Una cuenta de Google hackeada no siempre deja de funcionar. Puedes seguir entrando con normalidad mientras otra persona reenvía tus correos, conserva una aplicación conectada, consulta archivos o cambia silenciosamente un método de recuperación. Por eso, comprobar solo la contraseña o la lista de dispositivos no basta.
La investigación debe responder dos preguntas: qué puerta utilizó y qué persistencia dejó. Esta guía revisa la cuenta como un conjunto: seguridad, Gmail, Drive, Fotos, YouTube, pagos y accesos de terceros.
Las señales con más valor probatorio
No todas las alertas significan un ataque. Una ubicación aproximada, un navegador actualizado o la sincronización en segundo plano pueden producir registros que no recuerdas. Son más importantes los cambios que conceden o conservan acceso:
- el teléfono o correo de recuperación ya no es el tuyo;
- aparece una llave de acceso, llave de seguridad o método de verificación que no añadiste;
- la verificación en dos pasos fue desactivada o modificada;
- hay aplicaciones o servicios de terceros que no reconoces;
- Gmail reenvía mensajes, tiene delegados, filtros o direcciones de envío desconocidas;
- faltan correos o archivos, o hay mensajes enviados que no escribiste;
- Drive o Fotos comparte contenido sin que lo autorizaras;
- tu canal de YouTube contiene vídeos, comentarios o cambios ajenos;
- ves compras, métodos de pago, campañas o cambios de cobro desconocidos.
Google reúne estas huellas en su guía oficial para investigar actividad sospechosa. Si identificas una, no te limites a borrar la señal: protege primero la cuenta y luego reconstruye cómo ocurrió.
La pista más grave no siempre es un inicio de sesión. Un reenvío de Gmail o un correo de recuperación cambiado puede seguir ayudando al intruso incluso después de que tú cierres una sesión.
Primeros 10 minutos: corta el acceso sin destruir las pistas
Si crees que la intrusión está activa, utiliza de ser posible un teléfono u ordenador actualizado que consideres limpio.
- haz fotografías o capturas de las alertas, cambios y actividad que no reconoces;
- cambia la contraseña de Google por una larga, única y nunca reutilizada;
- comprueba inmediatamente el teléfono y correo de recuperación;
- revisa la actividad de seguridad reciente y marca lo que no reconozcas;
- cierra las sesiones dudosas;
- retira aplicaciones, llaves de acceso y métodos de verificación desconocidos;
- activa o reconstruye la verificación en dos pasos;
- audita Gmail antes de dar el caso por cerrado.
Si utilizaste la misma contraseña en otros servicios, cámbiala también allí. Empieza por el correo de recuperación, la banca, redes sociales, tiendas y cualquier cuenta capaz de restablecer otras claves.
1. Revisa quién podría recuperar la cuenta
Entra en Gestionar tu cuenta de Google → Seguridad e inicio de sesión. Comprueba los siguientes elementos, no solo si están activados:
- teléfono de recuperación;
- correo de recuperación;
- direcciones alternativas o de contacto;
- verificación en dos pasos;
- notificaciones de Google;
- aplicaciones de autenticación;
- llaves de seguridad y llaves de acceso;
- códigos de respaldo que deban regenerarse.
Una contraseña nueva pierde valor si un método de recuperación ajeno permanece asociado. Elimina lo desconocido y vuelve a crear los códigos de respaldo para invalidar los anteriores.
Google recomienda realizar la Revisión de Seguridad, mantener actualizada la información de recuperación y usar un segundo factor resistente al phishing. Un escudo verde indica que no quedan recomendaciones inmediatas de Google, pero no sustituye la revisión manual de Gmail y productos conectados.
2. Investiga Gmail: el lugar donde se oculta la persistencia
Gmail suele ser el objetivo principal porque recibe códigos, facturas y enlaces para restablecer otras cuentas. Haz esta revisión desde la versión web, donde se muestran más opciones.
Reenvío y POP/IMAP
En Configuración → Ver todos los ajustes → Reenvío y correo POP/IMAP, comprueba que ningún correo se reenvíe a una dirección desconocida. Revisa también si POP o IMAP están habilitados cuando tú no los utilizas.
Un reenvío puede copiar los mensajes sin sacarte de la cuenta. Es una explicación posible cuando los códigos o avisos llegan pero otra persona parece conocerlos.
Filtros y direcciones bloqueadas
Revisa cada filtro. Un atacante puede crear una regla para archivar, eliminar, marcar como leído o reenviar mensajes que contengan palabras como “contraseña”, “seguridad”, “compra” o el nombre de un banco. Comprueba también que no se hayan bloqueado remitentes importantes.
Cuentas, importación y delegación
En la pestaña Cuentas e importación, busca delegados con permiso para leer y enviar correo, direcciones añadidas en “Enviar como” y cuentas externas que importan mensajes. Elimina cualquier relación que no recuerdes haber configurado.
Enviados, Papelera, Spam y programados
Busca mensajes que no redactaste y avisos de seguridad que hayan sido movidos. Comprueba también los correos programados y las respuestas automáticas. Si desaparecieron mensajes, evita vaciar la papelera hasta terminar la investigación.
3. Revisa conexiones de terceros, no solo dispositivos
Una aplicación a la que autorizaste con “Iniciar sesión con Google” o acceso a datos puede mantener una conexión propia. En la sección de seguridad, abre las conexiones con aplicaciones y servicios de terceros y pregunta para cada una:
- ¿la reconozco y todavía la utilizo?;
- ¿qué información puede consultar o modificar?;
- ¿cuándo y para qué la autoricé?;
- ¿su función justifica el acceso que conserva?
Retira las conexiones desconocidas y las que ya no necesites. Cambiar la contraseña no equivale a revocar todas las autorizaciones que concediste expresamente.
Después revisa Tus dispositivos. Google muestra equipos con sesión iniciada y otros utilizados recientemente; una misma máquina puede generar varias sesiones. La hora también puede corresponder a una sincronización automática, no necesariamente a una persona usando la cuenta en ese minuto. La guía sobre dispositivos con acceso explica cómo interpretar y cerrar esas sesiones.
Si necesitas distinguir ubicaciones aproximadas, sesiones duplicadas y nombres de dispositivo, consulta nuestra revisión específica de inicios de sesión o dispositivos que no reconoces.
4. Busca daños dentro de cada producto de Google
Una revisión de seguridad puede cerrar la puerta, pero todavía debes localizar lo que se vio, compartió o modificó.
Google Drive
Examina la actividad reciente, la papelera y los archivos compartidos. Presta atención a documentos fiscales, identificaciones, copias de contratos y listas con contraseñas. Revisa si se añadieron colaboradores o enlaces públicos. Si faltan archivos, no vacíes la papelera.
Google Fotos
Comprueba álbumes compartidos, enlaces y el uso compartido con colaborador. Una pareja, expareja o cuenta desconocida puede continuar recibiendo fotografías nuevas si esa función quedó activa.
YouTube
Revisa vídeos, directos, comentarios, nombre, imagen, descripción del canal y permisos. Los canales robados suelen usarse para emitir fraudes o cambiar la identidad visual antes de que el propietario entienda qué ocurrió.
Google Maps y ubicación
Comprueba con quién compartes la ubicación y durante cuánto tiempo. Una ubicación compartida legítimamente en el pasado puede convertirse en un riesgo si olvidaste retirarla.
Google Pay, Play, Ads y AdSense
Verifica compras, suscripciones, tarjetas, cuentas bancarias y destinatarios de pagos. Si gestionas publicidad, busca anuncios nuevos, destinos cambiados, aumentos de inversión y administradores desconocidos. Documenta cualquier cargo antes de contactar al banco o al soporte correspondiente.
Por qué cambiar la contraseña puede no ser suficiente
La contraseña protege el inicio de sesión, pero el acceso puede sobrevivir de otras formas:
- una sesión ya abierta en otro equipo;
- una aplicación de terceros autorizada;
- un método de recuperación modificado;
- una llave de acceso o segundo factor desconocido;
- un reenvío, filtro o delegado en Gmail;
- una contraseña reutilizada en el correo de recuperación;
- software malicioso en el dispositivo desde el que vuelves a iniciar sesión.
Por eso el cierre correcto combina contraseña nueva, revocación de accesos, revisión de recuperación, auditoría de Gmail y comprobación del equipo.
¿Hackearon Google o hackearon todo el celular?
No son equivalentes. Si la actividad extraña solo aparece en Gmail, Drive, Fotos o YouTube y proviene de otra sesión, el problema puede estar limitado a la cuenta. Si además el teléfono instala aplicaciones, activa permisos, mueve la pantalla o modifica ajustes locales, investiga también el dispositivo.
Puedes volver a la guía general de cómo saber si hackearon tu celular para elegir la siguiente comprobación. Si observas acciones en pantalla o permisos especiales, revisa si alguien controla el celular de forma remota.
Si ya no puedes iniciar sesión
Utiliza únicamente el proceso oficial de recuperación de Google. Hazlo desde un dispositivo, navegador y ubicación que hayas usado anteriormente si es posible, y responde con la información más reciente que recuerdes.
No pagues a personas que prometen “hackear de vuelta” la cuenta ni compartas códigos de verificación. Un supuesto técnico que te pide la contraseña, códigos o acceso remoto puede ampliar el daño.
Cuando recuperes la cuenta, no te detengas en la contraseña: repite la auditoría completa porque quien entró pudo modificar Gmail, la recuperación o productos asociados antes de perder el acceso.
Lista final para declarar la cuenta limpia
Antes de cerrar el caso, confirma que:
- la contraseña es nueva y exclusiva;
- teléfono y correo de recuperación son correctos;
- reconoces todos los métodos de verificación y llaves de acceso;
- no quedan dispositivos o sesiones dudosas;
- solo conservas conexiones de terceros necesarias;
- Gmail no tiene reenvíos, filtros, delegados ni direcciones extrañas;
- Drive, Fotos, YouTube y Maps no comparten contenido sin permiso;
- no existen compras, campañas o métodos de pago desconocidos;
- el dispositivo utilizado está actualizado y sin aplicaciones sospechosas;
- cambiaste las contraseñas reutilizadas y las cuentas dependientes del correo.
Para endurecer la configuración después de recuperar el control, utiliza también nuestra guía para blindar la privacidad y seguridad de tu cuenta de Google.
Preguntas frecuentes
¿Una alerta de otra ciudad confirma que me hackearon?
No por sí sola. La ubicación puede ser aproximada o corresponder a la red del operador, una VPN o una sincronización. Comprueba el dispositivo, navegador, hora y actividad realizada. Un cambio de seguridad que no reconoces tiene mucho más peso.
¿Google cierra todas las sesiones cuando cambio la contraseña?
El cambio reduce el acceso, pero no debes asumir que elimina cada conexión, autorización o ajuste persistente. Revisa manualmente dispositivos, aplicaciones conectadas, métodos de acceso y Gmail.
¿Pueden leer Gmail sin que aparezca un teléfono desconocido?
Sí. Podrían usar un reenvío, un delegado, POP/IMAP, una aplicación autorizada o una sesión que aparece con un nombre poco evidente. Por eso la auditoría de configuración es imprescindible.
¿Debo eliminar todas las aplicaciones conectadas?
No necesariamente. Retira las desconocidas, innecesarias o desproporcionadas. En las legítimas, confirma qué datos usan y vuelve a autorizarlas solo si confías en ellas.
¿La verificación en dos pasos garantiza que nadie entre?
Reduce mucho el riesgo, pero no corrige una sesión ya robada, una autorización existente o un dispositivo infectado. Prefiere llaves de acceso, llaves físicas o notificaciones de Google y nunca apruebes una solicitud que no iniciaste.
Conclusión
Para saber si hackearon tu cuenta de Google, busca cambios que mantengan el acceso: recuperación, métodos de verificación, aplicaciones conectadas y configuración de Gmail. Después rastrea el impacto en Drive, Fotos, YouTube, Maps y pagos. La cuenta estará razonablemente controlada cuando hayas retirado todas las puertas ajenas, protegido las cuentas dependientes y comprobado el dispositivo desde el que vuelves a entrar.