facebook-pixel

Qué Hacer si te Roban tu Cuenta de Email: Guía Completa 2026

E
Equipo de Seguridad Lunyb
··10 min read

Descubrir que alguien ha accedido a tu cuenta de correo electrónico es una de las peores sensaciones digitales que existen. Tu email es la llave maestra de tu vida online: bancos, redes sociales, tiendas, servicios públicos... todo pasa por ahí. Cuando te roban la cuenta de email, el atacante no solo lee tus mensajes, sino que puede tomar el control de decenas de servicios asociados en cuestión de minutos.

En esta guía te explicamos qué hacer paso a paso si sospechas o confirmas que tu correo ha sido comprometido, cómo recuperar el acceso, qué medidas urgentes tomar y cómo blindar tu cuenta para el futuro.

Señales de que te han robado la cuenta de email

Un robo de cuenta de email es el acceso no autorizado a tu buzón por parte de terceros, normalmente con fines de fraude, suplantación de identidad o extorsión. Detectarlo pronto marca la diferencia entre un susto y un desastre.

Estas son las señales más comunes de que tu cuenta ha sido comprometida:

  • No puedes iniciar sesión aunque estés seguro de tu contraseña.
  • Recibes notificaciones de inicio de sesión desde ubicaciones o dispositivos desconocidos.
  • Tus contactos reciben correos raros de tu dirección (spam, enlaces sospechosos, peticiones de dinero).
  • Aparecen correos enviados que tú no has escrito, o la carpeta de enviados está vacía.
  • Faltan mensajes importantes, especialmente los de recuperación de contraseña o notificaciones bancarias.
  • Hay reglas de reenvío automático nuevas configuradas hacia direcciones externas.
  • Tu firma o respuesta automática ha cambiado sin tu intervención.
  • Recibes emails de restablecimiento de contraseña de servicios que no has solicitado.

Si detectas al menos una de estas señales, actúa de inmediato. Cada minuto cuenta.

Qué hacer si te roban la cuenta de email: pasos urgentes

Los primeros 60 minutos tras detectar el robo son críticos. Sigue esta secuencia sin saltar ningún paso.

1. Intenta recuperar el acceso inmediatamente

  1. Ve a la página de recuperación oficial del proveedor (Gmail, Outlook, Yahoo, iCloud, ProtonMail, etc.).
  2. Usa la opción "He olvidado mi contraseña" o "No puedo acceder a mi cuenta".
  3. Verifica tu identidad con el número de teléfono, email alternativo o preguntas de seguridad.
  4. Si el atacante ha cambiado esos datos, utiliza el formulario avanzado de recuperación, indicando fecha de creación de la cuenta, contactos frecuentes y contraseñas anteriores.

Si el proveedor te pide esperar 24-48 horas para verificar tu identidad, no te desesperes: es un mecanismo antifraude que también te protege a ti.

2. Cambia la contraseña por una robusta

Una vez dentro, cambia la contraseña por una totalmente nueva. Usa al menos 16 caracteres combinando mayúsculas, minúsculas, números y símbolos. Nunca reutilices contraseñas de otros servicios. Un gestor de contraseñas (Bitwarden, 1Password, KeePass) te ayudará a generar y almacenar credenciales únicas.

3. Activa la verificación en dos pasos (2FA)

La autenticación en dos pasos es la barrera más eficaz contra futuros robos. Prioriza métodos en este orden:

  1. Llave física de seguridad (YubiKey, Google Titan) — la opción más segura.
  2. Aplicación autenticadora (Aegis, Google Authenticator, Authy).
  3. SMS — solo como último recurso, ya que es vulnerable al SIM swapping.

4. Revisa y limpia la configuración de la cuenta

Los atacantes suelen dejar puertas traseras. Comprueba y elimina:

  • Reglas de reenvío automático a direcciones desconocidas.
  • Filtros que borren o marquen como leídos ciertos correos.
  • Cuentas de recuperación (email y teléfono) que no reconozcas.
  • Aplicaciones de terceros con acceso a tu correo.
  • Firmas o respuestas automáticas modificadas.
  • Sesiones activas en otros dispositivos: ciérralas todas.

5. Cierra todas las sesiones activas

Todos los grandes proveedores permiten cerrar sesión en todos los dispositivos con un solo clic. Hazlo. Así expulsas al atacante aunque siga con el token de sesión anterior.

Cómo proteger las cuentas vinculadas a tu email

Recuperar el correo es solo la mitad del trabajo. Tu email es el punto central de recuperación de casi todos tus servicios, así que el atacante probablemente ya haya intentado moverse a otras cuentas.

Prioriza estas cuentas por orden de riesgo

PrioridadTipo de cuentaAcción inmediata
1Banca online y apps de pagoCambiar contraseña, revisar movimientos, activar 2FA
2Otras cuentas de emailCambiar contraseña, revisar reglas
3Gestores de contraseñasCambiar clave maestra, revisar acceso
4Redes socialesCambiar contraseña, revisar sesiones y publicaciones
5Tiendas online (Amazon, etc.)Revisar pedidos, direcciones y métodos de pago
6Servicios de nube (Drive, iCloud)Revisar archivos compartidos y accesos
7Suscripciones y servicios menoresCambiar contraseñas gradualmente

En cada una, cambia la contraseña, activa la doble autenticación y revisa el historial de actividad. Si encuentras movimientos fraudulentos, sigue las pautas de nuestra guía sobre cómo reaccionar rápidamente ante un robo de datos.

Avisa a tus contactos y denuncia el incidente

Un atacante que controla tu correo suele usarlo para estafar a tu círculo. Es tu responsabilidad avisar cuanto antes.

Notifica a tus contactos

Envía un mensaje breve desde otra vía (WhatsApp, otro email, redes sociales) explicando que tu cuenta ha sido comprometida y pidiendo que ignoren cualquier correo sospechoso enviado desde tu dirección en las últimas horas o días. Especifica especialmente que no hagan clic en enlaces ni transfieran dinero.

Denuncia ante las autoridades

En España, tienes varias vías oficiales:

  • Policía Nacional o Guardia Civil: puedes presentar denuncia presencial o, en algunos casos, telemática. Es imprescindible si ha habido perjuicio económico o suplantación de identidad.
  • Grupo de Delitos Telemáticos (GDT) de la Guardia Civil y Brigada Central de Investigación Tecnológica de la Policía Nacional.
  • INCIBE (Instituto Nacional de Ciberseguridad): a través de su línea 017 de ayuda gratuita en ciberseguridad.
  • Agencia Española de Protección de Datos (AEPD): si tus datos personales han sido expuestos o utilizados sin tu consentimiento, puedes presentar una reclamación al amparo del RGPD.

Guarda capturas de pantalla de correos sospechosos, notificaciones de inicio de sesión, movimientos bancarios y cualquier prueba antes de que desaparezca. Serán clave en la denuncia.

Cómo entran los atacantes a una cuenta de email

Entender el vector de ataque te ayuda a cerrar la puerta correcta. Estos son los métodos más habituales en 2026:

Phishing

El clásico: recibes un email o SMS que imita a Google, Microsoft, tu banco o Correos, con un enlace que lleva a una página falsa donde introduces tus credenciales. La página captura tu contraseña y, si tienes 2FA por SMS, incluso el código.

Reutilización de contraseñas y credential stuffing

Si usas la misma contraseña en varios sitios y uno sufre una filtración, los atacantes prueban esa combinación de email y contraseña en cientos de servicios automáticamente. Puedes comprobar si tu correo aparece en filtraciones conocidas en servicios como Have I Been Pwned.

Malware e infostealers

Programas maliciosos como RedLine, Vidar o Lumma roban contraseñas guardadas en el navegador, cookies de sesión y tokens de autenticación. Un solo instalador pirata puede exponer todas tus cuentas.

SIM swapping

El atacante convence al operador de telefonía para transferir tu número a una SIM que él controla. A partir de ahí recibe los SMS de verificación y toma el control de todo lo asociado a tu número.

Ingeniería social al soporte técnico

En algunos casos, el atacante convence al servicio de atención al cliente del proveedor de email de que él es tú, aportando datos personales previamente filtrados. Por eso proteger tu información personal es tan importante: si te interesa, hemos analizado cuánto vale tu información personal online en 2026.

Cómo evitar que te vuelvan a robar la cuenta de email

La prevención es infinitamente más barata que la recuperación. Estas son las medidas que separan una cuenta blindada de una vulnerable.

Buenas prácticas obligatorias

  1. Contraseña única y larga para tu email, distinta de cualquier otra cuenta.
  2. 2FA con app o llave física, nunca SMS si puedes evitarlo.
  3. Gestor de contraseñas para no reutilizar credenciales.
  4. Revisar cada 3 meses los dispositivos y aplicaciones con acceso a tu cuenta.
  5. Cuenta de recuperación secundaria bien protegida y con 2FA propio.
  6. Códigos de recuperación guardados en un lugar físico seguro (no en el propio email).
  7. Actualizar sistema operativo y navegador siempre que haya parches.
  8. No instalar software pirata ni extensiones de navegador de origen dudoso.

Configuraciones avanzadas recomendadas

  • Programa de Protección Avanzada de Google o equivalente en Microsoft: requiere llaves físicas y limita accesos de terceros.
  • Alias de correo (SimpleLogin, AnonAddy, Apple Hide My Email) para no exponer tu dirección real en servicios secundarios.
  • Correo dedicado exclusivamente para banca y trámites críticos, distinto del que usas en redes sociales o suscripciones.
  • DNS cifrado (DoH o DoT) para dificultar el rastreo y el phishing por manipulación de DNS.
  • Navegador con protección antiphishing activada y bloqueadores de scripts en sitios sensibles.

Cuida los enlaces que compartes y recibes

Muchos ataques comienzan con un enlace que aparenta ser inofensivo. Antes de hacer clic en URLs acortadas de origen desconocido, verifica adónde llevan usando expansores de enlaces. Y cuando seas tú quien comparta enlaces, hazlo desde plataformas serias que ofrezcan estadísticas y detección de tráfico anómalo. Herramientas como Lunyb permiten acortar y gestionar enlaces con controles de seguridad, algo especialmente útil para profesionales, creadores y empresas que envían URLs por correo con frecuencia. Si te interesa comparar opciones, puedes ver nuestro análisis de la mejor plataforma de gestión de enlaces en 2026.

Qué NO hacer cuando te roban el email

Los errores más comunes tras un robo suelen empeorar la situación. Evita a toda costa lo siguiente:

  • No pagues rescates. Si el atacante te chantajea ("paga o publico tus correos"), no cedas: normalmente no cumple y te marca como objetivo pagador.
  • No reutilices la misma contraseña anterior con pequeñas variaciones. Los atacantes las prueban.
  • No ignores correos de inicio de sesión pensando que son falsos. Verifica siempre desde la app oficial.
  • No hagas clic en enlaces de "seguridad" que te lleguen por email: entra siempre escribiendo la URL manualmente.
  • No borres los correos sospechosos antes de guardar pruebas: los necesitarás para la denuncia.
  • No uses el mismo dispositivo si sospechas malware. Cambia contraseñas desde otro equipo limpio.

Preguntas frecuentes

¿Cuánto tarda un proveedor en devolverme el acceso a mi cuenta?

Depende del proveedor y de cuánta información puedas aportar. Con datos completos (contactos frecuentes, fechas, contraseñas anteriores), Google y Microsoft pueden restaurar el acceso en 24-72 horas. Si el atacante ha cambiado todos los métodos de recuperación, puede alargarse hasta varias semanas. Aporta siempre el máximo detalle posible en el formulario de recuperación.

¿Debo cerrar mi cuenta de email y crear una nueva?

Solo como último recurso. Cerrar una cuenta implica perder años de historial, contactos y servicios asociados. Además, si el atacante mantiene el control, podría reactivar la cuenta o suplantarte. Es mejor recuperarla, blindarla y, si aun así no te sientes seguro, migrar progresivamente a una cuenta nueva mientras mantienes la antigua controlada.

¿Es útil denunciar ante la Policía si el atacante está en otro país?

Sí. Aunque la persecución internacional es compleja, la denuncia te sirve para reclamar ante bancos, aseguradoras y plataformas afectadas, y contribuye a las estadísticas oficiales que impulsan investigaciones más amplias. Además, INCIBE y las unidades de ciberdelincuencia colaboran con Europol e Interpol en casos con impacto significativo.

¿Cómo sé si mi contraseña ha sido filtrada?

Puedes consultar bases de datos públicas de filtraciones como Have I Been Pwned introduciendo tu email. Los gestores de contraseñas modernos (Bitwarden, 1Password) también avisan automáticamente si detectan que alguna de tus credenciales aparece en una filtración. Si es así, cambia esa contraseña de inmediato en todos los servicios donde la usaras.

¿Puedo reclamar al proveedor de email por el robo?

Bajo el RGPD, si el proveedor ha sufrido una brecha que afectó a tus datos, está obligado a notificarlo y tienes derecho a reclamar ante la AEPD. Sin embargo, si el robo se debió a una contraseña débil, phishing o malware en tu equipo, la responsabilidad suele ser del usuario. En caso de duda, consulta con un abogado especializado en derecho digital.

Conclusión

Que te roben la cuenta de email es una experiencia estresante, pero recuperable si actúas rápido y con método. Recupera el acceso, cierra todas las puertas traseras, protege las cuentas vinculadas, avisa a tus contactos y denuncia. Después, invierte tiempo en implementar 2FA robusto, contraseñas únicas y una higiene digital sólida para que no vuelva a ocurrir.

Tu email es literalmente la llave de tu identidad digital. Trátalo como tratarías la llave de tu casa: con una cerradura reforzada, sin copias por ahí, y sabiendo exactamente quién tiene acceso.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles