Tot el blog
  • Disseny Web
  • 14 de setembre de 2026
  • 10 min de lectura
  • 3 lectures

Web hackejada: com saber-ho, què fer i el manteniment que ho evita

Els atacs a webs petites són automàtics i busquen sempre el mateix. Com comprovar-ho, què fer en ordre i la taula de manteniment que els para.

WebMasterOsona Equip editorial

Ningú no ataca la web d'una fusteria de Manlleu perquè sigui la d'una fusteria de Manlleu. L'ataquen perquè un programa que repassa milers de webs cada hora ha trobat una extensió sense actualitzar, una contrasenya de fa sis anys o un formulari antic que ja ningú no recorda. No hi ha res de personal, i precisament per això li pot tocar a qualsevol. La bona notícia és que la protecció que para la immensa majoria d'aquests atacs no és cara ni complicada: és feina constant i ben feta. I si et temes que ja te l'han hackejada, aquí tens també com comprovar-ho i què fer, en ordre.

Resposta ràpida: l'INCIBE va gestionar 122.223 incidents de ciberseguretat el 2025, un 26 % més que l'any anterior, i va avisar de manera proactiva de 237.028 sistemes vulnerables. Els atacs a webs de negocis petits són gairebé sempre automàtics i busquen el mateix: programari desactualitzat i accessos febles. El manteniment mínim que els para cap en una taula: actualitzacions setmanals, còpies fora del servidor que s'hagin provat, doble factor als accessos i menys extensions. I un pla escrit per al dia que passi.

Per què et poden atacar a tu

Qui ataca una web petita no vol les teves dades de clients en primer lloc, ni sap qui ets. Vol el teu servidor i el teu domini, que tenen una cosa valuosa: anys de bona reputació davant de Google i dels servidors de correu. Un domini de confiança és una eina perfecta per fer coses que des d'un domini nou quedarien bloquejades de seguida.

Què busquenCom ho notaries
Penjar pàgines amb enllaços de casinos o farmàcies per al seu SEOCercant site: i el teu domini a Google apareixen títols que no has escrit mai
Redirigir els visitants a una altra webDes del mòbil, i entrant des de Google, acabes en una pàgina que no és la teva
Enviar correu brossa des del teu servidorEls correus del negoci comencen a rebotar o a arribar a la carpeta de brossa
Allotjar una pàgina falsa per robar contrasenyesRebs un avís de l'allotjament, o Google marca la web com a perillosa
Capturar el que s'escriu als formularis o a la botigaClients que et diuen que han rebut correus estranys després de comprar

Fixa't que gairebé cap d'aquests senyals no es veu entrant a la portada des de l'ordinador de l'oficina. Moltes infeccions estan fetes justament perquè el propietari no les vegi: només s'activen per als visitants que venen de Google, o només des del mòbil. Per això una web pot estar compromesa durant mesos sense que ningú del negoci se n'adoni.

Com saber si la teva web està hackejada

Abans de tocar res, cal confirmar-ho. Aquestes comprovacions són gratuïtes i no demanen coneixements tècnics:

  1. L'estat de Navegació segura de Google. Al diagnòstic de llocs de Google hi escrius el teu domini i et diu si Google l'ha detectat com a perillós.
  2. L'informe de problemes de seguretat de Search Console. Si hi tens la web donada d'alta, és a l'apartat de seguretat i accions manuals. Google també avisa per correu el propietari quan en detecta un.
  3. La cerca site: seguida del teu domini. Si hi surten pàgines que no has escrit, sovint en altres idiomes, és un senyal clar.
  4. Entrar des del mòbil venint de Google, i no escrivint l'adreça: moltes redireccions només s'activen així.
  5. Usuaris que no coneixes a l'administració de la web, sobretot si tenen permisos d'administrador.
Pantalla de portàtil amb una llista de files i barres de progrés sobre un fons fosc
La majoria d'intrusions no entren per una porta secreta, sinó per una actualització que feia mesos que esperava.

Les xifres, sense alarmisme

Hi ha molts números inflats circulant sobre ciberseguretat. Aquests són els del balanç oficial de l'INCIBE, l'Institut Nacional de Ciberseguretat, per al 2025:

  • 122.223 incidents gestionats, un 26 % més que el 2024.
  • 55.411 casos de programari maliciós, dels quals 392 van ser atacs de segrest de dades.
  • 45.445 casos de frau en línia, que suposen quatre de cada deu incidents, i 25.133 de pesca de credencials.
  • 237.028 sistemes vulnerables detectats i notificats abans que ningú no els aprofités.
  • 142.767 consultes ateses pel 017, la línia gratuïta d'ajuda en ciberseguretat, un 44,9 % més que l'any anterior.

L'última xifra és la que més diu: cada vegada més gent i més empreses pregunten abans que passi. És exactament l'actitud que convé.

El manteniment mínim, en una taula

No cal ser expert per mantenir una web segura. Cal fer unes quantes coses sempre, amb calendari, i no deixar-les per quan hi hagi temps. Aquest és el mínim que recomanem per a una web de negoci feta amb un gestor de continguts com WordPress:

QuanQuè
Cada setmanaAplicar les actualitzacions de seguretat del nucli, el tema i les extensions. Comprovar que la còpia automàtica s'ha fet.
Cada mesEsborrar extensions i temes desactivats. Revisar quins usuaris tenen permisos d'administrador. Mirar l'apartat de problemes de seguretat de Search Console.
Cada trimestreRestaurar una còpia en un entorn de proves per comprovar que realment funciona.
Cada anyCanviar les contrasenyes d'accés, confirmar que la versió de PHP del servidor encara rep suport i revisar què fa cada extensió que queda.
Una còpia al mateix servidor no és una còpia. Si l'atac o l'avaria afecten el servidor, s'emporten la web i la còpia alhora. La còpia bona és la que està en un altre lloc, es fa sola i algú ha provat de restaurar-la almenys una vegada.

De totes les tasques, la que més atacs para és la més avorrida: tenir menys extensions. Cada extensió és codi d'una altra persona amb el seu propi calendari d'actualitzacions. Una web amb vint extensions de les quals se'n fan servir vuit té dotze portes obertes que no aporten res. A més, una web amb menys extensions acostuma a anar més ràpida, com expliquem a l'article sobre per què la teva web va lenta i Google ho sap.

Qui té les claus de la teva web

La segona gran porta d'entrada no és el programari, són els accessos. I en un negoci petit, els accessos s'acumulen amb els anys sense que ningú els revisi.

  • Doble factor d'autenticació a l'administració de la web, a l'allotjament i al registrador del domini. És la mesura amb més impacte i menys esforç.
  • Un usuari per persona. Res de compartir l'usuari «admin» entre tres persones: quan una marxa, no saps què has de canviar.
  • Treu els accessos d'antics proveïdors. Qui et va fer la web fa cinc anys, qui et portava les xarxes, el becari de l'estiu. Si ja no hi treballen, fora.
  • Contrasenyes úniques i llargues, guardades en un gestor de contrasenyes, no en un full de càlcul compartit.
  • El domini, al nom del negoci. Si el registrador està a nom d'un antic proveïdor, recuperar-lo en una emergència pot costar setmanes.
Joc de claus metàl·liques antigues i una clau de seguretat física sobre un escriptori de fusta
Qui té accés a la teva web avui? Si la llista no la pots fer de memòria, és hora de revisar-la.

Si ja ha passat: l'ordre dels passos

Quan una web ha estat compromesa, la reacció instintiva és esborrar-ho tot i començar de nou. És un error: s'esborren les proves de per on han entrat, i si no saps per on han entrat, tornaran a entrar pel mateix lloc.

  1. No esborris res encara. Fes una còpia de l'estat actual, encara que estigui infectat. Serveix per entendre què ha passat.
  2. Canvia totes les contrasenyes: administració de la web, allotjament, FTP, base de dades i correu. Des d'un ordinador net.
  3. Avisa l'allotjament. Sovint tenen registres que expliquen l'entrada i eines per netejar.
  4. Restaura una còpia neta anterior a l'atac i actualitza-ho tot abans de tornar a obrir la web. Si restaures la mateixa versió vulnerable, hi tornaran a entrar.
  5. Demana una revisió a Search Console si Google ha marcat la web com a perillosa. Fins que no la revisen, l'avís continua.
  6. Si s'han vist afectades dades personals —clients, comandes, formularis—, el Reglament general de protecció de dades obliga a notificar-ho a l'Agència Espanyola de Protecció de Dades en un màxim de 72 hores quan hi hagi risc per a les persones.
  7. Truca al 017. És gratuït, confidencial i atén empreses i autònoms.

Per què les neteges a mitges tornen a fallar

Una web netejada que torna a estar infectada al cap de dues setmanes és el cas més habitual. I gairebé sempre és per una d'aquestes raons:

  • Una porta del darrere. Els atacants deixen fitxers amagats per tornar a entrar, encara que s'hagi esborrat tot el que es veia.
  • La mateixa vulnerabilitat oberta. Si l'extensió per on van entrar continua desactualitzada, tornen a entrar pel mateix lloc.
  • Contrasenyes robades que continuen valent: de la web, de l'allotjament, de l'FTP o de la base de dades.
  • Tasques programades al servidor que tornen a crear els fitxers maliciosos cada nit.

Quan cal un professional

Les comprovacions i els primers passos els pots fer tu. Però convé que ho miri algú amb experiència si:

  • No trobes per on han entrat.
  • La web s'ha tornat a infectar després d'una neteja.
  • És una botiga online o hi ha dades de clients o de pagament.
  • Google la marca com a perillosa i no saps què ha detectat.
  • No tens cap còpia neta anterior a l'atac.
Disc dur extern connectat a un portàtil sobre un escriptori ordenat amb llum de làmpada
El dia que passa, l'única cosa que importa és si tens una còpia neta i si saps restaurar-la.

A WebMasterOsona el manteniment web no el plantegem com un extra, sinó com la part de la feina que fa que la resta continuï funcionant. Actualitzacions amb còpia prèvia, còpies fora del servidor provades, revisió d'accessos i un pla escrit per si algun dia passa. Si tens una web que fa temps que ningú no toca, revisar-ne l'estat és el primer pas, i sovint el que més tranquil·litat dona.

Fonts: balanç de ciberseguretat 2025 de l'INCIBE, Navegació segura de Google i informe de problemes de seguretat de Search Console. Revisat el 14 de setembre de 2026.

Preguntes freqüents sobre la seguretat de la web

WordPress és insegur?

No per si mateix. És el gestor més atacat perquè és el més utilitzat, i la immensa majoria d'intrusions entren per extensions desactualitzades o contrasenyes febles, no pel nucli. Un WordPress amb poques extensions, actualitzat i amb doble factor és una web raonablement segura.

La meva web està feta amb un creador en línia. Me'n puc despreocupar?

En part. En plataformes tancades, el proveïdor s'encarrega d'actualitzar el sistema. Però les contrasenyes, el doble factor, qui té accés i les dades que recullen els formularis continuen sent responsabilitat teva.

Si la web té el cadenat del certificat, vol dir que és segura?

No. El certificat garanteix que la connexió entre el visitant i la web va xifrada, però no diu res de si la web està actualitzada o infectada. És imprescindible, però no és suficient.

Actualitzar pot trencar la web?

Pot passar, sobretot si fa molt temps que no s'actualitza o si hi ha extensions abandonades. Per això cada actualització ha d'anar precedida d'una còpia. Una web que no s'actualitza per por de trencar-se, però, és molt més perillosa que una actualització que surt malament.

He de refer la web de zero?

Gairebé mai. El camí normal és restaurar una còpia neta, actualitzar-ho tot i tancar la porta per on van entrar. Refer-la només té sentit si no hi ha cap còpia neta i el codi està compromès per tot arreu, o si la web ja estava tan antiquada que s'havia de refer igualment.

Què és el 017?

És la línia gratuïta i confidencial d'ajuda en ciberseguretat de l'INCIBE. Atén ciutadans, empreses i autònoms, tant per prevenir com quan ja ha passat alguna cosa.

Etiquetes

  • seguretat
  • manteniment web
  • WordPress
  • ciberseguretat
  • INCIBE
  • còpies de seguretat

Comparteix-lo

Tot el blog

I ara què

Ja saps què hauria de tenir la teva web

Si el que has llegit no s'assembla al que tens, això és el que costaria arreglar-ho. El pressupost es tanca per escrit abans de començar.

Cada pàgina de servei porta el seu preu de partida. El pressupost es tanca per escrit abans de començar i es treballa en remot, sense desplaçaments a facturar.

Sense compromís

Ja saps què s'ha de fer. El fem nosaltres?

Explica'ns com està ara la teva web i et diem per on començaríem.

  • Sense compromís
  • Parles amb qui farà la feina
  • Pressupost per escrit