Encontrar tu número de teléfono o correo electrónico en línea no significa automáticamente que la cuenta fue hackeada. Puede ser un contacto público intencional, un perfil antiguo, un listado en sitios de búsqueda de personas, un registro de filtración o evidencia de una toma de control activa. La respuesta correcta depende de cuál de estos ocurrió.
Asegura primero cualquier cuenta que muestre actividad no autorizada. La eliminación de un motor de búsqueda puede esperar; el control de tu correo electrónico y número de teléfono no puede.
Clasifica el incidente antes de actuar
| Lo que encontraste | Lo que establece | Primera acción |
|---|---|---|
| Dirección en una página pública | El identificador es localizable | Registra la URL y solicita eliminación de la fuente si no lo deseas |
| Dirección nombrada en un aviso de filtración | Un servicio informa que datos específicos fueron expuestos | Confirma el aviso a través del sitio oficial del servicio e identifica los campos expuestos |
| Inicio de sesión o cambio de contraseña inesperado | Posible compromiso de cuenta | Usa el proceso de recuperación oficial del proveedor desde un dispositivo confiable |
| El teléfono pierde servicio repentinamente | Posible intercambio de SIM o portabilidad, entre otras causas | Contacta al operador a través de un número confiable inmediatamente |
| Cargos o cuentas desconocidos | Posible fraude financiero o robo de identidad | Contacta a la institución, revisa el crédito y usa el proceso de recuperación oficial |
| Más spam después de publicación | La dirección puede estar en listas de marketing o estafa | Filtra y reporta mensajes; no infieras acceso a la cuenta sin otra evidencia |
Preserva el aviso, la URL de la fuente, marcas de tiempo, alertas de inicio de sesión inesperadas y números de caso. No hagas clic en un enlace de aviso de filtración hasta que confirmes el incidente en el dominio oficial de la empresa o a través de detalles de contacto encontrados independientemente.
Si la cuenta de correo electrónico puede estar comprometida
El correo electrónico suele ser el canal de recuperación para otras cuentas, así que protégelo antes que perfiles sociales o cuentas de compras.
- Usa la página oficial de recuperación de cuenta del proveedor desde un dispositivo en el que confíes.
- Cambia la contraseña a un valor largo y único. Si la contraseña antigua fue reutilizada, cámbiala en todos los demás lugares donde se usó.
- Cierra otras sesiones y elimina dispositivos que no reconozcas.
- Activa la autenticación multifactor. Prefiere una llave de seguridad u otro método resistente al phishing cuando el proveedor lo admita; una aplicación de autenticación es generalmente una mejor alternativa que depender solo de mensajes de texto.
- Verifica direcciones de correo de recuperación, números de teléfono de recuperación, contraseñas de aplicaciones y aplicaciones conectadas.
- Inspecciona reglas de reenvío, filtros, delegados, correo enviado y correo eliminado en busca de cambios que no hayas hecho.
- Informa a tus contactos si se enviaron mensajes desde tu cuenta, especialmente solicitudes de dinero o enlaces.
La FTC recomienda específicamente cambiar la contraseña, cerrar sesión en todos los dispositivos, habilitar la autenticación de dos factores, verificar la información de recuperación y eliminar reglas de reenvío desconocidas después de recuperar una cuenta de correo electrónico.
Si el número de teléfono puede estar comprometido
Un número público crea riesgo de spam y suplantación, pero no otorga por sí solo a alguien el control de la línea. La pérdida de servicio, una alerta inesperada del operador o mensajes de restablecimiento de contraseña que no solicitaste pueden indicar un intento de intercambio de SIM o portabilidad.
Contacta al operador usando su sitio web oficial, aplicación, tienda o un número de una factura, no un enlace en la alerta. Pídele que:
- confirme si la SIM, eSIM, titular de la cuenta u operador cambiaron
- restaure el control si ocurrió un cambio no autorizado
- restablezca la contraseña y el PIN de la cuenta del operador
- active su bloqueo de número, bloqueo de portabilidad o protección de transferencia más fuerte disponible
- documente el incidente y te dé un número de caso
Después de que se restaure el control, cambia las contraseñas en cuentas que usan el teléfono para recuperación, revoca sesiones desconocidas y reemplaza la autenticación basada en SMS con un método más fuerte cuando sea posible. Revisa cuentas bancarias, de tarjetas, de pago y de correo electrónico en busca de cambios realizados durante la pérdida de servicio.
En Colombia, si tu número de teléfono o correo electrónico quedó expuesto y deseas reducir contactos comerciales no solicitados, puedes registrarte sin costo en el Registro de Números Excluidos (RNE) administrado por la Comisión de Regulación de Comunicaciones. Desde abril de 2024, bajo la Ley 2300 de 2023, el RNE permite excluir la recepción de mensajes comerciales o publicitarios por SMS, aplicaciones de mensajería, correo electrónico y llamadas telefónicas. El registro se hace efectivo el siguiente día hábil. También puedes responder "CANCELAR" o "SALIR" a mensajes SMS comerciales de códigos cortos para dejar de recibir mensajes de ese remitente específico. El registro no aplica a confirmaciones de transacciones monetarias, información de ahorros voluntarios y cesantías, información solicitada por el consumidor ni alertas de fraude.
Responde a los datos que realmente fueron expuestos
Un aviso de filtración debe indicar qué categorías estuvieron involucradas. Ajusta la respuesta a esas categorías:
- Solo correo o teléfono: espera phishing dirigido y suplantación; asegura las cuentas y monitorea nueva exposición.
- Contraseña o secreto de autenticación: cámbiala inmediatamente en todos los lugares donde fue reutilizada y revoca sesiones o tokens.
- Identificador gubernamental o datos financieros: sigue la respuesta oficial de robo de identidad, monitorea cuentas afectadas y considera una congelación de crédito o alerta de fraude cuando sea aplicable.
- Registros médicos, laborales u otros sensibles: sigue las rutas del regulador y la organización apropiadas para ese tipo de registro y jurisdicción.
En Estados Unidos, la FTC dice que las congelaciones de crédito son gratuitas y deben colocarse en cada una de las tres principales agencias de crédito; una alerta de fraude de un año puede colocarse a través de una agencia, que debe notificar a las otras dos. Si la información está siendo mal utilizada, IdentityTheft.gov proporciona un plan de recuperación y cartas. Estos recursos son específicos de Estados Unidos.
En Colombia, si tus datos personales están siendo usados indebidamente o deseas corregir, actualizar o eliminar información en una base de datos, puedes presentar un reclamo ante el responsable del tratamiento de datos conforme a la Ley 1581 de 2012. El reclamo debe identificarte como titular, describir los hechos, proporcionar una dirección de contacto y adjuntar documentos de respaldo. El responsable debe responder dentro de 15 días hábiles; si no es posible, debe informarte antes de que expire el plazo, con resolución final a más tardar ocho días hábiles después del término inicial. La eliminación de datos puede no ser concedida cuando obligaciones legales o contractuales requieran su retención o cuando la eliminación obstruiría funciones administrativas o judiciales. Los titulares presentan reclamos al responsable del tratamiento, no directamente a la Superintendencia de Industria y Comercio (SIC); la SIC investiga presuntas violaciones e impone sanciones administrativas.
No compres un producto de monitoreo de forma reflexiva. Primero verifica si la organización filtrada, tu banco, aseguradora o empleador ya lo proporciona, qué agencias monitorea, con qué frecuencia verifica y qué tipos de uso indebido no puede ver.
Elimina copias públicas no deseadas
Si el identificador simplemente está publicado, trabaja desde la fuente hacia afuera:
- elimina o corrige la página fuente o el campo de cuenta
- cancela la suscripción del listado del intermediario, si esa es la fuente
- solicita eliminación de resultados de búsqueda bajo la política actual del motor
- usa una herramienta de contenido desactualizado después de que cambie la fuente
- monitorea una nueva URL o registro
Los Resultados sobre ti de Google pueden encontrar y monitorear resultados compatibles que contengan una dirección de casa, número de teléfono o dirección de correo electrónico. Una eliminación de búsqueda aprobada no elimina la página fuente, así que completa ambas capas cuando sea posible.
Prepárate para phishing dirigido
Una vez que un identificador y contexto son públicos, una estafa puede sonar convincente. Trata los mensajes inesperados sobre una filtración, entrega, cambio de nómina, alerta bancaria o recuperación de cuenta como no confiables hasta que los verifiques a través de un canal independiente.
- Nunca compartas un código de un solo uso con quien te llame o envíe mensajes de texto.
- No apruebes una solicitud de autenticación multifactor que no iniciaste.
- Abre la aplicación de la empresa o escribe su dirección conocida tú mismo en lugar de seguir el enlace del mensaje.
- Informa a familiares o compañeros de trabajo sobre un intento de suplantación si sus nombres o roles están siendo usados.
- Preserva mensajes amenazantes o fraudulentos antes de bloquearlos y reportarlos.
¿Necesitas un nuevo número de teléfono o dirección de correo electrónico?
Usualmente, no. Una contraseña única, autenticación multifactor fuerte, configuración de recuperación asegurada, protecciones del operador, filtrado y eliminación de la fuente son menos disruptivos. Cambiar el identificador tampoco borra su historial público antiguo.
Considera un cambio cuando la cuenta o número no pueda ser recuperado, el acoso dirigido continúe a pesar de los controles, o un plan de seguridad requiera un nuevo canal. Mueve cuentas críticas deliberadamente, mantén el nuevo identificador privado y no publiques un mensaje de reenvío que conecte los identificadores antiguo y nuevo.
Si una persona abusiva puede monitorear tu dispositivo o cuentas, usa un dispositivo más seguro y busca un plan de seguridad centrado en sobrevivientes antes de hacer cambios visibles. La FTC señala que los cambios de cuenta o dispositivo pueden alertar a un abusador y que puede ser necesario preservar evidencia primero.
Para un inventario más amplio, usa la auditoría de exposición de datos públicos. Para limpieza de fuentes e índices, sigue el flujo de trabajo de eliminación de resultados de búsqueda.