Alguien inició sesión en mi cuenta: cómo saberlo y qué hacer
Cada servicio mantiene una lista de sesiones activas. Lo que muestra, por qué revocar viene antes de cambiar la contraseña y dónde los atacantes dejan huellas.
La notificación llega a una hora extraña: un nuevo inicio de sesión desde una ciudad que nunca has visitado. O no llega nada en absoluto, y solo te das cuenta porque un mensaje que nunca escribiste está en un chat. De cualquier manera, la pregunta es la misma: ¿hay alguien realmente dentro, y qué sigue bajo tu control?
[[answer]]Cada servicio importante mantiene una lista de sesiones activas con dispositivo, ubicación y hora. Ábrela antes de cambiar cualquier cosa: la lista te dice si la intrusión es real y cuánto tiempo ha estado ocurriendo. Luego cierra las sesiones, y después cambia la contraseña — en ese orden, o el intruso simplemente mantiene su sesión.[[/answer]]
Por qué el orden importa más que la contraseña
Cambiar la contraseña no, por sí mismo, expulsa a nadie. La mayoría de los servicios mantienen las sesiones existentes activas: la persona que tiene una permanece conectada, a veces durante semanas, mientras tú crees que el problema está resuelto. Por eso la secuencia es verificar, luego revocar, luego cambiar — y por eso "cambié mi contraseña" no es una respuesta a "¿hay alguien todavía dentro?".
La lista de sesiones también es la única evidencia honesta que tienes. Los correos electrónicos de notificación pueden ser falsificados — un mensaje que afirma "inicio de sesión inusual, haz clic aquí" es la plantilla de phishing más antigua que existe. La lista dentro de tu cuenta no puede ser falsificada, porque tú mismo la alcanzaste.
[[steps]] Abre la lista de sesiones :: Google, Apple, Meta, Telegram y WhatsApp mantienen una en la configuración de seguridad. Mira el dispositivo, la ubicación aproximada y la última actividad. Evalúa lo que ves :: Tu propio teléfono en el extranjero usando una VPN parece alarmante y no lo es. Un modelo de dispositivo desconocido a las 4 a.m. es un asunto diferente. Revoca todo excepto este dispositivo :: Cada servicio tiene una acción de "cerrar sesión en todas las demás sesiones". Úsala antes de tocar la contraseña. Cambia la contraseña :: Una nueva, no una variación de la antigua. Si la antigua contraseña se reutilizó en otros lugares, esas cuentas también la necesitan. Revisa nuevamente la configuración de recuperación :: El truco más común no es permanecer conectado — es agregar silenciosamente un correo electrónico o teléfono de recuperación que pertenezca a otra persona. Activa un segundo factor :: Una aplicación o una clave de hardware, no SMS, por las razones en la sección siguiente. [[/steps]]
Dónde viven las listas de sesiones
La redacción difiere, la idea no. Google lo coloca bajo Tus dispositivos en la seguridad de la cuenta; Apple muestra los dispositivos conectados en la configuración de Apple ID en cualquiera de tus dispositivos; Meta lo llama "Dónde has iniciado sesión" dentro de Contraseña y Seguridad. Telegram tiene Dispositivos, WhatsApp tiene Dispositivos vinculados — ambos te permiten finalizar otras sesiones desde el teléfono que tienes en la mano.
Dos de estos merecen una segunda mirada incluso cuando nada parece estar mal. Los dispositivos vinculados en los mensajeros es donde una sesión olvidada de un portátil vive durante años. Y la configuración de recuperación es donde un atacante deja su punto de apoyo, porque cambiar una contraseña no elimina una dirección de recuperación que alguien más agregó.
Lo que probablemente buscaba el intruso
Contrario a la imagen mental, la mayoría de las intrusiones de cuentas no son personales. La cuenta es un medio: para acceder a una tarjeta de pago, para enviar la misma estafa a tu lista de contactos, o para recoger códigos de confirmación para algo más. Esto es importante saberlo porque te dice qué verificar a continuación.
- Mensajes enviados y chats archivados. Las estafas enviadas desde tu cuenta suelen ser eliminadas justo después, pero el archivo las mantiene.
- Filtros y reglas de reenvío en el correo. Una regla que reenvía todo en silencio, o elimina mensajes de tu banco, sobrevive a un cambio de contraseña y es invisible a menos que la busques.
- Aplicaciones conectadas y acceso de terceros. Una aplicación autorizada hace meses mantiene su propio token; revocar sesiones no lo revoca.
- Métodos de pago y direcciones de entrega. Una dirección cambiada en una cuenta de compras es la versión silenciosa del robo.
[[post:what-is-spyware-programs|Si el dispositivo en sí podría estar comprometido]], la situación es diferente: una contraseña cambiada en un teléfono infectado es una contraseña que el atacante observa mientras la escribes.
SMS es el segundo factor más débil
Es mejor que nada y peor que todo lo demás. Un código enviado por SMS viaja a través de la red del operador, y esa red fue diseñada en una época en la que se asumía la confianza entre los operadores. También puede ser trasladado a otra SIM por completo — la técnica conocida como intercambio de SIM, donde alguien persuade a un operador para que reemita tu número.
[[compare]] Método | Funciona sin conexión | Resiste phishing | Resiste intercambio de SIM | Esfuerzo Código SMS | no | no | no | ninguno Aplicación de autenticación | sí | no | sí | configuración única Aprobación por push | no | parcialmente | sí | ninguno Clave de hardware | sí | sí | sí | comprar una clave Clave de acceso | sí | sí | sí | configuración única [[/compare]]
La lectura práctica de esa tabla: muévete de SMS donde el servicio lo permita, y prefiere una aplicación para aprobaciones push, porque una notificación push que llega a las 3 a.m. es aprobada por una persona medio dormida más a menudo de lo que a cualquiera le gusta admitir.
Cuando la cuenta ya se ha ido
Todo lo anterior asume que aún puedes iniciar sesión. Si la contraseña ha sido cambiada y la dirección de recuperación intercambiada, el flujo de recuperación oficial es la primera parada — funciona más a menudo de lo que la gente espera, especialmente dentro de los primeros días, mientras el servicio aún tiene tu historial de dispositivos como evidencia. [[post:messenger-account-recovery-methods|Qué hacer cuando el número en sí se ha ido]] es una pregunta separada con sus propias respuestas.
[[faq]] ¿Una alerta de inicio de sesión vino de otro país — ¿fui hackeado? :: No necesariamente. Las VPN, el roaming y el enrutamiento del proveedor mueven la ubicación aparente. Verifica la lista de sesiones; un dispositivo que reconoces es más significativo que la ciudad. ¿Debería hacer clic en el enlace del correo de seguridad? :: No. Abre el servicio tú mismo, escribiendo la dirección. Las notificaciones de seguridad son el tipo de correo electrónico más imitado que existe. ¿Cambiar la contraseña expulsa a todos? :: En la mayoría de los servicios, no. Las sesiones sobreviven a menos que las finalices explícitamente, por eso revocar viene primero. ¿Cuánto tiempo viven las sesiones antiguas? :: A menudo indefinidamente en aplicaciones de escritorio. Un portátil que inició sesión hace tres años sigue conectado a menos que alguien lo haya finalizado. ¿Vale la pena eliminar la cuenta y empezar de nuevo? :: Rara vez. Pierdes el historial y los caminos de recuperación que demuestran que la cuenta era tuya, y la fuga subyacente — generalmente una contraseña reutilizada — viaja contigo. [[/faq]]
Después
Dos hábitos previenen la mayoría de las repeticiones, y ninguno toma mucho tiempo. Mira la lista de sesiones de tu cuenta principal de vez en cuando — de la misma manera que echas un vistazo a un estado de cuenta bancario. Y deja de reutilizar la contraseña de tu cuenta de correo en ningún otro lugar: es la clave que desbloquea cada enlace de restablecimiento para todo lo que posees.
Did this answer your question?