Volver al blog
Protección digital··4 min lectura·srkdev

Cómo proteger tus cuentas y correo: 6 pasos que evitan el 80% de problemas

Guía práctica y corta para proteger cuentas personales y correo electrónico: gestor de contraseñas, MFA, phishing, backups y limpieza. En español y sin jergon.

Cómo proteger tus cuentas y correo: 6 pasos que evitan el 80% de problemas

Si estás aquí es porque o bien has visto algún familiar caer en phishing, o te han robado una cuenta, o simplemente buscas academias para protegerse de verdad, no de vender miedo.

Buenas noticias: proteger una cuenta personal o la de una pyme no hace falta un experto ni presupuesto grande. Con 6 pasos ordenados, cubres el 80% de problemas que veo a diario. Vamos.

Paso 1: borra las contraseñas de “123456” y “perro123” de tu vida

Esto es obvio, pero lo veo cada día. La regla corta: una contraseña única por servicio. Si usas la misma en correo, Instagram, banco y página que te registraste en 2018, te están esperando un día u otro.

No hace falta memorizar 100 contraseñas. Usa un gestor de contraseñas. Los más cómodos hoy:

  • Bitwarden (gratuito, open source, muy válido para empezar).
  • 1Password si quieres pagar y no complicarte.
  • El de Chrome / Edge / Safari sirve como mínimo para salir de “todas iguales”, aunque mejor uno dedicado.

Paso 2: pon MFA donde importe. Y no te saltes el correo.

MFA = multi-factor authentication. Aparte de contraseña, te pide un código extra al iniciar sesión.

Es la medida con mayor ROI de toda la ciberseguridad personal. Cuesta 0 y evita el 99% de accesos por credenciales robadas.

Donde ponerlo HOY, en este orden:

  1. Correo electrónico principal (Gmail, Outlook…). Si te roban el correo, roban todo lo demás.
  2. Banco y pasarelas de pago.
  3. Redes sociales que usas o donde tienes seguidores / dinero / marca.
  4. GitHub, Cloudflare, Paneles de hosting, etc.
  5. El resto, cuando puedas.

Qué tipo de MFA usar, por orden:

  • Mejor: llave de seguridad física tipo YubiKey. Anti-phishing de verdad.
  • Muy bien: apps TOTP (Authy, Aegis, Bitwarden Authenticator, 2FAS).
  • Mínimo aceptable: SMS, pero mejor si puedes evitarlo.

Paso 3: aprende a detectar phishing. No es tan difícil como parece.

El 80% de incidentes empiezan con un correo, un SMS o un mensaje de WhatsApp tipo “su paquete no se entregó” o “Hacienda te debe 140€”.

6 señales cortas:

  • Pide urgencia (“en 24h te bloqueamos”).
  • Saludo genérico (“Estimado cliente”) en un servicio donde te conocen por nombre.
  • URL rara en el enlace: no caigas en el texto del enlace, mira la URL real al pasar el ratón.
  • Ortografía pobre, remitente con dominio feo o extra.
  • Te piden pulsar botones / descargar archivos que no esperabas.
  • Te piden datos sensibles por mail o WhatsApp. Ningún banco serio te pide PIN completo por correo.

Mi prueba del phishing: si un mensaje me crea sensación de urgencia, aléjate del teléfono o del correo, abre la app oficial del servicio y mira tus movimientos ahí. Nunca por el enlace del mensaje.

Paso 4: limpia tu correo de una vez por todas.

Un correo desordenado es el mejor amigo del phishing. Cada mes te suscribes a 3 boletines y luego no te das de baja.

Rutina simple, 15 minutos al trimestre:

  • Busca unsubscribe y da de baja newsletters que no abres en 6 meses.
  • Revisa apps conectadas a Google / Microsoft / Apple y revoca lo que no uses.
  • Crea alias o direcciones de correo +filtros para servicios que no son importantes.

Si tienes un correo lleno de suscripciones a webs random, cuando llegue un correo de phishing lo mezclas y no lo distingues. Menos ruido = más seguridad.

Paso 5: backups sí, backups bien. Regla 3‑2‑1.

Ransomware, robo de portátil, disco muerto, borras algo sin querer. Pasa.

Regla 3‑2‑1 adaptada a mortales:

  • 3 copias de lo que no puedes perder (fotos, trabajos, contraseñas del gestor si es on‑prem, etc.).
  • 2 tipos de soporte distintos (por ejemplo: disco interno + disco externo + nube).
  • 1 copia fuera de casa / en nube (o al menos fuera del mismo dispositivo).

No hace falta ser paranoico, pero no tengas solo una copia de todo en un solo portátil.

Paso 6: actualiza. No es sexy, pero funciona.

Sistemas operativos, navegador, apps del móvil, plugins del WordPress, extensiones, todo.

La mayoría de exploits que veo en la vida real usan vulnerabilidades parcheadas desde hace meses. Parchear tarde es regalar puntos.

Para perezosos: activa actualizaciones automáticas donde lo permita. Así no tienes que pensar.

Si tienes una pyme o trabajas en una

Las academias para protegerse suelen dar esto por sentado: para autónomos y pymes, los problemas más caros no son superhacks. Son:

  • Credenciales robadas por phishing.
  • Cuentas de admin sin MFA.
  • Ransomware por no hacer backups buenos.
  • Ordenador sin parchear desde 2023.

Si cubres eso, ya te salvas del 80% de incidentes que ves en noticias. Todo lo demás es mejora.

Orden en el que hacerlo HOY

Si te da pereza empezar por todo a la vez, haz solo esto hoy:

  1. Abre tu gestor de contraseñas (o instala Bitwarden) y cambia contraseña del correo principal.
  2. Activa MFA en ese correo.
  3. Activa MFA en tu banco.
  4. Borra 10 suscripciones antiguas del correo.

Eso ya te pone por delante de muchísima gente. Luego el resto semana que viene.

Si quieres aprender más

En WeHack tenemos rutas específicas de protección, hardening y respuesta a incidentes en español. No hace falta ser genio, ni comprar un hardware caro. Basta con ordenar lo básico y no saltarte MFA.

Sigue aprendiendo ciberseguridad en español.

Cursos ordenados, laboratorios reales y certificaciones verificables. Si buscas una academia en España o simplemente empezar hacking de 0, ya tienes la ruta lista.