Respuesta rápida
Entra desde la recuperación oficial, preferiblemente en un dispositivo habitual. Cambia la contraseña, cierra sesiones desconocidas y revisa correo y teléfono de recuperación, MFA, aplicaciones conectadas, reglas de reenvío, compras y mensajes. Si no puedes entrar, protege ya las cuentas vinculadas.
Qué necesitas
- Un dispositivo y red utilizados anteriormente con la cuenta
- Contraseñas anteriores, correo o teléfono de recuperación si siguen disponibles
- Acceso a las cuentas vinculadas y medios de pago
- Tiempo para revisar cambios, no solo modificar la contraseña
Antes de empezar
No pagues a supuestos recuperadores. Utiliza únicamente el proceso oficial del servicio y evita realizarlo desde enlaces enviados por desconocidos.
Señales que justifican una revisión
- Aviso de inicio de sesión que no reconoces.
- Contraseña, correo o teléfono de recuperación cambiados.
- Mensajes, publicaciones o archivos que no creaste.
- Reglas de reenvío o filtros nuevos.
- Compras, anuncios o suscripciones desconocidos.
- Aplicaciones conectadas que no recuerdas.
- Contactos que reciben spam o solicitudes de dinero desde tu cuenta.
Una ubicación rara no siempre significa intrusión: las redes móviles, VPN y proveedores pueden situarte en otra ciudad. Compárala con la hora, el dispositivo y la actividad.
Si todavía puedes entrar
- Abre la sección Seguridad desde la web o aplicación oficial.
- Revisa actividad reciente y dispositivos.
- Marca como desconocida la actividad que no realizaste.
- Cambia la contraseña por una exclusiva.
- Cierra las demás sesiones.
- Revisa correo y teléfono de recuperación.
- Elimina métodos de autenticación, passkeys o claves que no reconozcas.
- Retira aplicaciones y servicios conectados sospechosos.
- Activa o refuerza la verificación en dos pasos.
No cierres tu única sesión útil antes de comprobar que puedes completar la recuperación.
Si ya no puedes entrar
- Escribe tú la dirección de recuperación oficial.
- Usa un dispositivo, navegador, red y ubicación habituales.
- Introduce la última contraseña que recuerdes cuando la pidan.
- Utiliza recuperación por correo, teléfono, dispositivo o código de respaldo si todavía te pertenecen.
- Revisa avisos sobre cambios recientes y opciones para rechazarlos.
- No hagas intentos contradictorios desde muchos lugares a la vez.
Mientras tanto, entra en las cuentas que dependían de ese correo y añade un método de acceso alternativo cuando sea posible.
Busca mecanismos de permanencia
Después de recuperar, revisa:
Correo
- reenvío automático;
- filtros que borran o archivan avisos;
- direcciones delegadas;
- respuestas automáticas;
- firmas o remitentes configurados.
Cuenta
- dispositivos y sesiones;
- recuperación;
- MFA y passkeys;
- aplicaciones conectadas;
- contraseñas de aplicación;
- pagos y suscripciones.
Servicios asociados
Comprueba redes sociales, tiendas, nube, mensajería y cuentas laborales. El atacante puede haber usado el correo para cambiar sus contraseñas.
Si el dispositivo pudo estar comprometido
Antes de cambiar de nuevo las contraseñas:
- actualiza sistema y aplicaciones;
- analiza el dispositivo;
- elimina acceso remoto o software desconocido;
- usa otro equipo fiable para credenciales críticas;
- restaura solo si hay motivos técnicos y una copia segura.
Limita el daño
- Avisa a contactos si recibieron contenido desde tu cuenta.
- Revoca pagos y consulta al banco cuando proceda.
- Conserva correos, números, sesiones y justificantes.
- Reporta perfiles o mensajes usados para estafar.
- Denuncia si hubo dinero, suplantación, amenazas o uso de documentos.
Después del incidente
Crea contraseñas únicas, conserva códigos de respaldo y configura más de una vía de recuperación. La mejor recuperación es la que se prepara antes de necesitarla.
Qué debería ocurrir
Recuperarás el control o habrás iniciado el procedimiento correcto, cerrado accesos persistentes y limitado el daño en otras cuentas.
Si no ves lo mismo
Cada servicio usa nombres distintos: Seguridad, Tus dispositivos, Actividad reciente, Dónde has iniciado sesión, Aplicaciones conectadas, Reenvío o Recuperación.
Diagnóstico guiado
Mensaje: Actividad o cambios que no reconozco
Comprueba si aún puedes entrar desde un dispositivo habitual y si el correo principal sigue bajo tu control.
Si todavía puedo entrar
Conserva esa sesión mientras revisas seguridad, cambia la contraseña y cierra el resto.
Si no puedo entrar
Inicia recuperación oficial desde un entorno habitual y protege cuentas vinculadas.
Si hay dinero o identidad afectados
Contacta con banco, plataforma y autoridades; conserva pruebas.
Si el acceso vuelve después del cambio
Revisa malware, recuperación, aplicaciones, reenvíos y MFA desde un dispositivo limpio.
Cuándo pedir ayuda
Utiliza el soporte oficial y, en España, INCIBE 017. Contacta con banco y fuerzas de seguridad si hay fraude, suplantación o pérdidas.
Si sigue sin funcionar
Todavía puedo entrar
Revisa primero dispositivos, actividad y métodos de recuperación antes de cerrar la sesión actual.
Cambia la contraseña, cierra el resto, retira accesos desconocidos y activa MFA.
Cambiaron contraseña y recuperación
Busca avisos del servicio sobre cambios recientes y opciones para revertirlos.
Inicia recuperación desde un dispositivo, navegador y ubicación habituales y aporta datos anteriores.
La contraseña volvió a cambiarse
Comprueba malware, sesiones, correo de recuperación y aplicaciones conectadas.
Limpia el dispositivo y cambia credenciales desde otro equipo fiable.
Se enviaron mensajes o se hicieron compras
Identifica alcance, destinatarios y medios de pago.
Avisa contactos por otro canal, reporta mensajes y contacta con banco o plataforma.
Cuidado con esto
Nete te lo resume
Recuperar la cuenta no es solo cambiar la cerradura: también hay que echar al intruso, quitarle las copias de la llave y comprobar si dejó el correo reenviándose a su casa.
Casos reales y ejemplos resueltos
Historias resumidas para reconocer el problema, entender la causa y ver qué solución funcionó.
Después de un phishing, una persona confundió un calendario del sistema con una puerta trasera
Tras reconocer que su cuenta había sido comprometida mediante phishing, una persona cambió la contraseña y eliminó las tarjetas, pero se preocupó por un calendario llamado Tasks que no podía borrar.
Cambió la contraseña y retiró medios de pago antes de preguntar por el calendario.
La respuesta aclaró que Tasks es un calendario predeterminado de Google y no una creación del atacante.
Ocultar el calendario si no se desea ver y completar la revisión real: permisos de aplicaciones, dispositivos, sesiones, filtros y reenvío de Gmail, y verificación en dos pasos.
La duda concreta sobre el calendario quedó explicada; el hilo no confirma el cierre completo del incidente.
Después de una intrusión es fácil atribuir cualquier elemento desconocido al atacante. Hay que comprobarlo sin dejar de revisar los puntos que sí permiten persistencia.
Un enlace de una persona conocida terminó en un inicio de sesión desconocido
Una persona recibió de un contacto habitual un supuesto documento para firmar. Tras pulsar y pasar por una página de verificación, apareció una pantalla de acceso a Google y después una alerta de nuevo inicio de sesión desde Linux.
Cambió enseguida la contraseña y siguió la revisión de seguridad de Google.
El mensaje procedía de una cuenta conocida que había sido comprometida y conducía a una página de phishing.
Revisar actividad y dispositivos, cerrar accesos desconocidos, cambiar contraseñas reutilizadas, activar verificación en dos pasos y analizar el dispositivo si se descargó o ejecutó contenido.
El hilo no ofrece una confirmación posterior del estado final de la cuenta; la respuesta comunitaria reforzó el procedimiento oficial de protección.
Un mensaje puede ser peligroso aunque llegue desde una persona real. El contexto y el destino del enlace importan más que la confianza previa en el remitente.
Preguntas frecuentes
Respuestas directas y una solución concreta para las dudas que suelen aparecer después.
¿Un dispositivo desconocido demuestra que me han robado la cuenta?
Es una señal que debes revisar, pero el nombre o ubicación pueden ser imprecisos por el navegador, la red o una VPN.
Compara fecha, actividad y tipo de dispositivo. Si no lo reconoces, ciérralo y sigue el proceso oficial de protección.
¿Cambiar la contraseña basta después de una intrusión?
Es esencial, pero también debes cerrar sesiones, revisar recuperación, aplicaciones conectadas, reglas de reenvío y activar MFA.
Comprueba mensajes enviados, compras, archivos, dispositivos y cambios que no hayas realizado.
No puedo entrar porque cambiaron la contraseña y el teléfono. ¿Qué hago?
Usa únicamente la recuperación oficial y hazlo cuanto antes desde un dispositivo, navegador y lugar que ya utilizabas.
Aporta contraseñas anteriores y datos de recuperación cuando el servicio los pida. Protege mientras tanto las cuentas vinculadas.
¿Debo avisar a mis contactos si usaron mi cuenta?
Sí, cuando se enviaron mensajes, enlaces, solicitudes de dinero o archivos desde tu cuenta.
Avisa por otro canal y pide que no abran nada. No reenvíes el contenido malicioso como demostración.
¿Qué hago si pierdo el móvil con la verificación en dos pasos?
Usa códigos de respaldo, otro dispositivo o teléfono de confianza, una llave de seguridad o el proceso oficial de recuperación.
En la pantalla de acceso pulsa Probar de otra manera. Si aún tienes una sesión abierta, añade primero un método nuevo y elimina después el dispositivo perdido.
¿Te ha funcionado?
No escribas contraseñas, códigos, teléfonos ni otros datos personales.
Fuentes y revisión
- Google — Proteger una cuenta hackeada o comprometida — Recuperación, revisión de actividad y dispositivos, cierre de accesos desconocidos y activación de verificación en dos pasos.
- Microsoft — Recuperar una cuenta pirateada o en peligro — Orden recomendado para analizar el dispositivo, cambiar la contraseña y revisar reenvíos y configuración de la cuenta.
- Apple — Reconocer y evitar phishing, soporte falso y otras estafas — Señales de ingeniería social, verificación independiente y prohibición de compartir contraseñas o códigos de verificación.
- INCIBE — Phishing — Señales habituales de phishing y medidas posteriores si se facilitaron credenciales, datos bancarios o se descargó contenido.
Próxima revisión prevista: 2026-11-05