facebook-pixel

Qué Hacer si te Roban tu Cuenta de Email: Guía de Emergencia 2026

E
Equipo de Seguridad Lunyb
··9 min read

Descubrir que alguien ha accedido a tu correo electrónico es una de las peores sensaciones digitales que puedes experimentar. Tu email no es solo un buzón: es la llave maestra de tu identidad digital. Con él, un atacante puede restablecer contraseñas de bancos, redes sociales, plataformas de compra y hasta suplantar tu identidad ante familiares y compañeros de trabajo.

En esta guía te explico, paso a paso, qué debes hacer en las primeras horas tras detectar el robo, cómo recuperar el acceso, cómo minimizar los daños y cómo evitar que vuelva a ocurrir. Actúa rápido: el tiempo es tu principal enemigo.

Cómo saber si te han robado la cuenta de email

El robo de una cuenta de correo no siempre es evidente. Los atacantes más profesionales intentan pasar desapercibidos para exprimir el acceso durante días o semanas. Estas son las señales de alarma más habituales:

  • Correos enviados que no reconoces en la carpeta de enviados o borradores.
  • Contactos que te dicen que han recibido mensajes extraños desde tu dirección.
  • Cambios en la configuración: firma modificada, reenvío automático a una dirección desconocida, reglas de filtrado nuevas.
  • Notificaciones de inicio de sesión desde ubicaciones o dispositivos que no son tuyos.
  • Contraseña que ya no funciona, aunque estés seguro de haberla escrito correctamente.
  • Correos de restablecimiento de contraseña en otras plataformas (banco, PayPal, Amazon) que tú no has solicitado.
  • Desaparición de correos importantes o carpetas vaciadas sin motivo.

Si detectas cualquiera de estos síntomas, no lo ignores. Cada minuto cuenta.

Primeros pasos: las acciones críticas en la primera hora

Una respuesta rápida puede marcar la diferencia entre un susto y un desastre financiero o reputacional. Sigue este orden exacto:

  1. Intenta iniciar sesión inmediatamente. Si todavía puedes entrar, cambia la contraseña sin perder un segundo por una robusta (mínimo 16 caracteres, mezcla de mayúsculas, minúsculas, números y símbolos).
  2. Cierra todas las sesiones activas. Gmail, Outlook y otros proveedores tienen una opción llamada "cerrar sesión en todos los dispositivos". Úsala. Esto expulsa al atacante del buzón inmediatamente.
  3. Activa la verificación en dos pasos (2FA). Si aún no la tenías, este es el momento. Usa una aplicación como Google Authenticator o Authy, no SMS si puedes evitarlo.
  4. Revisa el correo de recuperación y el teléfono asociados. Los atacantes suelen cambiarlos para bloquearte el acceso en el futuro. Restaura los datos correctos.
  5. Elimina reenvíos automáticos y reglas de filtrado extrañas. Un truco muy común es reenviar todos los correos entrantes a una dirección externa para seguir espiándote aunque cambies la contraseña.

Si ya no puedes iniciar sesión

Si el atacante ha cambiado la contraseña antes que tú, ve directamente a las páginas oficiales de recuperación:

  • Gmail: accounts.google.com/signin/recovery
  • Outlook / Hotmail: account.live.com/acsr
  • Yahoo: login.yahoo.com/account/challenge/username
  • ProtonMail: account.proton.me/reset-password

Rellena el formulario con la máxima cantidad de datos verificables posible: contraseñas antiguas que recuerdes, fechas de creación, contactos frecuentes, asuntos de correos recientes. Cuanta más información aportes, más probable es que el proveedor te devuelva el control.

Segundo bloque: proteger el resto de tus cuentas

Recuperar el email es solo la mitad del trabajo. Mientras el atacante tuvo acceso, pudo pedir cambios de contraseña de otras plataformas. Debes revisar y asegurar todas las cuentas críticas.

Orden de prioridad

  1. Banca online y aplicaciones financieras (banco, PayPal, Bizum, Revolut, brokers).
  2. Tiendas online con métodos de pago guardados (Amazon, eBay, AliExpress).
  3. Redes sociales (Instagram, Facebook, X, LinkedIn, TikTok).
  4. Servicios en la nube (Google Drive, Dropbox, iCloud, OneDrive).
  5. Plataformas de trabajo (Slack, Notion, GitHub, herramientas corporativas).
  6. Otros correos secundarios vinculados al principal.

Para cada una: cambia la contraseña, activa 2FA, revisa las sesiones activas y verifica los métodos de pago y direcciones de envío guardados. En Amazon, por ejemplo, es habitual que los atacantes añadan una nueva dirección de envío para desviar pedidos comprados con tu tarjeta.

Avisar al banco y bloquear pagos

Si hay indicios de que el atacante ha accedido a información bancaria o ha realizado compras no autorizadas, llama inmediatamente a la línea de atención al cliente de tu banco. En España, la mayoría ofrecen atención 24/7 para incidencias de fraude.

  • Solicita el bloqueo temporal de las tarjetas asociadas.
  • Pide la revisión de movimientos recientes y denuncia los que no reconozcas.
  • Solicita el cambio de credenciales de banca online.
  • Activa alertas por SMS o push para cualquier operación.

Según la normativa europea PSD2, tienes derecho al reembolso de operaciones no autorizadas siempre que las notifiques sin demora indebida (generalmente en un plazo máximo de 13 meses, aunque cuanto antes, mejor).

Denunciar el robo: pasos legales en España

El robo de una cuenta de correo electrónico es un delito tipificado en el Código Penal español (artículo 197 y siguientes, delitos contra la intimidad). Aunque muchas veces los atacantes están en otros países y son difíciles de perseguir, la denuncia es importante por varios motivos: te protege legalmente si alguien usa tu identidad para cometer delitos, y puede ser necesaria para reclamar al banco o al proveedor.

Dónde denunciar

  • Grupo de Delitos Telemáticos de la Guardia Civil (GDT): puedes presentar denuncia presencial o telemática.
  • Brigada Central de Investigación Tecnológica de la Policía Nacional.
  • Comisaría o cuartel más cercano, si prefieres hacerlo en persona.

Notificar a la AEPD

Si el robo ha implicado el acceso a datos personales de terceros (por ejemplo, si tu email profesional contenía datos de clientes), es posible que tengas obligación de notificar una brecha de seguridad a la Agencia Española de Protección de Datos en un plazo de 72 horas, según el RGPD. Puedes leer más sobre tus obligaciones y derechos en nuestra guía sobre el RGPD en España.

Comunicar el incidente a tus contactos

Uno de los usos más frecuentes de una cuenta robada es enviar correos de phishing o estafas a los contactos de la víctima. Familiares, amigos y clientes pueden recibir mensajes suplantando tu identidad pidiendo dinero, haciendo clic en enlaces maliciosos o descargando adjuntos infectados.

En cuanto recuperes el control, envía un aviso claro (mejor por otro canal, como WhatsApp o un email desde otra dirección) explicando que tu cuenta fue comprometida y que ignoren cualquier mensaje sospechoso recibido durante ese periodo.

Comparativa: cómo actúan los principales proveedores ante un robo

Proveedor Recuperación 2FA Historial de sesiones Soporte en español
Gmail Formulario detallado + verificación por dispositivo App, SMS, llave física Sí, muy detallado Sí, mediante ayuda web
Outlook Formulario ACSR + revisión manual App, SMS, email Sí, en "actividad reciente"
Yahoo Verificación por SMS o email alternativo App, SMS Sí, básico Limitado
ProtonMail Frase de recuperación (imposible sin ella) App, llave física Sí, con IP y ubicación Solo por email
iCloud (Apple) Contactos de recuperación + clave de recuperación Obligatorio Sí, en dispositivos vinculados Sí, teléfono

Cómo se roban las cuentas de email: aprender del enemigo

Entender los métodos de ataque más comunes te ayudará a no volver a caer en ellos:

1. Phishing

El clásico. Recibes un correo que aparenta venir de tu proveedor pidiéndote iniciar sesión para "verificar tu cuenta" o "resolver un problema de seguridad". El enlace te lleva a una página falsa que captura tu contraseña.

2. Reutilización de contraseñas

Usas la misma contraseña en varios servicios. Uno de ellos sufre una filtración, los atacantes prueban esas credenciales en Gmail, Outlook, etc. y encuentran tu cuenta. Se llama credential stuffing.

3. Malware y keyloggers

Software malicioso instalado en tu ordenador o móvil que graba lo que escribes, incluidas contraseñas.

4. Ingeniería social

El atacante se hace pasar por soporte técnico, un familiar o un compañero para engañarte y que le des el código de verificación o la contraseña.

5. SIM swapping

El atacante consigue que tu operadora le entregue una tarjeta SIM con tu número, y así intercepta los códigos SMS de recuperación. Por eso el 2FA por SMS es el menos recomendable.

Prevención: cómo evitar que vuelva a ocurrir

Recuperada la cuenta, es momento de convertir esta mala experiencia en una lección. Estas prácticas reducen drásticamente el riesgo de futuros incidentes:

  1. Usa un gestor de contraseñas (Bitwarden, 1Password, KeePass). Genera contraseñas únicas y largas para cada servicio.
  2. Activa 2FA en todo, priorizando aplicaciones autenticadoras sobre SMS.
  3. Considera una llave física de seguridad (YubiKey, Titan Key) para tus cuentas más críticas.
  4. Revisa periódicamente haveibeenpwned.com para saber si tu email aparece en filtraciones conocidas.
  5. Mantén actualizado el sistema operativo, navegador y antivirus.
  6. Desconfía de enlaces cortos sospechosos recibidos por email o mensajería. Cuando compartas enlaces, hazlo con servicios fiables y con seguimiento seguro como Lunyb, que ofrece protección contra abusos y estadísticas transparentes.
  7. Ten un email separado para registros críticos (banco, administración) y otro para redes sociales y compras.
  8. Nunca introduzcas contraseñas tras hacer clic en un enlace de un correo: entra siempre escribiendo la URL a mano en el navegador.

Herramientas y recursos útiles

Si gestionas enlaces por trabajo o campañas de marketing y quieres asegurarte de que tus dominios no se usan para suplantar identidades, te interesa revisar nuestras guías sobre gestión de enlaces y acortadores para marketing digital. También puedes comparar alternativas populares en nuestros análisis de Short.io y TinyURL.

Preguntas frecuentes

¿Cuánto tarda un proveedor como Gmail en devolverme mi cuenta?

El proceso automático suele resolverse en pocas horas si aportas datos verificables. Cuando requiere revisión manual, puede llevar entre 3 y 7 días. Rellenar el formulario desde un dispositivo y una ubicación que hayas usado antes acelera el proceso.

¿Es obligatorio denunciar el robo de una cuenta de email?

No es obligatorio para particulares, pero es muy recomendable, sobre todo si ha habido pérdidas económicas o si el atacante ha suplantado tu identidad. Para empresas, si se han visto afectados datos personales de terceros, sí existe obligación de notificar a la AEPD en 72 horas según el RGPD.

¿Puede el atacante seguir accediendo aunque cambie la contraseña?

Sí, si no cierras todas las sesiones activas y no revisas las reglas de reenvío automático. También puede haber generado "contraseñas de aplicación" o autorizado apps de terceros con acceso a tu buzón. Revisa esos apartados en la configuración de seguridad de tu cuenta.

¿Qué hago si mi email robado se usa para estafar a mis contactos?

Avisa por otro canal (WhatsApp, teléfono, otra dirección) a todos tus contactos explicando la situación. Si alguna persona ha sido estafada económicamente por un correo enviado desde tu cuenta, ambos deberíais presentar denuncia. Guarda capturas de los correos maliciosos como prueba.

¿Merece la pena pagar por un email seguro tipo ProtonMail?

Depende de tu perfil de riesgo. Para usuarios estándar, Gmail u Outlook con 2FA por app y buenas prácticas son suficientes. Para periodistas, activistas, abogados o profesionales que manejen información sensible, un servicio con cifrado de extremo a extremo aporta una capa adicional de protección muy valiosa.

Conclusión

Que te roben la cuenta de email es un incidente grave, pero recuperable si actúas con rapidez y método. Los primeros 60 minutos son decisivos: intenta recuperar el acceso, cierra sesiones, activa 2FA, revisa reenvíos automáticos y protege las cuentas asociadas por orden de importancia. Después, denuncia, avisa a tus contactos y aprovecha el susto para implantar de una vez por todas hábitos digitales sólidos: gestor de contraseñas, 2FA en todo y desconfianza sistemática de cualquier correo que te pida credenciales.

La ciberseguridad personal no consiste en ser paranoico, sino en tener rutinas simples que hagan que un incidente puntual no arruine tu vida digital. Empieza hoy.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles