El aviso "sitio peligroso" de Chrome: qué hace que un directorio de anuncios sea marcado, y cómo conseguir que lo retiren

El aviso que aparece sin ningún preaviso
La primera señal casi nunca es una notificación. Es un visitante que escribe para preguntar si el sitio ha sido hackeado, o una caída repentina del tráfico directo y orgánico sin causa evidente en las estadísticas. Cuando alguien abre el sitio en Chrome, el navegador que usa la mayoría de la web, en lugar de la página de inicio ve una pantalla roja a pantalla completa: "El sitio contiene software malicioso" o "Sitio engañoso". Esa pantalla es Google Safe Browsing, y no pide permiso antes de aparecer.
El instinto de la mayoría de los operadores en ese momento es negarlo, y es comprensible: un directorio de anuncios no escribe malware, no aloja virus y nunca ha tocado el código del sitio de una forma que explique esto. Ese instinto suele ser correcto respecto al código propio del sitio. Es erróneo respecto a de dónde puede venir el problema, porque las reglas de Google no exigen que el operador haya escrito o alojado directamente algo malicioso para que aparezca el aviso.
La señal fiable no es si usted personalmente puede reproducir el aviso. La propia documentación de Google sobre el informe de Problemas de seguridad en Search Console lo dice: Safe Browsing muestra avisos según el contexto de navegación, así que un propietario que comprueba desde la red de su propia oficina puede no ver nada mientras un visitante en otro lugar recibe la pantalla completa. El informe, no una prueba personal en el navegador, es lo que Google llama la fuente de verdad.
Entender el mecanismo antes de que ocurra vale más que reaccionar bien después, porque para cuando el aviso es visible el negocio ya ha perdido el tráfico que habría necesitado para arreglar las cosas con calma.
Qué activa realmente el aviso, y qué no
El informe de Problemas de seguridad de Search Console agrupa los problemas en tres categorías: Contenido pirateado, Software malicioso y no deseado, e Ingeniería social. Un plugin comprometido o un gestor de contenidos desactualizado que permite a un atacante inyectar spam o redirecciones cae dentro de Contenido pirateado, una causa distinta con una solución distinta, y no es de eso de lo que trata este artículo. Si su informe muestra esa categoría, la investigación empieza por su propio código y el acceso al servidor, no por sus socios publicitarios.
La categoría que afecta a un directorio de anuncios sostenido por publicidad sin ninguna brecha en su propio código es Ingeniería social, lo que Google también llama contenido engañoso. Su propia documentación es explícita al decir que esto cubre material "insertado en la página, como imágenes, otros componentes de terceros o anuncios", y afirma directamente: "El contenido de ingeniería social insertado constituye una infracción de las políticas para la página que lo aloja". La página que recibe la infracción, y el dominio que recibe el aviso, es el suyo. La red publicitaria cuyo script sirvió el material sigue operando bajo su propio dominio, intacta.
Google publica sus propios ejemplos de lo que cuenta como engañoso, y ninguno es exótico: una ventana emergente que afirma que el reproductor multimedia del visitante necesita una actualización urgente, un botón falso diseñado para parecer un control nativo de la página, una alerta que afirma que el dispositivo está infectado e insta a descargar algo. Son creatividades publicitarias corrientes disfrazadas de mensaje del sistema, y son lo bastante comunes como para que Google haya construido toda una categoría de aplicación de normas alrededor de ellas en lugar de tratar cada caso por separado.
Nada de esto exige que el operador haya hecho algo mal en el sentido habitual. Un script instalado a propósito, de un socio elegido y pagado deliberadamente, basta por sí solo si la creatividad que ese socio sirve a través de él cruza el límite. El directorio no fue hackeado. Fue marcado por el anuncio de otro.
Por qué este riesgo pesa distinto en un directorio de anuncios que en la mayoría de negocios
Investigadores de seguridad han documentado repetidamente falsas alertas de virus a pantalla completa y falsos avisos de actualización del navegador distribuidos a través de las redes publicitarias y de redirección que sirven tráfico adyacente a contenido para adultos, un patrón cubierto por medios que van desde blogs de seguridad para consumidores hasta Forbes ya a finales de 2025. Esa cobertura trata sobre todo de sitios clon y señuelo construidos precisamente para atraer víctimas, no de directorios de anuncios establecidos que gestionan socios publicitarios contratados, así que no debe leerse como prueba de que un directorio legítimo concreto haya sido el objetivo. Lo que sí establece es que exactamente este tipo de creatividad engañosa circula activamente en el mismo ecosistema publicitario del que un directorio de anuncios obtiene su propia publicidad.
Los intercambios publicitarios programáticos hacen esto más difícil de anticipar que un anuncio único vendido directamente. Un script en su página puede llamar a un intercambio que subasta la impresión a quien, en una cadena de revendedores, puje más alto en ese instante, y la creatividad final mostrada en el navegador de un visitante a menudo nunca fue revisada por la red con la que el operador tiene una relación directa. El operador eligió una red. El operador no eligió, y en muchas configuraciones no pudo haber previsualizado, la creatividad concreta mostrada a un visitante dado.
La red con la que el operador realmente firmó un contrato suele ser solo el primer eslabón de esa cadena, no el último. Puede revender el inventario no vendido a otros intercambios, que a su vez lo revenden, y la creatividad que un visitante ve al final puede venir de un comprador varios pasos alejado de cualquiera con quien el operador haya hablado o al que haya verificado alguna vez. Preguntar al socio directo si aprobó un anuncio concreto puede recibir un honesto no por respuesta, porque el propio socio directo tampoco vio nunca ese anuncio.
Esa misma imprevisibilidad hace difícil descartar el problema con una sola comprobación. La propia guía de Google para propietarios de sitios sobre cómo solucionar esto señala que las redes publicitarias rotan la creatividad que se muestra, y recomienda recargar una página varias veces, y comprobarla tanto en móvil como en escritorio, antes de sacar cualquier conclusión sobre lo que están viendo realmente los visitantes. Una sola comprobación limpia prueba muy poco; la creatividad engañosa puede simplemente no haber salido aún en esa rotación.
La consecuencia para el negocio se deriva directamente de esto: un operador con historial limpio, sin brecha, sin código inyectado, nada que una revisión de seguridad interna detectaría, puede aun así amanecer marcado, porque el punto de fallo nunca estuvo dentro de los propios sistemas del sitio.
Detectarlo antes que un visitante
El punto de partida es mundano y fácil de saltarse: verificar la propiedad del sitio en Search Console, si aún no se ha hecho, para que el informe de Problemas de seguridad esté realmente disponible para consultar. Sin eso, el operador queda limitado a adivinar a partir de gráficos de tráfico y esperar que un visitante preocupado escriba un correo.
Más allá de Search Console, Safe Browsing ofrece un verificador público del estado del sitio que cualquiera puede consultar sin ser propietario del sitio, enlazado desde las propias páginas del informe de transparencia de Google. Un competidor haciendo una revisión rutinaria, un periodista, o un comprador evaluando una adquisición pueden ejecutar la misma comprobación que puede hacer el operador. Quienes hacen una due diligence de camino a un acuerdo ya miran más allá de las cifras principales, y un aviso activo de Safe Browsing es exactamente el tipo de hallazgo que esa comprobación sacaría a la luz antes de cualquier conversación sobre el precio.
La solución práctica no es intentar identificar la creatividad culpable concreta antes de actuar, ya que la rotación y las cadenas de revendedores pueden hacer esa identificación lenta, a veces más lenta de lo que la pérdida de tráfico puede permitirse. La preparación más útil es tener una forma de desactivar el script de una red publicitaria en todo el sitio de inmediato, como primera respuesta, con la investigación sobre qué creatividad concreta lo causó discurriendo después, no antes.
Vale la pena incorporar a una rutina una comprobación manual periódica del informe de Problemas de seguridad, en lugar de asumir que el silencio significa que todo va bien. El sistema de Google evalúa los sitios de forma continua y no avisa proactivamente por correo a la mayoría de los propietarios antes de que Chrome empiece a advertir a los visitantes; el informe solo muestra lo que ya se ha encontrado; nada alerta a un operador en el momento exacto en que aparece un problema nuevo.
Lo que realmente hace falta para que se retire el aviso
Una vez confirmado un problema de Ingeniería social, la guía de Google es específica sobre el alcance: el problema debe resolverse en todo el sitio, y resolverlo solo en algunas páginas no restaura la visibilidad en el resto. En la práctica, para un aviso causado por una red publicitaria, esto suele significar retirar el script de esa red en todo el sitio, en lugar de intentar aislar la única página o plantilla donde se detectó la creatividad mala.
Solo después de confirmar la solución tiene sentido solicitar una revisión, algo que se hace desde dentro del propio informe de Problemas de seguridad. Google indica que una revisión puede tardar entre unos días y varias semanas, y advierte por separado contra enviar una nueva solicitud antes de recibir una decisión sobre una ya en curso, ya que eso solo añade demora. Los sitios que oscilan repetidamente entre cumplir y no cumplir en un plazo corto pueden atraer un escrutinio más estricto y más lento además de esto, un riesgo relacionado pero distinto de la propia revisión, así que la solución debe aguantar antes de enviar la solicitud de revisión, no solo parecer resuelta en el momento de enviarla.
La conducta de un socio afiliado o de referidos se trata de la misma manera bajo las reglas que rigen la responsabilidad de los directorios de anuncios: el operador responde por lo que el tráfico o el contenido del socio hace en el sitio, no solo por lo que el propio operador publica. Una red publicitaria es un tipo distinto de socio, pero en la práctica se le aplica el mismo principio operativo, y merece la pena extenderlo a cualquier contrato con una fuente de demanda, una red o un intercambio que alimente creatividad al sitio: un derecho a exigir la retirada rápida de una creatividad marcada, y una cláusula que convierta el fallo del socio en verificar su propio inventario en un problema que el socio debe resolver, no solo un problema que el operador debe descubrir.
Antes de firmar con cualquier red, las preguntas que vale la pena hacer son concretas: si la red revisa la creatividad antes de que se publique o solo después de una queja, si declara cuántas capas de revendedores hay entre su contrato y la impresión final, y con qué rapidez puede retirar una creatividad marcada una vez notificada. Una red que no puede responder claramente a esto le está diciendo al operador, en efecto, que se enterará de un anuncio malo de la misma forma que el operador: después de que Chrome ya lo haya hecho.
Nada de esto tiene que esperar a un primer incidente. Esta semana es tiempo suficiente para confirmar que la propiedad en Search Console está configurada, revisar una vez el informe de Problemas de seguridad aunque el historial esté limpio, y comprobar que cada script publicitario de terceros del sitio puede apagarse en minutos, no en días, si alguna vez hace falta.


