Qué Hacer si te Roban tu Cuenta de Email: Guía de Emergencia 2026
Descubrir que alguien ha accedido sin autorización a tu correo electrónico es una de las situaciones más angustiantes en el mundo digital. Tu email es la llave maestra de tu vida online: desde ahí se restablecen contraseñas de bancos, redes sociales, plataformas de trabajo y prácticamente cualquier servicio que uses. En esta guía completa te explicamos qué hacer, paso a paso, si te roban tu cuenta de email, cómo recuperar el control y qué medidas tomar para que no vuelva a suceder.
Cómo saber si te han robado la cuenta de email
Antes de actuar, conviene confirmar que realmente hay un acceso no autorizado. Un ataque a tu cuenta de correo suele mostrar señales bastante claras, aunque algunas pasan desapercibidas si no prestas atención.
Señales típicas de una cuenta comprometida
- No puedes iniciar sesión aunque estés seguro de que tu contraseña es correcta.
- Correos enviados que tú no escribiste, generalmente spam o intentos de phishing a tus contactos.
- Alertas de inicio de sesión desde ubicaciones o dispositivos desconocidos.
- Cambios en la configuración: firma, reglas de reenvío automático, filtros que borran mensajes.
- Notificaciones de restablecimiento de contraseña de otros servicios que no has solicitado.
- Contactos que te avisan de haber recibido mensajes extraños desde tu dirección.
Si detectas dos o más de estas señales, actúa de inmediato. Cada minuto cuenta, porque el atacante puede estar usando tu email para acceder a servicios más sensibles como tu banco o tu cuenta de Hacienda.
Pasos inmediatos si te roban la cuenta de email
La velocidad de respuesta es determinante. Sigue este protocolo en orden, sin saltarte ningún paso.
1. Intenta recuperar el acceso cuanto antes
Ve directamente a la página oficial de recuperación del proveedor. Nunca uses enlaces que te lleguen por correo, podrían ser phishing:
- Gmail: accounts.google.com/signin/recovery
- Outlook/Hotmail: account.live.com/acsr
- Yahoo: login.yahoo.com/forgot
- iCloud: iforgot.apple.com
Introduce tu dirección de email y sigue el proceso. Normalmente te pedirán información como una contraseña anterior, la fecha de creación aproximada de la cuenta, contactos frecuentes o un número de teléfono asociado. Cuanta más información aportes, mayores posibilidades de recuperar el acceso.
2. Cambia la contraseña inmediatamente
Una vez recuperado el acceso, crea una contraseña completamente nueva. Debe ser larga (mínimo 14 caracteres), única y con combinación de mayúsculas, minúsculas, números y símbolos. Usa un gestor de contraseñas como Bitwarden, 1Password o el propio integrado en tu navegador para generarla y guardarla.
3. Cierra todas las sesiones activas
Todos los grandes proveedores permiten cerrar sesiones en todos los dispositivos con un solo clic. En Gmail lo encuentras en "Detalles" al final de la bandeja de entrada; en Outlook, dentro de "Seguridad" > "Actividad de inicio de sesión". Esto expulsa al atacante aunque tenga sesión activa en otro dispositivo.
4. Activa la verificación en dos pasos (2FA)
Este es el paso más importante para evitar que vuelva a suceder. Usa preferiblemente una app de autenticación como Google Authenticator, Authy o Aegis, en lugar de SMS (que es vulnerable al SIM swapping). Si tu proveedor lo permite, configura también llaves físicas de seguridad tipo YubiKey.
5. Revisa la configuración de la cuenta a fondo
Los atacantes suelen dejar puertas traseras para volver a entrar aunque cambies la contraseña. Revisa detenidamente:
- Reglas de reenvío automático: el ataque más común es configurar que todos los correos entrantes se reenvíen a otra dirección. Elimina cualquier regla que no hayas creado tú.
- Filtros y etiquetas: revisa si hay filtros que borran o archivan correos automáticamente.
- Direcciones de recuperación: comprueba que el email y teléfono de recuperación son los tuyos.
- Aplicaciones con acceso: revoca el permiso de cualquier app que no reconozcas.
- Firma de correo: algunos atacantes modifican la firma para incluir enlaces maliciosos.
- Respuesta automática: asegúrate de que no esté enviando mensajes de spam a quien te escriba.
Cómo proteger el resto de tus cuentas
Recuperar el email es solo el principio. Si el atacante tuvo acceso, es muy probable que haya usado tu correo para restablecer contraseñas de otros servicios.
Prioriza estas cuentas críticas
Haz una lista mental de los servicios vinculados a ese email y cambia contraseñas por este orden:
- Banca online y aplicaciones financieras (Bizum, PayPal, brokers, exchanges de cripto).
- Cuentas oficiales: Cl@ve, Agencia Tributaria, Seguridad Social, DGT.
- Redes sociales con acceso a datos personales o suplantación (Facebook, Instagram, LinkedIn, X).
- Servicios de compra con tarjeta guardada: Amazon, tiendas online.
- Servicios en la nube: Google Drive, iCloud, Dropbox, OneDrive.
- Otros correos electrónicos vinculados.
Contacta con tu banco de forma preventiva
Aunque no detectes movimientos raros, llama al teléfono oficial de tu banco (el que aparece en el reverso de tu tarjeta, nunca uno que llegue por email) y avisa del incidente. Pide que activen alertas reforzadas y, si es posible, que bloqueen temporalmente pagos online no habituales.
Denuncia y aspectos legales en España
El robo de una cuenta de email es un delito tipificado en España. Denunciarlo protege tus derechos y puede ayudar a que se investigue al responsable.
Dónde denunciar
- Policía Nacional: Grupo de Delitos Telemáticos. Puedes acudir a cualquier comisaría o iniciar la denuncia online en policia.es.
- Guardia Civil: Equipo @ de Investigación Tecnológica, a través del canal en gdt.guardiacivil.es.
- AEPD (Agencia Española de Protección de Datos): si sospechas que tus datos personales han sido usados de forma fraudulenta, puedes presentar reclamación en sedeagpd.gob.es. Esto es especialmente relevante si el email robado se ha usado para suplantar tu identidad.
- INCIBE: el Instituto Nacional de Ciberseguridad ofrece la línea gratuita 017 con asesoramiento técnico y legal para víctimas.
Documentación que debes aportar
Prepara capturas de pantalla de las alertas de inicio de sesión sospechosas, correos enviados sin tu consentimiento, cambios de configuración detectados y cualquier comunicación de servicios donde te avisen de intentos de acceso. Cuanta más evidencia recopiles, mejor sustentada estará la denuncia.
Marco legal aplicable: RGPD y Código Penal
El acceso no autorizado a una cuenta de correo puede constituir varios delitos según el Código Penal español:
| Artículo | Delito | Pena |
|---|---|---|
| Art. 197 CP | Descubrimiento y revelación de secretos | 1 a 4 años de prisión |
| Art. 197 bis CP | Acceso no autorizado a sistemas informáticos | 6 meses a 2 años |
| Art. 248 CP | Estafa informática (si hay perjuicio económico) | 6 meses a 3 años |
| Art. 401 CP | Usurpación de estado civil (si hay suplantación) | 6 meses a 3 años |
Además, el RGPD y la LOPDGDD protegen tus datos personales. Si tu email contenía información sensible de terceros (por ejemplo, si eres autónomo con datos de clientes), estás obligado a notificar la brecha de seguridad a la AEPD en un plazo de 72 horas.
Cómo ocurren estos robos: entender para prevenir
Conocer los métodos habituales de los atacantes te ayuda a blindarte contra ellos.
Phishing
El más frecuente. Recibes un correo que aparenta ser de tu proveedor (Google, Microsoft, Apple) pidiéndote que "verifiques tu cuenta" o "actualices tu contraseña". El enlace lleva a una web falsa idéntica a la real que captura tus credenciales.
Reutilización de contraseñas
Si usas la misma contraseña en varios servicios y uno de ellos sufre una brecha de datos, los atacantes prueban esas credenciales en Gmail, Outlook y similares. Puedes comprobar si tu email aparece en filtraciones conocidas en haveibeenpwned.com.
Malware y keyloggers
Programas maliciosos instalados en tu ordenador o móvil que registran todo lo que escribes, incluyendo contraseñas. Suelen entrar por descargas piratas, adjuntos de correo o aplicaciones fraudulentas.
SIM swapping
El atacante consigue duplicar tu tarjeta SIM mediante ingeniería social con tu operadora, y así intercepta los SMS de verificación en dos pasos. Por eso siempre es preferible usar apps de autenticación en lugar de SMS.
Redes Wi-Fi públicas inseguras
Conectarte a redes abiertas en cafeterías o aeropuertos puede exponer tu tráfico. Usa siempre conexiones cifradas (HTTPS) y, si es posible, DNS cifrado como el que ofrecen Cloudflare (1.1.1.1) o NextDNS. En dispositivos móviles, revisa nuestra guía de apps de privacidad para iPhone para protegerte mejor.
Buenas prácticas para no volver a sufrirlo
La prevención es siempre más barata que la recuperación. Incorpora estos hábitos a tu rutina digital.
Usa un gestor de contraseñas
Genera contraseñas únicas de 16+ caracteres para cada servicio y guárdalas cifradas. Bitwarden es gratuito y de código abierto; 1Password y Dashlane son alternativas de pago con más funciones.
Activa 2FA en todas las cuentas críticas
No solo en el email principal. Redes sociales, banca, servicios en la nube y cualquier plataforma con datos sensibles debe tener doble factor activado con app autenticadora.
Mantén una cuenta de email secundaria
Usa direcciones diferentes según el propósito: una para servicios críticos (banco, administración), otra para redes sociales y compras, y una tercera desechable para newsletters o registros puntuales. Servicios como SimpleLogin o addy.io te permiten crear alias que reenvían al email real sin exponerlo.
Revisa periódicamente la actividad de tu cuenta
Al menos una vez al mes, comprueba la actividad reciente de tu email: dispositivos conectados, ubicaciones, aplicaciones con permisos. Detectar una anomalía a tiempo evita daños mayores.
Cuidado con los enlaces que abres y compartes
El phishing suele llegar por enlaces maliciosos. Antes de hacer clic en un enlace acortado, verifícalo con herramientas que muestren el destino real. Si trabajas con enlaces cortos de forma habitual, plataformas como Lunyb permiten generar enlaces seguros con análisis de clics y control de dominio propio, útil tanto para uso profesional como para verificar la trazabilidad de lo que compartes. Puedes leer más en nuestra guía sobre cómo trackear clics en enlaces.
Mantén tus dispositivos actualizados
Sistema operativo, navegador y antivirus al día. Muchos ataques aprovechan vulnerabilidades ya parcheadas en versiones recientes.
Qué hacer si no consigues recuperar la cuenta
A veces, pese a todos los intentos, el atacante ha cambiado tanto los datos de recuperación que resulta imposible recuperar el acceso por los canales estándar.
Acciones alternativas
- Avisa a todos tus contactos por otro medio (WhatsApp, redes sociales) de que tu cuenta ha sido comprometida y que ignoren cualquier mensaje que reciban desde ella.
- Crea una cuenta nueva en un proveedor con buena reputación en seguridad (Proton Mail, Tutanota o Fastmail son alternativas centradas en privacidad).
- Actualiza tu email en todos los servicios importantes usando la nueva dirección.
- Solicita al proveedor la eliminación de la cuenta comprometida si ya no puedes recuperarla, para que el atacante no siga usándola.
- Presenta denuncia igualmente, aunque no hayas recuperado el acceso. Es la única vía para que se investigue.
FAQ: Preguntas frecuentes sobre el robo de cuentas de email
¿Cuánto tarda recuperar una cuenta de email robada?
Depende del proveedor y de la información que puedas aportar. En casos simples con datos de recuperación válidos, puede resolverse en minutos. Si el atacante cambió teléfono y email de recuperación, el proceso puede alargarse entre 3 y 15 días hábiles, y en algunos casos no llega a completarse.
¿Debo pagar si me piden un rescate por mi cuenta?
Nunca. Pagar no garantiza que te devuelvan el acceso y te marca como víctima dispuesta a pagar para futuros ataques. Denuncia el intento de extorsión a la policía, que puede investigar la cuenta o wallet donde te pidan el pago.
¿Puedo saber quién me ha robado la cuenta?
Como usuario particular, no. Los registros de acceso (IP, dispositivo) solo son accesibles para el proveedor y, mediante orden judicial, para las fuerzas de seguridad. Por eso es tan importante denunciar: solo así se activa la vía legal para identificar al atacante.
¿La 2FA por SMS es realmente insegura?
No es insegura per se, pero es la opción más débil de las disponibles. El SIM swapping permite a un atacante interceptar tus SMS haciéndose pasar por ti ante la operadora. Las apps de autenticación (Authy, Google Authenticator, Aegis) o las llaves físicas ofrecen protección muy superior.
¿Tengo que notificar a la AEPD si me roban el email personal?
Si es una cuenta estrictamente personal, no estás obligado. La obligación de notificar brechas en 72 horas al amparo del RGPD aplica a responsables de tratamiento (empresas, autónomos con datos de clientes, asociaciones). Si tu email contenía datos personales de terceros a los que prestas servicios, sí debes notificar.
¿Cambiar de proveedor de email mejora mi seguridad?
No necesariamente. La seguridad depende más de tus hábitos (contraseñas fuertes, 2FA, cuidado con phishing) que del proveedor. Dicho esto, servicios enfocados en privacidad como Proton Mail o Tutanota ofrecen cifrado de extremo a extremo y menor exposición a publicidad, lo que reduce vectores de ataque.
Si te ha resultado útil esta guía, quizá te interese también nuestra comparativa de plataformas de gestión de enlaces 2026 para operar de forma segura con enlaces cortos.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Autenticación en Dos Pasos: Por Qué la Necesitas en 2026
La autenticación en dos pasos bloquea el 99,9% de los ataques a cuentas online. Descubre qué es, qué tipos existen y cómo activarla paso a paso en todos tus servicios importantes para proteger tus datos.
Qué Sabe Google de Ti: Cómo Verificarlo (Guía Completa 2026)
Google acumula años de datos sobre tus búsquedas, ubicaciones, vídeos y hábitos. En esta guía te enseñamos, paso a paso, cómo verificar exactamente qué información tiene sobre ti, cómo descargarla y cómo eliminarla para recuperar el control de tu privacidad.
Cómo Detectar Malware en tu Móvil: Guía Completa 2026
Aprende a identificar los síntomas de malware en tu móvil Android o iPhone, qué herramientas usar para confirmar una infección y cómo eliminarla paso a paso. Guía práctica actualizada a 2026 con foco en el marco legal español.
Tu DNI ha sido Filtrado: Qué Hacer Paso a Paso (Guía 2026)
Si tu DNI ha sido filtrado, actuar rápido es clave. Descubre los pasos legales, técnicos y preventivos para proteger tu identidad, denunciar ante la AEPD y evitar fraudes. Guía completa 2026 según normativa española.