Atrás
03 ago. 2026
8
CrackEmail

Tu cuenta fue hackeada y te están pidiendo dinero

La mayoría de los correos de extorsión son un engaño basado en una base de datos de contraseñas filtradas. Cómo saberlo, qué hacer y cuándo la amenaza es real.

Tu cuenta fue hackeada y te están pidiendo dinero | CrackEmail

Un correo electrónico dice que alguien ha estado dentro de tu dispositivo durante meses, te ha grabado a través de la cámara web, ha copiado tus contactos y chats, y enviará todo esto a tus amigos a menos que pagues en criptomonedas dentro de 48 horas. Luego ves tu contraseña impresa en el mensaje, y es real, o lo fue una vez.

[[answer]]Casi todos estos mensajes son engaños enviados en masa basados en antiguas bases de datos de contraseñas filtradas. El remitente no tiene acceso a tu dispositivo ni grabaciones. Verifica si la contraseña aparece en una filtración conocida, cámbiala en todas partes, activa la autenticación de dos factores o una clave de acceso, guarda el mensaje como evidencia y no pagues.[[/answer]]

Ese reconocimiento es todo el truco: un mensaje enviado a cientos de miles de direcciones de repente se siente personal. Nada en él necesita una respuesta en los próximos diez minutos.

Por qué la mayoría de estos mensajes son engaños

El correo de extorsión de este tipo es un negocio de volumen. Alguien compra un volcado de direcciones y contraseñas de una antigua filtración y envía una plantilla a cada dirección en ella, con la contraseña insertada automáticamente. No hay vigilancia ni carpeta de capturas de pantalla, solo una hoja de cálculo y un servidor de correo.

Las señales son consistentes. El mensaje nunca menciona nada específico: ningún sitio que realmente uses, ninguna conversación real, ningún nombre. Describe lo que supuestamente tiene en lugar de mostrarlo, exige criptomonedas porque ese pago no puede ser revertido, y establece un plazo corto, porque una persona asustada que piensa durante un día deja de estar asustada. Si parece provenir de tu propia dirección, eso tampoco prueba nada: un campo de remitente es tan falsificable como la dirección de retorno en un sobre. Saber [[post:how-personal-data-is-collected-online|de dónde vienen estas bases de datos de correos electrónicos y contraseñas]] quita gran parte de la amenaza.

Cómo verificar si la contraseña realmente se filtró

No tienes que adivinar. Las bases de datos de notificación de filtraciones gratuitas indexan credenciales de volcaduras públicas y te permiten buscar por dirección de correo electrónico; Have I Been Pwned es la más conocida y funciona como un proyecto de interés público. Si tu dirección aparece junto a un sitio que reconoces, y el año coincide con cuando usaste esa contraseña, el misterio está resuelto.

La verificación es fuerte en una dirección solamente, y ese límite importa. Un hallazgo te dice que la contraseña ha estado en circulación durante años, lo que apunta a un engaño. No encontrar nada solo te dice que ningún volcado indexado contiene tu dirección: muchos datos robados nunca se publican, nunca se analizan, o están en comercio privado. La mayor fuente única de inicios de sesión robados hoy en día no es un sitio web hackeado en absoluto, sino malware infostealer: software que vacía el almacén de contraseñas guardadas de una computadora infectada y lo envía en bloque. Have I Been Pwned indexa parte de este material por separado como registros de robos, y lotes individuales añadieron decenas de millones de direcciones únicas a través de 2025 y 2026. Así que lee un resultado vacío como «no comprobado», nunca como «mi contraseña nunca se filtró» y nunca como evidencia de que la amenaza debe ser real.

Google y Apple ambos ponen un verificador dentro de sus propios administradores de contraseñas, que suele ser la ruta más rápida. El Chequeo de Contraseñas de Google compara las contraseñas guardadas contra filtraciones conocidas. En iPhone y iPad, el equivalente vive en la aplicación separada Contraseñas, en su sección de Seguridad; la detección en sí se activa en Configuración → Aplicaciones → Contraseñas → Detectar Contraseñas Comprometidas. Ambos muestran qué inicios de sesión reutilizan la misma contraseña, generalmente la pregunta más urgente. Una regla: busca por dirección de correo electrónico, y nunca escribas una contraseña actual en un sitio que no puedes verificar. Algunas herramientas legítimas están construidas de tal manera que la contraseña nunca sale de tu dispositivo: la búsqueda de contraseñas de Have I Been Pwned envía solo un breve prefijo de un hash y compara el resto localmente, pero esa es una propiedad que confirmar antes de escribir, no asumir.

Qué hacer en la primera hora

[[steps]] No respondas y no pagues :: Cualquier respuesta le dice al remitente que la dirección está activa y pertenece a alguien que reacciona, lo que te mueve a una lista más corta y agresiva. Verifica la contraseña contra registros de filtraciones :: Averigua a qué cuenta pertenecía, luego busca tu dirección de correo electrónico en un índice de filtraciones. Una coincidencia lo establece a favor de un engaño; no encontrar nada establece mucho menos, porque no cada volcado está indexado. Cambia esa contraseña en todas partes donde se usó :: No solo en el sitio original. La reutilización convierte una antigua filtración en diez cuentas activas. Activa la autenticación de dos factores, o una clave de acceso donde se ofrezca :: Un código de aplicación, una clave de hardware o una clave de acceso es la diferencia entre que una contraseña robada sea un inconveniente y una intrusión, y una clave de acceso no deja ningún secreto compartido para que la próxima filtración se filtre. Revisa sesiones activas y aplicaciones conectadas :: Cada servicio importante lista dispositivos y aplicaciones con acceso. Cierra sesión en cualquier cosa desconocida. Guarda la evidencia y dile a alguien :: Mantén el mensaje con sus encabezados, y díselo en voz alta a una persona en quien confíes: la vergüenza y el aislamiento son lo que hace que esto funcione. [[/steps]]

Cuando la amenaza es real

Una minoría de casos involucra acceso genuino, y entonces un cambio de contraseña no es suficiente. Las señales a continuación se leen juntas, no una a la vez: ninguna fila única prueba nada por sí sola.

[[compare]] Señal | Engaño enviado en masa | Compromiso real | Cómo verificarlo Contraseña citada | Antigua, o usada solo en un sitio menor | Actual, y nunca reutilizada | Busca tu dirección en un índice de filtraciones: un hallazgo apunta a un engaño, ningún hallazgo no prueba nada en ninguna dirección Prueba ofrecida | Ninguna, o una descripción vaga | Un archivo o mensaje que reconoces | Pregunta si esa prueba podría provenir de un perfil público Actividad de la cuenta | El historial de inicio de sesión parece normal | Dispositivos desconocidos, nuevas contraseñas de aplicaciones | Abre la página de seguridad o dispositivos de la cuenta Dónde llegó | Dirección antigua, plantilla genérica | Dentro de un chat que usas, o desde tu propia cuenta | Verifica la carpeta Enviados y los encabezados del mensaje [[/compare]]

La actividad de la cuenta es la fila que tiene más peso, porque es la única que el remitente no puede escenificar. Si un contacto recibió mensajes que nunca escribiste, tu correo electrónico de recuperación cambió sin que tú lo hicieras, o te desconectaste de un servicio que nunca dejaste, trátalo como una intrusión activa y sigue los pasos para cuando [[post:someone-signed-into-my-account|alguien realmente inició sesión en tu cuenta]]. El compromiso real del dispositivo es aún más raro y deja señales: drenaje rápido de batería, uso de datos inexplicado, aplicaciones de administración desconocidas — que es [[post:what-is-spyware-programs|cómo se comporta realmente el spyware en un teléfono]].

Por qué pagar rara vez lo termina

Las personas que pagan son registradas como personas que pagan. El patrón reportado una y otra vez es que el pago es seguido dentro de días por una segunda demanda con una cifra mayor, porque la primera demostró que el objetivo podía ser presionado. Nada obliga a nadie a borrar nada, y en un engaño no hay nada que borrar. Incluso en el raro caso de que el material exista genuinamente, el pago compra una promesa de alguien anónimo por diseño, que no tiene forma de demostrar que se destruyó una copia.

Dónde reportarlo

Reportar rara vez hace que un mensaje sea investigado, pero alimenta los datos que cierran billeteras y campañas. En los Estados Unidos, la FTC recibe informes en reportfraud.ftc.gov y el FBI opera el Centro de Quejas de Delitos en Internet, que recibe quejas sobre extorsión en línea. En el Reino Unido, ese papel ahora pertenece al servicio Report Fraud administrado por la Policía de la Ciudad de Londres — en línea en reportfraud.police.uk o por teléfono al 0300 123 2040 — que reemplazó a Action Fraud durante el invierno de 2025–2026 y cubre Inglaterra, Gales e Irlanda del Norte; en Escocia, reporta a la Policía de Escocia al 101. Márquelo como phishing en tu cliente de correo también, y si llegó a través de un mensajero, utiliza la herramienta de reporte en la aplicación — Apple documenta cómo bloquear, filtrar y reportar mensajes en iPhone. Si la persona objetivo tiene menos de 18 años, ve directamente a las fuerzas del orden o a un servicio de eliminación de protección infantil.

Haciendo que el siguiente sea inofensivo

La razón por la que una contraseña filtrada hace años aún puede asustarte hoy es la reutilización. Una vez que cada cuenta tiene su propia contraseña y segundo factor, una antigua filtración se convierte en trivial en lugar de una palanca, y los administradores de contraseñas integrados en iOS, Android y navegadores son suficientes para la mayoría de las personas. Donde un servicio ofrece una clave de acceso, tómala: la credencial se queda en el dispositivo o en el administrador de contraseñas y nada reutilizable se almacena en el servidor, por lo que una futura filtración de ese sitio no tiene nada que vender. Las cuentas de Apple, Google y Microsoft todas soportan claves de acceso, y los administradores integrados las sincronizan entre dispositivos.

Mantén los contactos de recuperación actualizados y cubre la cámara web de un portátil si te hace sentir más tranquilo. Si las verificaciones anteriores apuntaron a un engaño — una contraseña antigua, ninguna prueba específica, historial de inicio de sesión limpio — entonces nadie te miró individualmente en primer lugar, y el siguiente mensaje como este llegará como texto en una pantalla, nada más. Si apuntaron en la otra dirección, la sección sobre compromiso real es la que debes revisar primero.

[[faq]] El correo mostró mi contraseña real — ¿significa eso que me hackearon? :: No por sí solo. Las contraseñas se filtran en masa de sitios web comprometidos y de malware que vacía almacenes de contraseñas guardadas, y luego se revenden en listas, así que citar una prueba solo que estuvo en circulación. Busqué mi correo en un índice de filtraciones y no encontré nada — ¿es real la amenaza entonces? :: No. Los índices solo cubren volcaduras que fueron publicadas y procesadas, así que un resultado vacío significa «no confirmado», no «nunca filtrado». Juzga la amenaza por el historial de inicio de sesión y dispositivos, no por la ausencia de un registro. El mensaje vino de mi propia dirección, ¿entonces están dentro de mi cuenta? :: Las direcciones de remitente pueden ser falsificadas, y esto es estándar en estas campañas. Verifica tu carpeta Enviados y el historial de inicio de sesión: si el mensaje no está allí y no hay dispositivos desconocidos listados, nada fue enviado desde tu buzón. ¿Debería pagar si realmente tengo algo embarazoso? :: No. El pago te marca como alguien que paga, y comúnmente sigue una segunda demanda. Si existe material genuino, repórtalo en lugar de negociar — un remitente anónimo no puede mostrar que se eliminó una copia. ¿Qué pasa si ya les respondí? :: Deja de responder, cambia las contraseñas de las cuentas nombradas o implícitas, activa la autenticación de dos factores o claves de acceso, y espera más intentos. Una respuesta no le da a nadie acceso a nada. [[/faq]]

Did this answer your question?