facebook-pixel

Qué Hacer si te Roban la Cuenta de Email: Guía de Emergencia 2026

E
Equipo de Seguridad Lunyb
··10 min read

El correo electrónico es la llave maestra de tu vida digital. Si alguien accede a él, puede restablecer contraseñas de tu banco, redes sociales, tiendas online e incluso suplantar tu identidad. Descubrir que te han robado la cuenta de email es un momento crítico donde cada minuto cuenta.

En esta guía encontrarás el protocolo de emergencia paso a paso: cómo recuperar el acceso, qué proteger primero, cómo denunciar el incidente y qué medidas implementar para que no vuelva a ocurrir.

Cómo saber si te han robado la cuenta de email

El robo de una cuenta de email es el acceso no autorizado por parte de un tercero, generalmente para suplantar tu identidad, robar información sensible o utilizarla como plataforma de ataque contra tus contactos. Detectarlo pronto marca la diferencia.

Señales de alarma más habituales

  • No puedes iniciar sesión aunque estás seguro de tu contraseña.
  • Recibes notificaciones de inicio de sesión desde ubicaciones o dispositivos desconocidos.
  • Aparecen correos enviados desde tu cuenta que tú no has escrito.
  • Tus contactos te dicen que están recibiendo spam o mensajes extraños desde tu dirección.
  • Se han modificado reglas de reenvío, filtros o firma sin tu conocimiento.
  • Han cambiado el número de teléfono de recuperación o el email alternativo.
  • Recibes correos de restablecimiento de contraseña de servicios asociados (banco, Amazon, PayPal, redes sociales).
  • Aparecen compras, transferencias o suscripciones que no reconoces.

Si detectas dos o más de estas señales, actúa de inmediato siguiendo el protocolo que verás a continuación.

Protocolo de emergencia: los primeros 30 minutos

Los primeros minutos son decisivos. Un atacante con acceso a tu email puede desencadenar restablecimientos de contraseña en cascada en cuestión de minutos. Sigue este orden estricto.

  1. Desconecta los dispositivos comprometidos. Si sospechas que un dispositivo tiene malware, desconéctalo de la red antes de nada.
  2. Intenta iniciar sesión desde un dispositivo limpio (idealmente uno que no uses habitualmente y con red distinta).
  3. Cambia la contraseña de inmediato si aún tienes acceso. Usa una contraseña única de al menos 16 caracteres.
  4. Cierra todas las sesiones activas desde la configuración de seguridad (Gmail, Outlook y Yahoo incluyen esta opción).
  5. Activa la verificación en dos pasos (2FA) con una app de autenticación como Google Authenticator o Authy, no con SMS si es posible.
  6. Revisa y elimina reglas de reenvío, filtros y firmas que no hayas creado tú.
  7. Verifica el email de recuperación y el teléfono asociado: si están cambiados, restáuralos.
  8. Revisa dispositivos con acceso y revoca los que no reconozcas.

Si no puedes acceder a la cuenta, salta directamente al proceso de recuperación oficial que describimos más abajo.

Cómo recuperar tu cuenta de email si perdiste el acceso

Los principales proveedores tienen procedimientos específicos para recuperar cuentas comprometidas. Cuanta más información aportes (contraseñas antiguas, fechas de creación, contactos frecuentes), mayor será la probabilidad de éxito.

Recuperación en Gmail (Google)

  1. Accede a g.co/recover desde un dispositivo que hayas usado antes con la cuenta.
  2. Introduce el email y sigue el flujo de "He olvidado la contraseña".
  3. Google enviará un código al teléfono o email de recuperación. Si el atacante los cambió, pulsa "Probar otro método".
  4. Contesta las preguntas de seguridad sobre creación de la cuenta y contraseñas anteriores.
  5. Si la recuperación automática falla, rellena el formulario de recuperación de cuenta de Google.

Recuperación en Outlook / Hotmail (Microsoft)

  1. Ve a account.live.com/acsr (formulario de recuperación de cuenta).
  2. Completa el máximo de información posible: contactos habituales, asuntos de correos recientes, fechas.
  3. Microsoft revisa la solicitud manualmente y responde en 24-48 horas.

Recuperación en Yahoo / iCloud

  • Yahoo: utiliza la página de ayuda de inicio de sesión y las claves de recuperación configuradas.
  • iCloud / Apple ID: accede a iforgot.apple.com. Si tienes activada la recuperación de cuenta, el proceso puede tardar varios días como medida de seguridad.

Qué proteger inmediatamente después de recuperar el acceso

Recuperar la cuenta es solo el principio. El atacante ya pudo haber usado ese email para acceder a otros servicios. Debes hacer una auditoría rápida en orden de prioridad.

Servicios prioritarios que debes revisar

  1. Banca online y aplicaciones financieras (banco, PayPal, Bizum, brókers, criptomonedas).
  2. Tiendas con métodos de pago guardados (Amazon, El Corte Inglés, PC Componentes).
  3. Redes sociales (Instagram, Facebook, X/Twitter, LinkedIn, TikTok).
  4. Servicios en la nube (Google Drive, OneDrive, Dropbox, iCloud).
  5. Gestores de contraseñas si el email era el usuario de acceso.
  6. Cuentas administrativas (dominios, hosting, panel de tu web, cuentas de trabajo).

En cada uno de estos servicios: cambia la contraseña, cierra sesiones activas, activa 2FA y revisa el historial de accesos.

Auditoría de datos expuestos

Es probable que el atacante haya descargado correos, adjuntos o fotos. Haz una lista de qué información podría haber quedado expuesta: DNI escaneado, contratos, facturas, contraseñas enviadas en texto plano, tokens de acceso. También conviene revisar qué información sobre ti hay disponible en servicios de terceros; nuestra guía sobre qué sabe Google de ti y cómo verificarlo te ayuda a entender el alcance de tu huella digital.

Cómo denunciar el robo de cuenta en España

El robo de una cuenta de email es un delito tipificado como acceso ilícito a sistemas informáticos (artículo 197 bis del Código Penal). Denunciarlo es importante tanto por tu protección legal como por la trazabilidad.

Dónde denunciar

  • Policía Nacional - Grupo de Delitos Telemáticos: puedes denunciar en comisaría o a través de policia.es.
  • Guardia Civil - Grupo de Delitos Telemáticos (GDT): denuncias en cuartel o vía gdt.guardiacivil.es.
  • AEPD (Agencia Española de Protección de Datos): si el robo implica exposición de datos personales tuyos o de terceros, especialmente si eres empresa o autónomo, debes valorar notificación a la AEPD conforme al RGPD.
  • INCIBE (017): línea gratuita de ayuda en ciberseguridad. No denuncia, pero orienta y asiste técnicamente.

Documentación a aportar

  1. Capturas de pantalla de correos sospechosos, cambios de configuración y notificaciones.
  2. Direcciones IP y ubicaciones que aparezcan en el historial de accesos.
  3. Cronología de los hechos: cuándo detectaste el problema y qué medidas tomaste.
  4. Justificantes de pérdidas económicas si las hubo (movimientos bancarios, cargos no reconocidos).

Comparativa: métodos de autenticación por seguridad

No todos los sistemas de verificación en dos pasos son iguales. Esta es una comparativa práctica para que elijas el más adecuado.

Método 2FA Seguridad Comodidad Riesgo principal
SMS al móvil Baja Alta SIM swapping (duplicado de SIM)
Email de verificación Baja-Media Alta Si el email está comprometido, no protege
App autenticadora (TOTP) Alta Media Pérdida del dispositivo sin backup
Notificación push Alta Alta Fatiga de aprobación (MFA fatigue)
Llave física (FIDO2 / YubiKey) Muy alta Media Pérdida física de la llave
Passkey (biométrica) Muy alta Muy alta Dependencia del ecosistema

Recomendación: usa app autenticadora o llave física para tus cuentas críticas (email, banca, gestor de contraseñas) y evita el SMS siempre que puedas.

Cómo evitar que vuelvan a robarte la cuenta

Una vez recuperada la cuenta, implementa un conjunto de medidas preventivas para reducir drásticamente el riesgo de un nuevo incidente.

Contraseñas: la base de todo

  1. Contraseñas únicas por servicio. Nunca reutilices la contraseña del email en ningún otro sitio.
  2. Usa un gestor de contraseñas como Bitwarden, 1Password o KeePassXC.
  3. Longitud mínima de 16 caracteres combinando mayúsculas, minúsculas, números y símbolos.
  4. Revisa filtraciones periódicamente en haveibeenpwned.com.

Verificación en dos pasos correctamente configurada

  • Activa 2FA con app autenticadora en el email y en todos los servicios críticos.
  • Guarda los códigos de respaldo en un lugar seguro (impresos o en el gestor de contraseñas).
  • Configura una llave física FIDO2 si manejas cuentas empresariales o de alto valor.

Higiene digital diaria

  • No hagas clic en enlaces sospechosos. Antes de pulsar, pasa el ratón por encima y comprueba el destino real. Si necesitas compartir enlaces, servicios como Lunyb permiten crear enlaces cortos con protección y estadísticas, útiles cuando quieres verificar destinos antes de reenviarlos.
  • Verifica remitentes con calma: los ataques de phishing imitan bancos, Correos y Hacienda.
  • Mantén el sistema y las apps actualizadas.
  • Instala antivirus y antimalware reputados, incluso en macOS.
  • Evita conectarte a WiFi públicas sin protección; si lo haces, usa DNS cifrado (DoH / DoT) en tu dispositivo.

Segmentación de cuentas

Ten al menos tres direcciones separadas: una para banca y trámites oficiales, otra para redes sociales y compras, y otra desechable para newsletters. Así, si una se ve comprometida, el impacto se limita.

Para gestionar mejor tus enlaces y verificar el destino de URLs sospechosas antes de abrirlas, consulta nuestra guía de cómo acortar una URL fácilmente, donde también explicamos cómo previsualizar enlaces cortos.

Casos especiales: cuenta corporativa o de empresa

Si la cuenta comprometida es corporativa (dominio propio, Google Workspace, Microsoft 365), el protocolo cambia y adquiere dimensiones legales adicionales.

Pasos específicos para empresas

  1. Avisa al equipo de TI o al administrador del dominio inmediatamente.
  2. El administrador debe forzar el cierre de sesión global y restablecer credenciales.
  3. Auditar logs de acceso, envíos y accesos a Drive/OneDrive.
  4. Notificar a la AEPD en 72 horas si hay datos personales expuestos, conforme al artículo 33 del RGPD.
  5. Comunicar a los afectados si el riesgo para sus derechos es alto (artículo 34 RGPD).
  6. Revisar contratos con encargados de tratamiento y proveedores implicados.

La falta de notificación puede acarrear sanciones de hasta el 4% de la facturación anual o 20 millones de euros, según lo que sea mayor.

Errores comunes al enfrentarse a un robo de cuenta

  • Entrar en pánico y borrar correos. Los correos sospechosos son prueba: guárdalos.
  • Pagar rescates. Si el atacante te chantajea, no pagues; denuncia.
  • Reutilizar la misma contraseña ligeramente modificada. Los atacantes prueban variaciones.
  • Ignorar las notificaciones de otros servicios. Cada alerta es una pista.
  • No avisar a tus contactos. Podrían recibir correos fraudulentos desde tu cuenta.

Preguntas frecuentes

¿Cuánto tarda en recuperarse una cuenta de email robada?

Depende del proveedor y de la información que aportes. En Gmail, si tienes acceso al teléfono o email de recuperación, puede ser cuestión de minutos. Si el atacante cambió esos datos y hay que rellenar el formulario de recuperación manual, entre 24 horas y varios días. En Microsoft, el formulario ACSR suele resolverse en 24-48 horas. En Apple, la recuperación de cuenta puede tardar días por diseño.

¿Debo cambiar todas mis contraseñas si me roban el email?

Sí, empezando por los servicios más críticos: banca, tiendas con métodos de pago guardados, redes sociales y almacenamiento en la nube. Asume que cualquier servicio cuyo email de recuperación fuera el robado ha podido ser comprometido. Aprovecha para configurar contraseñas únicas con un gestor y activar 2FA en cada uno.

¿Es obligatorio denunciar el robo a la Policía?

No es obligatorio para particulares, pero es muy recomendable: la denuncia te sirve como prueba ante bancos, aseguradoras y el propio proveedor de correo. Para empresas y autónomos, si hay datos personales comprometidos, existe además la obligación de notificar a la AEPD en 72 horas conforme al RGPD.

¿Cómo sé si aún hay alguien accediendo a mi cuenta?

Todos los grandes proveedores muestran el historial de sesiones activas y dispositivos conectados. En Gmail está en "Actividad reciente de la cuenta" al pie del buzón. En Outlook, en "Seguridad > Actividad de inicio de sesión". Si ves ubicaciones o dispositivos que no reconoces, cierra todas las sesiones, cambia la contraseña y reconfigura 2FA.

¿Puedo evitar completamente que me roben la cuenta?

No existe la seguridad absoluta, pero combinando contraseña única y robusta, 2FA con app autenticadora o llave física, gestor de contraseñas, higiene ante phishing, segmentación de cuentas y actualizaciones al día, el riesgo se reduce en más de un 99%. La mayoría de robos exitosos aprovechan contraseñas reutilizadas o filtradas y ausencia de 2FA.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles