Qué hacer cuando le han hackeado: un plan de respuesta paso a paso
Que le hackeen es estresante y desconcertante. Esta guía le ofrece un plan de respuesta claro, paso a paso, para contener el daño y recuperarse de forma segura.
Tabla de contenidos
Mantenga la calma y piense antes de actuar
Descubrir que le han hackeado desencadena una respuesta de pánico. El impulso de cambiarlo todo de inmediato, desconectarlo todo o borrarlo todo es comprensible, y a menudo contraproducente. Algunas de esas acciones destruyen evidencias forenses. Otras alertan al atacante de que ha sido detectado, lo que le lleva a actuar más rápido.
Esta guía le ofrece una respuesta estructurada. Las fases son: Detectar → Contener → Erradicar → Recuperar → Aprender.
Fase 1: Detectar — Confirmar el incidente
Antes de responder, confirme qué ocurrió realmente. No toda anomalía es una brecha.
Señales que sugieren un compromiso real:
- Un correo sobre un inicio de sesión desde una ubicación o dispositivo desconocido que no reconoce
- Correos de restablecimiento de contraseña que no solicitó
- Amigos o colegas que reciben mensajes suyos que usted no envió
- Cargos inesperados en cuentas financieras
- Archivos cifrados con una nota de rescate
- Detección por el antivirus de malware conocido
- Sus cuentas bloqueadas y no puede restablecerlas por correo (porque el correo también fue comprometido)
Si es posible, haga capturas de pantalla y guarde las evidencias. Anote la hora y lo que observó. Esto le ayuda a reconstruir lo sucedido y es necesario para reclamaciones de seguro, acciones legales o el soporte técnico.
Fase 2: Contener — Detener la hemorragia
Aísle los dispositivos comprometidos
Si sospecha que hay malware en un dispositivo, desconéctelo de la red (apague el wifi y desconecte el cable ethernet), pero no lo apague. Apagarlo puede destruir evidencias de la memoria volátil y, en algunos casos de ransomware, completar el cifrado. Aíslelo físicamente.
Si el dispositivo comprometido es corporativo, avise de inmediato a su equipo de TI/seguridad. No intente remediarlo usted mismo en un dispositivo de trabajo.
Revoque el acceso de las sesiones comprometidas
Para compromisos de cuentas (correo, redes sociales, banca):
- Desde un dispositivo limpio y no comprometido (un teléfono de confianza u otro ordenador), inicie sesión en su cuenta
- Vaya a la configuración de seguridad y busque "sesiones activas" o "dispositivos"
- Cierre la sesión de todas las demás sesiones
- Cambie su contraseña de inmediato
- Revise las aplicaciones de terceros conectadas y revoque las que no reconozca
Avise a su entidad financiera
Si hay cuentas financieras implicadas, llame a su banco o a la compañía de su tarjeta de crédito. Pueden congelar la tarjeta, disputar transacciones fraudulentas y emitir nuevos números de cuenta más rápido que cualquier proceso en línea. Tenga a mano sus números de cuenta.
Coloque una alerta de fraude o un congelamiento de crédito en las tres principales agencias de crédito (Equifax, Experian, TransUnion) si se expuso información personal. Un congelamiento impide que se abran nuevas cuentas de crédito a su nombre.
Fase 3: Erradicar — Eliminar al atacante
Cambie las credenciales en el orden correcto
La secuencia importa. Cambie las credenciales empezando por las cuentas más críticas y avanzando hacia afuera:
- Correo electrónico primero: el correo es la llave maestra. Quien controle su correo puede restablecer todo lo demás.
- Gestor de contraseñas: para que las nuevas contraseñas que cree estén protegidas
- Cuentas financieras: banca, inversiones, aplicaciones de pago
- Otras cuentas importantes: cuentas de trabajo, portales de salud, cuentas vinculadas a su identidad
Use su gestor de contraseñas para generar contraseñas únicas y largas para cada cuenta. No reutilice ninguna contraseña que se haya visto comprometida.
Active la MFA en todas partes
Mientras cambia las contraseñas, active la autenticación de dos factores en cada cuenta que la admita. Use una aplicación de autenticación (no SMS cuando sea posible) para sus cuentas más críticas. El SMS es vulnerable a los ataques de intercambio de SIM (SIM-swapping).
Limpie o reconstruya los dispositivos comprometidos
Si un dispositivo tiene malware confirmado:
- Teléfonos móviles: el restablecimiento de fábrica suele ser suficiente para la mayoría del malware. Active la FRP (protección de restablecimiento de fábrica) y restaure desde una copia de seguridad realizada antes del incidente.
- Ordenadores: para malware común (adware, ransomware que no se propagó), un análisis con Malwarebytes seguido de su eliminación puede funcionar. Para malware sofisticado o rootkits, reinstale el sistema operativo desde un medio limpio. No confíe en un sistema comprometido ni siquiera tras la eliminación por el antivirus.
- Respalde primero los archivos importantes y luego analice la copia de seguridad antes de restaurarla.
Fase 4: Recuperar — Restaurar de forma segura
Restaure desde copias de seguridad limpias
Si tiene copias de seguridad (debería tenerlas), verifique que sean anteriores al compromiso antes de restaurar. Algunos ransomware permanecen ocultos durante semanas antes de activarse, por lo que una copia "reciente" podría estar ya infectada.
Vigile la actividad continuada
Tras cambiar las credenciales y limpiar los dispositivos, esté atento a señales de que el atacante aún tiene acceso:
- Alertas de inicio de sesión desde ubicaciones desconocidas
- Reglas de correo que no creó (los atacantes suelen configurar reglas de reenvío)
- Aplicaciones o extensiones del navegador que no instaló
- Cargos no autorizados recurrentes
Configure notificaciones de inicio de sesión en cada cuenta importante si aún no lo ha hecho.
Notifique a las partes afectadas
Si su compromiso expuso datos de otras personas (una brecha empresarial, por ejemplo), es probable que tenga obligaciones legales de notificación. Consulte las leyes aplicables (RGPD, leyes estatales de notificación de brechas, HIPAA). Notifique a las personas afectadas con prontitud: una notificación tardía causa más daño y conlleva un mayor riesgo legal.
Fase 5: Aprender — Prevenir el próximo incidente
Cada incidente revela una brecha. Tras estabilizar la situación:
- Determine cómo entró el atacante: ¿phishing? ¿Contraseña reutilizada? ¿Software sin parchear? ¿Un servicio expuesto?
- Corrija esa brecha concreta
- Revise qué datos se expusieron y cuál es su riesgo de aquí en adelante
- Actualice su estrategia de copias de seguridad si le falló
- Valore si conviene ayuda profesional de respuesta a incidentes para incidentes empresariales
Cuándo pedir ayuda
No todo incidente debe gestionarse en solitario:
- Ransomware en una red empresarial: llame a una empresa profesional de respuesta a incidentes antes de pagar cualquier rescate
- Robo de identidad: el sitio IdentityTheft.gov de la FTC ofrece un plan de recuperación personalizado
- Sospecha de stalkerware en su dispositivo: la Coalition Against Stalkerware ofrece recursos y apoyo
- Ataque de un Estado-nación: contacte con CISA (en EE. UU.) o con su agencia nacional de ciberseguridad
Tener un plan antes de necesitarlo marca toda la diferencia. Documente hoy las credenciales de sus cuentas críticas en un gestor de contraseñas, active la MFA en su correo y en sus cuentas financieras, y mantenga copias de seguridad sin conexión, para que cuando (no si) ocurra un incidente, sus opciones de recuperación ya estén listas.