Qué Hacer si te Roban tu Cuenta de Email: Guía Completa 2026
Que te roben la cuenta de email es una de las peores pesadillas digitales. Tu correo es la llave maestra de tu identidad en línea: redes sociales, banca, suscripciones, documentos y recuerdos personales. Si un atacante obtiene acceso, puede suplantarte, vaciar tus cuentas y propagar fraude a tus contactos en cuestión de minutos.
En esta guía te explicamos qué hacer paso a paso si te roban tu cuenta de email, cómo recuperarla, cómo limitar el daño y qué medidas aplicar para que no vuelva a ocurrir. También verás cómo actuar frente a la AEPD y qué derechos tienes bajo el RGPD.
Cómo saber si han robado tu cuenta de email
Un robo de cuenta no siempre es evidente. Los atacantes más sofisticados mantienen el acceso silencioso durante días o semanas antes de actuar. Estos son los indicios más habituales:
- Inicios de sesión desde ubicaciones o dispositivos desconocidos en el historial de actividad.
- Correos enviados que tú no escribiste, especialmente en la carpeta de enviados o eliminados.
- Reglas de filtrado nuevas que redirigen o eliminan automáticamente ciertos mensajes (por ejemplo, los del banco).
- Cambios en la firma, nombre o foto de perfil que no has hecho tú.
- Avisos de restablecimiento de contraseña de otros servicios (Amazon, PayPal, Instagram...) que no has solicitado.
- Imposibilidad de iniciar sesión con tu contraseña habitual.
- Mensajes de contactos preguntándote por correos extraños que supuestamente les enviaste.
Si detectas uno o varios de estos signos, actúa de inmediato. Cada minuto cuenta.
Protocolo urgente: los primeros 30 minutos
El tiempo es crítico. Sigue este orden exacto para contener el ataque antes de que se expanda a otras cuentas vinculadas.
1. Intenta recuperar el acceso inmediatamente
Ve a la página de recuperación oficial del proveedor:
- Gmail: accounts.google.com/signin/recovery
- Outlook / Hotmail: account.live.com/acsr
- Yahoo: login.yahoo.com/forgot
- ProtonMail: account.proton.me/reset-password
Introduce tu dirección y responde a las preguntas de verificación. Los proveedores usan señales como dispositivos previos, ubicaciones habituales y contraseñas antiguas para confirmar que eres el titular legítimo.
2. Cambia la contraseña por una fuerte y única
Si consigues entrar, lo primero es establecer una contraseña nueva de al menos 16 caracteres, combinando mayúsculas, minúsculas, números y símbolos. No reutilices contraseñas de otros servicios. Usa un gestor como Bitwarden, 1Password o KeePass para generarla y almacenarla.
3. Cierra todas las sesiones activas
Casi todos los proveedores permiten cerrar sesión en todos los dispositivos remotamente. En Gmail: Mi cuenta → Seguridad → Tus dispositivos → Cerrar sesión. Esto expulsa al atacante aunque siga conectado.
4. Activa la verificación en dos pasos (2FA)
Es la medida más eficaz contra robos futuros. Prioriza aplicaciones autenticadoras (Google Authenticator, Authy, Aegis) o llaves físicas FIDO2 (YubiKey) sobre el SMS, que es vulnerable a ataques de SIM swapping y suplantación.
5. Revisa y revoca accesos de terceros
Comprueba qué aplicaciones y servicios tienen permisos OAuth sobre tu cuenta y revoca cualquiera que no reconozcas. Los atacantes suelen conceder acceso a apps maliciosas para mantener el control incluso tras un cambio de contraseña.
Si no consigues recuperar la cuenta
Cuando el atacante ya ha cambiado la contraseña, el email de recuperación y el número de teléfono, la recuperación es más compleja pero no imposible.
Formulario de recuperación avanzada
Google, Microsoft y Yahoo disponen de formularios donde debes aportar:
- Contraseñas anteriores que recuerdes.
- Fecha aproximada de creación de la cuenta.
- Correos frecuentes con los que te comunicabas.
- Etiquetas o carpetas personalizadas.
- Servicios de Google/Microsoft que usabas (Drive, OneDrive, YouTube...).
Rellena el formulario desde un dispositivo y red que hayas usado habitualmente para esa cuenta. Esto aumenta las probabilidades de verificación automática.
Contacta con el soporte oficial
Si tienes una cuenta de pago (Google Workspace, Microsoft 365), tendrás acceso a soporte humano prioritario. Para cuentas gratuitas, el proceso es automatizado pero persistente: insiste en varios intentos aportando información diferente.
Contención del daño: proteger el resto de tus cuentas
Mientras recuperas el email, el atacante puede estar usándolo para restablecer contraseñas de otros servicios. Debes trabajar en paralelo.
Cuentas prioritarias a revisar
| Prioridad | Tipo de cuenta | Acción inmediata |
|---|---|---|
| Crítica | Banca online y PayPal | Cambiar contraseña, activar 2FA, revisar movimientos |
| Crítica | Hacienda, Seguridad Social, DNI electrónico | Verificar accesos recientes y claves |
| Alta | Amazon, eBay, tiendas con tarjeta guardada | Cambiar contraseña, eliminar métodos de pago |
| Alta | Redes sociales (Instagram, Facebook, X) | Cambiar contraseña, revisar sesiones activas |
| Media | Suscripciones (Netflix, Spotify) | Cambiar contraseña y método de pago |
| Media | Almacenamiento en la nube (Drive, Dropbox) | Revisar archivos compartidos y permisos |
Avisa a tus contactos
Comunica por otro canal (WhatsApp, llamada, redes sociales) que tu correo ha sido comprometido. Es habitual que los atacantes usen tu dirección para enviar phishing a tus contactos solicitando dinero urgente, enviando enlaces maliciosos o pidiendo datos personales.
Revisa movimientos financieros
Comprueba extractos bancarios y tarjetas de los últimos 30-60 días. Si detectas cargos no reconocidos, notifícalos al banco en un plazo máximo de 13 meses según la normativa europea PSD2 para tener derecho a reembolso.
Denuncia oficial y aspectos legales
El robo de cuentas es un delito tipificado en el Código Penal español (artículos 197 y 248 sobre descubrimiento de secretos y estafa informática). Denunciar es importante aunque no recuperes el acceso.
Dónde denunciar en España
- Policía Nacional: Grupo de Delitos Telemáticos. Puedes denunciar presencialmente o a través de denuncias.policia.es.
- Guardia Civil: Grupo de Delitos Telemáticos (GDT). Formulario en gdt.guardiacivil.es.
- INCIBE: línea gratuita 017 para asesoramiento ciudadano en ciberseguridad.
- AEPD: si el robo expone datos personales de terceros (clientes, empleados), tienes obligación de notificar en 72 horas.
Tus derechos bajo el RGPD
Si el robo se produjo por una brecha en el proveedor de email, tienes derecho a:
- Ser informado de la brecha en un plazo razonable.
- Conocer qué datos tuyos han sido comprometidos (derecho de acceso, artículo 15 RGPD).
- Reclamar indemnización por daños y perjuicios si hay negligencia probada.
- Presentar denuncia ante la AEPD contra el responsable del tratamiento.
Cómo ocurrió: entender para no repetirlo
Reconstruir el vector de ataque te ayuda a cerrar la puerta por la que entraron. Estas son las causas más frecuentes:
Phishing
El 70% de los robos de email comienzan con un correo falso que imita a tu proveedor pidiéndote iniciar sesión en una página clonada. Revisa siempre el dominio del remitente y nunca introduzcas credenciales desde un enlace recibido por correo.
Reutilización de contraseñas
Si usabas la misma contraseña en varios servicios y uno de ellos sufrió una filtración, los atacantes la probaron automáticamente en tu email. Comprueba si tus credenciales aparecen expuestas en haveibeenpwned.com.
Malware o keyloggers
Software malicioso en tu ordenador o móvil puede capturar lo que escribes. Analiza todos tus dispositivos con un antivirus actualizado (Malwarebytes, Bitdefender, ESET) antes de volver a iniciar sesión.
Redes WiFi públicas inseguras
Conectarse al email desde WiFi abierto sin cifrado permite interceptar la sesión. Usa siempre conexiones HTTPS verificadas y, en redes públicas, activa DNS cifrado (DoH o DoT) desde la configuración de tu navegador o sistema operativo.
SIM swapping
El atacante duplica tu tarjeta SIM engañando a la operadora y recibe los códigos 2FA por SMS. Por eso recomendamos siempre apps autenticadoras o llaves físicas en lugar del SMS.
Blindar tu email para el futuro
Una vez recuperada la cuenta, estas son las medidas que debes aplicar sin excepción para evitar un segundo robo.
Checklist de seguridad definitiva
- Contraseña única de 16+ caracteres gestionada por un password manager.
- 2FA activada con app autenticadora o llave física FIDO2.
- Correo de recuperación secundario en un proveedor distinto y con 2FA propia.
- Códigos de respaldo guardados impresos en lugar seguro.
- Revisión mensual del historial de actividad y aplicaciones conectadas.
- Alias de correo para servicios de terceros (Gmail +etiquetas, SimpleLogin, DuckDuckGo Email Protection).
- Separación de cuentas: un email solo para banca y servicios críticos, otro para suscripciones y newsletters.
- Actualizaciones automáticas en todos tus dispositivos.
- Cuidado con los enlaces acortados de origen desconocido. Si usas acortadores en tu actividad profesional, elige servicios transparentes como Lunyb, que ofrecen vista previa y protección contra enlaces maliciosos. Puedes comparar opciones en nuestro análisis de la mejor plataforma de gestión de enlaces 2026.
Considera migrar a un proveedor más seguro
Si tu correo contiene información muy sensible, evalúa proveedores con cifrado de extremo a extremo como ProtonMail, Tutanota o Mailbox.org. Ofrecen protección incluso frente a filtraciones internas del proveedor.
Qué NO hacer tras un robo de email
Algunas reacciones comunes empeoran la situación:
- No pagues rescates. Si el atacante exige dinero para devolverte la cuenta, no cedas: no hay garantía y financias el delito.
- No borres la cuenta en caliente. Perderás pruebas útiles para la denuncia y para que el proveedor investigue.
- No uses el mismo dispositivo infectado para la recuperación sin haberlo limpiado antes.
- No reutilices contraseñas antiguas, aunque sean largas: si están filtradas, no sirven.
- No ignores correos sospechosos posteriores: es habitual recibir intentos de phishing dirigidos tras un robo.
Preguntas frecuentes
¿Cuánto tarda un proveedor en devolverme el acceso a mi cuenta?
Depende del caso. Si aportas información verificable y usas un dispositivo conocido, Gmail o Outlook pueden restaurar el acceso en pocas horas. En casos complejos (atacante que ha cambiado todos los métodos de recuperación), el proceso puede durar entre 3 y 15 días, con varios formularios y verificaciones.
¿Puedo denunciar si no sé quién me ha robado la cuenta?
Sí. La denuncia es contra personas desconocidas (autores ignorados). La Policía o Guardia Civil inician la investigación con los datos técnicos disponibles: IPs, dispositivos y patrones. Aunque no se identifique al autor, la denuncia es imprescindible para reclamos a bancos, aseguradoras o la AEPD.
¿Mi banco cubre los cargos fraudulentos si el fraude viene de un email robado?
En general sí, siempre que notifiques el fraude en cuanto lo detectes y no haya negligencia grave por tu parte (por ejemplo, compartir claves voluntariamente). La normativa PSD2 obliga a los bancos a reembolsar operaciones no autorizadas salvo prueba de dolo o negligencia grave del cliente.
¿Es seguro seguir usando la misma dirección de email tras recuperarla?
Sí, siempre que apliques todas las medidas de seguridad (contraseña nueva, 2FA, revocación de accesos, limpieza de malware). Cambiar de dirección es engorroso y rara vez necesario. Lo importante es cerrar el vector de ataque original.
¿Qué hago si el atacante envió correos fraudulentos a mis contactos?
Avisa a todos tus contactos por otro canal, pídeles que no abran enlaces ni ejecuten archivos de correos recientes, y recomiéndales revisar sus propias cuentas. Si alguno sufrió daño económico, deberás ayudarles con una declaración para su denuncia. Guarda copias de los correos fraudulentos como prueba.
Conclusión: el robo de una cuenta de email es grave, pero recuperable si actúas rápido y con método. La prevención —2FA, contraseñas únicas, higiene digital— es siempre más eficaz que la cura. Dedica una hora a aplicar el checklist de este artículo en todas tus cuentas importantes: es la mejor inversión de seguridad digital que puedes hacer.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Estafas Bancarias por SMS: Cómo Detectarlas y Evitarlas en 2026
Las estafas bancarias por SMS (smishing) son una de las amenazas más comunes en España. Aprende a identificarlas, evitarlas y actuar rápido si has caído en una, con pasos concretos y recursos oficiales como INCIBE y AEPD.
Phishing: Cómo Reconocer una Estafa Antes de Caer en Ella
El phishing es la estafa digital más común en España. Aprende a reconocer sus señales, los tipos más habituales en 2026 y qué hacer si recibes (o has caído en) un intento de fraude.
Mejor Gestor de Contraseñas en Español 2026: Guía Completa
Comparativa actualizada del mejor gestor de contraseñas en español para 2026: Bitwarden, 1Password, Proton Pass, Dashlane y más. Analizamos precios, cifrado, cumplimiento del RGPD y recomendaciones según tu perfil de usuario.
Cómo Saber si tu Teléfono Está Hackeado: 10 Señales Claras
¿Sospechas que alguien ha accedido a tu móvil? Aprende a identificar las 10 señales más claras de que tu teléfono está hackeado y descubre qué pasos seguir para recuperar el control de tu privacidad y proteger tus datos personales.