CYBER WELFARE

Proteja su privacidad digital

Qué hacer si reutilizas contraseñas: las medidas por orden de prioridad

Si te has dado cuenta de que usas la misma contraseña en varias cuentas, saber qué hacer si reutilizas contraseñas se reduce a una pregunta muy práctica: ¿por dónde empiezo?

Cambiar todas las contraseñas en una sola noche no funciona: te cansas a mitad de camino y acabas creando variantes de la de siempre. Lo que sí funciona es avanzar por fases, en el orden en el que reducen de verdad el riesgo.

Este artículo organiza las contramedidas en cuatro momentos: prevenir para que no ocurra, detectar si está ocurriendo, responder cuando ocurre y recuperar después. Es la puesta en práctica de la recomendación de usar una contraseña distinta para cada cuenta.

Antes de empezar: por qué hace falta un orden

No todas las cuentas pesan igual. Algunas, si se ven comprometidas, abren el camino a las demás.

El orden de prioridad que funciona casi siempre es este:

  1. correo electrónico principal — es la llave de recuperación de todo lo demás;
  2. banco y servicios de pago;
  3. nube y almacenamiento de documentos;
  4. cuentas de trabajo y el sistema de identificación de la Administración (por ejemplo, Cl@ve);
  5. redes sociales;
  6. tiendas en línea con métodos de pago guardados;
  7. todo lo demás, con calma.

Si tienes veinte minutos, dedícalos a los tres primeros. Valen más que una hora repartida entre veinte cuentas secundarias.

1. Prevención: reducir el riesgo antes de que ocurra

Usa contraseñas únicas

Qué hacer. Asigna a cada cuenta una contraseña que no aparezca en ningún otro sitio y que no derive de otra por variación. Si estás sustituyendo una contraseña comprometida, no la recicles de ninguna forma: esa palabra base hay que darla por agotada.

Crea contraseñas largas y no previsibles

Qué hacer. Elige una frase de contraseña: cuatro o cinco palabras sin relación lógica entre sí, separadas como prefieras. Es más larga, más difícil de adivinar y más fácil de recordar que una palabra corta llena de sustituciones.

Evita: nombres de personas y mascotas, fechas, lugares, equipos, citas conocidas y el nombre del servicio dentro de la contraseña.

Adopta un gestor de contraseñas

Qué hacer. Instálalo, importa las cuentas poco a poco y protege el gestor con una contraseña maestra fuerte —esa sí, para recordarla de memoria— y con autenticación multifactor. A partir de ese momento no tienes que recordar nada: solo tienes que no reutilizar.

La comparación entre las opciones disponibles está en el artículo sobre herramientas para gestionar contraseñas.

Activa la autenticación multifactor

Qué hacer. Actívala primero en el correo, el banco, la nube y las cuentas de trabajo. La autenticación multifactor (MFA) añade un segundo control además de la contraseña. Mejor una aplicación de autenticación o una llave física que el código por SMS: el SMS es mejor que nada, pero es el método más frágil.

Por qué importa. La MFA es la medida que protege incluso cuando la prevención ya ha fallado: si te han robado la contraseña, por sí sola ya no basta para entrar.

No lo olvides. Guarda los códigos de recuperación en un lugar seguro y accesible también sin el móvil. Es el error más frecuente de quien activa la MFA y luego se queda fuera de su propia cuenta.

2. Detección: darte cuenta pronto

Revisa los avisos de inicio de sesión

Qué hacer. Mantenlos activados donde el servicio los ofrezca y no los archives sin leerlos. Un aviso de acceso desde un lugar inusual es la información más temprana que vas a recibir.

Comprueba los dispositivos y las sesiones activas

Qué hacer. Cada dos o tres meses, abre la sección «dispositivos conectados» o «sesiones activas» de las cuentas principales. Cierra todo lo que no reconozcas o ya no uses.

Presta atención a los correos de restablecimiento que no has pedido

Qué hacer. Si recibes una solicitud para restablecer la contraseña que no has iniciado tú, no uses los enlaces del mensaje. Entra en el servicio desde su dirección oficial y compruébalo desde ahí. Ese mensaje puede ser la señal de un intento real o un intento de phishing, es decir, un mensaje falso que imita a un servicio para robarte datos.

Usa los avisos de contraseñas comprometidas

Qué hacer. Muchos gestores de contraseñas y sistemas operativos avisan cuando una de tus credenciales aparece en una brecha de seguridad conocida. Si recibes un aviso, cambia esa contraseña en todos los sitios donde la hayas usado, no solo en el servicio señalado.

La lista completa de indicadores está en el artículo sobre las señales de una cuenta hackeada.

3. Respuesta: qué hacer cuando algo no cuadra

Aquí el orden importa más que en ningún otro momento.

Empieza por el correo principal

Qué hacer. Cambia su contraseña la primera. Mientras otra persona pueda entrar en tu correo, cambiar las contraseñas de los demás servicios sirve de poco: se pueden restablecer desde ahí.

Cierra las sesiones desconocidas

Qué hacer. Usa la función «cerrar sesión en todos los dispositivos» donde exista. Hazlo después de cambiar la contraseña, no antes: de lo contrario, la sesión se vuelve a abrir.

Actualiza los datos de recuperación

Qué revisar. Dirección de correo secundaria, número de teléfono y preguntas de seguridad. Son lo primero que modifica quien quiere conservar el acceso.

Revoca las aplicaciones conectadas que no reconozcas

Qué hacer. En la sección «aplicaciones y servicios conectados», elimina todo lo que no uses o no recuerdes haber autorizado. Una aplicación conectada puede conservar el acceso incluso después de cambiar la contraseña.

Cambia las demás contraseñas repetidas

Qué hacer. Cualquier servicio en el que hayas usado esa contraseña, o una variante suya, debe tratarse como expuesto, aunque no haya dado ningún problema.

4. Recuperación: volver a una situación estable

Recupera las cuentas a las que ya no puedes acceder

Qué hacer. Usa exclusivamente los procedimientos oficiales del servicio, a los que llegas desde su web o su aplicación. Prepara de antemano lo que te pueden pedir: fecha de creación de la cuenta, últimos accesos, recibos, contactos asociados.

Atención. No existen servicios legítimos que «recuperen cuentas hackeadas» a cambio de dinero y que se pongan en contacto contigo primero. Las ofertas de este tipo son, a su vez, una estafa.

Revisa los movimientos económicos

Qué revisar. Extractos bancarios, tarjetas, monederos digitales, suscripciones activas, direcciones de envío guardadas e IBAN almacenados. Comunica enseguida lo que no reconozcas: los plazos para reclamar son limitados.

Avisa a tus contactos, si hace falta

Qué hacer. Si desde tu cuenta han salido mensajes, avisa a las personas afectadas por un canal distinto del comprometido. Un mensaje breve y claro evita que alguien más caiga en la misma estafa.

Consolida los buenos hábitos

Qué hacer. Cierra el ciclo: todas las contraseñas en el gestor, MFA en las cuentas principales, códigos de recuperación a salvo y una revisión periódica cada tres a seis meses.

Un plan en tres sesiones de veinte minutos

Si la idea de «arreglar todas las contraseñas» te frena antes de empezar, aquí tienes una versión que se hace en tres veces.

Sesión 1 — El núcleo (20 minutos)

  1. Cambia la contraseña del correo principal: nueva, única y larga.
  2. Activa la autenticación multifactor en ese mismo correo.
  3. Guarda los códigos de recuperación fuera del móvil.
  4. Revisa los inicios de sesión recientes y las reglas de reenvío.

Con esta sola sesión ya has cubierto la cuenta de la que dependen todas las demás.

Sesión 2 — Dinero y documentos (20 minutos)

  1. Instala un gestor de contraseñas y protégelo con una contraseña maestra fuerte + MFA.
  2. Añade y sustituye las contraseñas del banco, los servicios de pago y la nube.
  3. Activa también ahí la MFA.
  4. Comprueba las direcciones, los IBAN y los métodos de pago guardados.

Sesión 3 — El resto, sin prisa (20 minutos, repetible)

  1. Cada vez que entres en un servicio, sustituye la contraseña por una generada por el gestor.
  2. Cierra las cuentas que ya no uses, en lugar de dejarlas activas con una contraseña antigua.
  3. Revisa las aplicaciones conectadas y revoca lo que no reconozcas.

En tres semanas, veinte minutos cada vez, habrás resuelto la reutilización de contraseñas sin dedicarle un día entero.

Errores frecuentes: qué no hacer si reutilizas contraseñas

Incluso quien decide actuar tropieza a menudo en los mismos puntos.

  • Cambiar las contraseñas en el orden equivocado. Si el correo está comprometido, todas las demás se restablecen desde ahí: hay que protegerlo el primero.
  • Sustituir por una variante. Luna2025! en lugar de Luna2024! no resuelve nada: la nueva contraseña se deduce de la antigua.
  • Activar la MFA sin guardar los códigos de recuperación. Es la forma más común de quedarse fuera de tu propia cuenta al cambiar de móvil.
  • Quedarse en las cuentas «importantes». Si la contraseña se usaba también en tres servicios menores, esos tres siguen abiertos y te devuelven al punto de partida.
  • Cambiar la contraseña sin cerrar las sesiones. Un acceso ya abierto puede seguir funcionando.
  • Pulsar los enlaces recibidos por mensaje. Justo en los días en los que lo estás arreglando todo, un falso mensaje «de seguridad» tiene más probabilidades de parecer auténtico.
  • Aplazarlo porque «son demasiadas». Precisamente para eso existe el plan en tres sesiones de arriba.

Checklist operativa

Fase 1 — Protege el núcleo

  • ☐ Contraseña nueva y única en el correo principal
  • ☐ MFA activada en el correo, el banco y la nube
  • ☐ Códigos de recuperación guardados en un lugar seguro

Fase 2 — Busca señales

  • ☐ Inicios de sesión recientes revisados en las cuentas principales
  • ☐ Dispositivos y sesiones desconocidos eliminados
  • ☐ Aplicaciones conectadas revisadas

Fase 3 — Contén

  • ☐ Contraseñas repetidas sustituidas en las cuentas críticas
  • ☐ Datos de recuperación actualizados y comprobados
  • ☐ Movimientos económicos revisados

Fase 4 — Consolida

  • ☐ Gestor de contraseñas en uso
  • ☐ Ninguna contraseña repetida o derivada por variación
  • ☐ Recordatorio para una revisión dentro de tres meses

Minicaso práctico

Juan recibe un aviso: alguien ha iniciado sesión en su cuenta de la nube desde una ciudad en la que nunca ha estado.

No cambia enseguida la contraseña de la nube. Hace lo siguiente: primero cambia la del correo, activa la MFA y cierra todas las sesiones del correo. Después pasa a la nube y repite los pasos. Por último revisa las aplicaciones conectadas y encuentra una extensión que no recordaba haber autorizado: la elimina.

Treinta minutos, en el orden correcto. Si hubiera empezado por la nube, quien tenía acceso al correo habría podido restablecerlo todo desde cero.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber ejecutar una secuencia de contención en el orden correcto
ConcienciaciónEntender por qué el correo va antes que todo lo demás
Comportamiento SeguroConvertir la revisión periódica en un hábito, no en una reacción

Nivel de referencia: FL3 — Autónomo. Es el nivel en el que no solo sabes qué hacer, sino en qué orden hacerlo, y lo haces sin necesidad de ayuda.

Conclusión

La reutilización de contraseñas se corrige de forma gradual. No hace falta un día entero: bastan veinte minutos en las cuentas que importan y, después, la constancia de no volver a caer en ella. Esa es, en resumen, la respuesta a qué hacer si reutilizas contraseñas.

Acción inmediata recomendada. Cambia hoy la contraseña de tu correo principal, hazla única y activa la autenticación multifactor. Si solo haces esto, ya habrás reducido la mayor parte del riesgo.

Si quieres saber en qué punto estás, la autoevaluación de la resiliencia digital te da una referencia.

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.