
Un cliente llama para preguntar por una factura que usted nunca envió. O abre su bandeja de entrada y encuentra una regla de reenvío que usted no creó, o respuestas a mensajes que nunca escribió. Si le hackearon el correo del negocio, la preocupación real no es la bandeja de entrada. Es el cliente que puede estar a punto de pagar a la cuenta bancaria de un desconocido, y el proveedor que quizás ya recibió «nuevos» datos de pago a su nombre. La buena noticia es que la primera hora sigue un orden claro, y usted puede empezarlo ahora mismo, desde un dispositivo de confianza. Primero bloquee la cuenta, después ocúpese del dinero, y luego avise a las personas que podrían actuar sobre un mensaje falso. Cada paso de abajo viene de la propia guía de Microsoft y de Google, y de la FBI y la FTC. Empiece por la sección que coincide con su situación, y siga en orden.
Puntos clave
Cambie la contraseña desde un dispositivo limpio, cierre todas las sesiones, elimine las aplicaciones y contraseñas de aplicación desconocidas, y active la verificación en dos pasos. Una contraseña nueva por sí sola puede dejar activa la regla de reenvío del atacante.
La FBI dice que «time is of the essence» (el tiempo es esencial). Pida al departamento de fraude de su banco un recall, y luego presente una denuncia en ic3.gov. Un recall es una solicitud, no una garantía.
Dígale a los clientes y proveedores por teléfono o con un mensaje nuevo, nunca respondiendo dentro del hilo hackeado, y no incluya enlaces en el aviso.
Verificación en dos pasos en cada cuenta, y una llamada telefónica a un número conocido antes de que alguien cambie los datos de pago.
Me hackearon el correo del negocio. ¿Qué hago primero?
Haga esto en orden, desde una computadora o teléfono de confianza. Si cree que el dispositivo que usa normalmente puede estar infectado, use uno distinto. La propia guía de Microsoft sobre cuentas comprometidas empieza con un análisis de malware antes de cambiar la contraseña, precisamente por esto: una contraseña nueva escrita en una máquina infectada puede volver a ser robada.
- Cambie o restablezca la contraseña: Use una contraseña nueva que nunca haya usado en ningún otro lugar. Si reutilizó la anterior en otras cuentas, cámbiela también ahí.
- Cierre todas las sesiones: Saque a la fuerza a cada dispositivo y aplicación de la cuenta, para que un atacante que ya haya iniciado sesión quede fuera.
- Active la verificación en dos pasos: Una aplicación de autenticación o una llave de seguridad, no solo un mensaje de texto, donde sea posible.
- Elimine lo que mantiene adentro al atacante: Reglas de reenvío, filtros de la bandeja de entrada, respuestas automáticas, contraseñas de aplicación, aplicaciones conectadas que no reconozca, y cualquier número de teléfono o correo de recuperación que no sea suyo.
- Revise qué se envió y qué desapareció: Busque en Enviados, Eliminados, Archivo, Spam y en cualquier carpeta que usted no haya creado.
- Llame a su banco ahora si es posible que haya salido algún pago: No espere a que la cuenta esté limpia.
- Avise a las personas en riesgo: Clientes, proveedores y empleados que puedan recibir o actuar sobre un mensaje falso.
- Guarde la evidencia: Capturas de pantalla de las reglas, los mensajes sospechosos y los registros de inicio de sesión, antes de borrar nada.
Si solo va a hacer una cosa en los próximos diez minutos, que sean los pasos 1 y 2 juntos. Cambiar la contraseña sin cerrar las sesiones deja la puerta abierta para cualquiera que ya esté adentro.

¿Cómo bloqueo Microsoft 365 o Google Workspace?
Los pasos son la misma idea en ambas plataformas, pero los botones están en lugares distintos. Si usted es la única persona en la cuenta, puede hacer casi todo esto desde su propia configuración. Si su negocio tiene un administrador, o usted es el administrador, hay revisiones adicionales que solo un administrador puede hacer. La tabla pone ambas una junto a la otra, y las secciones de abajo agregan lo que importa en cada caso.
| Paso | Microsoft (Outlook, Microsoft 365) | Google (Gmail, Google Workspace) |
|---|---|---|
| Antes de la contraseña | Ejecute un análisis antivirus completo en el dispositivo | Use un dispositivo de confianza |
| Contraseña | Cámbiela o restablézcala | Cámbiela de inmediato |
| Sesiones | «Cerrar sesión en todas partes» (puede tardar hasta 24 horas); los administradores revocan sesiones y tokens | Elimine dispositivos desconocidos; ejecute la Verificación de seguridad |
| Reenvío y reglas | Revise el reenvío, las respuestas automáticas y las reglas de la bandeja, incluidas las reglas ocultas | Revise el reenvío automático y los filtros |
| Aplicaciones y acceso | Revise las cuentas conectadas | Elimine las aplicaciones conectadas y contraseñas de aplicación desconocidas |
| Verificación en dos pasos | Actívela | Actívela; los administradores pueden exigirla |
| Revisión del administrador | Revise las reglas de la bandeja y los inicios de sesión de todos los usuarios | Revise la Búsqueda de registros de correo y la actividad de los usuarios |
Microsoft 365 y Outlook
La guía de Microsoft es analizar el dispositivo, después cambiar o restablecer la contraseña, y luego revisar las cuentas conectadas, el reenvío y las respuestas automáticas. Su opción de cerrar sesión en todas partes saca la cuenta de otros dispositivos, y Microsoft aclara que puede tardar hasta 24 horas en surtir todo su efecto, así que no tome una bandeja tranquila en la primera hora como prueba de que el atacante ya se fue. Si tiene un administrador, pídale que revise las reglas de la bandeja de cada usuario afectado, incluidas las ocultas, y que revoque las sesiones o tokens sospechosos. Los pasos de respuesta para administradores de Microsoft cubren esto para cuentas de negocio.
Gmail y Google Workspace
El consejo de Google para actividad sospechosa en su cuenta es cambiar la contraseña de inmediato, eliminar los dispositivos que no reconozca y completar la Verificación de seguridad. Después revise el reenvío automático, los filtros, las opciones de recuperación, las aplicaciones conectadas y las contraseñas de aplicación. Para los administradores de Workspace, la página de Google sobre cómo identificar y proteger cuentas comprometidas dice que hay que revisar la Búsqueda de registros de correo, eliminar las contraseñas de aplicación que creó el usuario, revisar los filtros y el reenvío, y activar la verificación en dos pasos. Una vez contenida la cuenta, revise de nuevo los mensajes enviados, eliminados y los que faltan.
¿Por qué el atacante sigue adentro después de que cambié la contraseña?
Porque la contraseña era solo una de las formas de entrar. Un atacante que entró a su bandeja puede dejar cosas que siguen funcionando después de cambiar la contraseña: una sesión iniciada en su propio dispositivo, una aplicación que usted aprobó sin darse cuenta, una contraseña de aplicación, un correo de recuperación que agregó, o una regla que en silencio le reenvía su correo.
La regla de reenvío es la que hay que buscar primero. El equipo de seguridad de Microsoft describe las reglas de manipulación de la bandeja que reenvían, eliminan u ocultan mensajes como una señal común de compromiso de correo empresarial. Una regla que envía a una dirección externa cada mensaje que contiene «invoice» o «payment», o que mueve las respuestas de un cliente directo a una carpeta que usted nunca abre, deja que el atacante vigile sus negocios y le impide ver al cliente preguntando «¿esta nueva cuenta bancaria es correcta?».
Así que, después de cambiar la contraseña, abra sus reglas y filtros y léalos todos. Elimine cualquiera que usted no haya creado, pero tome antes una captura de pantalla. Después elimine las aplicaciones conectadas y las contraseñas de aplicación que no reconozca, y verifique que el teléfono y el correo de recuperación sean suyos.
¿Ya salió dinero? Llame al banco ahora
Si un cliente pagó una factura que salió de su bandeja hackeada, o usted le pagó a un proveedor después de un correo de «cambio de datos bancarios», deje de leer y llame al banco que envió el dinero. Use el número de fraude que está al reverso de la tarjeta o en el propio sitio del banco, nunca uno que venga de un correo.
El Centro de Quejas de Delitos por Internet de la FBI (Internet Crime Complaint Center) lo dice sin rodeos: «time is of the essence» (el tiempo es esencial). Su advertencia sobre el compromiso de correo empresarial le dice a las víctimas que contacten a su institución financiera de inmediato y pidan un recall. Cuando llame, tenga listo:
- El monto y la fecha: Exactamente qué se envió y cuándo.
- El banco y la cuenta receptora: Los datos de las instrucciones falsas.
- La referencia de la transacción: El número de confirmación de la transferencia o el pago.
- El mensaje falso: Consérvelo, con sus encabezados, para que el banco y los investigadores puedan verlo.
Después presente una denuncia en ic3.gov, sin importar el monto, con los detalles completos de la transacción. La FBI dice que su Equipo de Recuperación de Activos (Recovery Asset Team) puede trabajar con bancos y autoridades para intentar congelar los fondos. Contacte también a la policía local cuando corresponda a su situación.
Prepárese para una verdad dura: un recall es una solicitud, no una promesa. El Informe Anual 2025 del IC3 de la FBI dice que su equipo de recuperación manejó 3,900 incidentes en 2025 con $1,163,919,846 en intento de robo, y congeló $679,013,183 de eso, una tasa de éxito del 58% en todos los tipos de fraude. Eso es dinero congelado, no una garantía para ningún caso en particular, y el informe aclara que los bancos tienen políticas distintas. Lo único que claramente ayuda es la velocidad.

¿Cómo funciona en realidad la estafa de la factura falsa?
El compromiso de correo empresarial (business email compromise) es un fraude que usa una bandeja hackeada, una dirección parecida o un remitente falsificado para lograr que una persona de confianza envíe dinero o comparta información. Con una bandeja hackeada, el atacante no necesita adivinar. Lee sus facturas y conversaciones reales, aprende quién le paga a quién y cuándo, y espera.
Después se meten en un hilo genuino. Un cliente que le ha estado escribiendo por semanas recibe una respuesta desde su dirección real diciendo que los datos bancarios cambiaron. Un proveedor recibe una nota pidiendo una transferencia urgente, un cambio de nómina, tarjetas de regalo o criptomoneda. Como el mensaje está dentro de una conversación real, se ve normal. La regla de reenvío esconde la respuesta del cliente que pregunta para confirmar.
La escala es grande. El Informe Anual 2025 del IC3 de la FBI, publicado en abril de 2026, registró 24,768 denuncias de compromiso de correo empresarial y $3,046,598,558 en pérdidas reportadas en 2025, solo detrás del fraude de inversión. El informe de 2024 registró $2,770,151,146 el año anterior. Estas son pérdidas que la gente reportó a la FBI, no un conteo de cada pérdida, así que el total real se desconoce.
| Año | Pérdidas reportadas por BEC | Fuente |
|---|---|---|
| 2022 | $2,742,354,049 | Informe Anual 2024 del IC3 |
| 2023 | $2,946,830,270 | Informe Anual 2024 del IC3 |
| 2024 | $2,770,151,146 | Informe Anual 2024 del IC3 |
| 2025 | $3,046,598,558 (24,768 denuncias) | Informe Anual 2025 del IC3 |
¿Me hackearon la cuenta, o alguien está falsificando mi dirección?
Importa cuál de los dos tiene, porque la solución es distinta. Un mensaje falsificado (spoofing) solo parece que vino de usted. El atacante falsificó la línea del remitente, y el mensaje puede que nunca haya tocado su bandeja. Una bandeja hackeada significa que alguien de verdad inició sesión.
Una bandeja hackeada por lo general deja huellas que puede encontrar: inicios de sesión que no reconoce, mensajes enviados que usted no escribió, reglas o filtros que no creó, aplicaciones que no aprobó, o correo que falta. Si no encuentra nada de eso, y los mensajes falsos vienen de una dirección que difiere de la suya por una sola letra, puede que en realidad esté ante un caso de spoofing o de dominio parecido.
El spoofing se corrige sobre todo en la configuración de correo de su dominio, con SPF, DKIM y DMARC, lo cual cubre la siguiente sección. Una bandeja hackeada se corrige bloqueando la cuenta como se describió arriba. Si no puede saber cuál de los dos tiene, trátelo como una bandeja hackeada hasta que los registros de inicio de sesión digan lo contrario.
¿A quién tengo que avisar, y qué tan rápido?
Avise de inmediato a su proveedor de correo o a su administrador, para que puedan revisar otras cuentas y bloquear las cosas de su lado. Guarde copias de los mensajes sospechosos, sus encabezados, los registros de inicio de sesión, las reglas que encontró y cualquier instrucción de pago antes de borrar algo.
Clientes, proveedores y empleados
Avise a cualquiera que pueda recibir un mensaje falso de su parte, tan pronto como haya una posibilidad real de que ocurriera. Hágalo por teléfono o con un mensaje totalmente nuevo desde una cuenta limpia, nunca respondiendo en el hilo que usó el atacante. El consejo de la FTC sobre impostores de correo empresarial es avisar rápido a los clientes cuando estafadores están usando su nombre, y no incluir enlaces en el aviso. Manténgalo corto: su correo fue comprometido, no actúe sobre ningún cambio de pago que haya llegado por correo, y llame a un número que ya tengan de usted para confirmar.
Banco, FBI y policía
Si se movió algún pago, la llamada al banco y la denuncia en el IC3 de la sección anterior van primero. Si tiene un seguro cibernético, avise también a su aseguradora.
Aviso estatal de brecha de datos
Si tiene o no el deber legal de notificar va más allá del correo en sí. Depende de su estado, qué tipo de información personal había en la bandeja, dónde viven las personas afectadas, y si esa información de verdad fue accedida. Las fuentes detrás de este artículo no dan un solo plazo que cubra a todos los estados. Si es posible que se haya expuesto información personal de clientes, hable con un abogado antes de decidir.

¿Qué evita que esto vuelva a pasar?
Dos hábitos cierran los espacios de los que depende este ataque, y ninguno tiene que costar mucho. El primero es la verificación en dos pasos en cada bandeja, cada cuenta de administrador y cada cuenta de banco y de pagos. Las aplicaciones de autenticación suelen ser gratis, y son más fuertes que los mensajes de texto. Las llaves de seguridad son aún más fuertes y cuestan el precio del dispositivo. La verificación en dos pasos sube mucho la valla, aunque no hace imposible una entrada, por eso importa el segundo hábito.
El segundo es una regla de pagos que todos siguen: ningún cambio de datos bancarios, y ninguna transferencia urgente, se procesa solo porque llegó un correo. Alguien llama al cliente o proveedor a un número que ya está registrado, nunca uno del mensaje, y lo confirma en voz alta. Esa sola llamada rompe la estafa de la factura falsa incluso cuando la bandeja misma fue comprometida.
Después arregle el lado del dominio. La ayuda de Google sobre cómo configurar SPF y su implementación recomendada de DMARC explican el orden: publique SPF, active DKIM en cada servicio que envía correo en su nombre, y luego agregue DMARC en modo de monitoreo antes de avanzar poco a poco hacia cuarentena o rechazo. Eso le pone más difícil a alguien falsificar su dirección. No detiene a un atacante que tiene su contraseña real, así que trátelo como la solución para el spoofing, no como un reemplazo de los pasos de bloqueo.
Si prefiere delegar esta parte, es justo saber qué está pagando. La verificación en dos pasos suele venir incluida en los planes de correo de negocio, aunque las funciones varían según el plan, y SPF, DKIM y DMARC son configuraciones en su dominio y sus cuentas de proveedor. Lo que cuesta dinero es el tiempo de alguien para configurarlo, leer los reportes de DMARC y revisar cada cuenta, y nadie ha publicado un precio estándar para eso.

¿Cuándo debo buscar ayuda externa?
Usted puede manejar la primera hora por su cuenta, y debe empezarla ahora en lugar de esperar a alguien. La ayuda externa tiene sentido cuando no puede saber si la bandeja de verdad fue hackeada, cuando hay más de una cuenta involucrada, cuando es posible que se haya expuesto información de pago o personal, cuando los registros de inicio de sesión no le hacen sentido, cuando algo sigue regresando después de que lo elimina, o cuando un dispositivo puede estar infectado.
Un buen ayudante le dirá que llame primero al banco y a su proveedor, y luego le ofrecerá una revisión ajustada a lo que muestra la evidencia. Esa revisión podría cubrir cada bandeja y cuenta de administrador, las aplicaciones conectadas, la verificación en dos pasos para todo el equipo, SPF, DKIM y DMARC, y un registro escrito para su banco o su aseguradora. No le devolverá su dinero, y no puede prometer que nadie lo va a intentar de nuevo.
Correo del negocio hackeado: repase su próximo paso
Elija una respuesta para empezar.
1. Usted cambió la contraseña de su correo. ¿Eso saca al atacante con seguridad?
2. Un cliente pagó una factura falsa enviada desde su bandeja hackeada hace una hora. ¿Qué debería pasar primero?
3. ¿Cuál es la forma más segura de avisar a los clientes?
Preguntas frecuentes sobre el correo del negocio hackeado
¿Qué debo hacer primero si me hackearon el correo del negocio?
Desde un dispositivo de confianza, cambie la contraseña, cierre todas las sesiones, active la verificación en dos pasos, y elimine cualquier regla de reenvío, filtro, contraseña de aplicación y aplicación conectada que no reconozca. Si es posible que haya salido dinero, llame al banco de inmediato y pida un recall.
¿Cambiar la contraseña se deshace del hacker?
No siempre. Las sesiones iniciadas, las contraseñas de aplicación, las aplicaciones conectadas, las reglas de reenvío, los filtros y la configuración de recuperación pueden seguir funcionando. Revise cada una después de cambiar la contraseña.
¿Puede mi banco recuperar el dinero enviado a un estafador?
Pida un recall de inmediato y presente una denuncia en ic3.gov. La FBI dice que el tiempo es esencial y que su equipo puede trabajar con los bancos para congelar fondos, pero la recuperación no está garantizada.
¿Debo decirles a mis clientes que me hackearon el correo?
Sí, tan pronto como haya una posibilidad real de que hayan recibido un mensaje falso. Use una llamada telefónica o un mensaje nuevo desde una cuenta limpia, no incluya enlaces, y pídales que confirmen por teléfono cualquier cambio de pago.
¿Cómo sé si me hackearon el correo o solo lo falsificaron?
Una bandeja hackeada suele mostrar inicios de sesión desconocidos, mensajes enviados que usted no escribió, reglas o filtros nuevos, o correo que falta. Si no aparece nada de eso, puede que alguien esté falsificando su dirección en su lugar.
¿DMARC detiene a alguien que hackeó mi bandeja?
No. DMARC ayuda a que otros servidores de correo detecten mensajes que falsifican su dominio. No detiene a un atacante que inicia sesión con su contraseña real, así que la verificación en dos pasos sigue siendo necesaria.
Reflexiones finales
Cuando le hackean el correo del negocio, el orden importa más que las herramientas. Bloquee la cuenta desde un dispositivo limpio y cierre todas las sesiones. Elimine las reglas y aplicaciones que mantienen adentro a un atacante. Llame al banco en el momento en que crea que salió dinero, y presente su denuncia ante la FBI. Después avise a las personas que podrían actuar sobre un mensaje falso, desde un canal que el atacante no pueda ver.
Después de la primera hora, la meta es hacer que el próximo intento falle. La verificación en dos pasos en cada cuenta, una llamada de confirmación antes de cualquier cambio de pago, y SPF, DKIM y DMARC en su dominio cierran las puertas por las que entra este tipo de ataque.
Si quiere una segunda mirada una vez hechos los pasos urgentes, Web Leveling puede ayudar. Nuestra auditoría de seguridad web revisa las cuentas, la configuración del dominio y los accesos alrededor de su negocio, y le diremos qué encontramos y qué arreglaríamos primero, incluso cuando sea algo que usted mismo puede arreglar. Trabajamos con pequeñas y medianas empresas en todo el país y en el extranjero. Cuéntenos qué pasó con su correo, y le ayudaremos a decidir qué revisar después.
Términos
Palabras de seguridad de correo en este artículo
Toque un término para ver qué significa.
Business email compromise (BEC). Fraude que usa una identidad de correo empresarial hackeada, falsificada o parecida para engañar a alguien y lograr que envíe dinero o información.
Regla de reenvío. Una configuración de la bandeja que envía copias de ciertos mensajes a otra dirección, que los atacantes usan para vigilar conversaciones.
Verificación en dos pasos. Una segunda revisión, como un código de aplicación o una llave de seguridad, necesaria después de la contraseña para iniciar sesión.
Contraseña de aplicación. Una contraseña aparte que le permite a una aplicación antigua llegar a su bandeja, y que puede seguir funcionando después de que cambia la contraseña principal.
Spoofing. Falsificar la línea del remitente para que un mensaje parezca que vino de su dirección sin que nadie haya iniciado sesión en su bandeja.
DMARC. Una configuración del dominio que le dice a otros servidores de correo qué hacer con los mensajes que no pasan sus revisiones de SPF y DKIM.
Recall. Una solicitud de su banco al banco receptor para devolver o congelar un pago, que no tiene garantía de funcionar.




