facebook-pixel

Qué Hacer si te Roban tu Cuenta de Email: Guía Paso a Paso 2026

E
Equipo de Seguridad Lunyb
··10 min read

El correo electrónico es la llave maestra de tu vida digital. Si te roban tu cuenta de email, el atacante puede acceder a tus redes sociales, banca online, servicios de suscripción y prácticamente cualquier plataforma vinculada a esa dirección. Actuar rápido y con método marca la diferencia entre un susto controlado y un desastre económico y personal.

En esta guía te explicamos, paso a paso, qué hacer si te roban tu cuenta de email, cómo recuperarla, cómo proteger el resto de tus servicios y qué obligaciones legales tienes en España si el incidente afecta a datos de terceros.

Cómo saber si te han robado la cuenta de email

El robo de una cuenta de correo no siempre es evidente. Antes de entrar en pánico, confirma que realmente ha habido un acceso no autorizado. Estas son las señales más habituales:

  • No puedes iniciar sesión con tu contraseña habitual y no recuerdas haberla cambiado.
  • Recibes alertas de inicio de sesión desde ubicaciones o dispositivos desconocidos.
  • Aparecen correos enviados en tu carpeta que tú no has escrito.
  • Tus contactos te avisan de que reciben mensajes extraños desde tu dirección.
  • Hay reglas de reenvío o filtros creados que tú no configuraste.
  • Han cambiado el teléfono de recuperación, la contraseña o el email alternativo.
  • Recibes correos de servicios (Amazon, PayPal, banca) que confirman cambios que no has solicitado.

Si detectas dos o más de estas señales, asume que la cuenta está comprometida y actúa inmediatamente.

Qué hacer si te roban tu cuenta de email: los primeros 30 minutos

La velocidad es crítica. Cuanto más tiempo tenga el atacante, más daño puede causar. Sigue este orden exacto:

  1. Intenta recuperar el acceso desde la página oficial del proveedor (Gmail, Outlook, Yahoo, iCloud) usando el enlace de "¿Olvidaste tu contraseña?".
  2. Cambia la contraseña por una totalmente nueva, larga (mínimo 16 caracteres) y única. No reutilices ninguna anterior.
  3. Cierra todas las sesiones activas desde el panel de seguridad de tu cuenta. Todos los proveedores importantes ofrecen esta opción.
  4. Revisa y elimina reglas de reenvío, filtros automáticos, direcciones alternativas y aplicaciones conectadas que no reconozcas.
  5. Activa la verificación en dos pasos (2FA) preferiblemente con una app tipo Authenticator o una llave física, no con SMS.
  6. Actualiza tus datos de recuperación: teléfono, email alternativo y preguntas de seguridad.

Si el atacante ya ha cambiado la contraseña y los métodos de recuperación, tendrás que iniciar el proceso formal de recuperación de cuenta del proveedor, aportando datos históricos (contraseñas antiguas, fecha de creación, contactos frecuentes, etc.).

Cómo recuperar cuentas robadas en los principales proveedores

  • Gmail: g.co/recover – Formulario oficial de recuperación con preguntas históricas.
  • Outlook / Hotmail: account.live.com/acsr – Solicitud de recuperación revisada por Microsoft.
  • Yahoo: login.yahoo.com/account/challenge – Recuperación mediante código a teléfono o email.
  • iCloud / Apple ID: iforgot.apple.com – Proceso guiado con verificación de dispositivos de confianza.

Los siguientes pasos: proteger todo lo que depende de ese email

Recuperar el correo es solo la mitad del trabajo. El atacante ha podido ver tu bandeja de entrada, y con ello, todos los servicios donde estás registrado. Debes asumir que ha accedido a esa información.

1. Cambia las contraseñas de los servicios críticos

Empieza por los de mayor riesgo, en este orden:

  1. Banca online, PayPal, Bizum, Wise, brokers y wallets de criptomonedas.
  2. Tiendas con datos de pago guardados (Amazon, AliExpress, App Store, Google Play).
  3. Redes sociales (Facebook, Instagram, X, LinkedIn, TikTok).
  4. Servicios de mensajería y almacenamiento en la nube (WhatsApp, Telegram, Google Drive, Dropbox).
  5. Cuentas laborales y profesionales.

2. Revisa movimientos y actividad reciente

Comprueba extractos bancarios, historial de compras y accesos recientes en cada servicio. Denuncia cualquier cargo sospechoso al banco cuanto antes; en España tienes 13 meses para reclamar operaciones no autorizadas según la normativa de servicios de pago.

3. Avisa a tus contactos

El atacante puede haber enviado correos de phishing en tu nombre. Envía un mensaje breve avisando de que tu cuenta fue comprometida y que ignoren cualquier correo sospechoso reciente, especialmente los que pidan dinero, contraseñas o clics en enlaces.

4. Escanea tus dispositivos

Si el robo se debió a un malware o keylogger, cambiar la contraseña no servirá de nada. Pasa un antivirus actualizado (Windows Defender, Malwarebytes, Bitdefender) en todos tus equipos y móviles antes de volver a iniciar sesión.

Cómo te roban la cuenta de email: los métodos más habituales

Entender el vector de ataque te ayuda a evitar que vuelva a ocurrir. Estos son los métodos que dominan en 2026:

MétodoCómo funcionaCómo prevenirlo
PhishingCorreo o SMS falso que te lleva a una web idéntica a la real donde introduces tu contraseña.Verifica siempre la URL. Nunca inicies sesión desde enlaces recibidos por email.
Filtración de datosTu contraseña se filtró en una brecha de otro servicio y la reutilizabas en el email.Contraseña única para el email. Consulta haveibeenpwned.com.
Malware / keyloggerSoftware malicioso que graba lo que escribes.Antivirus activo y no descargar software de fuentes dudosas.
SIM swappingDuplican tu SIM para recibir los SMS de verificación.Usar 2FA con app o llave física, no con SMS.
Ingeniería socialTe engañan por teléfono haciéndose pasar por soporte técnico.Ningún proveedor legítimo te pide la contraseña por teléfono.

Aspectos legales: qué denunciar y ante quién

En España, el acceso no autorizado a una cuenta de correo está tipificado como delito en el artículo 197 y 197 bis del Código Penal (descubrimiento y revelación de secretos, y acceso ilícito a sistemas informáticos). Estas son tus opciones:

1. Denuncia policial

Puedes denunciar el hecho en:

  • Policía Nacional – Grupo de Delitos Telemáticos.
  • Guardia Civil – Grupo de Delitos Telemáticos (GDT).
  • Comisaría física o denuncia online (para ciertos delitos).

Aporta capturas de pantalla, correos sospechosos, direcciones IP si el proveedor te las facilita y cualquier evidencia del acceso no autorizado.

2. Notificación a la AEPD

Si en tu cuenta de correo había datos personales de terceros (clientes, empleados, contactos profesionales) y el correo lo usabas con fines profesionales, podrías estar obligado a notificar la brecha de seguridad a la Agencia Española de Protección de Datos (AEPD) en un plazo de 72 horas según el RGPD (artículo 33). Consulta con un delegado de protección de datos si no estás seguro.

3. INCIBE

El Instituto Nacional de Ciberseguridad ofrece una Línea de Ayuda en Ciberseguridad gratuita: 017. Pueden asesorarte sobre pasos técnicos y legales sin coste.

Cómo blindar tu cuenta de email para que no vuelva a ocurrir

Recuperar la cuenta no es suficiente. Estas son las prácticas que aplican los profesionales de ciberseguridad en 2026:

Contraseñas robustas y únicas

Utiliza un gestor de contraseñas (Bitwarden, 1Password, KeePassXC) y genera claves de al menos 16 caracteres, distintas para cada servicio. La contraseña del email debe ser la más fuerte de todas, porque es la llave del resto.

Verificación en dos pasos con app o llave física

Evita los SMS: son vulnerables al SIM swapping. Prefiere:

  • Apps TOTP: Aegis, Authy, Google Authenticator.
  • Llaves físicas FIDO2: YubiKey, Nitrokey, SoloKey.
  • Passkeys (llaves de acceso biométricas): ya soportadas por Google, Apple y Microsoft.

Cuenta de email exclusiva para lo importante

Crea una dirección diferente para banca y servicios críticos, y otra para newsletters, foros y registros de baja importancia. Así, si te comprometen la segunda, la primera queda intacta.

Alias y direcciones desechables

Servicios como SimpleLogin, AnonAddy o los alias nativos de iCloud+ te permiten dar direcciones diferentes en cada web sin exponer tu correo real. Si una filtra tu email, sabes exactamente cuál fue y puedes desactivarla.

Cuidado con los enlaces acortados

Muchos ataques de phishing usan acortadores para ocultar la URL real. Antes de hacer clic en un enlace corto de origen dudoso, revísalo con herramientas de previsualización. Plataformas profesionales como Lunyb permiten crear enlaces cortos con estadísticas transparentes y análisis de seguridad, precisamente lo contrario que buscan los atacantes. Si te interesa el tema, en nuestra guía sobre gestión de enlaces 2026 analizamos las opciones más fiables.

Revisa tus permisos periódicamente

Al menos una vez cada tres meses, entra en el panel de seguridad de tu email y revisa:

  • Dispositivos con sesión activa.
  • Aplicaciones de terceros conectadas.
  • Reglas de reenvío y filtros.
  • Direcciones y teléfonos de recuperación.

Qué hacer si el atacante usó tu email para estafar a otros

Uno de los daños colaterales más graves es que el ladrón envíe correos fraudulentos a tus contactos suplantándote. Si detectas esto:

  1. Avisa por otro canal (WhatsApp, teléfono) a los afectados.
  2. Reporta los correos como phishing al proveedor.
  3. Si alguien ha caído en la estafa y ha perdido dinero, anima a esa persona a denunciar; tú también puedes hacerlo como víctima de suplantación.
  4. Guarda todas las evidencias: cabeceras completas de los correos, capturas, IPs.

Además, si compartes tu ubicación o datos personales con familia por email o mensajería, revisa nuestra guía sobre cómo compartir la ubicación con la familia de forma segura para minimizar riesgos futuros.

Errores comunes tras un robo de cuenta

  • Cambiar solo la contraseña del email y no la de los demás servicios asociados.
  • No cerrar sesiones activas: el atacante puede seguir dentro aunque cambies la contraseña.
  • Reactivar la 2FA por SMS tras el ataque, cuando probablemente fue el vector.
  • No revisar los filtros y reglas de reenvío: es la forma más habitual de mantener acceso encubierto.
  • Volver a usar la misma contraseña pero "con un número al final". Los atacantes conocen ese truco.
  • Ignorar el vector de entrada: si fue malware, seguirás infectado.

Preguntas frecuentes

¿Cuánto tiempo tengo para actuar si me roban la cuenta de email?

Cuanto antes, mejor. Las primeras 24 horas son críticas, pero las primeras dos horas son las más importantes: es la ventana en la que el atacante suele intentar acceder al máximo de servicios asociados antes de que reacciones. Si sospechas, actúa aunque no tengas certeza absoluta.

¿Puede el proveedor darme la IP del atacante?

Gmail, Outlook y otros grandes proveedores muestran las últimas IPs y ubicaciones de acceso en el panel de seguridad. Esa información sirve como prueba en una denuncia. Sin embargo, muchos atacantes usan redes anónimas o servidores comprometidos, por lo que la IP no siempre identifica a la persona.

¿Estoy obligado a notificar el incidente a la AEPD?

Solo si trataba datos personales de terceros en un contexto profesional o empresarial. Un particular que solo usa su correo personal no tiene esa obligación, pero sí puede (y debe) denunciar el delito ante Policía o Guardia Civil. Si tienes dudas, la Línea 017 de INCIBE te orienta gratis.

¿Es seguro seguir usando la misma cuenta después de recuperarla?

Sí, siempre que hayas cerrado todas las sesiones, cambiado la contraseña, activado 2FA con app o llave, revisado filtros y reglas, y escaneado tus dispositivos. Muchas personas prefieren crear una cuenta nueva para servicios críticos y dejar la anterior para usos menos sensibles.

¿Qué hago si el atacante también cambió la contraseña de mis redes sociales?

Cada red social tiene su propio proceso de recuperación por identidad (documento, selfie, contactos de confianza). Meta, Google, X y LinkedIn ofrecen formularios específicos para casos de suplantación. Aporta capturas y prueba tu identidad. Si el ataque tuvo motivación económica o afectó a tu reputación, incluye estos hechos en la denuncia policial.

Conclusión

Que te roben la cuenta de email es una de las peores experiencias digitales, pero tiene solución si actúas con rapidez y método. Recupera el acceso, cierra sesiones, activa 2FA robusta, revisa cada servicio vinculado y denuncia el incidente. Y sobre todo, aprovecha el susto para reforzar tus hábitos: contraseñas únicas, gestor de claves, alias de correo y revisiones periódicas. La seguridad digital no es un producto que se compra: es una rutina que se cultiva.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles