Tabla de contenido
Plan de emergencia digital familiar: qué hacer las primeras 24 horas cuando te hackean
Guía paso a paso para las primeras 24 horas después de que hackean tu correo, banco, redes sociales o cuenta de juegos de tus hijos. Actúa rápido.
Son las 11 de la noche. Tu hija de 15 años llega corriendo a tu cuarto: “Papá, alguien entró a mi Instagram, cambió el correo y ya no puedo entrar.” O tú mismo abres el correo y ves tres notificaciones de compras en tiendas que no conoces, hechas con tu tarjeta guardada en Amazon. El corazón se acelera. No sabes por dónde empezar. La tentación es llamar al banco, buscar en Google, o simplemente esperar a mañana porque ya es tarde. Ninguna de esas es la respuesta correcta. Lo que tienes que saber es esto: lo que hagas en la próxima hora determina cuánto daño puede causar el atacante.
Puntos clave
- Los atacantes actúan rápido: el 80% de los hackeos de cuentas resultan en daño financiero o de privacidad dentro de los primeros 30 minutos, según el informe Verizon Data Breach Investigations Report (2023).
- Contener primero, investigar después — el orden importa más que la velocidad en cada paso individual.
- Cada tipo de hackeo (correo, banco, redes sociales, cuenta de juegos) tiene una secuencia de respuesta diferente.
- Cambiar solo la contraseña no es suficiente si el atacante ya añadió un correo de recuperación alternativo.
- La mayoría de las plataformas tienen un proceso de recuperación de emergencia — saber dónde está antes de necesitarlo te ahorra horas de pánico.
Antes de hablar de escenarios: los 3 principios de una respuesta efectiva
Principio 1: Contener antes de investigar. Tu primer trabajo no es entender qué pasó. Es evitar que el daño crezca. Cierra la puerta antes de limpiar el cuarto.
Principio 2: Asume que todo lo conectado está comprometido. Si hackearon un correo, asume que cualquier cuenta que use ese correo como recuperación también está en riesgo. La cadena de acceso se extiende.
Principio 3: Documenta todo. Toma capturas de pantalla de lo que ves: mensajes de error, notificaciones, correos de actividad sospechosa. Las necesitarás para reportar con el banco, con la plataforma, o eventualmente con las autoridades.
Escenario A: Te hackearon el correo electrónico
El correo es la cuenta más crítica de contener — es la llave maestra que da acceso a recuperar todas las demás cuentas.
Primera hora: contener
- Intenta entrar con tu contraseña actual. Si puedes, cámbiala de inmediato a algo largo y único.
- Revisa los correos de recuperación configurados. En Gmail: Configuración → Seguridad → Formas de verificar tu identidad. Si ves un número de teléfono o correo que no reconoces, elimínalo ahora.
- Revisa los dispositivos con sesión activa. En Gmail: abajo de la página principal hay un enlace “Última actividad de la cuenta” — ahí puedes ver todos los dispositivos conectados y cerrar sesiones remotamente.
- Activa la verificación en dos pasos si no la tienes.
Si ya no puedes entrar a tu correo
Usa la página de recuperación oficial:
- Gmail: accounts.google.com/signin/recovery
- Hotmail/Outlook: account.live.com/acsr
Estas páginas usan el número de teléfono de respaldo o correo alternativo para recuperar el acceso. Si el atacante ya cambió esos datos, el proceso es más largo — tendrás que pasar por verificación de identidad con Google o Microsoft.
Siguientes 12 horas: evaluar el daño
Revisa los correos enviados desde tu cuenta. Los atacantes frecuentemente usan correos hackeados para enviar phishing a tus contactos o para pedir restablecimiento de contraseña en otros servicios (banco, redes sociales, tiendas online). Busca en “Enviados” y también en la carpeta de “Papelera” — muchos atacantes borran sus rastros.
Escenario B: Hackearon tu cuenta bancaria o Mercado Pago
Este es el escenario donde el tiempo literalmente es dinero.
Primera hora: contener
- Llama al banco inmediatamente. Todos los bancos mexicanos tienen línea de fraudes 24 horas: BBVA 55 5226 2663, Santander 55 5169 4300, Banamex 55 1226 3990. Pide bloqueo preventivo de la tarjeta y de la cuenta.
- No esperes al día siguiente. Los bancos tienen tiempos de respuesta de contracargo que empiezan a contar desde la transacción — entre más rápido reportas, mejor tu posición.
- Congela la tarjeta desde la app. La mayoría de los bancos permiten congelar la tarjeta desde la aplicación sin necesidad de cancelarla.
Siguientes 12–24 horas: recuperación
Presenta una queja formal con la CONDUSEF (Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros) si el banco no resuelve. El número es 55 5340 0999 y tienen portal en gob.mx/condusef. Las disputas formales tienen protección legal que las llamadas informales no tienen.
Escenario C: Hackearon las redes sociales de tu hijo
Instagram, TikTok, Facebook — cada plataforma tiene su proceso de recuperación.
Si el atacante cambió el correo: en la pantalla de inicio de sesión, presiona “¿Necesitas más ayuda?” → “No tengo acceso a este correo ni teléfono”. Instagram pedirá un video selfie para verificar identidad. El proceso tarda entre 1 y 3 días hábiles.
TikTok
TikTok tiene un proceso de recuperación por teléfono. Si el atacante no cambió el número de celular asociado, puedes recuperar el acceso inmediatamente. Si lo cambió, el proceso requiere contacto con soporte en support.tiktok.com.
Lo que debes revisar siempre después de recuperar el acceso
- Apps de terceros conectadas (muchos hackeos ocurren vía apps que tienen acceso OAuth a la cuenta)
- Publicaciones que el atacante pudo haber hecho
- Mensajes directos enviados a tus contactos
Escenario D: Hackearon la cuenta de videojuegos de tu hijo
Roblox, Minecraft, Fortnite, Steam — las cuentas de juegos tienen valor real en el mercado negro porque contienen skins, logros, items y saldo virtual.
Pasos inmediatos
- Usa el portal de recuperación de la plataforma específica.
- Reporta el hackeo directamente con el soporte del juego — la mayoría tiene procesos para revertir transacciones fraudulentas si actúas dentro de las primeras 24-48 horas.
- Revisa si hay compras no autorizadas con tarjeta vinculada — repórtalas con el banco inmediatamente.
Tabla: Respuesta rápida por tipo de hackeo
| Tipo de hackeo | Acción en primera hora | Contacto de emergencia | Plazo para mayor riesgo |
|---|---|---|---|
| Correo principal | Cambiar contraseña + revisar correos de recuperación | Página de recuperación de Gmail/Outlook | 30 minutos — acceso a otras cuentas |
| Cuenta bancaria | Llamar al banco + congelar tarjeta desde app | Línea de fraudes del banco (24h) | Inmediato — transacciones en tiempo real |
| Redes sociales del hijo | Usar proceso de recuperación oficial + documentar | Soporte de Instagram/TikTok | 1–3 días — proceso de recuperación |
| Cuenta de videojuegos | Contactar soporte del juego + revisar compras vinculadas | Portal de soporte del juego | 24–48 horas — reembolso de compras |
| Cuenta de streaming (Netflix, Spotify) | Cerrar todas las sesiones + cambiar contraseña | Soporte de la plataforma | Bajo — riesgo principalmente de privacidad |
Qué observar en los próximos 3 meses
Mes 1: Después de cualquier hackeo, monitorea activamente los correos de recuperación que llegan — los atacantes a veces intentan volver semanas después. Activa alertas de inicio de sesión en todas tus cuentas importantes.
Mes 2: Revisa tu reporte de crédito. Si el hackeo involucró datos personales, es posible que intenten abrir créditos a tu nombre. En México puedes consultar tu reporte gratis en burodecredito.com.mx una vez al año.
Mes 3: Haz un post-mortem familiar: ¿cómo entraron? ¿Fue una contraseña reutilizada, un link de phishing, o una app con permisos excesivos? Entender la causa evita el siguiente hackeo.
Señal de alerta: Si recibes mensajes de tus propios contactos preguntando si les enviaste algo extraño, es posible que tu cuenta aún esté comprometida o que el atacante haya enviado phishing antes de que la recuperaras.
Preguntas frecuentes
¿Debo reportar el hackeo a la policía?
Depende del daño. Si hubo pérdida financiera, sí — presenta una denuncia ante el Ministerio Público o en la Policía Cibernética (policiacibernetica.ssp.cdmx.gob.mx en CDMX, o la unidad correspondiente en tu estado). El número de denuncia puede ser útil para disputas bancarias.
¿Cómo sé si el atacante todavía tiene acceso aunque cambié la contraseña?
Revisa sesiones activas en todas las plataformas y ciérralas remotamente. En Gmail: configuración → Seguridad → Tus dispositivos. En Instagram: Configuración → Seguridad → Actividad de inicio de sesión. Un cambio de contraseña cierra la mayoría de las sesiones activas, pero siempre verifica.
Mi hijo cree que fue culpa suya por hacer clic en algo. ¿Cómo manejo eso?
Con calma. El phishing está diseñado para engañar a adultos también — los expertos en seguridad hacen clic en links malos. La conversación útil no es “no deberías haber hecho eso” sino “¿cómo reconocemos esto la próxima vez?” Convierte el incidente en aprendizaje, no en vergüenza.
¿Cuánto tiempo tengo para reportar cargos fraudulentos en mi banco?
En México, la ley de protección al consumidor financiero establece que tienes hasta 90 días para reportar cargos no reconocidos. Sin embargo, entre más rápido lo hagas, más fácil es para el banco rastrear la transacción y mayor es la probabilidad de reembolso.
Sobre el autor
Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.
Fuentes
- Verizon. (2023). Data Breach Investigations Report. Verizon Business. https://www.verizon.com/business/resources/reports/dbir/
- CONDUSEF. (2024). Guía para usuarios de servicios financieros en caso de fraude. Gobierno de México. https://www.gob.mx/condusef
- Google Safety Center. (2024). Cómo recuperar tu cuenta de Google. https://support.google.com/accounts/answer/7682439
- Federal Trade Commission. (2023). What To Do Right Away After Identity Theft. Consumer.ftc.gov. https://consumer.ftc.gov/articles/what-do-right-away-after-identity-theft
- Identity Theft Resource Center. (2023). Annual Data Breach Report. https://www.idtheftcenter.org/
- Comisión Nacional Bancaria y de Valores (CNBV). (2023). Reporte de fraudes en servicios financieros digitales. https://www.cnbv.gob.mx/