¿Quién ataca sitios pequeños y por qué?
Principalmente bots. Escanean internet en busca de instalaciones de WordPress, Joomla u otros CMS con versiones vulnerables conocidas, y las comprometen en masa para alojar phishing, enviar spam o inyectar enlaces. No les importa tu marca ni tu tamaño: les importa tu versión de PHP y la fecha de tu último update. Por eso la medida de seguridad más rentable es aburrida: actualizar.
El segundo vector es humano: correos que suplantan a un banco, a un proveedor o al gerente de la propia empresa (el fraude conocido como BEC, business email compromise) para conseguir claves o desviar pagos. Contra eso no hay plugin: hay autenticación de correo, doble factor y procedimientos para verificar cambios de cuentas bancarias por otro canal.
Las cinco medidas, en orden de impacto
- 01Actualizaciones al día
CMS, plugins, temas y versión de PHP. Elimina lo que no uses: un plugin desactivado sigue siendo puerta de entrada.
- 02Respaldos restaurables
Diarios, con retención de varios días y restauración probada. El respaldo convierte un hackeo de catástrofe en molestia.
- 03HTTPS en todo el sitio
Certificado SSL activo y renovación automática. Cifra formularios y sesiones, y es señal básica de confianza.
- 04Claves fuertes + doble factor
En el panel del hosting, el CMS y el correo. El doble factor neutraliza la mayoría de los robos de contraseña.
- 05SPF, DKIM y DMARC
Tres registros DNS que autentican tu correo: mejoran la entrega y dificultan que suplanten tu dominio.
Correo corporativo: el eslabón que más se ataca
- Phishing
- Correos que imitan servicios legítimos para robar claves. Contramedida: doble factor y desconfianza ante urgencias; ningún proveedor serio pide la clave por correo.
- Suplantación del dominio
- Correos enviados “desde” tu dominio sin tu autorización. Contramedida: SPF + DKIM + DMARC con política restrictiva.
- Fraude del pago desviado (BEC)
- Un “proveedor” avisa que cambió su cuenta bancaria. Contramedida: verificar todo cambio de cuenta por teléfono, a un número ya conocido.
- Casilla comprometida
- Acceso robado que se usa para leer y enviar en tu nombre. Contramedida: doble factor, cierre de sesiones y revisión de reglas de reenvío ocultas.
¿Qué debe poner el hosting y qué pones tú?
El proveedor aporta la base: firewall, SSL, aislamiento entre cuentas, escaneo de malware y respaldos. Tú aportas lo que el proveedor no puede hacer por ti: mantener el CMS actualizado, administrar claves, configurar la autenticación del correo y entrenar al equipo que lee los correos. Al comparar planes, revisa qué medidas de seguridad están incluidas y publicadas — el comparador de datos registra respaldos y características declaradas por cada proveedor, con fuente y fecha.
Preguntas frecuentes
¿Por qué atacarían mi sitio si es pequeño?−
Porque los ataques masivos son automáticos: bots que buscan software desactualizado, sin mirar la marca. La protección real es mantener todo al día y tener respaldo restaurable.
¿Un certificado SSL hace seguro mi sitio?+
El SSL cifra la conexión entre el visitante y el servidor; no protege contra un plugin vulnerable ni una clave robada. Es necesario, pero es una de cinco medidas, no la única.
¿Qué hago si mi sitio fue hackeado?+
Cambia todas las claves, restaura un respaldo anterior a la infección, actualiza todo antes de volver a publicar y revisa usuarios y archivos extraños. Pide al proveedor un escaneo de malware tras restaurar.
¿Mis correos llegan a spam: es un problema de seguridad?+
Suele ser un problema de autenticación: sin SPF, DKIM y DMARC correctos, los servidores receptores desconfían de tu dominio. Configurarlos mejora la entrega y además dificulta la suplantación.
Fuentes y alcance
Guía editorial verificada el 17 de agosto de 2026. Describe amenazas y contramedidas generales, vigentes a la fecha; no reemplaza una auditoría de seguridad para sistemas críticos.
- Especificaciones públicas de SPF (RFC 7208), DKIM (RFC 6376) y DMARC (RFC 7489).
- Guía relacionada: hosting para WordPress — mantenimiento y versiones de PHP.
- hosting-chile.json — respaldos y características declaradas por proveedor.