Qué Hacer si te Roban la Cuenta de Email: Guía de Emergencia 2026
Descubrir que alguien ha entrado en tu correo electrónico es una de las peores sensaciones digitales que puedes experimentar. Tu email es la llave maestra de tu vida online: bancos, redes sociales, tiendas, administración pública, trabajo... todo está conectado a esa dirección. Si te roban la cuenta de email, cada minuto cuenta.
En esta guía vas a aprender exactamente qué hacer, en qué orden y cómo minimizar los daños. También verás cómo denunciar el incidente ante las autoridades españolas, qué derechos te amparan según el RGPD y cómo blindar tus cuentas para que no vuelva a ocurrir.
Cómo saber si realmente te han robado la cuenta de email
El robo de una cuenta de correo no siempre es evidente. Antes de entrar en pánico, confirma las señales. Un atacante inteligente intentará pasar desapercibido para seguir recibiendo tus mensajes y restablecer contraseñas de otros servicios sin que te des cuenta.
Señales claras de que han comprometido tu correo
- No puedes iniciar sesión aunque introduzcas la contraseña correcta.
- Recibes notificaciones de inicio de sesión desde ubicaciones o dispositivos desconocidos.
- Tus contactos reciben correos extraños enviados supuestamente desde tu dirección.
- Aparecen reglas de reenvío automático que tú no has creado.
- Encuentras correos leídos que nunca abriste o emails borrados sin motivo.
- Recibes avisos de cambio de contraseña de otros servicios (banco, Amazon, redes sociales).
- Tu número de teléfono o email de recuperación ha cambiado.
Verifica los inicios de sesión recientes
Antes de asumir lo peor, revisa el historial de actividad. En Gmail puedes consultarlo en Mi cuenta > Seguridad > Tus dispositivos. En Outlook, dirígete a account.microsoft.com > Seguridad > Actividad de inicio de sesión. Si ves conexiones desde países en los que nunca has estado, es momento de actuar.
Primeros 15 minutos: actúa con rapidez
La ventana de oportunidad del atacante es breve. Cuanto más rápido reacciones, menos daño podrá causar. Sigue este protocolo de emergencia en orden estricto.
Pasos inmediatos tras detectar el robo
- Desconéctate de internet en los dispositivos sospechosos si crees que tienes malware activo.
- Intenta cambiar la contraseña desde un dispositivo limpio y seguro (idealmente desde el móvil con datos, no desde WiFi pública).
- Cierra todas las sesiones activas desde el panel de seguridad del proveedor.
- Activa la verificación en dos pasos (2FA) inmediatamente si no la tenías.
- Revisa y elimina reglas de reenvío y filtros que no reconozcas.
- Comprueba la información de recuperación: email alternativo, teléfono, preguntas de seguridad.
- Avisa a tus contactos para que ignoren mensajes sospechosos recientes.
Si no puedes acceder a tu cuenta
Cuando el atacante ya ha cambiado la contraseña y los métodos de recuperación, necesitas usar el proceso oficial de recuperación de cuentas:
- Gmail: accounts.google.com/signin/recovery
- Outlook/Hotmail: account.live.com/acsr
- Yahoo: login.yahoo.com/forgot
- ProtonMail: account.proton.me/reset-password
Prepárate para responder preguntas sobre tu historial: fechas aproximadas de creación de la cuenta, contactos frecuentes, asuntos de correos antiguos y servicios vinculados. Cuanta más información aportes, mayor probabilidad de recuperarla.
Las siguientes 24 horas: contención de daños
Una vez recuperado el control (o en paralelo si no puedes), toca minimizar el impacto en otros servicios. Tu email probablemente sea el punto de recuperación de decenas de cuentas, por lo que el atacante podría estar reseteando contraseñas en cascada.
Prioriza las cuentas más críticas
| Prioridad | Tipo de cuenta | Acción |
|---|---|---|
| 1 - Crítica | Banca online, PayPal, Bizum | Cambiar contraseña y revisar movimientos |
| 2 - Crítica | Cl@ve, Agencia Tributaria, SS | Verificar accesos y cambiar credenciales |
| 3 - Alta | Amazon, eBay, tiendas con tarjeta | Revisar pedidos y métodos de pago |
| 4 - Alta | Redes sociales (Facebook, Instagram, X) | Cambiar contraseña y activar 2FA |
| 5 - Media | Servicios de almacenamiento (Drive, Dropbox) | Revisar archivos compartidos |
| 6 - Media | Netflix, Spotify, suscripciones | Cerrar sesiones y cambiar contraseña |
Revisa movimientos financieros
Entra en tu banca online y busca cualquier transferencia, compra o alta de servicio que no reconozcas. Si detectas movimientos fraudulentos, llama inmediatamente al teléfono de atención al cliente de tu banco y solicita el bloqueo de tarjetas. Los bancos españoles están obligados por la normativa PSD2 a devolverte el dinero en operaciones no autorizadas, siempre que no haya habido negligencia grave por tu parte.
Comprueba si tus datos están en filtraciones
Visita haveibeenpwned.com e introduce tu dirección de email. Esta herramienta gratuita te dirá en qué filtraciones conocidas aparece tu correo. Si ves una lista larga, es probable que tu contraseña llevara tiempo circulando por foros de ciberdelincuentes.
Cómo denunciar el robo de tu cuenta en España
El acceso no autorizado a una cuenta de correo es un delito tipificado en el artículo 197 del Código Penal, con penas de hasta 4 años de prisión. Denunciar no solo te protege legalmente, también facilita la investigación.
Dónde interponer la denuncia
- Grupo de Delitos Telemáticos de la Guardia Civil (gdt.guardiacivil.es): puedes reportar online o acudir a un cuartel.
- Brigada Central de Investigación Tecnológica de la Policía Nacional: formulario en policia.es o denuncia presencial.
- Juzgado de Guardia: si prefieres la vía judicial directa.
Qué información debes aportar
- Dirección de email afectada.
- Fecha y hora aproximada del acceso no autorizado.
- Capturas de pantalla de accesos sospechosos, correos enviados sin tu permiso o reglas creadas por el atacante.
- Lista de daños detectados: compras, cambios de contraseña en otros servicios, mensajes enviados a tus contactos.
- Direcciones IP que aparezcan en el historial de acceso del proveedor.
Reclamación ante la AEPD
Si el robo ha supuesto una brecha de tus datos personales (algo prácticamente seguro), puedes presentar una reclamación ante la Agencia Española de Protección de Datos en sedeagpd.gob.es. Si el ataque afecta a datos de clientes o terceros gestionados por tu empresa, el RGPD obliga a notificar la brecha a la AEPD en un plazo máximo de 72 horas. Puedes profundizar en esta normativa en nuestra guía completa de protección de datos en España.
Cómo reforzar la seguridad después del incidente
Recuperar la cuenta es solo el principio. Si no cambias tus hábitos, lo más probable es que vuelvas a ser víctima en unos meses. Aquí tienes el blindaje recomendado.
Contraseñas robustas y únicas
Nunca reutilices contraseñas. Si una web filtra la tuya, el atacante probará esa misma clave en Gmail, Facebook, PayPal... y entrará en todas. Usa un gestor como Bitwarden, 1Password o KeePassXC para generar contraseñas únicas de al menos 16 caracteres por servicio.
Verificación en dos pasos: el escudo esencial
| Método 2FA | Seguridad | Recomendado |
|---|---|---|
| Llave física (YubiKey, Titan) | Máxima | Sí, para cuentas críticas |
| App autenticadora (Authy, Aegis) | Alta | Sí, opción estándar |
| Notificación push del proveedor | Alta | Sí, cómoda y segura |
| SMS al móvil | Baja | Solo si no hay alternativa |
| Email secundario | Muy baja | No recomendado |
El SMS es vulnerable a ataques de SIM swapping, en los que el atacante consigue duplicar tu tarjeta SIM. Siempre que puedas, elige app autenticadora o llave física.
Revisa aplicaciones conectadas
Entra en el panel de seguridad de tu email y audita las aplicaciones de terceros que tienen acceso. Elimina cualquiera que no uses o que no recuerdes haber autorizado. Muchos ataques persisten porque el atacante dejó un token OAuth activo que le permite volver a entrar aunque cambies la contraseña.
Email de recuperación independiente
Crea una cuenta de email secundaria que uses exclusivamente como método de recuperación. No la uses para registrarte en servicios, no la compartas y protégela con 2FA fuerte. Así, aunque un atacante conozca tu email principal, no sabrá cuál es tu dirección de rescate.
Cuida tu huella digital
Reduce la exposición de tu email en internet. Evita publicarlo en redes sociales o foros públicos. Cuando necesites compartir enlaces de forma segura y controlada (por ejemplo, para campañas o comunicaciones profesionales), puedes usar herramientas como Lunyb para acortar URLs con estadísticas privadas, sin exponer tu dirección de correo en el proceso. Si quieres medir resultados, revisa nuestra guía para trackear clics en enlaces.
Cómo prevenir futuros ataques: hábitos de higiene digital
La prevención es siempre más barata que la recuperación. Interioriza estas prácticas y reducirás drásticamente tu riesgo.
Reconoce el phishing
La mayoría de robos de email empiezan con un correo o SMS falso que te lleva a una página clonada. Antes de introducir tus credenciales:
- Verifica la URL completa en la barra de direcciones.
- Desconfía de mensajes urgentes ("tu cuenta será suspendida en 24h").
- Nunca accedas al email bancario desde enlaces de correos.
- Fíjate en errores ortográficos y dominios ligeramente alterados (goog1e.com, paypaI.com).
Mantén el software actualizado
Instala las actualizaciones de sistema operativo, navegador y antivirus en cuanto estén disponibles. Muchas infecciones por malware aprovechan vulnerabilidades ya parcheadas en versiones antiguas.
Evita WiFi públicas sin protección
Las redes WiFi abiertas de cafeterías, aeropuertos o hoteles pueden ser interceptadas. Si no te queda más remedio que usarlas, evita acceder a servicios sensibles como banca o email. Activa DNS cifrado (DNS-over-HTTPS) en tu navegador y considera usar la red de datos del móvil para operaciones críticas.
Audita tu seguridad cada trimestre
Dedica una tarde cada tres meses a:
- Revisar accesos activos en tus cuentas principales.
- Comprobar haveibeenpwned.com con tus emails.
- Rotar contraseñas de las cuentas más críticas.
- Actualizar métodos de recuperación.
- Eliminar aplicaciones conectadas que ya no uses.
Casos especiales: cuentas de empresa y menores
Si te roban el email corporativo
Avisa inmediatamente al departamento de IT o al responsable de seguridad. En empresas sujetas al RGPD, un acceso no autorizado puede constituir una brecha de datos personales con obligación de notificación. No intentes resolverlo por tu cuenta: documenta todo y deja que los profesionales activen el protocolo interno.
Si han hackeado el email de un menor
Los padres o tutores legales pueden gestionar la recuperación directamente con el proveedor y presentar denuncia en nombre del menor. En España, la LOPDGDD establece que los menores de 14 años necesitan consentimiento parental para servicios digitales, lo que refuerza la posición legal de los tutores en estos casos.
Preguntas frecuentes
¿Cuánto tarda Google o Microsoft en devolverme mi cuenta?
El proceso de recuperación puede durar desde unas horas hasta varios días. Google suele responder en 3-5 días laborables si aportas información verificable. Microsoft puede tardar hasta 2 semanas en casos complejos. Durante ese tiempo, revisa el email de recuperación con frecuencia porque te enviarán instrucciones y preguntas adicionales.
¿Puedo saber quién me ha robado la cuenta de email?
Normalmente no de forma directa. El historial de accesos muestra direcciones IP y ubicaciones aproximadas, pero los atacantes suelen enmascarar su origen con servidores proxy. Solo mediante una investigación policial formal, con requerimientos judiciales a proveedores, es posible identificar al responsable.
¿Debo pagar si el atacante pide un rescate por mi cuenta?
Nunca. Pagar no garantiza la devolución y te marca como víctima dispuesta a ceder, lo que atrae más ataques futuros. Denuncia inmediatamente a las fuerzas de seguridad y sigue el proceso oficial de recuperación con tu proveedor de email.
¿Mi proveedor de email es responsable de lo que ha pasado?
Depende. Si el robo se debe a un fallo de seguridad del propio proveedor, puede haber responsabilidad y obligación de notificar la brecha según el RGPD. Si el acceso se produjo por una contraseña débil, phishing o malware en tu dispositivo, la responsabilidad es tuya. En cualquier caso, el proveedor debe ofrecerte herramientas razonables de recuperación.
¿Es buena idea cerrar la cuenta y abrir una nueva?
Solo como último recurso. Cerrar la cuenta implica perder histórico, contactos y, sobre todo, dejar vinculadas muchas cuentas de servicios a una dirección que ya no controlas. Es preferible recuperarla, blindarla y migrar progresivamente los servicios críticos a una nueva dirección más segura.
Conclusión: la seguridad del email es la base de tu vida digital
Que te roben la cuenta de email puede sentirse devastador, pero actuando con rapidez y método se puede recuperar el control y limitar los daños. La clave está en reaccionar en los primeros minutos, denunciar formalmente y, sobre todo, aprender del incidente para blindar tus cuentas de cara al futuro.
Dedica hoy mismo 30 minutos a activar la verificación en dos pasos en tus cuentas principales, revisar aplicaciones conectadas y auditar tus contraseñas. Es la mejor inversión de seguridad digital que puedes hacer y evitarás tener que recurrir a esta guía en modo de emergencia.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Phishing: Cómo Reconocer una Estafa Antes de Caer en Ella
El phishing es la estafa digital más común en España. Aprende a reconocer sus señales, los tipos más habituales en 2026 y qué hacer si recibes (o has caído en) un intento de fraude.
Mejor Gestor de Contraseñas en Español 2026: Guía Completa
Comparativa actualizada del mejor gestor de contraseñas en español para 2026: Bitwarden, 1Password, Proton Pass, Dashlane y más. Analizamos precios, cifrado, cumplimiento del RGPD y recomendaciones según tu perfil de usuario.
Cómo Saber si tu Teléfono Está Hackeado: 10 Señales Claras
¿Sospechas que alguien ha accedido a tu móvil? Aprende a identificar las 10 señales más claras de que tu teléfono está hackeado y descubre qué pasos seguir para recuperar el control de tu privacidad y proteger tus datos personales.
Filtraciones de Datos en España 2026: Panorama, Casos y Protección
Las filtraciones de datos en España durante 2026 crecen en volumen y sofisticación. Analizamos el panorama actual, casos relevantes, obligaciones legales ante la AEPD y las mejores prácticas para proteger tu información personal y empresarial.