facebook-pixel

Qué Hacer si te Roban tu Cuenta de Email: Guía de Recuperación 2026

E
Equipo de Seguridad Lunyb
··9 min read

Descubrir que han robado tu cuenta de email es una de las peores sensaciones digitales que puedes vivir. Tu correo es la llave maestra de tu vida online: banca, redes sociales, facturas, documentos personales, contactos profesionales. Si un atacante toma el control, no solo pierde tu privacidad, sino que puede suplantar tu identidad, acceder a tus cuentas bancarias y estafar a tus contactos en tu nombre.

En esta guía completa te explicamos qué hacer paso a paso si te roban la cuenta de email, cómo recuperarla, cómo minimizar los daños, qué obligaciones legales tienes (especialmente bajo el RGPD si manejas datos de terceros) y cómo blindarte para que no vuelva a ocurrir.

Cómo saber si te han robado la cuenta de email

El robo de una cuenta de correo no siempre es evidente. Muchos atacantes prefieren mantener el acceso oculto para espiar comunicaciones o esperar el momento oportuno. Estos son los síntomas más habituales de una cuenta comprometida:

  • Correos enviados que tú no has escrito, especialmente en la carpeta "Enviados" o "Papelera".
  • Contactos que te avisan de mensajes extraños con enlaces sospechosos o solicitudes de dinero.
  • Notificaciones de inicio de sesión desde ubicaciones, dispositivos o navegadores desconocidos.
  • La contraseña ha cambiado sin que tú la hayas modificado.
  • Reglas de filtrado nuevas que reenvían automáticamente correos a direcciones externas o los archivan sin que los veas.
  • Cierre de sesión repentino en tus dispositivos.
  • Correos de restablecimiento de contraseña de otras plataformas (Amazon, banco, redes sociales) que tú no has solicitado.

Si observas cualquiera de estos signos, actúa inmediatamente. Cada minuto cuenta.

Primeros pasos urgentes en las primeras horas

Los primeros 60 minutos son críticos. Sigue esta secuencia sin saltarte pasos:

1. Intenta recuperar el acceso

Ve directamente a la página de inicio de sesión de tu proveedor (Gmail, Outlook, Yahoo, ProtonMail, etc.) y prueba con tu contraseña actual. Si funciona, avanza al paso 3. Si no funciona, usa la opción "He olvidado mi contraseña" o el flujo de recuperación de cuenta oficial:

  • Gmail: accounts.google.com/signin/recovery
  • Outlook / Hotmail: account.live.com/acsr
  • Yahoo: login.yahoo.com/account/challenge
  • ProtonMail: account.proton.me/reset-password

Nunca uses enlaces que te lleguen por correo o SMS: entra manualmente escribiendo la URL en el navegador.

2. Verifica tu identidad

Los formularios de recuperación te pedirán datos como número de teléfono asociado, correo alternativo, contraseñas anteriores, fecha de creación de la cuenta o contactos frecuentes. Cuanta más información aportes, mayor será la probabilidad de recuperar el acceso.

3. Cambia la contraseña por una nueva y robusta

Una vez dentro, cambia la contraseña inmediatamente. Usa una contraseña larga (mínimo 16 caracteres), única y aleatoria. No reutilices contraseñas de otras cuentas. Un gestor como Bitwarden, 1Password o KeePassXC te ayudará a generarla y guardarla.

4. Cierra todas las sesiones activas

Todos los grandes proveedores tienen una opción para cerrar sesión en todos los dispositivos. Úsala. Así expulsas al atacante aunque siga conectado.

5. Activa la verificación en dos pasos (2FA)

Activa la 2FA con una aplicación tipo Aegis, Google Authenticator o una llave física FIDO2 (YubiKey). Evita usar SMS como segundo factor siempre que sea posible, porque es vulnerable a ataques de SIM swapping.

Auditoría de daños: revisa qué han tocado

Recuperar la cuenta es solo el principio. Ahora debes averiguar qué ha hecho el atacante mientras tenía acceso. Revisa metódicamente:

Configuración de reenvío y reglas

Es la trampa más común: el atacante crea una regla que reenvía silenciosamente todos tus correos entrantes a su propia dirección. Aunque cambies la contraseña, seguirá recibiendo copias.

  1. Entra en Configuración → Reenvío y POP/IMAP (Gmail) o Configuración → Reenvío (Outlook).
  2. Elimina cualquier dirección de reenvío que no reconozcas.
  3. Revisa Filtros y direcciones bloqueadas: elimina cualquier regla que archive, elimine o marque como leído automáticamente.

Correos alternativos y teléfonos de recuperación

Comprueba que el correo de recuperación y el teléfono asociado siguen siendo los tuyos. Si el atacante los cambió, restáuralos inmediatamente.

Aplicaciones conectadas y accesos de terceros

Revisa la lista de aplicaciones con acceso a tu cuenta (permisos OAuth). Revoca cualquier acceso que no reconozcas o que ya no uses.

Firma y respuesta automática

Algunos atacantes modifican tu firma añadiendo enlaces maliciosos o activan respuestas automáticas con mensajes fraudulentos. Revísalas.

Notifica a tus contactos y plataformas

Es probable que el atacante haya enviado correos en tu nombre. Debes avisar cuanto antes para evitar que caigan víctimas de la estafa.

Comunica el incidente a tus contactos

Envía un mensaje breve y claro por otro canal (WhatsApp, Signal, SMS) avisando de que tu correo fue comprometido y que ignoren cualquier mensaje sospechoso enviado desde tu dirección en las últimas horas o días.

Revisa cuentas asociadas al email

Tu correo es la puerta de entrada a decenas de servicios. Prioriza estas categorías:

  1. Banca online y plataformas de pago (PayPal, Bizum, Revolut, Wise).
  2. Tiendas con tarjeta guardada (Amazon, AliExpress, El Corte Inglés).
  3. Redes sociales (Instagram, Facebook, X, LinkedIn, TikTok).
  4. Servicios en la nube (Google Drive, iCloud, Dropbox, OneDrive).
  5. Gestores de contraseñas, si el correo era la vía de recuperación.
  6. Servicios de mensajería como WhatsApp o Telegram vinculados a tu email.

Cambia la contraseña de todas ellas, activa 2FA y revisa la actividad reciente. Si te preocupa la privacidad de tu WhatsApp, revisa nuestra guía sobre configuración óptima de privacidad en WhatsApp.

Qué hacer si no puedes recuperar la cuenta

Si el atacante cambió la contraseña, el correo alternativo y el teléfono, la recuperación es más complicada, pero no imposible. Sigue estos pasos:

Usa el formulario oficial de recuperación asistida

Todos los grandes proveedores tienen equipos dedicados a estos casos. Rellena el formulario de recuperación con la máxima cantidad de datos posibles: fechas aproximadas de creación, servicios de Google/Microsoft que usabas, últimas contraseñas que recuerdes, ubicaciones habituales de inicio de sesión, etc.

Aporta pruebas de identidad

En algunos casos podrás enviar copia del DNI, factura reciente asociada a la cuenta o capturas de pantalla anteriores. Cuidado con las webs falsas que ofrecen "recuperación express": son estafas.

Denuncia el robo

Si la cuenta contenía datos sensibles o se ha usado para cometer delitos (estafas, suplantación, extorsión), denuncia el robo:

  • Policía Nacional: Grupo de Delitos Telemáticos o comisaría física.
  • Guardia Civil: Grupo de Delitos Telemáticos (GDT).
  • INCIBE: 017, línea gratuita de ayuda en ciberseguridad.

Obligaciones legales bajo el RGPD

Si tu cuenta de email contenía datos personales de terceros (clientes, empleados, proveedores) y la usas en un contexto profesional, el robo puede constituir una brecha de seguridad notificable según el Reglamento General de Protección de Datos (RGPD) y la LOPDGDD.

Plazos y responsabilidades

Obligación Plazo Destinatario
Notificar brecha a la autoridad 72 horas desde conocimiento AEPD (sede electrónica)
Comunicar a los afectados Sin dilación indebida Titulares de los datos
Registrar la brecha internamente Inmediato Registro interno de brechas

La AEPD dispone de un formulario específico para notificar brechas de seguridad. No cumplir con estos plazos puede acarrear sanciones económicas relevantes.

Cómo prevenir un nuevo robo: buenas prácticas 2026

La recuperación es solo la mitad del trabajo. Ahora tienes que blindar tu cuenta para que no vuelva a suceder.

1. Usa contraseñas únicas gestionadas

Nunca reutilices contraseñas. Un gestor de contraseñas es imprescindible: genera y guarda claves únicas para cada servicio.

2. Activa 2FA con app o llave física

La verificación en dos pasos con app de autenticación (Aegis, Authy) o llave FIDO2 es la barrera más efectiva contra el robo de credenciales. Evita 2FA por SMS siempre que puedas.

3. Revisa periódicamente Have I Been Pwned

La web haveibeenpwned.com te avisa si tu email aparece en filtraciones de datos conocidas. Suscríbete a sus notificaciones.

4. Desconfía del phishing

La mayoría de robos de cuenta empiezan con un correo o SMS de phishing. Nunca introduzcas credenciales tras hacer clic en un enlace de correo. Verifica siempre la URL antes de escribir tu contraseña.

Si trabajas con enlaces en campañas de marketing o comunicaciones profesionales, usa acortadores de confianza con dominio verificable. Herramientas como Lunyb permiten crear enlaces cortos con analítica y control de acceso, algo importante tanto para proteger tu marca como para no acostumbrar a tus contactos a hacer clic en URLs opacas. Puedes comparar opciones en nuestro análisis de las mejores plataformas de gestión de enlaces.

5. Segmenta tus correos

Utiliza distintos correos para distintos propósitos: uno para banca y trámites, otro para redes sociales, otro para newsletters. Servicios como SimpleLogin o addy.io te permiten crear alias que se pueden desechar si se filtran.

6. Mantén el software actualizado

Sistema operativo, navegador, cliente de correo y antivirus siempre al día. Muchas brechas se producen por vulnerabilidades ya parcheadas que el usuario no actualizó.

7. Cifra tu conexión y tu DNS

Configura DNS cifrado (DoH o DoT) en tu navegador y sistema para dificultar la interceptación en redes públicas. Cloudflare (1.1.1.1) y Quad9 (9.9.9.9) ofrecen resolvers gratuitos con DNS cifrado.

Checklist rápido de recuperación

  1. Intenta iniciar sesión y usar recuperación oficial.
  2. Cambia la contraseña por una robusta y única.
  3. Cierra todas las sesiones activas.
  4. Activa 2FA con app o llave física.
  5. Revisa reenvíos, filtros, correos alternativos y aplicaciones conectadas.
  6. Avisa a tus contactos por otro canal.
  7. Cambia contraseñas de cuentas asociadas críticas.
  8. Denuncia ante Policía, Guardia Civil o INCIBE si hay delito.
  9. Si aplica RGPD, notifica a la AEPD en 72 horas.
  10. Implementa medidas preventivas duraderas.

Preguntas frecuentes

¿Cuánto tarda un proveedor en devolverme el acceso a mi cuenta?

Depende del caso. Si tienes 2FA activa y el correo alternativo o teléfono funcionan, la recuperación puede ser inmediata. Si el atacante cambió todos los datos de recuperación, los procesos asistidos de Google o Microsoft pueden tardar entre 24 horas y varias semanas, y no siempre garantizan éxito.

¿Puedo denunciar el robo de mi email aunque no haya pérdidas económicas?

Sí. El acceso no autorizado a cuentas de correo es un delito tipificado en el Código Penal español (artículo 197 bis) aunque no haya perjuicio patrimonial. Denuncia siempre en Policía, Guardia Civil o vía INCIBE al 017.

¿Cómo sé si el atacante ha visto correos concretos?

La mayoría de proveedores permiten ver los últimos accesos con IP, dispositivo y hora, pero no detallan qué correos concretos se abrieron. Asume el peor escenario: cualquier información sensible en tu bandeja puede haber sido leída o descargada.

¿Debo cerrar la cuenta si me la han robado?

No es la primera opción. Cerrar la cuenta puede complicar la recuperación de servicios asociados. Primero recupérala, audita daños, activa 2FA y cambia credenciales dependientes. Solo considera cerrarla si el proveedor no puede garantizar que el atacante haya sido expulsado.

¿Qué hago si el atacante suplantó mi identidad y estafó a mis contactos?

Denuncia el hecho aportando pruebas (correos, capturas, testimonios). Comunica públicamente a tus contactos que fuiste víctima de suplantación. Guarda toda la evidencia: puede ser útil tanto para el proceso penal como para reclamaciones civiles de los afectados.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles