Aviso · Donostia · 27 de septiembre de 2026
Hay cuatro enlaces escondidos pegados al final de vuestra web, por fuera de la página
Literalmente después de la última línea del documento. Eso dice bastante de por dónde entraron.
Qué hay exactamente
Vuestra portada termina, como todas las páginas web del mundo, con la línea </html>. Pues bien: después de esa línea todavía hay algo más.
</html> <div style="display:none;"> <a href="https://karanganbungacilacap.com/">https://karanganbungacilacap.com/</a> <a href="https://17slotgacor.com/">https://17slotgacor.com/</a> <a href="https://masakannusantara2024.blogspot.com/">…</a> <a href="https://chord2024.com/">…</a> </div>
Cuatro enlaces dentro de un display:none, que quiere decir «no lo enseñes». Ninguno lleva texto: son las direcciones peladas. Un enlace sin texto no está puesto para que nadie lo lea; está puesto para pasar peso de vuestra web a otra.
Qué son esas direcciones
Os cuento solo lo que he podido comprobar. 17slotgacor.com lleva dentro la expresión slot gacor, que es el término habitual del spam indonesio de tragaperras — la he visto esta misma semana en otras cuatro webs de aquí. Las otras dos, hoy, no responden.
Y dónde está metido
Que el bloque vaya fuera del documento, detrás del cierre, significa que no se ha añadido desde el editor de una página: se ha pegado al final de un fichero del servidor. Eso es de otro nivel que un texto metido en una entrada del blog.
No sé cómo entraron ni quién lo hizo, y no lo voy a adivinar. Pero es lo que yo miraría primero.
Compruébalo tú, en treinta segundos
Abrid algorrijatetxea.com, pulsad Ctrl+U y luego Ctrl+F y buscad:
gacor
Sale una vez. Y si bajáis del todo en el código, veréis que ese bloque está por debajo de </html>, que debería ser la última línea.
No hace falta creerme. Es lo bueno de esto: se ve.
Por qué corre prisa
Cuatro enlaces no son doscientos, así que el daño de hoy es pequeño y se quita en un minuto. Lo que importa es lo otro.
Si alguien ha podido escribir al final de un fichero de vuestro servidor, puede escribir en más sitios. Esta semana he visto una web de Bizkaia que acabó con mil páginas de casino publicadas en su propio dominio, y empezó siendo tres enlaces escondidos.
Lo urgente no es borrar el bloque: es saber por dónde se metió, y cambiar las contraseñas antes de limpiarlo. Si se limpia sin cambiarlas, vuelve.
Esto no es culpa de quien os hizo la web. Es una intrusión, y le pasa a webs bien hechas continuamente: normalmente por un complemento desactualizado o una contraseña que se filtró. Lo digo para que nadie se lo tome como un reproche.
Qué hacer, por orden
- Pasádselo hoy a quien os lleve la webCon esta página basta. No hace falta que sepan nada más: con ver la dirección o buscar la palabra, lo entienden en un minuto.
- Que cambien las contraseñasLas del gestor de la web, las del alojamiento y las del FTP si lo hay. Antes de limpiar nada, porque si no se vuelve a llenar.
- Que limpien y actualicenQuitar lo que está metido, actualizar el gestor y todos los complementos, y borrar los que ya no se usen. Por ahí suele entrar.
- Que lo digan en Google Search ConsoleEs gratis. Se pide una revisión y Google vuelve a mirar el sitio. Si no se pide, la penalización puede tardar meses en irse sola.
- Y que dejen puesta una copia de seguridad automáticaSemanal, y que se pueda volver atrás. Es lo que convierte un susto en media hora de trabajo.
Nada de esto lo tenéis que contratar conmigo. Lo normal es que lo arregle quien ya os lleva la web, y probablemente en un rato.
Y quién soy yo
Me llamo Guillermo Urruchua y hago webs aquí en Bizkaia. Estaba pasando un detector por las webs de hostelería de Gipuzkoa que publica el fichero oficial de turismo del Gobierno Vasco, y la vuestra saltó.
No os conozco, nadie me ha mandado escribiros y esta página no me la ha pedido nadie. La he hecho porque me pareció que había que decíroslo.
Si algún día queréis que alguien mire vuestra web con calma —esto, y lo demás— podéis escribirme. Y si no, también: lo de arriba sigue valiendo igual.