Zhenku
Defensa · Contragolpe / Después del clic

Pusiste tu contraseña en una página falsa: así es la primera hora, en orden

Redacción de Zhenku · Cheng Mo Publicado en 2026-08 Unos 10 minutos
Portada sobre qué hacer tras hacer clic en un enlace de phishing

Busca el tema y encontrarás siempre la misma lista: cambia la contraseña, pasa el antivirus, activa el 2FA, vigila la cuenta. Nada de eso está mal, pero se salta las dos preguntas que de verdad deciden cómo termina esto: qué entregaste exactamente y en qué orden actúas. Con el orden equivocado, la contraseña que acabas de cambiar te la pueden volver a cambiar por otro camino. Este texto va de esas dos cosas. Sirve para cualquier cuenta que se abra con contraseña más código; en un exchange sube la apuesta, porque los fondos están justo detrás del inicio de sesión.

Primero, clasifica qué entregaste

Bajo la misma frase, «hice clic en un enlace de phishing», caben cosas muy distintas: entregar un correo electrónico no es lo mismo que entregar contraseña y código en vivo. Busca tu fila antes de mover nada. Acertar aquí te ahorra trabajo inútil y evita que trates el nivel realmente grave como un susto menor.

Qué hiciste en esa páginaRiesgoMínimo a hacer
Solo la abriste, no escribiste nadaBajoCiérrala y no vuelvas por esa vía; si te empujaron a descargar algo, bórralo y analiza el equipo
Escribiste tu correo o tu númeroBajo-medioNo hace falta cambiarlo todo, pero espera llamadas y mensajes de «soporte» dirigidos a ti
Escribiste la contraseñaAltoSigue el orden de abajo, cierra todas las sesiones y reemplaza esa contraseña donde la repitieras
Escribiste la contraseña y un código SMS o del autenticadorMáximoActúa como si ya hubieran entrado: además de contraseñas, revisa lista blanca, claves API y reglas del correo
Firmaste o aprobaste algo en una billeteraOtra víaEso es una aprobación on-chain, no un robo de cuenta de exchange, y se maneja distinto
Son dos modelos distintosUna cuenta de exchange y una billetera autocustodiada pierden cosas distintas y se recuperan distinto: la primera pierde credenciales de acceso y se puede reclamar por canales oficiales; la segunda pierde una firma o la frase semilla, y ahí no hay nadie que ayude. La diferencia está en cuenta de exchange vs. billetera.

La primera hora, en orden

Esta secuencia vale para las filas «Alto» y «Máximo». Lo que la separa de la lista habitual son los pasos uno y dos: casi todos dicen «cambia la contraseña» sin decir en qué equipo ni qué cuenta primero.

  1. Pásate a un equipo que no haya tocado el enlace. Si la página te metió algo, la contraseña nueva que escribas en ese mismo equipo puede quedar registrada al momento. Usa otro celular u otra computadora. Si de verdad no tienes ninguno, borra antes la app sospechosa, la extensión recién instalada y lo que acabas de descargar.
  2. Cambia primero la del correo y después la del exchange. El orden es lo importante: tu correo es la raíz de casi cualquier recuperación de cuenta. Si cambias solo la del exchange y el correo sigue en manos ajenas, les basta con pedir «olvidé mi contraseña» para volver a cambiarla. Aprovecha y activa el 2FA del correo.
  3. Pon en el exchange una contraseña que no hayas usado en ningún otro lado. Si la nueva es una vieja de otro sitio, cambiaste la cerradura por otra cuya llave ya circula: mira cómo el credential stuffing abre cuentas una por una.
  4. Cierra sesión en todos los dispositivos, a propósito. Cambiar la contraseña no termina de forma fiable con las sesiones abiertas. En la mayoría de plataformas es un botón aparte dentro de seguridad y hay que pulsarlo.
  5. Reemplaza esa contraseña en los demás sitios que la compartían. Cuando alguien consigue un par que funciona, lo primero que suele hacer no es entrar a tu exchange, sino probarlo en todas partes.
  6. Recién entonces busca lo que te hayan plantado (sección cuatro) y anota lo ocurrido: a qué hora entraste, qué escribiste, la dirección del remitente y el enlace tal cual. No borres ese correo o ese SMS: captúralo. Si más adelante hay que abrir un reclamo, es la única prueba que tendrás.

Si escribiste un código, da por hecho que entraron

En español circula mucho la cifra de que el 2FA detiene el 99 % del phishing. Para una página falsa común eso funciona; para una página que hace de puente en tiempo real, no, y esas son justamente las que apuntan hoy a cuentas de exchange.

El mecanismo es simple. La página falsa no guarda tus datos para usarlos después: es un intermediario. Tú escribes ahí y ella escribe al mismo tiempo en el sitio real. El sitio real pide el código, y ella te muestra esa petición tal cual. Tú pones los seis dígitos y ella completa el acceso dentro de la ventana de 30 segundos del código. En pantalla todo se ve normal y el inicio de sesión hasta resulta exitoso: solo que la sesión abierta es la del otro lado.

La regla, entonces, es directa: si escribiste un código SMS o del autenticador en una página sospechosa, cuenta que se llevaron una sesión válida y trabaja con el nivel máximo de la tabla. «Pero yo tengo 2FA activado» no sirve para bajar de nivel.

Un código no es una clave de configuraciónEl código de seis dígitos es de un solo uso y caduca en unos 30 segundos, así que no requiere nada. Lo importante es la clave de configuración larga que aparece al vincular el autenticador (o el QR detrás de ella): esa es la semilla que sigue produciendo códigos. Si la escribiste, capturaste o pegaste en algún sitio dudoso, dala por expuesta y vuelve a vincular. Cómo guardarla está en dónde guardar la clave de respaldo del 2FA.

Vale la pena decirlo claro: solo hay un tipo de segundo factor que de verdad resiste este puente, y son las llaves de seguridad físicas y las passkeys. Al firmar comprueban el dominio, así que en un dominio parecido no sale nada aprovechable y no hay nada que retransmitir. El cómo está en llave de seguridad y Passkey.

Los cuatro lugares donde queda una puerta trasera

Si alguien entró, lo que más confía a la gente es esto: no siempre tocan los fondos de inmediato. Un retiro grande dispara controles de riesgo y un correo de aviso; dejar una vía silenciosa y volver más tarde sale mucho más barato. Así que después de las contraseñas, revisa:

En vez de ir de memoria, pasa el chequeo de seguridad de la cuenta por los ajustes. Y si ya ves movimientos que no hiciste, deja este artículo y sigue los primeros diez minutos con la cuenta robada o el árbol de decisión de emergencia.

El paso del correo que casi nadie hace

Casi todas las listas dicen «cambia la contraseña del correo». Muy pocas te mandan a mirar las reglas del buzón. Cuando alguien ya estuvo dentro, cambiar la contraseña te alertaría; dejar una regla, no:

Cada proveedor los llama distinto, pero suelen estar en «Configuración → Reenvío», «Filtros y direcciones bloqueadas» y «Seguridad → apps y dispositivos con acceso». Cambiada la contraseña del correo, recorre los cuatro. Son los diez minutos más rentables de toda la limpieza.

Tres cosas que no debes hacer

  1. No cambies contraseñas en el equipo sospechoso. Hasta que no esté limpio, cada contraseña nueva que escribas ahí puede ser trabajo perdido.
  2. No atiendas la llamada de «soporte». Lo que acabas de dejar en la página falsa es la materia prima del segundo fraude: te van a nombrar tu correo y lo que acabas de hacer, y sonará oficial. Cómo comprobar un mensaje está en cómo confirmar si un mensaje de la plataforma es real, y el detector de phishing recorre los mismos puntos. Quédate con la dirección del contacto: el soporte no te llama para guiarte dentro de tu propia cuenta.
  3. No contrates servicios de «recuperación de fondos». Las cuentas que prometen devolverte el dinero van, en la enorme mayoría, por un segundo pago.
Otra línea rojaNunca escribas tu contraseña en un sitio de terceros para «comprobar si se filtró». Usa la revisión de filtraciones que trae tu propio gestor de contraseñas, o un servicio que solo pida el correo. La contraseña no debería salir de tus dispositivos.

Un detalle propio de nuestra región: gran parte del seguimiento llega después por WhatsApp o Telegram, con perfiles que muestran el logo de la plataforma y hablan tu variante del español. El canal no valida a nadie. Si además te piden el código de portabilidad de tu línea, ahí ya no van por la cuenta sino por tu número: eso está explicado en el NIP de portabilidad.

Qué arreglar durante la semana

Pasada la urgencia, cierra el hueco o la escena se repite igual:

  1. Sube un escalón el segundo factor: sal del SMS hacia un autenticador y, si puedes, hacia una llave física o passkey. Los criterios están en la guía completa del 2FA.
  2. Activa la lista blanca de retiros: su valor es exactamente este escenario — aun desde dentro de la cuenta, los fondos solo pueden ir a direcciones que aprobaste antes.
  3. Una contraseña distinta por sitio: generada y guardada por un gestor, para no tener que recordarlas. Es la forma más barata de que una filtración no se convierta en cinco.
  4. Pon un código antiphishing y activa las alertas de acceso y retiro: el primero delata al instante los correos «oficiales» sin la palabra clave; las segundas te avisan al celular en vez de esperar a que se te ocurra mirar.
En una líneaHacer clic donde no debías no es el problema; hacer la recuperación en desorden sí. Clasifica qué entregaste, pásate a un equipo limpio, correo antes que exchange y al final desarma lo que hayan plantado. Esto es orientación sobre seguridad de la cuenta, no asesoría de inversión; los nombres de los botones cambian, así que guíate por lo que muestre tu cuenta ahora.

Preguntas frecuentes

Solo abrí el enlace y no escribí nada. ¿Cambio igual las contraseñas?

No por eso solo. Abrir una página no entrega tu contraseña. Conviene hacer tres cosas: cerrar la pestaña, no volver a entrar por esa misma vía y, si te ofrecieron descargar o instalar algo, borrarlo y pasar un análisis al equipo. El salto de urgencia lo marca lo que escribiste, no el clic.

Puse la contraseña pero no el código. ¿Mi cuenta sigue segura?

Trata la contraseña como filtrada, aunque lo más probable es que todavía no hayan entrado, porque les falta la segunda llave. Para este nivel: pásate a un equipo que no haya tocado el enlace, cambia primero la contraseña del correo, después la del exchange, cierra todas las sesiones y reemplaza esa contraseña en cualquier otro sitio donde la usaras. Después revisa la lista de dispositivos y la lista blanca de retiros.

Ya cambié la contraseña. ¿Por qué además cerrar todas las sesiones?

Porque cambiar la contraseña no siempre corta las sesiones ya abiertas. Si alguien entró antes de tu cambio, su lado puede seguir con una sesión válida y continuar operando. Cerrar sesión en todos los dispositivos suele ser un botón aparte dentro de los ajustes de seguridad, y pulsarlo es lo que corta esa vía antigua. Las listas genéricas casi siempre se saltan este paso.

Escribí un código de seis dígitos en la página falsa. ¿Tengo que volver a vincular el autenticador?

El código de seis dígitos dura unos 30 segundos y es de un solo uso, así que ya no sirve para nada y no hace falta revincular por él. Lo que sí exige revincular es otra cosa: la clave de configuración larga que se muestra al vincular el autenticador, o el código QR detrás de ella. Esa es la semilla que sigue generando códigos. Si la escribiste, la capturaste en pantalla o la pegaste en una página sospechosa, dala por expuesta y vuelve a vincular.

¿Lo primero es sacar todo el saldo a otro lado?

Mover fondos es un mal primer movimiento. El objetivo de la primera hora es recuperar el control: equipo limpio, contraseñas nuevas, sesiones cerradas y fuera lo que te hayan dejado plantado en listas blancas o claves API. Operar antes de tener el control puede empujar los fondos justo hacia una dirección que ya dejaron preparada. Si ya ves inicios de sesión, transferencias o retiros que no hiciste, este artículo deja de aplicar: pasa a la secuencia de cuenta robada.

CM
Cheng Mo · Redacción de Zhenku

«Cheng Mo» es un seudónimo y no representa a ningún experto con licencia. La secuencia de este artículo está contrastada con la documentación pública de seguridad de las plataformas y con referencias públicas de protocolo; no incluye experiencias personales sin verificar. No damos consejos de inversión; si ves algún error, avísanos por la vía de correcciones.

Fuentes

  • Centro de ayuda de Binance · seguridad de la cuenta, inicios de sesión sospechosos y verificación en dos pasos (binance.com/es/support, según la página oficial vigente; revisado el 2026-08-30)
  • Binance · cómo restablecer el 2FA cuando no puedes acceder a la cuenta (guía oficial, revisado en navegador real el 2026-08-30)
  • RFC 6238 · paso de tiempo y carácter de un solo uso del código TOTP (RFC 6238)