En resumen
- "Hackeado" casi siempre significa alguien ha iniciado sesión en tu cuenta desde otro lugar. Rara vez significa que alguien ha irrumpido en la propia plataforma. Esta distinción importa — y hace que la situación sea más manejable de lo que parece.
- Los primeros diez minutos determinan la mayor parte del resultado. Sigue los pasos de abajo en orden, con calma, desde un dispositivo diferente si es posible.
- Cambia primero la contraseña y activa la autenticación en dos pasos en la cuenta afectada. Luego haz lo mismo con la cuenta de correo electrónico vinculada, porque el correo es la llave maestra de todo lo demás.
- Avisa rápido a las personas de tu entorno. Una cuenta comprometida se usa frecuentemente para hacer phishing a quienes confían en ti. Un breve mensaje de aviso detiene la segunda oleada.
- Cuando la respuesta inmediata esté lista, tómate tu tiempo para la recuperación — revisa qué pudo haber visto el atacante, qué métodos de pago pudo haber cambiado, y qué pudo haber configurado para mantener su acceso (reglas de reenvío, contraseñas de aplicaciones, números de recuperación).
Qué es
Cuando alguien dice "me han hackeado", casi siempre significa una de estas cosas:
- Un atacante ha iniciado sesión en una de tus cuentas — con más frecuencia el correo electrónico, las redes sociales, una cuenta de compras o una cuenta de streaming. Obtuvo tu contraseña desde un sitio de phishing, de una base de datos filtrada, de alguien que te vio escribirla, o reutilizando una contraseña en varios sitios.
- Un atacante ha secuestrado una sesión — no tenía tu contraseña, pero obtuvo la cookie o el token que demuestra que ya tenías la sesión iniciada (a menudo a través de una extensión de navegador maliciosa o un sitio web comprometido).
- Un dispositivo está infectado — se ha instalado software que registra lo que escribes o roba lo que aparece en pantalla. Menos frecuente de lo que la gente cree, pero real.
- Un SIM-swap — el atacante convenció a tu operador telefónico de transferir tu número a su tarjeta SIM. Ahora recibe tus códigos de verificación por SMS. Menos frecuente, más peligroso, utilizado principalmente contra personas con criptomonedas significativas o cuentas de alto perfil.
Las primeras señales son similares en los cuatro casos:
- Alertas de inicio de sesión desde lugares en los que nunca has estado.
- Correos electrónicos de restablecimiento de contraseña para cuentas que no solicitaste restablecer.
- Amigos que preguntan por qué les enviaste un enlace extraño.
- Publicaciones, fotos o mensajes en tu cuenta de redes sociales que no creaste.
- Notificaciones bancarias o de tarjeta por compras que no realizaste.
- Tu teléfono que muestra de repente e inexplicablemente "sin servicio".
Qué hacer — los primeros diez minutos
Trabaja esta lista en orden. No te saltes ningún paso, aunque parezca obvio. Desde un segundo dispositivo (otro teléfono, una tableta, el portátil de un familiar) si puedes. Si no puedes, usa el dispositivo que tengas — la rapidez importa más que la perfección.
- Identifica la cuenta afectada. Si no estás seguro de cuál es — empieza por el correo. El correo es la llave maestra; casi todas las demás cuentas se pueden restablecer desde él.
- Cierra sesión en todos los dispositivos/sesiones de la cuenta afectada. Casi todas las plataformas importantes tienen un botón "Cerrar mi sesión en todos los dispositivos/sesiones" en la configuración de seguridad. Presiónalo. Esto expulsa al atacante, al menos por un momento.
- Cambia la contraseña. Usa una contraseña fuerte y única — al menos 14 caracteres, que no se use en ningún otro sitio. Un gestor de contraseñas hace esto sencillo; si no tienes uno, escribe la nueva contraseña en papel y guárdala en un lugar seguro por ese día.
- Activa la autenticación en dos pasos. Usa una aplicación de autenticación (Google Authenticator, Microsoft Authenticator, Authy, Aegis en Android) en lugar de SMS siempre que sea posible. La 2FA por SMS es mejor que nada, pero puede ser burlada por un SIM-swap.
- Revisa y elimina los "dispositivos de confianza" y las "contraseñas de aplicaciones". El atacante puede haber autorizado un dispositivo o generado una contraseña específica para una app para mantener el acceso incluso después de que cambies tu contraseña principal. Elimina todo lo que no reconozcas.
- Revisa el correo electrónico de recuperación y el número de teléfono de recuperación. Los atacantes suelen cambiarlos para poder restablecer la cuenta ellos mismos. Restáuralos con tus propios datos de contacto.
- Revisa las reglas de reenvío y los filtros de la bandeja de entrada (para cuentas de correo). Uno de los trucos más habituales: el atacante crea una regla oculta que reenvía una copia de cada correo entrante a sí mismo, para interceptar futuros restablecimientos de contraseña. Abre la lista de filtros/reglas y elimina todo lo que no hayas creado.
- Haz lo mismo con tu cuenta de correo — si la cuenta comprometida no era ya el correo. El correo es la llave maestra. Si el atacante entró en tu cuenta de compras, probablemente también intentó acceder al correo.
- Avisa a la gente. Un breve mensaje — enviado por un canal diferente como WhatsApp o SMS — a amigos, familiares y compañeros: "Mi cuenta fue comprometida. Si recibiste un mensaje extraño de mi parte en el último día, ignóralo." Esto detiene la segunda oleada de phishing que el atacante está enviando a tus contactos.
Qué hacer — las próximas 24 horas
El fuego está apagado. Ahora revisa lo que el atacante pudo haber hecho mientras estuvo dentro.
- Revisa la actividad reciente de inicio de sesión en la cuenta afectada. Muchas plataformas muestran una lista de dispositivos y ubicaciones. Cierra sesión en todo lo que no reconozcas.
- Revisa los mensajes enviados y las publicaciones. ¿El atacante le escribió a alguien? ¿Publicó algo? Discúlpate con cualquiera que haya recibido un mensaje extraño de tu parte, y pídele que ignore los enlaces.
- Revisa los métodos de pago y las tarjetas guardadas. Los atacantes a veces añaden su propia tarjeta a tu cuenta para comprar cosas con tu facturación guardada o cambiar una dirección de entrega.
- Revisa las aplicaciones conectadas y los accesos de terceros. La mayoría de las plataformas tienen una página de "aplicaciones conectadas"; revoca todo lo que no uses activamente.
- Revisa las cuentas vinculadas. "Iniciar sesión con Google" o "Iniciar sesión con Apple" o "Iniciar sesión con Facebook" significa que una sola cuenta es la llave de muchas otras. Si la cuenta central fue comprometida, todos los servicios vinculados también podrían estarlo.
- Para el correo en particular: busca en tu papelera los correos de restablecimiento de contraseña que el atacante pudo haber usado para entrar en otras cuentas. Ese es el mapa más claro de a dónde fue después.
Qué hacer — las dos semanas siguientes
- Vigila el phishing personalizado. Los atacantes que accedieron a tu bandeja de entrada ahora saben qué banco usas, en qué tiendas compras, quiénes son tus compañeros. Espera una segunda oleada de correos falsos muy convincentes.
- Vigila tus extractos bancarios y de tarjetas para detectar transacciones que no reconozcas — tanto grandes como muy pequeñas (los atacantes suelen probar con una compra pequeña antes de una grande).
- Vigila tu informe de crédito si tu país ofrece supervisión de crédito gratuita (la mayoría de países de la UE, el Reino Unido, los EE.UU. y muchos otros lo hacen). Nuevas solicitudes de crédito que no hayas hecho son señal de robo de identidad — consulta el tema Recuperación por robo de identidad.
- Avisa a tu banco, aunque no se haya movido ningún dinero. Puede marcar la cuenta para su revisión.
Qué NO hacer
- No lo ignores porque "todavía no parece faltar nada". Los atacantes a veces permanecen en silencio durante días, mapeando tus cuentas y esperando el momento oportuno antes de actuar.
- No restablezca todo en el dispositivo comprometido si sospechas que también está infectado. Usa un dispositivo diferente para el trabajo de recuperación — tu teléfono, un portátil prestado, lo que sea.
- No reutilices la nueva contraseña en ningún otro sitio. Esa es la causa más frecuente de compromiso repetido.
- No pagues a nadie que te contacte ofreciéndose a "arreglar" el hackeo. Las estafas de recuperación se dirigen a las personas exactamente en este momento.
- No te avergüences. El compromiso de cuentas les ocurre a ingenieros de seguridad, a niños en edad escolar, a jubilados y a parlamentarios. Las propias estadísticas de las plataformas te dicen que no estás solo.
- No publiques en la cuenta comprometida ("Me hackearon, perdón por los mensajes"). Espera hasta estar seguro de que tienes el control de nuevo, o publica desde otra cuenta, porque los atacantes a veces mantienen un punto de apoyo y pueden editar tu mensaje después de publicarlo.
Usar la IA para ayudarte
Dos indicaciones que puedes copiar. Pega tu situación entre corchetes. No pegues contraseñas ni códigos de doble factor. Sí puedes pegar los encabezados de correos sospechosos o capturas de pantalla de actividades sospechosas (con los datos personales enmascarados).
Indicación de triaje:
"Creo que una de mis cuentas ha sido comprometida. Esto es lo que noté: [describe las señales]. La cuenta afectada es [tipo — correo, redes sociales, compras, etc.]. Escribo desde [tipo de dispositivo — mi teléfono / el portátil de un amigo / etc.]. Dame un plan de recuperación paso a paso para los próximos 30 minutos, por orden de prioridad, escrito como una lista numerada que pueda seguir sin conocimientos previos de seguridad."
Indicación forense (después de que el fuego está apagado):
"Ahora he asegurado mi cuenta: cambié la contraseña, activé la autenticación en dos pasos, cerré otras sesiones y eliminé dispositivos no reconocidos. Ayúdame a identificar (a) cómo es más probable que el atacante haya entrado, según lo que describo, (b) qué otras cuentas mías están ahora en mayor riesgo, y (c) qué debo vigilar durante las próximas dos semanas. Contexto: [tipo de cuenta, qué noté, cualquier cosa extraña en los elementos enviados o los filtros]."
Un recordatorio: la IA es un excelente compañero de análisis para el triaje y el seguimiento. Sin embargo, no puede hablar con tu banco en tu nombre ni recuperar el acceso a una cuenta de la que estás completamente bloqueado. Úsala para planificar y luego utiliza los canales de recuperación oficiales.
A quién llamar
El orden: la plataforma, tu banco si hay dinero de por medio, la autoridad nacional contra el cibercrimen o el fraude.
- La plataforma. Cada servicio importante tiene un proceso de recuperación dedicado "mi cuenta fue hackeada". Ejemplos: Google "Recuperación de cuenta" (g.co/recover), Microsoft "Creo que alguien más está usando mi cuenta de Microsoft" (account.microsoft.com), Apple "Recuperar una cuenta de Apple" (iforgot.apple.com), Meta "Cuenta hackeada" (facebook.com/hacked, instagram.com/hacked), X / Twitter "Ayuda con una cuenta hackeada". Usa la página oficial de la plataforma — nunca hagas clic en un enlace de ningún correo al respecto.
- Tu banco, si había alguna cuenta de pago vinculada o si ves transacciones desconocidas. El número oficial en tu tarjeta; nunca el del mensaje sospechoso.
- Tu operador telefónico, si tu teléfono muestra de repente "sin servicio" o no puedes hacer llamadas — podría ser un SIM-swap. Llama inmediatamente desde otro teléfono.
Luego tu organismo nacional de denuncia:
- España — INCIBE / OSI (incibe.es, osi.es), o llama al 017 para asistencia ciudadana gratuita.
- México — Condusef para fraude bancario; Policía Cibernética a través del 911 local.
- Colombia — CAI Virtual (caivirtual.policia.gov.co); MinTIC.
- Argentina — UFECI (mpf.gob.ar/ufeci); fiscalías especializadas en cibercrimen.
- Chile — CSIRT Gob (csirt.gob.cl); BRICIB de la Policía de Investigaciones.
- Perú — DIVINDAT (PNP); pecert.gob.pe.
Cuándo escalar más allá del chat
- Está moviéndose dinero y las herramientas en línea del banco no lo detienen — llama hoy mismo a la línea de emergencia del banco y pide específicamente al equipo de fraudes. Diles que sospechas de un acceso no autorizado en curso.
- Tu teléfono ha perdido el servicio inesperadamente — supón que hay un SIM-swap en marcha. Llama al operador desde otro teléfono ahora, y luego a tu banco, en ese orden. En cuanto recuperes el control, cambia la 2FA por SMS a una aplicación de autenticación.
- Estás bloqueado fuera de tu correo y no puedes recuperarlo — ve en persona a la comisaría local para presentar una denuncia, y sigue el proceso de recuperación por verificación de identidad de la plataforma. Para Google y Microsoft, la recuperación puede tardar días; documenta la cronología.
- Es posible que se hayan accedido a fotos personales, imágenes íntimas o documentos sensibles — no es solo un compromiso de cuenta, es un posible robo de identidad y posible chantaje. Guarda evidencia, no respondas a ninguna extorsión, contacta con la unidad de ciberdelincuencia de la policía local.
- La cuenta comprometida pertenece a un familiar mayor que está en pánico — ve a verlo en persona si puedes. Acompañarle en la recuperación sentado a su lado es veinte veces más rápido que por teléfono.
Fuentes y lectura adicional
- NCSC UK — Guía para recuperar una cuenta hackeada
- Verizon Data Breach Investigations Report — credenciales robadas como vector inicial
- Google Security Blog — investigación publicada sobre el proceso de recuperación
- FIDO Alliance — passkeys y el modelo de recuperación post-contraseña