Qué Hacer si te Roban tu Cuenta de Email: Guía Completa 2026
Descubrir que alguien ha accedido a tu cuenta de correo electrónico es una de las peores sensaciones digitales que existen. Tu email es la llave maestra de tu vida online: bancos, redes sociales, tiendas, servicios públicos... todo pasa por ahí. Cuando te roban la cuenta de email, el atacante no solo lee tus mensajes, sino que puede tomar el control de decenas de servicios asociados en cuestión de minutos.
En esta guía te explicamos qué hacer paso a paso si sospechas o confirmas que tu correo ha sido comprometido, cómo recuperar el acceso, qué medidas urgentes tomar y cómo blindar tu cuenta para el futuro.
Señales de que te han robado la cuenta de email
Un robo de cuenta de email es el acceso no autorizado a tu buzón por parte de terceros, normalmente con fines de fraude, suplantación de identidad o extorsión. Detectarlo pronto marca la diferencia entre un susto y un desastre.
Estas son las señales más comunes de que tu cuenta ha sido comprometida:
- No puedes iniciar sesión aunque estés seguro de tu contraseña.
- Recibes notificaciones de inicio de sesión desde ubicaciones o dispositivos desconocidos.
- Tus contactos reciben correos raros de tu dirección (spam, enlaces sospechosos, peticiones de dinero).
- Aparecen correos enviados que tú no has escrito, o la carpeta de enviados está vacía.
- Faltan mensajes importantes, especialmente los de recuperación de contraseña o notificaciones bancarias.
- Hay reglas de reenvío automático nuevas configuradas hacia direcciones externas.
- Tu firma o respuesta automática ha cambiado sin tu intervención.
- Recibes emails de restablecimiento de contraseña de servicios que no has solicitado.
Si detectas al menos una de estas señales, actúa de inmediato. Cada minuto cuenta.
Qué hacer si te roban la cuenta de email: pasos urgentes
Los primeros 60 minutos tras detectar el robo son críticos. Sigue esta secuencia sin saltar ningún paso.
1. Intenta recuperar el acceso inmediatamente
- Ve a la página de recuperación oficial del proveedor (Gmail, Outlook, Yahoo, iCloud, ProtonMail, etc.).
- Usa la opción "He olvidado mi contraseña" o "No puedo acceder a mi cuenta".
- Verifica tu identidad con el número de teléfono, email alternativo o preguntas de seguridad.
- Si el atacante ha cambiado esos datos, utiliza el formulario avanzado de recuperación, indicando fecha de creación de la cuenta, contactos frecuentes y contraseñas anteriores.
Si el proveedor te pide esperar 24-48 horas para verificar tu identidad, no te desesperes: es un mecanismo antifraude que también te protege a ti.
2. Cambia la contraseña por una robusta
Una vez dentro, cambia la contraseña por una totalmente nueva. Usa al menos 16 caracteres combinando mayúsculas, minúsculas, números y símbolos. Nunca reutilices contraseñas de otros servicios. Un gestor de contraseñas (Bitwarden, 1Password, KeePass) te ayudará a generar y almacenar credenciales únicas.
3. Activa la verificación en dos pasos (2FA)
La autenticación en dos pasos es la barrera más eficaz contra futuros robos. Prioriza métodos en este orden:
- Llave física de seguridad (YubiKey, Google Titan) — la opción más segura.
- Aplicación autenticadora (Aegis, Google Authenticator, Authy).
- SMS — solo como último recurso, ya que es vulnerable al SIM swapping.
4. Revisa y limpia la configuración de la cuenta
Los atacantes suelen dejar puertas traseras. Comprueba y elimina:
- Reglas de reenvío automático a direcciones desconocidas.
- Filtros que borren o marquen como leídos ciertos correos.
- Cuentas de recuperación (email y teléfono) que no reconozcas.
- Aplicaciones de terceros con acceso a tu correo.
- Firmas o respuestas automáticas modificadas.
- Sesiones activas en otros dispositivos: ciérralas todas.
5. Cierra todas las sesiones activas
Todos los grandes proveedores permiten cerrar sesión en todos los dispositivos con un solo clic. Hazlo. Así expulsas al atacante aunque siga con el token de sesión anterior.
Cómo proteger las cuentas vinculadas a tu email
Recuperar el correo es solo la mitad del trabajo. Tu email es el punto central de recuperación de casi todos tus servicios, así que el atacante probablemente ya haya intentado moverse a otras cuentas.
Prioriza estas cuentas por orden de riesgo
| Prioridad | Tipo de cuenta | Acción inmediata |
|---|---|---|
| 1 | Banca online y apps de pago | Cambiar contraseña, revisar movimientos, activar 2FA |
| 2 | Otras cuentas de email | Cambiar contraseña, revisar reglas |
| 3 | Gestores de contraseñas | Cambiar clave maestra, revisar acceso |
| 4 | Redes sociales | Cambiar contraseña, revisar sesiones y publicaciones |
| 5 | Tiendas online (Amazon, etc.) | Revisar pedidos, direcciones y métodos de pago |
| 6 | Servicios de nube (Drive, iCloud) | Revisar archivos compartidos y accesos |
| 7 | Suscripciones y servicios menores | Cambiar contraseñas gradualmente |
En cada una, cambia la contraseña, activa la doble autenticación y revisa el historial de actividad. Si encuentras movimientos fraudulentos, sigue las pautas de nuestra guía sobre cómo reaccionar rápidamente ante un robo de datos.
Avisa a tus contactos y denuncia el incidente
Un atacante que controla tu correo suele usarlo para estafar a tu círculo. Es tu responsabilidad avisar cuanto antes.
Notifica a tus contactos
Envía un mensaje breve desde otra vía (WhatsApp, otro email, redes sociales) explicando que tu cuenta ha sido comprometida y pidiendo que ignoren cualquier correo sospechoso enviado desde tu dirección en las últimas horas o días. Especifica especialmente que no hagan clic en enlaces ni transfieran dinero.
Denuncia ante las autoridades
En España, tienes varias vías oficiales:
- Policía Nacional o Guardia Civil: puedes presentar denuncia presencial o, en algunos casos, telemática. Es imprescindible si ha habido perjuicio económico o suplantación de identidad.
- Grupo de Delitos Telemáticos (GDT) de la Guardia Civil y Brigada Central de Investigación Tecnológica de la Policía Nacional.
- INCIBE (Instituto Nacional de Ciberseguridad): a través de su línea 017 de ayuda gratuita en ciberseguridad.
- Agencia Española de Protección de Datos (AEPD): si tus datos personales han sido expuestos o utilizados sin tu consentimiento, puedes presentar una reclamación al amparo del RGPD.
Guarda capturas de pantalla de correos sospechosos, notificaciones de inicio de sesión, movimientos bancarios y cualquier prueba antes de que desaparezca. Serán clave en la denuncia.
Cómo entran los atacantes a una cuenta de email
Entender el vector de ataque te ayuda a cerrar la puerta correcta. Estos son los métodos más habituales en 2026:
Phishing
El clásico: recibes un email o SMS que imita a Google, Microsoft, tu banco o Correos, con un enlace que lleva a una página falsa donde introduces tus credenciales. La página captura tu contraseña y, si tienes 2FA por SMS, incluso el código.
Reutilización de contraseñas y credential stuffing
Si usas la misma contraseña en varios sitios y uno sufre una filtración, los atacantes prueban esa combinación de email y contraseña en cientos de servicios automáticamente. Puedes comprobar si tu correo aparece en filtraciones conocidas en servicios como Have I Been Pwned.
Malware e infostealers
Programas maliciosos como RedLine, Vidar o Lumma roban contraseñas guardadas en el navegador, cookies de sesión y tokens de autenticación. Un solo instalador pirata puede exponer todas tus cuentas.
SIM swapping
El atacante convence al operador de telefonía para transferir tu número a una SIM que él controla. A partir de ahí recibe los SMS de verificación y toma el control de todo lo asociado a tu número.
Ingeniería social al soporte técnico
En algunos casos, el atacante convence al servicio de atención al cliente del proveedor de email de que él es tú, aportando datos personales previamente filtrados. Por eso proteger tu información personal es tan importante: si te interesa, hemos analizado cuánto vale tu información personal online en 2026.
Cómo evitar que te vuelvan a robar la cuenta de email
La prevención es infinitamente más barata que la recuperación. Estas son las medidas que separan una cuenta blindada de una vulnerable.
Buenas prácticas obligatorias
- Contraseña única y larga para tu email, distinta de cualquier otra cuenta.
- 2FA con app o llave física, nunca SMS si puedes evitarlo.
- Gestor de contraseñas para no reutilizar credenciales.
- Revisar cada 3 meses los dispositivos y aplicaciones con acceso a tu cuenta.
- Cuenta de recuperación secundaria bien protegida y con 2FA propio.
- Códigos de recuperación guardados en un lugar físico seguro (no en el propio email).
- Actualizar sistema operativo y navegador siempre que haya parches.
- No instalar software pirata ni extensiones de navegador de origen dudoso.
Configuraciones avanzadas recomendadas
- Programa de Protección Avanzada de Google o equivalente en Microsoft: requiere llaves físicas y limita accesos de terceros.
- Alias de correo (SimpleLogin, AnonAddy, Apple Hide My Email) para no exponer tu dirección real en servicios secundarios.
- Correo dedicado exclusivamente para banca y trámites críticos, distinto del que usas en redes sociales o suscripciones.
- DNS cifrado (DoH o DoT) para dificultar el rastreo y el phishing por manipulación de DNS.
- Navegador con protección antiphishing activada y bloqueadores de scripts en sitios sensibles.
Cuida los enlaces que compartes y recibes
Muchos ataques comienzan con un enlace que aparenta ser inofensivo. Antes de hacer clic en URLs acortadas de origen desconocido, verifica adónde llevan usando expansores de enlaces. Y cuando seas tú quien comparta enlaces, hazlo desde plataformas serias que ofrezcan estadísticas y detección de tráfico anómalo. Herramientas como Lunyb permiten acortar y gestionar enlaces con controles de seguridad, algo especialmente útil para profesionales, creadores y empresas que envían URLs por correo con frecuencia. Si te interesa comparar opciones, puedes ver nuestro análisis de la mejor plataforma de gestión de enlaces en 2026.
Qué NO hacer cuando te roban el email
Los errores más comunes tras un robo suelen empeorar la situación. Evita a toda costa lo siguiente:
- No pagues rescates. Si el atacante te chantajea ("paga o publico tus correos"), no cedas: normalmente no cumple y te marca como objetivo pagador.
- No reutilices la misma contraseña anterior con pequeñas variaciones. Los atacantes las prueban.
- No ignores correos de inicio de sesión pensando que son falsos. Verifica siempre desde la app oficial.
- No hagas clic en enlaces de "seguridad" que te lleguen por email: entra siempre escribiendo la URL manualmente.
- No borres los correos sospechosos antes de guardar pruebas: los necesitarás para la denuncia.
- No uses el mismo dispositivo si sospechas malware. Cambia contraseñas desde otro equipo limpio.
Preguntas frecuentes
¿Cuánto tarda un proveedor en devolverme el acceso a mi cuenta?
Depende del proveedor y de cuánta información puedas aportar. Con datos completos (contactos frecuentes, fechas, contraseñas anteriores), Google y Microsoft pueden restaurar el acceso en 24-72 horas. Si el atacante ha cambiado todos los métodos de recuperación, puede alargarse hasta varias semanas. Aporta siempre el máximo detalle posible en el formulario de recuperación.
¿Debo cerrar mi cuenta de email y crear una nueva?
Solo como último recurso. Cerrar una cuenta implica perder años de historial, contactos y servicios asociados. Además, si el atacante mantiene el control, podría reactivar la cuenta o suplantarte. Es mejor recuperarla, blindarla y, si aun así no te sientes seguro, migrar progresivamente a una cuenta nueva mientras mantienes la antigua controlada.
¿Es útil denunciar ante la Policía si el atacante está en otro país?
Sí. Aunque la persecución internacional es compleja, la denuncia te sirve para reclamar ante bancos, aseguradoras y plataformas afectadas, y contribuye a las estadísticas oficiales que impulsan investigaciones más amplias. Además, INCIBE y las unidades de ciberdelincuencia colaboran con Europol e Interpol en casos con impacto significativo.
¿Cómo sé si mi contraseña ha sido filtrada?
Puedes consultar bases de datos públicas de filtraciones como Have I Been Pwned introduciendo tu email. Los gestores de contraseñas modernos (Bitwarden, 1Password) también avisan automáticamente si detectan que alguna de tus credenciales aparece en una filtración. Si es así, cambia esa contraseña de inmediato en todos los servicios donde la usaras.
¿Puedo reclamar al proveedor de email por el robo?
Bajo el RGPD, si el proveedor ha sufrido una brecha que afectó a tus datos, está obligado a notificarlo y tienes derecho a reclamar ante la AEPD. Sin embargo, si el robo se debió a una contraseña débil, phishing o malware en tu equipo, la responsabilidad suele ser del usuario. En caso de duda, consulta con un abogado especializado en derecho digital.
Conclusión
Que te roben la cuenta de email es una experiencia estresante, pero recuperable si actúas rápido y con método. Recupera el acceso, cierra todas las puertas traseras, protege las cuentas vinculadas, avisa a tus contactos y denuncia. Después, invierte tiempo en implementar 2FA robusto, contraseñas únicas y una higiene digital sólida para que no vuelva a ocurrir.
Tu email es literalmente la llave de tu identidad digital. Trátalo como tratarías la llave de tu casa: con una cerradura reforzada, sin copias por ahí, y sabiendo exactamente quién tiene acceso.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Robo de Datos: Cómo Reaccionar Rápidamente y Minimizar el Daño
Descubre cómo reaccionar en las primeras horas tras un robo de datos: pasos inmediatos, denuncia ante AEPD y Policía, y estrategias para blindar tu identidad digital a futuro con esta guía práctica para España.
Cómo Crear Contraseñas Seguras en 2026: Guía Completa y Actualizada
Descubre cómo crear contraseñas seguras en 2026 con métodos actualizados, herramientas recomendadas y buenas prácticas. Aprende a proteger tus cuentas frente a las amenazas actuales y evita los errores más comunes en la gestión de credenciales.
Autenticación en Dos Pasos: Por Qué la Necesitas (Guía 2026)
La autenticación en dos pasos bloquea más del 99% de los ataques automatizados contra tus cuentas. Descubre qué es, qué métodos existen, cuáles son los más seguros y cómo activarla paso a paso en tus servicios más críticos.
Filtraciones de Datos en España 2026: Casos, Impacto y Cómo Protegerte
Las filtraciones de datos en España han crecido un 34% en 2026, afectando a millones de ciudadanos. Analizamos los casos más relevantes, los sectores más golpeados y las medidas concretas para proteger tu información personal frente a brechas actuales y futuras.