Comparativas y alternativas

Problemas de seguridad en GoDaddy: qué pasa y cómo protegerte

GoDaddy ha sufrido varias brechas de seguridad graves en los últimos años; en este artículo te explicamos qué ocurrió y qué medidas debes tomar si tienes un sitio hospedado allí.

Close-up of a business person reviewing a strategic plan on a clipboard with a pen.

GoDaddy es el registrador de dominios y proveedor de hosting más grande del mundo, con más de 20 millones de clientes. Sin embargo, ese tamaño también lo convierte en un objetivo atractivo para los atacantes — y los registros muestran que los atacantes lo han explotado con éxito en varias ocasiones. Si tienes un sitio en GoDaddy, no estás automáticamente seguro solo por usar una empresa grande.

Esta guía resume los incidentes de seguridad más relevantes de GoDaddy, qué información quedó expuesta, y las acciones concretas que puedes tomar hoy para reducir tu riesgo.

Los incidentes de seguridad más graves de GoDaddy

GoDaddy ha reportado al menos tres brechas de seguridad de gran escala ante la SEC de Estados Unidos y ante sus propios clientes. Conocerlos en orden cronológico ayuda a entender el patrón.

2019: contraseñas SSH expuestas

En octubre de 2019, un atacante accedió a las credenciales SSH de aproximadamente 28,000 cuentas de hosting. GoDaddy tardó varios meses en detectar la intrusión. El acceso SSH le daba al atacante control completo sobre los archivos del servidor de esas cuentas.

2021: 1.2 millones de cuentas WordPress expuestas

Este es, hasta la fecha, el incidente más grave. Un atacante usó una contraseña comprometida para acceder al sistema de aprovisionamiento de WordPress Administrado de GoDaddy. El resultado:

  • Direcciones de correo y números de cliente de 1.2 millones de usuarios activos e inactivos expuestos.
  • Contraseñas originales de administrador de WordPress (sFTP y base de datos) quedaron al descubierto.
  • Claves privadas SSL de un subconjunto de clientes activos fueron accesibles.

El atacante tuvo acceso durante dos meses antes de que GoDaddy lo detectara.

2022–2023: campaña de malware persistente

En su reporte anual 2022 (10-K) ante la SEC, GoDaddy reveló que los incidentes de 2021 y anteriores formaban parte de una campaña orquestada por un grupo de amenaza sofisticado. Este grupo instaló malware en los servidores compartidos de GoDaddy y robó fragmentos de código fuente. La campaña tardó años en descubrirse por completo.

Qué tipos de datos quedan en riesgo

Los incidentes anteriores expusieron distintas categorías de información. Si eres cliente de GoDaddy, estos son los elementos que un atacante podría haber obtenido o podría obtener en una brecha futura:

Tipo de dato Riesgo potencial
Correo electrónico de la cuenta Phishing dirigido, suplantación de identidad
Credenciales sFTP / SSH Acceso total a los archivos del sitio web
Contraseña de base de datos Robo o modificación de datos del sitio
Credenciales admin de WordPress Toma de control del CMS, inyección de malware
Clave privada SSL Interceptación de tráfico cifrado (MITM)

Por qué el hosting compartido amplifica los riesgos

La mayor parte de los clientes de GoDaddy usan hosting compartido: varios sitios coexisten en el mismo servidor físico. Esto crea vectores de riesgo adicionales que van más allá de la brecha corporativa:

  • Contaminación cruzada: si un sitio vecino en el mismo servidor es comprometido con malware, ese malware puede intentar propagarse a otras cuentas.
  • Recursos compartidos: CPU y memoria saturados por un vecino que sufre un ataque DDoS afectan tu disponibilidad.
  • Versiones de PHP obsoletas: GoDaddy ha sido criticado históricamente por mantener versiones de PHP sin soporte disponibles como opción, lo que deja a clientes inadvertidos expuestos a vulnerabilidades conocidas.

Estos problemas no son exclusivos de GoDaddy — son inherentes al modelo compartido — pero sí son más pronunciados cuando el proveedor tiene un historial de intrusiones en su propia infraestructura. Si buscas una alternativa con mejor control de seguridad, el equipo de elenlace.com puede orientarte sobre opciones de hosting más seguras para el mercado mexicano.

Errores comunes que cometen los usuarios de GoDaddy

Más allá de las fallas del proveedor, los usuarios también cometen errores que agravan la exposición:

  1. Reusar la misma contraseña en GoDaddy y en el panel de WordPress o correo corporativo. Si una se filtra, todas caen.
  2. No activar la autenticación de dos factores (2FA) en la cuenta de GoDaddy. El panel lo soporta; pocos usuarios lo habilitan.
  3. Ignorar alertas de GoDaddy. Tras la brecha de 2021, GoDaddy envió correos a los afectados — muchos los marcaron como spam o los ignoraron, sin cambiar contraseñas.
  4. No hacer backups independientes. Depender únicamente de los backups de GoDaddy significa que si la cuenta es comprometida, los backups también pueden estarlo.
  5. Mantener plugins de WordPress sin actualizar. Una instalación de WordPress desactualizada es la puerta de entrada más común al malware en hosting compartido.

Cómo protegerte si usas GoDaddy

Si decides quedarte en GoDaddy — o simplemente no puedes migrar de inmediato — estas acciones reducen tu exposición de forma significativa:

1. Activa 2FA en tu cuenta GoDaddy

Ve a Configuración de cuenta → Autenticación de dos pasos y vincula una app de autenticación (Google Authenticator, Authy). Esto impide el acceso aunque tu contraseña sea comprometida.

2. Cambia todas las credenciales asociadas

Genera contraseñas únicas para: la cuenta GoDaddy, el administrador de WordPress, la base de datos, y sFTP. Usa un gestor de contraseñas (Bitwarden, 1Password) — no reutilices nada.

3. Instala un plugin de seguridad en WordPress

Wordfence Security (versión gratuita) o Solid Security (antes iThemes Security) ofrecen:

  • Escaneo de malware en archivos.
  • Bloqueo de intentos de login por fuerza bruta.
  • Alertas de cambios en archivos del núcleo de WordPress.

4. Haz backups externos e independientes

Usa UpdraftPlus con destino a Google Drive o Dropbox. Programa respaldos diarios de base de datos y semanales de archivos completos. El backup debe vivir fuera de GoDaddy.

5. Renueva o revoca el certificado SSL si fuiste afectado

Si recibiste un aviso de GoDaddy sobre la brecha de 2021, solicita un nuevo certificado SSL desde tu panel. Si el proveedor ya emitió uno nuevo automáticamente, verifica la fecha de emisión.

6. Mantén WordPress, temas y plugins actualizados

Activa las actualizaciones automáticas al menos para las actualizaciones de seguridad del núcleo de WordPress. Desinstala plugins que no uses — cada uno es una superficie de ataque potencial.

¿Cuándo tiene sentido migrar a otro proveedor?

Aplicar las medidas anteriores reduce el riesgo, pero no elimina las vulnerabilidades estructurales del hosting compartido masivo. Considera migrar cuando:

  • Tu sitio maneja datos sensibles (pagos, información de salud, datos de menores).
  • Una caída de horas te cuesta clientes o ingresos medibles.
  • Necesitas cumplir con normativas como PCI-DSS o Ley Federal de Protección de Datos en México.
  • Has sufrido una infección de malware — la reinfección en el mismo entorno comprometido es frecuente.

Existen alternativas de hosting en México y Latinoamérica con infraestructura más moderna y mejores prácticas de seguridad. Puedes revisar otras opciones en nuestra sección de comparativas de hosting para encontrar la que mejor se adapte a tu proyecto.

Conclusiones clave

  • GoDaddy ha sufrido al menos tres brechas de seguridad significativas entre 2019 y 2023, parte de una campaña organizada.
  • Los datos expuestos incluyen correos, credenciales SSH, contraseñas de WordPress, bases de datos y claves SSL privadas.
  • El hosting compartido amplifica riesgos: contaminación cruzada, vecinos maliciosos y versiones de software obsoletas.
  • Activar 2FA, cambiar todas las credenciales y hacer backups externos son las acciones más urgentes.
  • Si tu sitio maneja datos sensibles o transacciones, evaluar un proveedor alternativo es una decisión de negocio válida, no de perfeccionismo técnico.

Si tienes dudas sobre qué proveedor de hosting se ajusta mejor a tu nivel de riesgo y presupuesto, en elenlace.com ofrecemos asesoría gratuita de hosting para empresas y proyectos en México — te ayudamos a comparar opciones sin compromiso.

Preguntas frecuentes

¿Debo cambiar mi contraseña de GoDaddy aunque no me avisaron de la brecha?

Sí. Las notificaciones de GoDaddy cubren a los clientes que pudieron ser afectados directamente, pero no garantizan que todos los expuestos recibieran aviso. Cambiar contraseñas y activar 2FA es una medida preventiva que cuesta poco y protege mucho.

¿GoDaddy tiene un buen certificado SSL? ¿Es confiable tras la brecha de 2021?

Los certificados SSL en sí mismos son seguros mientras la clave privada no haya sido comprometida. Tras la brecha de 2021, GoDaddy debió revocar y reemitir los certificados afectados. Si tu certificado fue emitido antes de noviembre de 2021, solicita uno nuevo por precaución.

¿El malware instalado en GoDaddy puede afectar a mis visitantes?

Sí. El malware instalado en un sitio puede redirigir visitantes a páginas de phishing, robar datos de formularios, o descargar código malicioso en los navegadores de los usuarios. Por eso el escaneo periódico de archivos y la monitorización de cambios son imprescindibles.

¿Migrar de GoDaddy a otro hosting es complicado?

Para la mayoría de los sitios WordPress, la migración toma entre 1 y 4 horas con las herramientas correctas (Duplicator, All-in-One WP Migration). El mayor cuidado es gestionar la propagación DNS para minimizar el tiempo fuera de línea, que normalmente es inferior a 30 minutos si se planifica bien.

Compara proveedores

Otros proveedores y guías que vale la pena comparar:

← Todos