CYBER WELFARE

Proteja su privacidad digital

Qué hacer si abriste un adjunto sospechoso: los pasos por orden de prioridad

Has abierto un adjunto y solo después algo no te ha cuadrado: el remitente, el tono del mensaje, un documento vacío que pedía «habilitar el contenido». La pregunta que llega enseguida es una: ¿y ahora qué hago? Esta guía responde exactamente a eso, qué hacer si abriste un adjunto sospechoso, con pasos claros y en el orden en que conviene darlos.

Antes de nada, respira. Les pasa a personas atentas y preparadas, porque estos mensajes están construidos a propósito para parecer normales. Un adjunto sospechoso no siempre infecta el dispositivo, pero tratarlo como si lo hubiera hecho es la forma más segura de limitar los daños. Lo que importa es actuar pronto y con orden. Pronto, eso sí, no quiere decir con prisas.

Este artículo organiza las medidas en cuatro momentos: prevenir que vuelva a ocurrir, detectar las señales de un problema, responder en los primeros minutos y recuperar una situación estable. Es la aplicación práctica de la recomendación de no abrir adjuntos desconocidos: un adjunto inesperado solo se abre cuando sabes quién lo envía y por qué. Si te acaba de pasar, puedes ir directamente a la sección 3.

Antes de empezar: por qué hace falta un orden

Las cosas que hay que hacer son varias, pero no todas pesan lo mismo: unas detienen el daño, otras sirven para saber si lo ha habido y otras, para no volver a caer.

El orden de prioridad que funciona en la mayoría de los casos es este:

  1. desconectar el dispositivo de la red: corta las comunicaciones con el exterior;
  2. no escribir contraseñas en ese dispositivo hasta que se haya revisado;
  3. hacer un análisis completo con la protección integrada en el sistema;
  4. cambiar las contraseñas desde otro dispositivo, empezando por el correo;
  5. avisar al remitente y a los contactos, por un canal distinto del correo;
  6. revisar las cuentas bancarias y los pagos;
  7. conservar el correo para denunciarlo, sin volver a abrir el adjunto;
  8. pedir ayuda a una persona competente, si algo no cuadra.

Saber enseguida en qué caso estás ayuda:

  • has visto el adjunto pero no lo has abierto: no lo abras, marca el mensaje como sospechoso y bórralo; normalmente no hace falta nada más;
  • lo has abierto, pero era un documento normal y no has autorizado nada: haz de todos modos un análisis completo y vigila el dispositivo durante los días siguientes;
  • lo has abierto y has habilitado contenidos, ejecutado un programa o escrito una contraseña: sigue todos los pasos, en el orden indicado.

1. Prevención: reducir el riesgo antes de que ocurra

Esta parte sirve para la próxima vez. Si estás poniendo remedio a algo que ya ha pasado, retómala con la cabeza fría, cuando la situación esté resuelta.

Haz visibles las extensiones de los archivos

Qué hacer. La extensión es la parte final del nombre de un archivo, después del punto, e indica de qué tipo de archivo se trata: .pdf, .jpg, .docx. Muchos sistemas la ocultan por defecto. En las opciones de visualización del explorador de archivos, activa la casilla que muestra siempre las extensiones.

Por qué importa. Un archivo llamado factura.pdf puede llamarse en realidad factura.pdf.exe, es decir, ser un programa que se ejecuta. Con las extensiones visibles, el engaño salta a la vista.

Deja activada la vista protegida

Qué hacer. Muchos procesadores de texto y hojas de cálculo abren los documentos que llegan de internet en una vista protegida: un modo de solo lectura que bloquea los contenidos activos. Déjala activada y no pulses «Habilitar edición» ni «Habilitar contenido» en un documento que no esperabas.

No lo olvides. Las macros son pequeños programas incluidos en un documento para automatizar tareas. Son útiles en el trabajo, pero también son una vía habitual para colar un programa dañino. Un documento inesperado que pide activarlas es una señal que hay que tomarse en serio. Cómo funcionan estos controles, y dónde se quedan cortos, se explica en el artículo sobre cómo se analizan los adjuntos.

Mantén actualizados el sistema y los programas

Qué hacer. Activa las actualizaciones automáticas del sistema operativo, del navegador y de los programas con los que abres los documentos. Muchos adjuntos dañinos aprovechan fallos ya corregidos. Cómo configurarlo sin esfuerzo lo encontrarás en la recomendación sobre cómo mantener el software actualizado.

Haz copias de seguridad con regularidad

Qué hacer. Guarda una copia de los archivos importantes en un disco externo que conectes solo mientras dura la copia. Si un adjunto llegara a bloquear o cifrar tus archivos, una copia desconectada te permite recuperarlos. Cómo organizarla se explica en la recomendación sobre la copia de seguridad de fotos y vídeos.

2. Detección: darse cuenta pronto

Fíjate en lo que pasó al abrirlo

Qué observar. Un documento vacío o ilegible que pide habilitar algo, una ventana que se abre y se cierra sola, un archivo que no llega a abrirse, una petición de escribir el nombre de usuario y la contraseña «para ver el documento». Son señales de que el adjunto no era lo que parecía. La lista completa está en el artículo sobre las señales de un adjunto peligroso.

Presta atención al comportamiento del dispositivo

Qué observar. Lentitud repentina, programas que no has instalado, ajustes cambiados, archivos con nombres o extensiones distintos de los habituales. Ninguna de estas señales, por sí sola, es una prueba, pero justo después de un adjunto sospechoso merecen atención. Si abriste el adjunto en el móvil, las señales específicas se describen en la recomendación sobre cómo reconocer el malware en el móvil.

Desconfía de los avisos que piden llamar o pagar

Qué hacer. Si, después de abrirlo, aparece una ventana que anuncia «virus detectados» y te invita a llamar a un número o a descargar un programa, no le hagas caso. Los avisos auténticos de la protección del sistema no piden pagos ni llamadas. Este tipo de falsa alarma se explica en el recurso sobre las falsas alertas de virus.

Revisa los avisos de tus cuentas

Qué observar. Accesos desde dispositivos que no reconoces, restablecimientos de contraseña que no has pedido, contactos que reciben mensajes raros de tu parte. Este último caso tiene una recomendación propia, sobre los mensajes enviados en tu nombre.

3. Respuesta: qué hacer en los primeros minutos

Aquí el orden importa más que en ningún otro sitio.

Desconecta el dispositivo de la red

Qué hacer. Desactiva la wifi, desenchufa el cable de red si lo hay y, en el móvil, activa el modo avión. Desconecta también los discos externos y las memorias USB. No hace falta apagar el dispositivo a toda prisa: sacarlo de la red es el paso que cuenta.

Por qué importa. Un programa dañino, a menudo llamado malware, suele necesitar la red para enviar datos al exterior, descargar otros componentes o llegar a otros dispositivos de casa o de la oficina. Desconectarlo corta gran parte de esos pasos.

Si el dispositivo es del trabajo. Avisa enseguida al servicio de soporte informático y sigue sus instrucciones, también sobre si apagarlo o no. Cuanto antes llegue el aviso, más fácil es proteger también a tus compañeros.

No escribas contraseñas en ese dispositivo

Qué hacer. Mientras el dispositivo no se haya revisado, no entres desde él al correo, al banco ni a otros servicios. Si el adjunto te llevó a una página que pedía las credenciales y las escribiste, considéralo un robo de contraseña y pasa al punto de las contraseñas sin esperar.

Por qué importa. Algunos programas maliciosos registran lo que escribes con el teclado: se llaman keyloggers. Una contraseña nueva tecleada en un dispositivo infectado puede acabar en las mismas manos que la antigua.

Haz un análisis completo

Qué hacer. Inicia un análisis completo, no el rápido, con la protección integrada en el sistema operativo o con el programa de seguridad que ya utilices. Si la herramienta pide actualizarse, vuelve a conectarte solo el tiempo necesario y desconéctate de nuevo antes de lanzar el análisis. Sigue las indicaciones que te proponga sobre los archivos que conviene aislar o eliminar.

Atención. Un análisis limpio es una buena noticia, no una garantía. Si las señales que has observado continúan, el dispositivo tiene que revisarlo una persona competente.

Cambia las contraseñas desde otro dispositivo

Qué hacer. Desde un dispositivo que no haya abierto el adjunto, cambia primero la contraseña del correo principal, después las del banco y los servicios de pago, y luego las guardadas en el navegador del dispositivo afectado. Donde exista, usa «cerrar sesión en todos los dispositivos» después del cambio, y activa la verificación en dos pasos, es decir, un segundo control además de la contraseña, como un código en el móvil.

Por qué se empieza por el correo. Desde el buzón de correo se pueden restablecer casi todas las demás cuentas: mientras otra persona pueda entrar en él, todo lo demás se puede volver a abrir.

4. Recuperación: volver a una situación estable

Avisa al remitente y a tus contactos

Qué hacer. Si el adjunto venía de una persona o de una empresa que conoces, avísala por un canal distinto del correo: puede que le hayan robado la cuenta y la estén usando para escribir también a otras personas. Si temes que hayan salido mensajes desde tu cuenta, avisa a tus contactos con un mensaje breve y claro, sin adjuntos.

Revisa las cuentas y los pagos

Qué revisar. Movimientos de la cuenta, tarjetas, suscripciones, compras en internet con métodos de pago guardados. Si has introducido datos bancarios o tienes la duda de que los hayan leído, contacta con el banco desde el número oficial, el del reverso de la tarjeta o el de la app, nunca desde un contacto recibido por correo. Las pautas para reconocer los correos que se hacen pasar por el banco siguen valiendo en los días siguientes, cuando los intentos pueden multiplicarse.

Conserva el correo y denúncialo

Qué hacer. No reenvíes el mensaje a nadie «para que te dé su opinión» y no vuelvas a abrir el adjunto. Muévelo a una carpeta, apunta el día y la hora en que lo abriste y usa la función del servicio de correo para marcarlo como phishing. El phishing es un mensaje falso construido para parecer auténtico y llevarte a hacer algo que no harías. Si has sufrido un perjuicio económico, el correo también sirve para presentar la denuncia ante la Policía Nacional o la Guardia Civil.

Pide ayuda a la persona adecuada

Qué hacer. Si el análisis encuentra algo que no consigue eliminar, si las señales continúan o si los archivos aparecen bloqueados, acude a un técnico de confianza o al soporte del fabricante, contactado desde su web oficial. En los casos más serios, se devuelve el sistema a su estado inicial y se restauran los archivos desde una copia limpia. Si vives en España, puedes llamar al 017, la línea gratuita y confidencial de ayuda en ciberseguridad de INCIBE.

Atención. No existen servicios legítimos que se pongan en contacto contigo por iniciativa propia para ofrecerte «limpiar el ordenador» o «recuperar los archivos» previo pago. Si los archivos aparecen cifrados con una petición de rescate, pagar no garantiza recuperarlos: el fenómeno se explica en el artículo sobre el ransomware en los archivos personales.

Consolida los buenos hábitos

Qué hacer. Cierra el ciclo con los hábitos de la sección 1 y una regla sencilla: un adjunto inesperado se comprueba con el remitente, por otro canal, antes de abrirlo.

Un plan en tres sesiones: qué hacer si abriste un adjunto sospechoso

Si la lista te parece larga, así puedes repartirla.

Sesión 1 — Ahora mismo (15 minutos)

  1. Desconecta el dispositivo de la red y desconecta los discos externos y las memorias USB.
  2. No entres en ningún servicio desde ese dispositivo.
  3. Inicia el análisis completo.
  4. Si es un dispositivo del trabajo, avisa al soporte informático.

Con esta sola sesión ya has cortado los caminos principales por los que un adjunto dañino puede causar más daños.

Sesión 2 — En el mismo día (20 minutos)

  1. Desde otro dispositivo, cambia la contraseña del correo y cierra las sesiones abiertas.
  2. Cambia las contraseñas del banco, de los pagos y de los servicios guardados en el navegador.
  3. Avisa al remitente y, si hace falta, a tus contactos por otro canal.
  4. Marca el correo como phishing y apunta el día y la hora.

Sesión 3 — En los días siguientes (20 minutos)

  1. Vuelve a revisar los movimientos, los avisos de acceso y el comportamiento del dispositivo.
  2. Haz visibles las extensiones y comprueba que la vista protegida esté activada.
  3. Activa las actualizaciones automáticas y la verificación en dos pasos en el correo.
  4. Prepara una copia de seguridad en un disco que guardes desconectado.

En menos de una hora, repartida en tres momentos, la situación está bajo control.

Errores frecuentes al poner remedio

Incluso quien reacciona enseguida suele tropezar en los mismos puntos.

  • Revisar el correo o el banco desde el mismo dispositivo. Es el gesto más instintivo, y es precisamente el que expone las contraseñas.
  • Volver a abrir el adjunto «para verlo mejor». No aporta información y repite el riesgo.
  • Fiarse de un aviso que pide llamar a un número. La protección auténtica del sistema no pide llamadas ni pagos.
  • Dar el asunto por cerrado tras un análisis limpio. Si las señales continúan, hace falta una revisión más a fondo.
  • Callar por vergüenza, sobre todo en el trabajo. El tiempo que se pierde dudando es el que falta para proteger también a los demás.

Checklist operativa

Fase 1 — Frena los daños

  • ☐ Dispositivo desconectado de la red, discos externos y memorias USB desenchufados
  • ☐ Ningún acceso a servicios desde el dispositivo afectado
  • ☐ Soporte informático avisado, si el dispositivo es del trabajo

Fase 2 — Busca señales

  • ☐ Análisis completo realizado con la protección del sistema
  • ☐ Comportamiento del dispositivo vigilado durante los días siguientes
  • ☐ Avisos de acceso y mensajes de los contactos revisados

Fase 3 — Contén y denuncia

  • ☐ Contraseña del correo cambiada desde otro dispositivo, y después las del banco y los servicios guardados
  • ☐ Remitente y contactos avisados por un canal distinto
  • ☐ Correo conservado y marcado como phishing, con el día y la hora apuntados

Fase 4 — Consolida

  • ☐ Extensiones de los archivos visibles y vista protegida activada
  • ☐ Actualizaciones automáticas activadas en el sistema y en los programas
  • ☐ Copia de seguridad reciente en un disco guardado desconectado

Miniescenario

Lucía recibe un correo desde la dirección del administrador de su comunidad de vecinos: «Adjuntamos la liquidación de gastos, revísela antes del viernes». Abre el archivo comprimido; dentro hay un documento que aparece vacío y pide «habilitar el contenido». Lucía hace clic y no pasa nada. Es precisamente esa nada lo que la hace sospechar.

No vuelve a abrir el archivo para probar otra vez. Desactiva la wifi del portátil e inicia un análisis completo. Mientras tanto, desde el móvil, cambia la contraseña del correo, activa el código de verificación y cambia la de la banca en línea. Llama al administrador: no le ha enviado nada, y otros vecinos han recibido el mismo correo.

El análisis encuentra un archivo y lo aísla. Lucía marca el correo como phishing, lo conserva y durante los días siguientes revisa los movimientos de su cuenta. Veinte minutos, en el orden correcto, y una llamada en lugar de una respuesta al correo.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber llevar a cabo una secuencia de contención en el orden correcto, empezando por la red
ConcienciaciónEntender por qué las contraseñas se cambian desde otro dispositivo y por qué un adjunto peligroso puede llegar incluso de un remitente conocido
Comportamiento SeguroConvertir en hábitos las extensiones visibles, la vista protegida, las actualizaciones y las copias de seguridad

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se conocen los riesgos principales y se siguen con seguridad unas pocas reglas claras, incluso bajo presión, sin necesidad de conocimientos técnicos.

Conclusión

Un adjunto sospechoso abierto no se resuelve con un único gesto, sino con una secuencia breve: fuera de la red, ninguna contraseña en ese dispositivo, un análisis, las contraseñas cambiadas desde otro lugar y las personas adecuadas avisadas.

Acción inmediata recomendada. Si nunca lo has hecho, abre hoy los ajustes del explorador de archivos y haz visibles las extensiones. Lleva un minuto, y a partir de mañana un .exe disfrazado de factura se reconoce a simple vista.

Si quieres saber en qué punto estás, la autoevaluación de la resiliencia digital te da una referencia.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.