Pusiste tu contraseña en una página falsa: así es la primera hora, en orden
Busca el tema y encontrarás siempre la misma lista: cambia la contraseña, pasa el antivirus, activa el 2FA, vigila la cuenta. Nada de eso está mal, pero se salta las dos preguntas que de verdad deciden cómo termina esto: qué entregaste exactamente y en qué orden actúas. Con el orden equivocado, la contraseña que acabas de cambiar te la pueden volver a cambiar por otro camino. Este texto va de esas dos cosas. Sirve para cualquier cuenta que se abra con contraseña más código; en un exchange sube la apuesta, porque los fondos están justo detrás del inicio de sesión.
Primero, clasifica qué entregaste
Bajo la misma frase, «hice clic en un enlace de phishing», caben cosas muy distintas: entregar un correo electrónico no es lo mismo que entregar contraseña y código en vivo. Busca tu fila antes de mover nada. Acertar aquí te ahorra trabajo inútil y evita que trates el nivel realmente grave como un susto menor.
| Qué hiciste en esa página | Riesgo | Mínimo a hacer |
|---|---|---|
| Solo la abriste, no escribiste nada | Bajo | Ciérrala y no vuelvas por esa vía; si te empujaron a descargar algo, bórralo y analiza el equipo |
| Escribiste tu correo o tu número | Bajo-medio | No hace falta cambiarlo todo, pero espera llamadas y mensajes de «soporte» dirigidos a ti |
| Escribiste la contraseña | Alto | Sigue el orden de abajo, cierra todas las sesiones y reemplaza esa contraseña donde la repitieras |
| Escribiste la contraseña y un código SMS o del autenticador | Máximo | Actúa como si ya hubieran entrado: además de contraseñas, revisa lista blanca, claves API y reglas del correo |
| Firmaste o aprobaste algo en una billetera | Otra vía | Eso es una aprobación on-chain, no un robo de cuenta de exchange, y se maneja distinto |
La primera hora, en orden
Esta secuencia vale para las filas «Alto» y «Máximo». Lo que la separa de la lista habitual son los pasos uno y dos: casi todos dicen «cambia la contraseña» sin decir en qué equipo ni qué cuenta primero.
- Pásate a un equipo que no haya tocado el enlace. Si la página te metió algo, la contraseña nueva que escribas en ese mismo equipo puede quedar registrada al momento. Usa otro celular u otra computadora. Si de verdad no tienes ninguno, borra antes la app sospechosa, la extensión recién instalada y lo que acabas de descargar.
- Cambia primero la del correo y después la del exchange. El orden es lo importante: tu correo es la raíz de casi cualquier recuperación de cuenta. Si cambias solo la del exchange y el correo sigue en manos ajenas, les basta con pedir «olvidé mi contraseña» para volver a cambiarla. Aprovecha y activa el 2FA del correo.
- Pon en el exchange una contraseña que no hayas usado en ningún otro lado. Si la nueva es una vieja de otro sitio, cambiaste la cerradura por otra cuya llave ya circula: mira cómo el credential stuffing abre cuentas una por una.
- Cierra sesión en todos los dispositivos, a propósito. Cambiar la contraseña no termina de forma fiable con las sesiones abiertas. En la mayoría de plataformas es un botón aparte dentro de seguridad y hay que pulsarlo.
- Reemplaza esa contraseña en los demás sitios que la compartían. Cuando alguien consigue un par que funciona, lo primero que suele hacer no es entrar a tu exchange, sino probarlo en todas partes.
- Recién entonces busca lo que te hayan plantado (sección cuatro) y anota lo ocurrido: a qué hora entraste, qué escribiste, la dirección del remitente y el enlace tal cual. No borres ese correo o ese SMS: captúralo. Si más adelante hay que abrir un reclamo, es la única prueba que tendrás.
Si escribiste un código, da por hecho que entraron
En español circula mucho la cifra de que el 2FA detiene el 99 % del phishing. Para una página falsa común eso funciona; para una página que hace de puente en tiempo real, no, y esas son justamente las que apuntan hoy a cuentas de exchange.
El mecanismo es simple. La página falsa no guarda tus datos para usarlos después: es un intermediario. Tú escribes ahí y ella escribe al mismo tiempo en el sitio real. El sitio real pide el código, y ella te muestra esa petición tal cual. Tú pones los seis dígitos y ella completa el acceso dentro de la ventana de 30 segundos del código. En pantalla todo se ve normal y el inicio de sesión hasta resulta exitoso: solo que la sesión abierta es la del otro lado.
La regla, entonces, es directa: si escribiste un código SMS o del autenticador en una página sospechosa, cuenta que se llevaron una sesión válida y trabaja con el nivel máximo de la tabla. «Pero yo tengo 2FA activado» no sirve para bajar de nivel.
Vale la pena decirlo claro: solo hay un tipo de segundo factor que de verdad resiste este puente, y son las llaves de seguridad físicas y las passkeys. Al firmar comprueban el dominio, así que en un dominio parecido no sale nada aprovechable y no hay nada que retransmitir. El cómo está en llave de seguridad y Passkey.
Los cuatro lugares donde queda una puerta trasera
Si alguien entró, lo que más confía a la gente es esto: no siempre tocan los fondos de inmediato. Un retiro grande dispara controles de riesgo y un correo de aviso; dejar una vía silenciosa y volver más tarde sale mucho más barato. Así que después de las contraseñas, revisa:
- Direcciones nuevas en la lista blanca de retiros. La jugada clásica: agregar su dirección, esperar a que pase el plazo de activación y volver. La lista blanca es una buena función usada en tu contra; mira cómo funciona la lista blanca de retiros.
- Claves API que no creaste tú. Una clave con permisos de operar o retirar se salta por completo el estado de sesión que ves en el navegador. Revoca cualquiera que no reconozcas: seguridad de las claves API.
- Entradas raras en dispositivos y sesiones. Nombres de equipo desconocidos, ciudades y horas que no cuadran. Ver gestión de dispositivos e inicios raros.
- El código antiphishing cambiado. Si cambian la palabra clave entre tú y la plataforma, el próximo correo falso puede llevar la palabra «correcta» y pasarte por encima. Ver qué es el código antiphishing.
- Número, correo o métodos de verificación sustituidos. Si esto pasa y no lo notas, todas las vías de recuperación quedan del otro lado.
En vez de ir de memoria, pasa el chequeo de seguridad de la cuenta por los ajustes. Y si ya ves movimientos que no hiciste, deja este artículo y sigue los primeros diez minutos con la cuenta robada o el árbol de decisión de emergencia.
El paso del correo que casi nadie hace
Casi todas las listas dicen «cambia la contraseña del correo». Muy pocas te mandan a mirar las reglas del buzón. Cuando alguien ya estuvo dentro, cambiar la contraseña te alertaría; dejar una regla, no:
- Reenvío automático: una copia de todo lo que llega va a su dirección y tú no ves nada.
- Filtros: lo que contenga «retiro», «inicio de sesión» o «seguridad» se archiva o va a la papelera al llegar, y los avisos de la plataforma nunca te alcanzan.
- Correo y teléfono de recuperación: cambiados por los suyos, son una llave de largo plazo.
- Contraseñas de aplicación y permisos a terceros: pueden seguir vivos aunque cambies la contraseña principal.
Cada proveedor los llama distinto, pero suelen estar en «Configuración → Reenvío», «Filtros y direcciones bloqueadas» y «Seguridad → apps y dispositivos con acceso». Cambiada la contraseña del correo, recorre los cuatro. Son los diez minutos más rentables de toda la limpieza.
Tres cosas que no debes hacer
- No cambies contraseñas en el equipo sospechoso. Hasta que no esté limpio, cada contraseña nueva que escribas ahí puede ser trabajo perdido.
- No atiendas la llamada de «soporte». Lo que acabas de dejar en la página falsa es la materia prima del segundo fraude: te van a nombrar tu correo y lo que acabas de hacer, y sonará oficial. Cómo comprobar un mensaje está en cómo confirmar si un mensaje de la plataforma es real, y el detector de phishing recorre los mismos puntos. Quédate con la dirección del contacto: el soporte no te llama para guiarte dentro de tu propia cuenta.
- No contrates servicios de «recuperación de fondos». Las cuentas que prometen devolverte el dinero van, en la enorme mayoría, por un segundo pago.
Un detalle propio de nuestra región: gran parte del seguimiento llega después por WhatsApp o Telegram, con perfiles que muestran el logo de la plataforma y hablan tu variante del español. El canal no valida a nadie. Si además te piden el código de portabilidad de tu línea, ahí ya no van por la cuenta sino por tu número: eso está explicado en el NIP de portabilidad.
Qué arreglar durante la semana
Pasada la urgencia, cierra el hueco o la escena se repite igual:
- Sube un escalón el segundo factor: sal del SMS hacia un autenticador y, si puedes, hacia una llave física o passkey. Los criterios están en la guía completa del 2FA.
- Activa la lista blanca de retiros: su valor es exactamente este escenario — aun desde dentro de la cuenta, los fondos solo pueden ir a direcciones que aprobaste antes.
- Una contraseña distinta por sitio: generada y guardada por un gestor, para no tener que recordarlas. Es la forma más barata de que una filtración no se convierta en cinco.
- Pon un código antiphishing y activa las alertas de acceso y retiro: el primero delata al instante los correos «oficiales» sin la palabra clave; las segundas te avisan al celular en vez de esperar a que se te ocurra mirar.
Preguntas frecuentes
Solo abrí el enlace y no escribí nada. ¿Cambio igual las contraseñas?
No por eso solo. Abrir una página no entrega tu contraseña. Conviene hacer tres cosas: cerrar la pestaña, no volver a entrar por esa misma vía y, si te ofrecieron descargar o instalar algo, borrarlo y pasar un análisis al equipo. El salto de urgencia lo marca lo que escribiste, no el clic.
Puse la contraseña pero no el código. ¿Mi cuenta sigue segura?
Trata la contraseña como filtrada, aunque lo más probable es que todavía no hayan entrado, porque les falta la segunda llave. Para este nivel: pásate a un equipo que no haya tocado el enlace, cambia primero la contraseña del correo, después la del exchange, cierra todas las sesiones y reemplaza esa contraseña en cualquier otro sitio donde la usaras. Después revisa la lista de dispositivos y la lista blanca de retiros.
Ya cambié la contraseña. ¿Por qué además cerrar todas las sesiones?
Porque cambiar la contraseña no siempre corta las sesiones ya abiertas. Si alguien entró antes de tu cambio, su lado puede seguir con una sesión válida y continuar operando. Cerrar sesión en todos los dispositivos suele ser un botón aparte dentro de los ajustes de seguridad, y pulsarlo es lo que corta esa vía antigua. Las listas genéricas casi siempre se saltan este paso.
Escribí un código de seis dígitos en la página falsa. ¿Tengo que volver a vincular el autenticador?
El código de seis dígitos dura unos 30 segundos y es de un solo uso, así que ya no sirve para nada y no hace falta revincular por él. Lo que sí exige revincular es otra cosa: la clave de configuración larga que se muestra al vincular el autenticador, o el código QR detrás de ella. Esa es la semilla que sigue generando códigos. Si la escribiste, la capturaste en pantalla o la pegaste en una página sospechosa, dala por expuesta y vuelve a vincular.
¿Lo primero es sacar todo el saldo a otro lado?
Mover fondos es un mal primer movimiento. El objetivo de la primera hora es recuperar el control: equipo limpio, contraseñas nuevas, sesiones cerradas y fuera lo que te hayan dejado plantado en listas blancas o claves API. Operar antes de tener el control puede empujar los fondos justo hacia una dirección que ya dejaron preparada. Si ya ves inicios de sesión, transferencias o retiros que no hiciste, este artículo deja de aplicar: pasa a la secuencia de cuenta robada.
Fuentes
- Centro de ayuda de Binance · seguridad de la cuenta, inicios de sesión sospechosos y verificación en dos pasos (binance.com/es/support, según la página oficial vigente; revisado el 2026-08-30)
- Binance · cómo restablecer el 2FA cuando no puedes acceder a la cuenta (guía oficial, revisado en navegador real el 2026-08-30)
- RFC 6238 · paso de tiempo y carácter de un solo uso del código TOTP (RFC 6238)