En resumen

Qué es

Cuando alguien dice "me han hackeado", casi siempre significa una de estas cosas:

  1. Un atacante ha iniciado sesión en una de tus cuentas — con más frecuencia el correo electrónico, las redes sociales, una cuenta de compras o una cuenta de streaming. Obtuvo tu contraseña desde un sitio de phishing, de una base de datos filtrada, de alguien que te vio escribirla, o reutilizando una contraseña en varios sitios.
  2. Un atacante ha secuestrado una sesión — no tenía tu contraseña, pero obtuvo la cookie o el token que demuestra que ya tenías la sesión iniciada (a menudo a través de una extensión de navegador maliciosa o un sitio web comprometido).
  3. Un dispositivo está infectado — se ha instalado software que registra lo que escribes o roba lo que aparece en pantalla. Menos frecuente de lo que la gente cree, pero real.
  4. Un SIM-swap — el atacante convenció a tu operador telefónico de transferir tu número a su tarjeta SIM. Ahora recibe tus códigos de verificación por SMS. Menos frecuente, más peligroso, utilizado principalmente contra personas con criptomonedas significativas o cuentas de alto perfil.

Las primeras señales son similares en los cuatro casos:

Qué hacer — los primeros diez minutos

Trabaja esta lista en orden. No te saltes ningún paso, aunque parezca obvio. Desde un segundo dispositivo (otro teléfono, una tableta, el portátil de un familiar) si puedes. Si no puedes, usa el dispositivo que tengas — la rapidez importa más que la perfección.

  1. Identifica la cuenta afectada. Si no estás seguro de cuál es — empieza por el correo. El correo es la llave maestra; casi todas las demás cuentas se pueden restablecer desde él.
  2. Cierra sesión en todos los dispositivos/sesiones de la cuenta afectada. Casi todas las plataformas importantes tienen un botón "Cerrar mi sesión en todos los dispositivos/sesiones" en la configuración de seguridad. Presiónalo. Esto expulsa al atacante, al menos por un momento.
  3. Cambia la contraseña. Usa una contraseña fuerte y única — al menos 14 caracteres, que no se use en ningún otro sitio. Un gestor de contraseñas hace esto sencillo; si no tienes uno, escribe la nueva contraseña en papel y guárdala en un lugar seguro por ese día.
  4. Activa la autenticación en dos pasos. Usa una aplicación de autenticación (Google Authenticator, Microsoft Authenticator, Authy, Aegis en Android) en lugar de SMS siempre que sea posible. La 2FA por SMS es mejor que nada, pero puede ser burlada por un SIM-swap.
  5. Revisa y elimina los "dispositivos de confianza" y las "contraseñas de aplicaciones". El atacante puede haber autorizado un dispositivo o generado una contraseña específica para una app para mantener el acceso incluso después de que cambies tu contraseña principal. Elimina todo lo que no reconozcas.
  6. Revisa el correo electrónico de recuperación y el número de teléfono de recuperación. Los atacantes suelen cambiarlos para poder restablecer la cuenta ellos mismos. Restáuralos con tus propios datos de contacto.
  7. Revisa las reglas de reenvío y los filtros de la bandeja de entrada (para cuentas de correo). Uno de los trucos más habituales: el atacante crea una regla oculta que reenvía una copia de cada correo entrante a sí mismo, para interceptar futuros restablecimientos de contraseña. Abre la lista de filtros/reglas y elimina todo lo que no hayas creado.
  8. Haz lo mismo con tu cuenta de correo — si la cuenta comprometida no era ya el correo. El correo es la llave maestra. Si el atacante entró en tu cuenta de compras, probablemente también intentó acceder al correo.
  9. Avisa a la gente. Un breve mensaje — enviado por un canal diferente como WhatsApp o SMS — a amigos, familiares y compañeros: "Mi cuenta fue comprometida. Si recibiste un mensaje extraño de mi parte en el último día, ignóralo." Esto detiene la segunda oleada de phishing que el atacante está enviando a tus contactos.

Qué hacer — las próximas 24 horas

El fuego está apagado. Ahora revisa lo que el atacante pudo haber hecho mientras estuvo dentro.

Qué hacer — las dos semanas siguientes

Qué NO hacer

Usar la IA para ayudarte

Dos indicaciones que puedes copiar. Pega tu situación entre corchetes. No pegues contraseñas ni códigos de doble factor. Sí puedes pegar los encabezados de correos sospechosos o capturas de pantalla de actividades sospechosas (con los datos personales enmascarados).

Indicación de triaje:

"Creo que una de mis cuentas ha sido comprometida. Esto es lo que noté: [describe las señales]. La cuenta afectada es [tipo — correo, redes sociales, compras, etc.]. Escribo desde [tipo de dispositivo — mi teléfono / el portátil de un amigo / etc.]. Dame un plan de recuperación paso a paso para los próximos 30 minutos, por orden de prioridad, escrito como una lista numerada que pueda seguir sin conocimientos previos de seguridad."

Indicación forense (después de que el fuego está apagado):

"Ahora he asegurado mi cuenta: cambié la contraseña, activé la autenticación en dos pasos, cerré otras sesiones y eliminé dispositivos no reconocidos. Ayúdame a identificar (a) cómo es más probable que el atacante haya entrado, según lo que describo, (b) qué otras cuentas mías están ahora en mayor riesgo, y (c) qué debo vigilar durante las próximas dos semanas. Contexto: [tipo de cuenta, qué noté, cualquier cosa extraña en los elementos enviados o los filtros]."

Un recordatorio: la IA es un excelente compañero de análisis para el triaje y el seguimiento. Sin embargo, no puede hablar con tu banco en tu nombre ni recuperar el acceso a una cuenta de la que estás completamente bloqueado. Úsala para planificar y luego utiliza los canales de recuperación oficiales.

A quién llamar

El orden: la plataforma, tu banco si hay dinero de por medio, la autoridad nacional contra el cibercrimen o el fraude.

Luego tu organismo nacional de denuncia:

Cuándo escalar más allá del chat

Fuentes y lectura adicional