial verificada el 17 de agosto de 2026. Describe amenazas y contramedidas generales, vigentes a la fecha; no reemplaza una auditoría de seguridad para sistemas críticos.