LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Intermedio 12 min de lectura

Qué hacer cuando le han hackeado: un plan de respuesta paso a paso

Que le hackeen es estresante y desconcertante. Esta guía le ofrece un plan de respuesta claro, paso a paso, para contener el daño y recuperarse de forma segura.

25 de noviembre de 2026

Mantenga la calma y piense antes de actuar

Descubrir que le han hackeado desencadena una respuesta de pánico. El impulso de cambiarlo todo de inmediato, desconectarlo todo o borrarlo todo es comprensible, y a menudo contraproducente. Algunas de esas acciones destruyen evidencias forenses. Otras alertan al atacante de que ha sido detectado, lo que le lleva a actuar más rápido.

Esta guía le ofrece una respuesta estructurada. Las fases son: Detectar → Contener → Erradicar → Recuperar → Aprender.

Fase 1: Detectar — Confirmar el incidente

Antes de responder, confirme qué ocurrió realmente. No toda anomalía es una brecha.

Señales que sugieren un compromiso real:

  • Un correo sobre un inicio de sesión desde una ubicación o dispositivo desconocido que no reconoce
  • Correos de restablecimiento de contraseña que no solicitó
  • Amigos o colegas que reciben mensajes suyos que usted no envió
  • Cargos inesperados en cuentas financieras
  • Archivos cifrados con una nota de rescate
  • Detección por el antivirus de malware conocido
  • Sus cuentas bloqueadas y no puede restablecerlas por correo (porque el correo también fue comprometido)

Si es posible, haga capturas de pantalla y guarde las evidencias. Anote la hora y lo que observó. Esto le ayuda a reconstruir lo sucedido y es necesario para reclamaciones de seguro, acciones legales o el soporte técnico.

Fase 2: Contener — Detener la hemorragia

Aísle los dispositivos comprometidos

Si sospecha que hay malware en un dispositivo, desconéctelo de la red (apague el wifi y desconecte el cable ethernet), pero no lo apague. Apagarlo puede destruir evidencias de la memoria volátil y, en algunos casos de ransomware, completar el cifrado. Aíslelo físicamente.

Si el dispositivo comprometido es corporativo, avise de inmediato a su equipo de TI/seguridad. No intente remediarlo usted mismo en un dispositivo de trabajo.

Revoque el acceso de las sesiones comprometidas

Para compromisos de cuentas (correo, redes sociales, banca):

  1. Desde un dispositivo limpio y no comprometido (un teléfono de confianza u otro ordenador), inicie sesión en su cuenta
  2. Vaya a la configuración de seguridad y busque "sesiones activas" o "dispositivos"
  3. Cierre la sesión de todas las demás sesiones
  4. Cambie su contraseña de inmediato
  5. Revise las aplicaciones de terceros conectadas y revoque las que no reconozca

Avise a su entidad financiera

Si hay cuentas financieras implicadas, llame a su banco o a la compañía de su tarjeta de crédito. Pueden congelar la tarjeta, disputar transacciones fraudulentas y emitir nuevos números de cuenta más rápido que cualquier proceso en línea. Tenga a mano sus números de cuenta.

Coloque una alerta de fraude o un congelamiento de crédito en las tres principales agencias de crédito (Equifax, Experian, TransUnion) si se expuso información personal. Un congelamiento impide que se abran nuevas cuentas de crédito a su nombre.

Fase 3: Erradicar — Eliminar al atacante

Cambie las credenciales en el orden correcto

La secuencia importa. Cambie las credenciales empezando por las cuentas más críticas y avanzando hacia afuera:

  1. Correo electrónico primero: el correo es la llave maestra. Quien controle su correo puede restablecer todo lo demás.
  2. Gestor de contraseñas: para que las nuevas contraseñas que cree estén protegidas
  3. Cuentas financieras: banca, inversiones, aplicaciones de pago
  4. Otras cuentas importantes: cuentas de trabajo, portales de salud, cuentas vinculadas a su identidad

Use su gestor de contraseñas para generar contraseñas únicas y largas para cada cuenta. No reutilice ninguna contraseña que se haya visto comprometida.

Active la MFA en todas partes

Mientras cambia las contraseñas, active la autenticación de dos factores en cada cuenta que la admita. Use una aplicación de autenticación (no SMS cuando sea posible) para sus cuentas más críticas. El SMS es vulnerable a los ataques de intercambio de SIM (SIM-swapping).

Limpie o reconstruya los dispositivos comprometidos

Si un dispositivo tiene malware confirmado:

  • Teléfonos móviles: el restablecimiento de fábrica suele ser suficiente para la mayoría del malware. Active la FRP (protección de restablecimiento de fábrica) y restaure desde una copia de seguridad realizada antes del incidente.
  • Ordenadores: para malware común (adware, ransomware que no se propagó), un análisis con Malwarebytes seguido de su eliminación puede funcionar. Para malware sofisticado o rootkits, reinstale el sistema operativo desde un medio limpio. No confíe en un sistema comprometido ni siquiera tras la eliminación por el antivirus.
  • Respalde primero los archivos importantes y luego analice la copia de seguridad antes de restaurarla.

Fase 4: Recuperar — Restaurar de forma segura

Restaure desde copias de seguridad limpias

Si tiene copias de seguridad (debería tenerlas), verifique que sean anteriores al compromiso antes de restaurar. Algunos ransomware permanecen ocultos durante semanas antes de activarse, por lo que una copia "reciente" podría estar ya infectada.

Vigile la actividad continuada

Tras cambiar las credenciales y limpiar los dispositivos, esté atento a señales de que el atacante aún tiene acceso:

  • Alertas de inicio de sesión desde ubicaciones desconocidas
  • Reglas de correo que no creó (los atacantes suelen configurar reglas de reenvío)
  • Aplicaciones o extensiones del navegador que no instaló
  • Cargos no autorizados recurrentes

Configure notificaciones de inicio de sesión en cada cuenta importante si aún no lo ha hecho.

Notifique a las partes afectadas

Si su compromiso expuso datos de otras personas (una brecha empresarial, por ejemplo), es probable que tenga obligaciones legales de notificación. Consulte las leyes aplicables (RGPD, leyes estatales de notificación de brechas, HIPAA). Notifique a las personas afectadas con prontitud: una notificación tardía causa más daño y conlleva un mayor riesgo legal.

Fase 5: Aprender — Prevenir el próximo incidente

Cada incidente revela una brecha. Tras estabilizar la situación:

  • Determine cómo entró el atacante: ¿phishing? ¿Contraseña reutilizada? ¿Software sin parchear? ¿Un servicio expuesto?
  • Corrija esa brecha concreta
  • Revise qué datos se expusieron y cuál es su riesgo de aquí en adelante
  • Actualice su estrategia de copias de seguridad si le falló
  • Valore si conviene ayuda profesional de respuesta a incidentes para incidentes empresariales

Cuándo pedir ayuda

No todo incidente debe gestionarse en solitario:

  • Ransomware en una red empresarial: llame a una empresa profesional de respuesta a incidentes antes de pagar cualquier rescate
  • Robo de identidad: el sitio IdentityTheft.gov de la FTC ofrece un plan de recuperación personalizado
  • Sospecha de stalkerware en su dispositivo: la Coalition Against Stalkerware ofrece recursos y apoyo
  • Ataque de un Estado-nación: contacte con CISA (en EE. UU.) o con su agencia nacional de ciberseguridad

Tener un plan antes de necesitarlo marca toda la diferencia. Documente hoy las credenciales de sus cuentas críticas en un gestor de contraseñas, active la MFA en su correo y en sus cuentas financieras, y mantenga copias de seguridad sin conexión, para que cuando (no si) ocurra un incidente, sus opciones de recuperación ya estén listas.

#incident response#hacked#recovery#security