Qué Hacer si te Roban tu Cuenta de Email: Guía Completa 2026
Perder el control de tu cuenta de email no es solo un susto: es una emergencia digital. Tu correo suele ser la llave maestra de tu vida online, ya que desde él se restablecen contraseñas de banca, redes sociales, plataformas de compra e incluso servicios de la Administración. Si te roban la cuenta de email, cada minuto cuenta.
En esta guía práctica y actualizada a 2026 te explicamos, paso a paso, qué hacer si detectas actividad sospechosa, cómo recuperar tu cuenta en Gmail, Outlook, Yahoo o iCloud, cómo minimizar el daño colateral y qué medidas preventivas debes aplicar para que no vuelva a ocurrir.
Cómo saber si te han robado la cuenta de email
Un robo de cuenta de email es cualquier acceso no autorizado a tu buzón por parte de un tercero, normalmente con fines de fraude, suplantación de identidad o extorsión. Detectarlo a tiempo es esencial para reducir el impacto.
Señales de alarma más habituales
- No puedes iniciar sesión con tu contraseña habitual, aunque estés seguro de que es correcta.
- Recibes un aviso del proveedor (Google, Microsoft, Apple) sobre un inicio de sesión desde una ubicación o dispositivo desconocido.
- Encuentras correos enviados desde tu cuenta que tú no has escrito.
- Tus contactos te avisan de mensajes extraños con enlaces o peticiones de dinero.
- Aparecen reglas de reenvío automático o filtros nuevos que no has creado.
- La foto de perfil, el nombre visible o la firma han cambiado.
- Notificaciones de restablecimiento de contraseña en otros servicios (banca, Amazon, PayPal, redes sociales) que tú no has solicitado.
Si detectas al menos una de estas señales, actúa como si el robo estuviera confirmado. Es mejor pecar de prudente.
Primeros 30 minutos: acciones críticas
Las primeras acciones tras un robo determinan cuánto daño podrán causar los atacantes. Sigue este orden:
- Intenta iniciar sesión desde un dispositivo de confianza (tu móvil o el ordenador que usas habitualmente), preferiblemente uno que ya tenga sesión abierta.
- Cambia inmediatamente la contraseña por una nueva, larga (mínimo 16 caracteres), única y que no hayas usado en ningún otro servicio.
- Cierra todas las sesiones activas desde el panel de seguridad. En Gmail se hace desde "Detalles" al final de la bandeja; en Outlook, desde el panel de "Seguridad".
- Activa la verificación en dos pasos (2FA) si aún no la tenías. Preferiblemente con app autenticadora (Google Authenticator, Authy, Microsoft Authenticator), no por SMS.
- Revisa la configuración: reglas de reenvío, filtros, direcciones de recuperación, teléfonos vinculados y firmas.
- Comprueba la carpeta de enviados y la papelera para ver qué han hecho los atacantes.
Si no puedes acceder a la cuenta porque la contraseña ya ha sido cambiada, pasa directamente al siguiente apartado.
Cómo recuperar la cuenta según el proveedor
Cada proveedor tiene un flujo de recuperación específico. Estas son las rutas oficiales:
Gmail / Google
Google ofrece un asistente de recuperación en accounts.google.com/signin/recovery. Te pedirá:
- La última contraseña que recuerdes.
- Un teléfono o email de recuperación.
- Preguntas sobre cuándo creaste la cuenta y qué servicios usas.
Consejo: responde desde un dispositivo y una red que hayas usado habitualmente para iniciar sesión. Google evalúa esas señales para verificar tu identidad.
Outlook / Microsoft
Ve a account.live.com/acsr y rellena el formulario de recuperación. Microsoft pedirá datos como asuntos de correos recientes, contactos frecuentes y métodos de pago vinculados si tienes suscripciones.
Yahoo Mail
Usa login.yahoo.com/forgot. Yahoo suele apoyarse en el número de teléfono o email alternativo. Si el atacante los ha cambiado, tendrás que rellenar el formulario de "cuenta comprometida".
iCloud / Apple ID
Entra en iforgot.apple.com. Si tienes otro dispositivo Apple con sesión iniciada, la recuperación es prácticamente inmediata mediante la clave de recuperación o el código en pantalla.
Tabla comparativa de tiempos y métodos de recuperación
| Proveedor | URL de recuperación | Tiempo medio | Método principal |
|---|---|---|---|
| Gmail | accounts.google.com/signin/recovery | Minutos a 72h | Historial de dispositivos + preguntas |
| Outlook | account.live.com/acsr | 24-72h | Formulario detallado |
| Yahoo | login.yahoo.com/forgot | Minutos a 48h | Teléfono / email alternativo |
| iCloud | iforgot.apple.com | Minutos a 14 días | Dispositivo de confianza |
| ProtonMail | account.proton.me/reset-password | Depende de config. | Frase de recuperación |
Después de recuperar el acceso: limpieza integral
Recuperar la contraseña es solo el primer paso. Un atacante experimentado puede haber dejado "puertas traseras" para volver a entrar aunque cambies la clave.
Checklist de limpieza post-incidente
- Revisa reglas y filtros: elimina cualquier regla que reenvíe correos a direcciones desconocidas o que mueva mensajes concretos a la papelera.
- Comprueba direcciones y teléfonos de recuperación: quita los que no reconozcas.
- Revoca aplicaciones conectadas: en el panel de seguridad de tu proveedor verás qué apps tienen acceso a tu buzón. Elimina las que no uses o no reconozcas.
- Cambia las contraseñas de servicios críticos asociados a ese email: banca, PayPal, Amazon, Apple ID, Google, redes sociales, plataformas de trabajo.
- Activa 2FA en todos ellos. Si aún no usas un gestor de contraseñas, este es el momento. Puedes consultar nuestra guía del mejor gestor de contraseñas en español para 2026.
- Analiza tu equipo con un antivirus actualizado. A veces el robo empieza por un troyano o infostealer instalado en el ordenador.
- Revisa la carpeta de enviados para saber a quién han escrito en tu nombre y avisar a esos contactos.
Cómo avisar a tus contactos y proteger tu reputación
Un atacante que se hace pasar por ti puede pedir dinero a familiares, enviar enlaces maliciosos a clientes o difundir estafas. Debes actuar rápido para contener el daño.
- Envía un correo (desde tu cuenta ya asegurada) o un mensaje por otro canal explicando lo ocurrido y pidiendo que ignoren cualquier mensaje sospechoso reciente.
- Si el robo afecta a una cuenta profesional, avisa también a tu equipo de IT y a tus clientes.
- En redes sociales, publica un breve aviso si sospechas que se han enviado enlaces fraudulentos desde tu nombre.
Denunciar el robo: aspectos legales en España
En España, el robo de una cuenta de email puede constituir un delito de acceso ilícito a sistemas informáticos (art. 197 bis del Código Penal) y, si además hay uso fraudulento, delitos de estafa o suplantación de identidad. Estas son tus opciones:
Dónde y cómo denunciar
- Policía Nacional o Guardia Civil: puedes acudir a comisaría o al puesto más cercano. La Policía Nacional dispone de la Brigada Central de Investigación Tecnológica; la Guardia Civil, del Grupo de Delitos Telemáticos (GDT).
- Denuncia online: algunas gestiones se pueden iniciar en las webs oficiales, aunque la ratificación suele requerir presencia física.
- Agencia Española de Protección de Datos (AEPD): si el incidente ha supuesto una filtración de datos personales tuyos o de terceros, puedes presentar una reclamación en aepd.es. Es especialmente relevante si eres autónomo o empresa y el correo contenía datos de clientes, ya que el RGPD te obliga a notificar la brecha en un plazo de 72 horas.
- INCIBE (017): el Instituto Nacional de Ciberseguridad ofrece una línea gratuita de ayuda para ciudadanos y empresas.
Guarda capturas de pantalla, correos de aviso del proveedor, cabeceras de mensajes sospechosos y cualquier evidencia. Servirán tanto para la denuncia como para la reclamación ante la AEPD.
Por qué te han podido robar la cuenta
Entender el vector de ataque te ayudará a evitar que se repita. Estas son las causas más frecuentes:
Phishing
El motivo número uno. Un correo o SMS que imita a tu banco, a Correos, a Hacienda o al propio proveedor de email te lleva a una web falsa donde introduces tus credenciales. Para prevenirlo, revisa nuestra selección de mejores herramientas anti-phishing de 2026.
Reutilización de contraseñas
Si usas la misma contraseña en varias webs y una de ellas sufre una filtración, los atacantes prueban esas credenciales en Gmail, Outlook, etc. Es lo que se conoce como credential stuffing.
Malware e infostealers
Programas maliciosos como RedLine, Vidar o Raccoon roban contraseñas guardadas en el navegador. Suelen colarse a través de descargas de software pirata, cracks o adjuntos maliciosos.
SIM swapping
El atacante consigue duplicar tu tarjeta SIM y con ello recibe los SMS de verificación. Por eso el 2FA por app siempre es preferible al 2FA por SMS.
Redes Wi-Fi inseguras y enlaces trampa
Las Wi-Fi abiertas pueden facilitar ataques de intermediario si los sitios no usan HTTPS correctamente. Y muchos ataques empiezan por un enlace acortado que redirige a una página maliciosa. Utilizar acortadores confiables con protección contra enlaces peligrosos, como Lunyb, ayuda a distinguir enlaces legítimos de trampas cuando compartes contenido con tu comunidad.
Cómo blindar tu email para el futuro
Recuperar la cuenta sin cambiar tus hábitos garantiza que volverá a ocurrir. Aplica estas medidas de forma inmediata:
Contraseñas robustas y únicas
- Mínimo 16 caracteres, mezcla de mayúsculas, minúsculas, números y símbolos.
- Una contraseña distinta para cada servicio.
- Guárdalas en un gestor de contraseñas cifrado (Bitwarden, 1Password, Proton Pass).
Doble factor (2FA) en todo
- Prioriza apps autenticadoras o llaves físicas FIDO2 (YubiKey, Titan) frente a los SMS.
- Guarda los códigos de respaldo en un lugar seguro offline.
Higiene digital diaria
- No abras adjuntos ni pulses enlaces de remitentes desconocidos.
- Verifica siempre el dominio real de los enlaces antes de introducir credenciales.
- Mantén el sistema operativo, el navegador y el antivirus actualizados.
- Evita instalar software pirata: es una vía habitual de infostealers.
Cuentas de email segmentadas
Una buena práctica es tener al menos tres correos: uno personal privado, uno para registros y newsletters, y uno profesional. Así, si comprometen el de registros, tu identidad principal queda a salvo.
Alias y correos desechables
Servicios como SimpleLogin, AnonAddy o los alias de iCloud permiten registrarte en webs sin exponer tu dirección real. Si un alias empieza a recibir spam o intentos de acceso, lo eliminas y listo.
Casos especiales
Cuenta profesional o corporativa
Si el email robado es de empresa, avisa de inmediato al departamento de IT o al responsable de seguridad. Puede ser necesario aislar el equipo, revisar accesos a herramientas internas (CRM, ERP, servicios en la nube) y activar el protocolo de notificación de brechas exigido por el RGPD.
Cuenta usada para negocio online
Si gestionas una tienda, un blog o campañas de marketing desde ese correo, revisa también los accesos a plataformas como Google Ads, Meta Business, Shopify, WooCommerce o tu plataforma de gestión de enlaces. Los atacantes suelen intentar robar cuentas publicitarias para lanzar campañas fraudulentas a tu costa.
Chantaje o sextorsión
Si el atacante te amenaza con difundir información personal, no pagues. Recopila pruebas y denuncia. INCIBE y la Policía disponen de protocolos específicos para estos casos.
Errores comunes que debes evitar
- Cambiar solo la contraseña y no revisar reglas de reenvío o apps conectadas.
- Usar la misma contraseña nueva en varios servicios.
- Ignorar los correos de aviso de Google o Microsoft por pensar que son phishing (verifica siempre en el panel de seguridad, no pulsando enlaces).
- Depender solo del SMS como segundo factor.
- No avisar a los contactos, permitiendo que el atacante siga estafando en tu nombre.
Preguntas frecuentes (FAQ)
¿Cuánto tarda recuperar una cuenta de email robada?
Depende del proveedor y de la información que puedas aportar. En Gmail y Outlook, si tienes acceso a un dispositivo de confianza, la recuperación puede ser inmediata. Si el atacante ha cambiado los métodos de recuperación, puede llevar entre 24 horas y 14 días. Cuanto más detallado sea tu formulario, mayores probabilidades de éxito.
¿Debo pagar si el atacante me pide un rescate?
No. Pagar no garantiza que recuperes la cuenta y financia futuros ataques. Denuncia ante la Policía Nacional, la Guardia Civil o INCIBE (017) y sigue el proceso oficial de recuperación con tu proveedor.
¿El 2FA por SMS es seguro?
Es mejor que nada, pero vulnerable al SIM swapping. Siempre que puedas, utiliza una app autenticadora (Authy, Google Authenticator, Microsoft Authenticator) o una llave física FIDO2. Estas opciones no dependen de tu operador móvil.
¿Cómo sé si mi email aparece en filtraciones?
Puedes comprobarlo en servicios como haveibeenpwned.com o en el panel de "Comprobación de contraseñas" de tu navegador o gestor de contraseñas. Si tu correo aparece, cambia inmediatamente las contraseñas de los servicios afectados y activa 2FA.
¿Tengo que notificar el robo si soy autónomo o empresa?
Sí. Si el correo contenía datos personales de clientes, proveedores o empleados, el RGPD te obliga a notificar la brecha a la AEPD en un plazo máximo de 72 horas y, en algunos casos, a los propios afectados. Documenta el incidente, las medidas adoptadas y guarda todas las evidencias.
Conclusión
Que te roben la cuenta de email es una experiencia estresante, pero con una respuesta rápida y ordenada se puede contener el daño casi por completo. La clave está en actuar en los primeros minutos, hacer una limpieza integral tras recuperar el acceso y, sobre todo, adoptar hábitos de seguridad que hagan mucho más difícil que vuelva a suceder: contraseñas únicas, 2FA por app, un buen gestor de contraseñas y sentido crítico ante cualquier enlace o mensaje inesperado.
Tu email es la puerta de entrada a tu vida digital. Cuídalo como cuidas las llaves de tu casa.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Tu DNI ha Sido Filtrado: Qué Hacer Paso a Paso (Guía 2026)
Si tu DNI ha sido filtrado, actuar rápido es esencial. Te explicamos paso a paso qué hacer: desde la denuncia policial y la reclamación ante la AEPD hasta cómo prevenir suplantaciones y proteger tu identidad digital en España.
Ingeniería Social: Tipos y Cómo Defenderse (Guía 2026)
La ingeniería social es hoy la puerta de entrada del 90% de los ciberataques. Descubre los 10 tipos de ataques más comunes en 2026, las nuevas amenazas con IA y deepfakes, y cómo defenderte tanto a nivel personal como en tu empresa con una guía práctica paso a paso.
Estafas Bancarias por SMS: Cómo Detectarlas y Evitarlas en 2026
Las estafas bancarias por SMS (smishing) se han disparado en España. Aprende a identificar los mensajes fraudulentos, protege tu cuenta bancaria y descubre qué hacer si has sido víctima según la normativa vigente y los recursos oficiales de INCIBE, Policía Nacional y AEPD.
WiFi Público: ¿Es Realmente Peligroso en 2026? Guía Completa
¿Es realmente peligroso el WiFi público en 2026? Analizamos los riesgos reales, desmontamos mitos y te damos una guía práctica para conectarte de forma segura en cafeterías, hoteles y aeropuertos sin poner en riesgo tus datos.