Cuenta de Yahoo Mail hackeada: cómo detectarlo, recuperarla y evitar que se repita

Si tu Yahoo Mail envía spam solo o no recibes correos que deberías tener, alguien más está dentro: cambia la contraseña ahora y sigue estos pasos para recuperar el control.

En 2013 y 2014 Yahoo sufrió las dos mayores filtraciones de datos de la historia de internet: más de 3.000 millones de cuentas afectadas entre ambos incidentes. Han pasado más de diez años, sí, pero ese dato importa porque buena parte de esas credenciales —usuario y contraseña juntos— siguen circulando en foros y bases de datos que los atacantes prueban de forma automática contra cualquier servicio de correo. Si reutilizaste una contraseña antigua de Yahoo en otro sitio, o si nunca la cambiaste del todo, el riesgo no es hipotético.

La pregunta que de verdad importa no es "¿pueden hackear mi Yahoo Mail?" (la respuesta es sí, a cualquiera). Es esta otra: ¿cómo sé que ya ha pasado, y qué hago en la primera hora si es así?

Índice
  1. Las señales que confirman que no es un fallo técnico
  2. Cómo entran en realidad (y por qué no es magia)
  3. Qué hacer en la primera hora
  4. Si ya no puedes ni entrar
  5. Verificación en dos pasos: la diferencia entre un susto y un desastre
  6. El error que casi todo el mundo comete al buscar ayuda

Las señales que confirman que no es un fallo técnico

Aquí hay que ir con cuidado, porque no todo lo raro que ves en tu bandeja es un ataque. A veces es simplemente Yahoo teniendo un mal día. La diferencia está en el patrón:

Señal real de intrusión Probable falsa alarma
Contactos te escriben preguntando por un correo raro que "les enviaste" Un solo correo no llega y el resto funciona con normalidad
En "Actividad reciente de la cuenta" aparecen inicios de sesión desde ciudades o países donde no has estado Yahoo Mail no funciona para todo el mundo (caída puntual del servicio)
Tu firma, tu reenvío automático o tus filtros han cambiado y tú no los tocaste Olvidaste la contraseña tras mucho tiempo sin entrar
La opción de recuperación (teléfono o correo alternativo) ya no es la tuya El navegador o la app piden verificación por seguridad rutinaria

Si marcas dos o más de la columna izquierda, deja de leer esto un momento y ve directamente a cambiar la contraseña. Vuelve después.

Cómo entran en realidad (y por qué no es magia)

Casi nadie "hackea" Yahoo Mail rompiendo su seguridad directamente — eso es carísimo y poco rentable para un atacante suelto. Lo que ocurre casi siempre es mucho más aburrido y mucho más evitable:

  • Contraseña reutilizada: la misma clave que usas en Yahoo la usaste en otra web que sufrió una filtración, y ahora circula en listas públicas.
  • Phishing: un correo o SMS que imita a Yahoo pidiendo "verificar tu cuenta" en un enlace falso.
  • Apps de terceros con permisos excesivos: diste acceso a una app de correo o productividad hace años, la app tuvo una brecha, y esa "contraseña de aplicación" sigue activa.
  • Redes wifi públicas sin cifrado, sobre todo si accediste a Yahoo Mail desde el navegador sin HTTPS en un hotel o aeropuerto.

El dato incómodo es que la mayoría de estos vectores no dependen de que Yahoo haga algo mal. Dependen de hábitos que arrastramos de hace años y que casi nunca revisamos hasta que ya es tarde.

Qué hacer en la primera hora

Ojo con esto: el orden importa. Mucha gente cambia la contraseña y se relaja, pero si el atacante dejó una puerta trasera (un reenvío automático, una app conectada), seguirá leyendo tu correo aunque hayas cambiado la clave. Sin rodeos, este es el orden correcto:

  1. Cambia la contraseña inmediatamente, desde otro dispositivo si sospechas que el tuyo está comprometido.
  2. Revisa y elimina las "contraseñas de aplicación" que no reconozcas — es el método favorito para mantener acceso silencioso incluso después de que cambies la clave principal.
  3. Comprueba las opciones de recuperación: número de teléfono y correo alternativo. Si algo ha cambiado, corrígelo ya.
  4. Revisa reglas de reenvío y filtros en la configuración del correo. Es habitual que el atacante configure un reenvío silencioso a su propia dirección para seguir viendo tus correos futuros aunque pierda el acceso directo.
  5. Revisa "Actividad reciente de la cuenta" y cierra sesión en todos los dispositivos que no reconozcas.

Este proceso es prácticamente idéntico al que recomendamos cuando cubrimos qué hacer si hackean tu cuenta de Gmail, y no es casualidad: todos los proveedores grandes comparten el mismo manual de emergencia porque los ataques funcionan igual en cualquier bandeja.

Si ya no puedes ni entrar

Este es el escenario que de verdad da un vuelco al estómago: el atacante cambió la contraseña antes que tú y te ha dejado fuera del todo. No puedes llegar a la página de seguridad porque no puedes ni iniciar sesión.

Yahoo tiene una vía específica para esto, separada del inicio de sesión normal: el "Sign-in Helper" en login.yahoo.com/forgot. Ahí indicas que no recuerdas la contraseña y Yahoo intenta verificarte por el teléfono o el correo de recuperación que tuvieras configurado antes del ataque. Si esas opciones también las cambió el atacante, la recuperación se complica bastante y probablemente necesites contactar con atención al cliente de Yahoo aportando pruebas de identidad y del uso legítimo de la cuenta (fecha de creación aproximada, contactos habituales, correos antiguos que recuerdes).

Es un proceso largo — puede tardar días — pero es el único camino oficial. Compáralo con lo que pasa en Gmail o en una cuenta de Gmail bloqueada: la lógica de verificación por identidad es parecida, aunque cada proveedor pide pruebas distintas.

Verificación en dos pasos: la diferencia entre un susto y un desastre

Si tras recuperar el acceso no activas la verificación en dos pasos, básicamente estás dejando la puerta abierta para que se repita. Con 2FA activado, aunque alguien consiga tu contraseña en una filtración de otro sitio, necesita también el código de tu teléfono o app de autenticación para entrar. Es la medida individual que más reduce el riesgo, y en Yahoo se configura en menos de dos minutos desde el apartado de seguridad de la cuenta.

Personalmente, si gestionas varias cuentas de correo antiguas tipo Yahoo que ya casi no usas, la opción más sensata muchas veces no es reforzar la seguridad de una cuenta que apenas revisas, sino migrar ese correo a Gmail y cerrar el frente antiguo. Menos cuentas activas con contraseñas de hace una década, menos superficie de ataque.

El error que casi todo el mundo comete al buscar ayuda

Y aquí va la advertencia final, la que de verdad importa: cuando alguien pierde el acceso a su correo, lo primero que hace es buscar en Google "atención al cliente Yahoo teléfono". Y ahí aparecen anuncios y resultados de páginas que no son de Yahoo, ofreciendo un número de teléfono de "soporte técnico" que en realidad es una estafa diseñada para sacarte dinero o, peor, pedirte credenciales adicionales con la excusa de "verificar tu identidad".

Yahoo no ofrece soporte telefónico directo de esa manera para la recuperación de cuentas gratuitas. La única vía fiable es a través de help.yahoo.com o del propio Sign-in Helper dentro de la app o el navegador. Si alguien te pide un pago, una tarjeta de regalo o acceso remoto a tu ordenador para "arreglar" tu Yahoo Mail, cuelga. Ese es, con diferencia, el error más caro de todo este proceso — mucho más que cualquier correo perdido.

Si solo te quedas con tres cosas de todo lo anterior, que sean estas: cambia la contraseña antes que ninguna otra acción, revisa siempre las reglas de reenvío antes de dar el susto por terminado, y desconfía de cualquier número de teléfono que prometa arreglarte Yahoo Mail en cinco minutos a cambio de datos o dinero. Lo demás — activar 2FA, limpiar apps conectadas, decidir si merece la pena seguir usando esa cuenta si solo olvidaste la contraseña sin que nadie más haya entrado — puede esperar a que estés seguro de que ya no hay nadie más dentro.

Vota éste post

Artículos Relacionados

Subir