Seguridad Web

Hackearon la web del Senado de Mendoza: qué pasó y qué medidas tomar

El sitio del Senado mendocino fue defaced con una imagen de Claudio 'Chiqui' Tapia y un mensaje contra la Argentina. Analizamos cómo pudo ocurrir, qué riesgos implica para sitios institucionales y cómo evitarlo.

Publicado el 27 de julio de 2026, 12:10 hs

Captura de pantalla del sitio del Senado de Mendoza alterado por hackers con imagen de Chiqui Tapia

El pasado 25 de julio de 2026, la página oficial del Senado de la provincia de Mendoza fue modificada sin autorización. Los atacantes reemplazaron el contenido habitual por una imagen del presidente de la AFA, Claudio "Chiqui" Tapia, acompañada de un mensaje de tono político contra la Argentina.

Este tipo de ataques, conocidos como defacement o defaceo, no suelen buscar robar datos sensibles sino dejar un mensaje visible. Sin embargo, revelan fallas graves de seguridad que podrían haber permitido accesos más profundos.

Cómo suelen ocurrir estos hackeos

La mayoría de los defacements en sitios gubernamentales o institucionales en Argentina se producen por tres causas principales:

  • Contraseñas débiles o reutilizadas en paneles de administración (WordPress, Joomla, o el CMS que use el sitio).
  • Actualizaciones de seguridad pendientes en el CMS, plugins o en el servidor mismo.
  • Servidores mal configurados, con puertos expuestos o sin firewall adecuado.

En el caso del Senado mendocino, todavía no se dieron detalles oficiales sobre el vector exacto del ataque. Pero la experiencia muestra que, cuando un sitio institucional cae por un deface, casi siempre hay un plugin desactualizado, un tema abandonado o credenciales filtradas.

Por qué importa aunque "solo" cambiaron la home

Aunque el ataque parece más simbólico que destructivo, deja varias lecciones prácticas:

  1. Cualquier sitio público puede ser usado como altavoz para mensajes no deseados.
  2. Si los atacantes lograron escribir en el servidor, también pudieron leer archivos de configuración, bases de datos o logs.
  3. La imagen institucional de la provincia queda afectada, sobre todo cuando el mensaje es de carácter político.

Medidas que deberías tomar si administrás un sitio similar

Si tu sitio (ya sea de una PyME, municipio, ONG o cliente) corre en WordPress, seguí estos pasos concretos esta misma semana:

  • Actualizá el núcleo de WordPress, todos los plugins y el tema a su última versión.
  • Cambiá todas las contraseñas de administradores y del hosting por claves fuertes y únicas (usá un gestor como Bitwarden o KeePass).
  • Activá un plugin de seguridad como Wordfence o Sucuri Security y realizá un escaneo completo.
  • Revisá que el sitio tenga certificado SSL vigente y que las cabeceras de seguridad (Security Headers) estén configuradas.
  • Implementá un sistema de copias de seguridad diarias automáticas que se guarden fuera del servidor (en cloud o en otro hosting).

Recomendaciones para instituciones públicas

Los equipos técnicos de organismos como el Senado mendocino suelen depender de proveedores externos o áreas de sistemas con pocos recursos. Por eso es clave:

  • Realizar auditorías de seguridad periódicas.
  • Usar un WAF (Web Application Firewall) en el hosting o a nivel CDN.
  • Limitar el acceso al panel de administración solo desde IPs de confianza o con doble factor de autenticación (2FA).
  • Monitorear logs de accesos en tiempo real.

Hasta el momento de esta publicación, el sitio ya había sido restablecido. No se reportaron filtraciones de datos sensibles, pero el incidente sirve de recordatorio: un sitio lento o desactualizado no solo pierde visitas, también pierde seguridad.

Si administrás un WordPress y querés chequear su estado actual de seguridad, empezá por actualizar todo y correr un escaneo. Es el primer paso que evita que tu página termine siendo la próxima en aparecer en los medios.

← Volver al blog