Cómo proteger tu correo frente al robo de credenciales
Tu cuenta de correo es una de las piezas más importantes de tu identidad digital. Si un ciberdelincuente consigue tu contraseña, puede leer mensajes, restablecer el acceso a otras cuentas, suplantarte y buscar información sensible como facturas, documentos o códigos de verificación. Por eso, proteger el correo exige algo más que utilizar una contraseña complicada.
En esta guía encontrarás medidas prácticas y actualizadas para 2026 que reducen el riesgo de phishing, filtraciones de datos, robo de sesiones y ataques contra tu número de teléfono.
Utiliza una contraseña única y larga
No reutilices la contraseña del correo en ninguna otra web. Cuando un servicio sufre una filtración, los atacantes prueban automáticamente las credenciales expuestas en Gmail, Outlook, redes sociales y bancos. Este método, conocido como credential stuffing, funciona especialmente bien contra quienes repiten contraseña.
La opción más sencilla es usar un gestor de contraseñas como Bitwarden, 1Password o Proton Pass. Genera una contraseña aleatoria de al menos 16 caracteres y guárdala en el gestor. La contraseña maestra debe ser larga, exclusiva y fácil de recordar mediante una frase, pero nunca debes compartirla.
Activa la autenticación multifactor
La autenticación multifactor añade una segunda barrera incluso si tu contraseña acaba expuesta. Siempre que sea posible, prioriza una llave de seguridad FIDO2 o las passkeys, que utilizan criptografía y son mucho más resistentes a las páginas de phishing que los códigos SMS.
Como alternativa, utiliza una aplicación de códigos temporales, por ejemplo Aegis, 2FAS o Microsoft Authenticator. El SMS debería ser la última opción, ya que un atacante puede intentar un duplicado de tu tarjeta SIM mediante ingeniería social. Guarda los códigos de recuperación en un lugar seguro y no los almacenes como una captura de pantalla en la galería del móvil.
Aprende a detectar el phishing
La mayoría de los robos de credenciales empieza con un mensaje aparentemente legítimo: una alerta de inicio de sesión, una factura, un aviso de entrega o una solicitud urgente del departamento de informática. Los atacantes copian logotipos y estilos reales, e incluso pueden utilizar inteligencia artificial para redactar mensajes sin errores.
- Comprueba el dominio completo del remitente, no solo el nombre que aparece.
- No introduzcas tu contraseña después de acceder desde un enlace recibido por correo o SMS.
- Desconfía de los mensajes que exigen actuar inmediatamente o amenazan con cerrar tu cuenta.
- Pasa el cursor sobre los enlaces en el ordenador y revisa la dirección real antes de abrirla.
- Si tienes dudas, entra manualmente en la web o aplicación oficial y consulta allí la notificación.
Recuerda que una VPN como NordVPN, Surfshark, ExpressVPN, ProtonVPN o Mullvad puede proteger el tráfico frente a ciertos riesgos en redes Wi-Fi públicas, pero no detecta por sí sola un correo de phishing ni impide que entregues tus credenciales. La VPN complementa, pero no sustituye, al sentido crítico y a la autenticación multifactor.
Revisa la actividad de la cuenta
Consulta con frecuencia el historial de inicios de sesión de tu proveedor. Gmail, Outlook y otros servicios suelen mostrar dispositivos, ubicaciones aproximadas y aplicaciones conectadas. Si aparece un equipo desconocido, cierra todas las sesiones y cambia la contraseña desde un dispositivo de confianza.
También debes revisar las aplicaciones de terceros que tienen acceso al correo. Revoca los permisos de servicios que ya no utilizas, especialmente aquellos con autorización para leer, enviar o eliminar mensajes. Un atacante puede mantener el acceso mediante una aplicación autorizada aunque hayas cambiado la contraseña.
Busca reglas y opciones de recuperación sospechosas
Tras entrar en una cuenta, los delincuentes suelen crear reglas para reenviar mensajes a una dirección externa, ocultar alertas de seguridad o borrar correos con determinadas palabras. Revisa las reglas, filtros, alias y direcciones de reenvío. Elimina cualquier configuración que no hayas creado tú.
Comprueba también el teléfono y las direcciones de recuperación. Deben ser actuales y estar protegidos con sus propias contraseñas y métodos multifactor. No utilices como correo de recuperación una cuenta antigua que ya no controles.
Protege tu dispositivo y tu red
Mantén actualizado el sistema operativo, el navegador, el antivirus y la aplicación de correo. Instala aplicaciones únicamente desde tiendas oficiales y evita extensiones del navegador innecesarias. El malware puede robar cookies de sesión y contraseñas guardadas incluso si tu contraseña principal es robusta.
En redes públicas, usa datos móviles o una VPN de confianza y evita iniciar sesión en dispositivos compartidos. No marques la opción de recordar la cuenta en ordenadores de hoteles, bibliotecas o centros de trabajo que no controles.
Qué hacer si sospechas que te han robado la cuenta
- Cambia inmediatamente la contraseña desde un dispositivo limpio.
- Cierra todas las sesiones abiertas y elimina dispositivos desconocidos.
- Activa o restablece la autenticación multifactor.
- Revoca aplicaciones conectadas, revisa reglas de reenvío y comprueba los mensajes enviados.
- Cambia las contraseñas de las cuentas importantes que utilicen ese correo para recuperar el acceso.
- Avisa a tus contactos si se han enviado mensajes fraudulentos desde tu dirección.
Por último, comprueba periódicamente si tu dirección aparece en filtraciones conocidas mediante servicios reputados como Have I Been Pwned. El objetivo no es vivir con miedo, sino establecer varias capas de protección: contraseña única, passkey o MFA, dispositivo actualizado y revisión ocasional de la actividad. Así, el robo de una credencial aislada tendrá muchas menos posibilidades de convertirse en una intrusión completa.