Qué Hacer si te Roban tu Cuenta de Email: Guía Completa 2026
El correo electrónico se ha convertido en la llave maestra de tu vida digital. Desde tu banco hasta tus redes sociales, casi todos los servicios en línea utilizan tu email como método principal de recuperación. Por eso, cuando un atacante consigue acceso a tu cuenta, las consecuencias pueden ser devastadoras: robo de identidad, acceso a cuentas bancarias, suplantación ante familiares o incluso extorsión.
En esta guía te explicamos, paso a paso y con orden de urgencia, qué hacer si te roban tu cuenta de email, cómo recuperarla, cómo minimizar los daños y cómo evitar que vuelva a ocurrir. Actúa rápido: en un robo de cuenta de correo, cada minuto cuenta.
Cómo saber si te han robado la cuenta de email
Un robo de cuenta de email es el acceso no autorizado a tu buzón por parte de un tercero, normalmente con el objetivo de cometer fraude, robar información o extender el ataque a otras plataformas. Detectarlo a tiempo es clave para limitar el daño.
Señales claras de compromiso
- No puedes iniciar sesión con tu contraseña habitual, aunque estés seguro de que es correcta.
- Recibes notificaciones de inicio de sesión desde ubicaciones, dispositivos o navegadores desconocidos.
- Encuentras correos enviados que tú no has escrito, especialmente mensajes con enlaces sospechosos hacia tus contactos.
- Tus contactos reciben spam o phishing desde tu dirección.
- Aparecen filtros o reglas de reenvío automático que no has creado (una técnica muy común: los atacantes reenvían tus correos a una dirección externa).
- Han cambiado tu contraseña, teléfono o email de recuperación sin tu autorización.
- Recibes correos de restablecimiento de contraseña de servicios como bancos, Amazon o redes sociales que no has solicitado.
Señales sutiles que muchos pasan por alto
- Correos importantes que aparecen ya leídos antes de que tú los abras.
- Mensajes que desaparecen de la bandeja de entrada o aparecen directamente en la papelera.
- Cambios en la firma automática del correo.
- Actividad extraña en la página de seguridad de tu proveedor (Gmail, Outlook, etc.).
Primeros 15 minutos: pasos críticos si te roban el email
La velocidad de reacción es el factor más determinante para recuperar tu cuenta con éxito. Sigue este proceso en orden:
- Intenta cambiar la contraseña inmediatamente. Si aún tienes acceso, ve a la configuración de seguridad y establece una contraseña nueva, larga y única. Si te pide la contraseña actual y la introduces correctamente, cámbiala antes de cualquier otra acción.
- Cierra todas las sesiones activas. Gmail, Outlook, Yahoo y ProtonMail permiten desconectar todos los dispositivos con un solo clic desde el panel de seguridad. Esto expulsa al atacante inmediatamente.
- Activa la verificación en dos pasos (2FA). Preferiblemente con una aplicación autenticadora (Google Authenticator, Aegis, Authy) en lugar de SMS, que es vulnerable al SIM swapping.
- Revisa y elimina reglas de reenvío sospechosas. Muchos atacantes crean reglas ocultas para seguir recibiendo copia de tus correos incluso después de que recuperes la cuenta.
- Comprueba el email y teléfono de recuperación. Si han sido modificados, restáuralos con tus datos reales.
- Verifica las aplicaciones conectadas y tokens de acceso. Revoca cualquier aplicación que no reconozcas.
- Cambia la pregunta de seguridad si tu proveedor todavía la utiliza.
Si ya no tienes acceso: cómo recuperar tu cuenta
Cuando el atacante ha cambiado la contraseña y los métodos de recuperación, aún puedes recuperar la cuenta, pero el proceso es más complejo. Cada proveedor tiene su propio formulario de recuperación:
Recuperar una cuenta de Gmail
- Ve a
accounts.google.com/signin/recovery. - Introduce tu dirección de Gmail y responde a las preguntas de verificación con la máxima precisión posible: última contraseña que recuerdes, fecha aproximada de creación, dispositivos habituales.
- Google te enviará un código a un dispositivo previamente autenticado o a un email/teléfono alternativo.
- Si el proceso automático falla, insiste: los algoritmos de Google evalúan múltiples intentos y patrones de uso legítimo.
Recuperar una cuenta de Outlook / Hotmail
- Accede a
account.live.com/acsr(formulario de recuperación de Microsoft). - Rellena TODOS los campos con el mayor detalle posible: asuntos de correos recientes, contactos frecuentes, carpetas personalizadas.
- Microsoft revisa el formulario manualmente en 24-48 horas.
Recuperar una cuenta de Yahoo, ProtonMail u otros
Todos los proveedores serios disponen de formularios oficiales de recuperación. Busca siempre "nombre del proveedor + account recovery" desde la web oficial, nunca desde enlaces de correos.
Daños colaterales: qué revisar después de recuperar tu email
Recuperar el acceso es solo el primer paso. Un atacante con tu email pudo haber accedido a docenas de servicios vinculados. Realiza esta auditoría completa:
Cuentas prioritarias que debes revisar de inmediato
| Prioridad | Tipo de cuenta | Acción recomendada |
|---|---|---|
| Crítica | Banca online y pasarelas de pago (PayPal, Bizum) | Cambiar contraseña, revisar movimientos, notificar al banco |
| Crítica | Cuenta de Apple / Google (móvil) | Cambiar contraseña y revisar dispositivos vinculados |
| Alta | Amazon, eBay, tiendas con tarjeta guardada | Cambiar contraseña y eliminar métodos de pago sospechosos |
| Alta | Redes sociales (Instagram, Facebook, X, LinkedIn) | Cambiar contraseña y revisar publicaciones/mensajes |
| Media | Servicios de streaming, gaming | Cambiar contraseña y cerrar sesiones |
| Media | Almacenamiento en la nube (Drive, Dropbox, iCloud) | Revisar archivos compartidos y enlaces públicos |
Revisa tu bandeja de correo con lupa
- Papelera y elementos enviados: los atacantes suelen borrar sus rastros. Busca correos de restablecimiento que tú no solicitaste.
- Carpeta de spam: algunos correos legítimos de alertas pueden haber sido movidos ahí manualmente.
- Contactos añadidos recientemente que no reconoces.
- Firmas, respuestas automáticas y plantillas modificadas.
Notifica el incidente a las autoridades y a tus contactos
En España, el robo de una cuenta de correo es un delito tipificado. Denunciar es importante tanto para tu protección legal como para las estadísticas que ayudan a combatir estos delitos.
Dónde denunciar en España
- Grupo de Delitos Telemáticos de la Guardia Civil (
gdt.guardiacivil.es): permite denuncias online. - Brigada de Investigación Tecnológica de la Policía Nacional: recibe denuncias sobre ciberdelitos.
- Agencia Española de Protección de Datos (AEPD): si los datos comprometidos incluyen información personal tuya o de terceros, tienes obligaciones bajo el RGPD, especialmente si eres autónomo o empresa. En brechas graves, la notificación a la AEPD debe hacerse en menos de 72 horas.
- INCIBE (Instituto Nacional de Ciberseguridad): ofrece la línea 017 de ayuda gratuita en ciberseguridad para ciudadanos.
Avisa a tus contactos
Es muy probable que el atacante haya enviado correos fraudulentos desde tu cuenta pidiendo dinero, con enlaces maliciosos o intentando estafar a tus contactos suplantándote. Envía un mensaje claro (desde otro canal, como WhatsApp o teléfono) avisando:
- Del rango de fechas en el que tu cuenta estuvo comprometida.
- Que ignoren cualquier correo sospechoso enviado desde tu dirección.
- Que no hagan clic en enlaces ni envíen dinero sin verificarlo por otro canal.
Cómo entran los atacantes: métodos más habituales
Entender cómo se produce un robo de cuenta te ayudará a prevenir futuros incidentes.
Phishing
El método más común. Recibes un correo o SMS que imita a tu proveedor (Google, Microsoft, tu banco) con un enlace a una página falsa que copia el aspecto de la real. Al introducir tus credenciales, el atacante las captura.
Reutilización de contraseñas (credential stuffing)
Si utilizas la misma contraseña en varios servicios y uno de ellos sufre una filtración, los atacantes prueban esas credenciales en todos los proveedores de email conocidos. Puedes comprobar si tu email aparece en filtraciones conocidas en haveibeenpwned.com.
Malware e infostealers
Programas maliciosos como RedLine, Raccoon o Lumma están diseñados específicamente para robar contraseñas guardadas en el navegador, cookies de sesión y tokens de autenticación.
SIM swapping
El atacante convence a tu operadora para duplicar tu tarjeta SIM, lo que le permite recibir los códigos 2FA por SMS y restablecer contraseñas. Por eso siempre es preferible usar aplicaciones autenticadoras en lugar de SMS.
Sesiones robadas mediante cookies
Los infostealers también roban cookies de sesión. Con ellas, el atacante puede entrar sin necesidad de contraseña ni 2FA. La única defensa es cerrar todas las sesiones desde la configuración de tu proveedor.
Prevención: cómo blindar tu cuenta de email para siempre
Recuperar una cuenta es solo la mitad del trabajo. La otra mitad es asegurarte de que nunca vuelva a ocurrir.
Buenas prácticas esenciales
- Contraseña única, larga y aleatoria para tu cuenta principal. Consulta nuestra guía definitiva para crear contraseñas seguras en 2026.
- Gestor de contraseñas como Bitwarden, 1Password o KeePass. Evita guardar contraseñas en el navegador sin cifrado maestro.
- Autenticación en dos pasos con app o llave de seguridad física (YubiKey, Google Titan). Nunca solo por SMS.
- Cuenta secundaria de recuperación con protección igual de fuerte.
- Revisión trimestral del panel de seguridad: dispositivos, sesiones, aplicaciones conectadas.
- Alias de correo para registros en servicios de bajo perfil, para reducir la exposición de tu email principal.
- Uso de DNS cifrado (DoH/DoT) y navegadores centrados en privacidad como Brave o Firefox reforzado para reducir el riesgo de phishing y rastreo.
Verifica siempre los enlaces antes de hacer clic
La mayoría de robos de cuentas comienzan con un enlace de phishing. Antes de introducir tus credenciales, comprueba con calma la URL de destino. Si compartes enlaces con clientes o colaboradores, herramientas como Lunyb permiten crear enlaces cortos con analíticas y protección anti-phishing, ayudando a tus destinatarios a confiar en tus dominios y detectar redirecciones sospechosas. Puedes ampliar información en nuestro artículo sobre la mejor plataforma de gestión de enlaces en 2026.
Refuerza tu privacidad global
Cuanta menos información personal circule sobre ti, más difícil será para un atacante contestar preguntas de recuperación o convencer a atención al cliente de que es tu identidad. Revisa la configuración de tus redes y mensajería, como explicamos en privacidad en WhatsApp.
Errores comunes que empeoran la situación
- Pagar rescates o "tasas de recuperación": ningún servicio legítimo cobra por recuperar tu propia cuenta. Cualquier persona que te ofrezca "hackear de vuelta" tu email es un estafador.
- Reutilizar la contraseña antigua ligeramente modificada.
- No cerrar sesiones activas: cambiar solo la contraseña no expulsa a un atacante que ya tiene cookies de sesión.
- Olvidar las reglas de reenvío ocultas: el atacante puede seguir leyendo tus correos durante meses sin volver a entrar.
- No avisar a los contactos: puede provocar estafas a familiares o clientes que confían en ti.
Preguntas frecuentes
¿Cuánto tiempo tarda recuperar una cuenta de email robada?
Depende del proveedor y del estado del ataque. Si aún tienes acceso a un dispositivo autenticado, la recuperación puede ser inmediata. Si el atacante ha cambiado todos los datos, los formularios de recuperación manual de Google o Microsoft pueden tardar entre 24 horas y varios días. La clave es aportar tanta información verificable como sea posible.
¿Debo denunciar a la Policía si me roban el correo?
Sí, especialmente si ha habido consecuencias económicas, suplantación de identidad o filtración de datos personales de terceros. Además de denunciar en la Guardia Civil o Policía Nacional, si gestionas datos personales por motivos profesionales tienes que valorar la notificación a la AEPD en las 72 horas siguientes, según establece el RGPD.
¿Sirve solo con cambiar la contraseña?
No. Cambiar la contraseña es imprescindible pero insuficiente. Debes también: cerrar todas las sesiones activas, activar 2FA con aplicación autenticadora, eliminar reglas de reenvío, revocar aplicaciones conectadas y auditar cuentas vinculadas. Si el atacante utilizó un infostealer, es probable que tenga tus cookies de sesión hasta que fuerces el cierre.
¿Cómo sé si mi email aparece en filtraciones?
Usa el servicio gratuito haveibeenpwned.com, que te dice en qué brechas de datos ha aparecido tu dirección. Si aparece, cambia inmediatamente las contraseñas de todos los servicios donde uses ese email, especialmente si reutilizabas alguna contraseña.
¿Es seguro usar 2FA por SMS?
Es mejor que no tener 2FA, pero es la opción más débil. El SIM swapping —fraude en el que un atacante duplica tu tarjeta SIM engañando a la operadora— permite recibir tus códigos por SMS. Siempre que sea posible, utiliza una app autenticadora (Aegis, 2FAS, Google Authenticator) o una llave de seguridad física como YubiKey.
Conclusión
Que te roben la cuenta de email es una experiencia estresante, pero con una respuesta rápida y ordenada puedes recuperar el control y minimizar los daños. Recuerda las tres reglas de oro: actúa en los primeros minutos, audita todas las cuentas vinculadas y refuerza la seguridad para que no vuelva a ocurrir.
Tu correo electrónico es la puerta principal de tu identidad digital. Trátalo con la misma seriedad con la que proteges la llave de tu casa: contraseña única, doble factor con aplicación, revisiones periódicas y desconfianza saludable ante cualquier enlace inesperado.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Cómo Crear Contraseñas Seguras en 2026: Guía Definitiva
Guía completa y actualizada para crear contraseñas seguras en 2026: métodos probados, gestores recomendados, autenticación multifactor y passkeys. Aprende a proteger tus cuentas frente a las amenazas actuales sin volverte loco memorizando cadenas imposibles.
Estafas Bancarias por SMS: Cómo Detectarlas y Evitarlas en 2026
Las estafas bancarias por SMS (smishing) crecen cada año en España. Aprende a identificar mensajes fraudulentos, qué hacer si has caído en la trampa y las mejores prácticas para proteger tu dinero y tus datos en 2026.
Tu DNI ha sido Filtrado: Qué Hacer Paso a Paso (Guía 2026)
Si tu DNI ha sido filtrado en una brecha de datos, debes actuar rápido. En esta guía te explicamos paso a paso qué hacer: denuncia policial, reclamación a la AEPD, bloqueo crediticio y protección frente al fraude de identidad en España.
WiFi Público: ¿Es Realmente Peligroso? Riesgos y Protección 2026
¿Es peligroso el WiFi público en 2026? Analizamos los riesgos reales, los ataques más comunes como Evil Twin o MitM y te damos 10 medidas prácticas para protegerte. Descubre cuándo debes evitarlo y cuándo puedes usarlo con seguridad.