¿Qué hacer si te hackean? Las primeras 48 horas, paso a paso
Cuenta tomada, archivos cifrados o dinero desviado: el orden de tus primeras acciones decide el tamaño del daño. Guía de respuesta para dueños, sin tecnicismos.
15 de julio de 2026 · 8 min de lectura
Descubres que alguien más está mandando correos desde tu cuenta, que los archivos del servidor no abren o que salió una transferencia que nadie autorizó. Lo que hagas en las siguientes horas importa más que todo lo que compres después. Esta guía es el orden de acciones para contener, avisar y recuperar — escrita para el dueño, no para el ingeniero.
Imprime esto antes de necesitarlo
En plena crisis quizá no tengas acceso ni a tu correo ni a tus archivos. Ten en papel los teléfonos clave: tu soporte de TI, tu banco, tus proveedores críticos y la autoridad cibernética. Un plan que vive solo en la computadora comprometida no es un plan.
Primeras horas: contener
- 01Desconecta de la red los equipos afectados (cable y WiFi). No los apagues ni formatees: adentro está la evidencia.
- 02Desde un dispositivo limpio, cambia las contraseñas de las cuentas críticas — correo primero — y cierra todas las sesiones abiertas.
- 03Activa o verifica el 2FA en las cuentas recuperadas.
- 04Si hubo movimientos bancarios, llama de inmediato a tu banco para bloquear y reclamar; el tiempo corre en contra.
- 05Aísla tus respaldos: verifica que estén completos y no los conectes a equipos posiblemente infectados.
| A quién | Cuándo | Para qué |
|---|---|---|
| Tu soporte de TI o proveedor de seguridad | De inmediato | Contener, investigar y recuperar |
| Banco | De inmediato si hay dinero involucrado | Bloqueo de cuentas y reclamación |
| Autoridad cibernética (Guardia Nacional) | Primeras horas | Reporte y orientación del incidente |
| Equipo interno | El mismo día | Frenar el contagio y los engaños derivados |
| Clientes o afectados | Cuando se confirme fuga de sus datos | Deber de notificación y control de daños |
| Aseguradora | Si tienes póliza cibernética | Activar cobertura y peritaje |
Días siguientes: entender y recuperar
- Determina la puerta de entrada: correo, acceso remoto, contraseña filtrada. Si no la cierras, vuelven.
- Restaura desde respaldos limpios a equipos limpios; restaurar sobre un sistema comprometido no sirve.
- Revisa qué información fue vista o extraída: define si hay obligación de notificar a titulares de datos personales.
- Documenta todo con fechas: para el banco, la aseguradora, la autoridad y tus propias lecciones.
Que la próxima vez sea un susto, no una crisis
Después del incendio viene el trabajo real: cerrar la puerta de entrada, ordenar accesos y dejar respaldos probados. En NovaLab hacemos ese endurecimiento posterior con un solo interlocutor y un plan por escrito — sin prometerte que nadie volverá a intentarlo, porque eso nadie lo puede prometer.
Errores que agrandan el problema
- Formatear de inmediato: destruyes la evidencia y te quedas sin saber cómo entraron.
- Pagar un rescate sin asesoría: no garantiza nada y financia el siguiente ataque.
- Ocultarlo al equipo: los atacantes suelen usar la cuenta tomada para engañar a tus propios empleados y clientes.
- Dar por cerrado el incidente sin cambiar contraseñas de todo lo que la cuenta comprometida alcanzaba.
Referencias
- — Guardia Nacional — reporte de incidentes cibernéticos y orientación a víctimas.
- — Condusef — reclamaciones por cargos y transferencias no reconocidas.
- — INAI — notificación de vulneraciones de seguridad de datos personales.
Software
¿Lo quieres resuelto, no solo leído?
Sistemas, apps y automatizaciones hechos para tu proceso real. Te los entregamos funcionando, no en presentación.
Ver software