Para un particular, el hackeo informático designa una intrusión no autorizada en una cuenta en línea o un equipo: no una tentativa o una sospecha, sino un acceso efectivo. La pregunta útil no es «¿me hackearon?», es «¿lo que observo corresponde a una intrusión, y de ser así, cuál?». Confundir una cuenta comprometida con un dispositivo infectado es reaccionar al lado del problema —y ni un antivirus ni una VPN compensan un mal diagnóstico de partida—.

Lo que constituye una intrusión (y lo que no)

En la mayoría de las legislaciones, el acceso o el mantenimiento fraudulento en un sistema de tratamiento automatizado de datos constituye un delito: el elemento central es el acceso no consentido, no la tentativa. Varias situaciones se confunden por error con un hackeo: recibir un correo de phishing no es un hackeo sino un vector de ataque (la intrusión supone una acción de tu parte); figurar en una fuga de datos significa que tus datos fueron extraídos de un servicio de terceros, no que tu cuenta esté bajo control; una señal débil (ralentización, publicidad inhabitual, notificación) justifica una verificación, no una conclusión. Se suelen distinguir dos formas: el hackeo de cuenta y el hackeo de equipo.

Compromisión de cuenta: señales y verificaciones

Señales fuertes: una alerta de conexión desde un dispositivo o lugar no reconocido (a verificar, porque las localizaciones son aproximadas), una contraseña rechazada sin modificación de tu parte (indicio serio, sobre todo cruzado con otras señales), mensajes enviados desde tu cuenta sin intervención, parámetros de recuperación modificados sin que lo sepas (dirección de respaldo, reenvío automático —destinados a mantener el acceso—), o transacciones no reconocidas. Verificaciones activas, incluso sin señal visible: la actividad reciente de la cuenta (registros de Google/Microsoft), las sesiones actualmente abiertas (un simple cambio de contraseña no siempre las cierra), las aplicaciones de terceros autorizadas (revocar lo desconocido), y las reglas de filtrado de la mensajería (una regla que copia tus correos hacia una dirección externa es una de las modificaciones más discretas). Have I Been Pwned indica si tu dirección figura en una fuga documentada —eso prueba una extracción en un tercero, no una intrusión activa en tu cuenta; pero si la contraseña expuesta se sigue usando en otros sitios, cada cuenta concernida es vulnerable—.

Compromisión de equipo: señales e interpretación

Cada una de las señales siguientes tiene causas múltiples, a menudo sin vínculo con un hackeo: es su combinación y su aparición súbita lo que debe desencadenar una investigación, nunca una señal aislada. Señales del sistema: ralentización súbita inexplicada (a investigar vía el Administrador de tareas o el Monitor de Actividad), actividad de red sostenida en reposo, programas desconocidos en el arranque automático, consumo de datos móviles anormal. Navegador y teléfono: redirecciones no solicitadas o motor de búsqueda reemplazado (verificar las extensiones), publicidad fuera de contexto (adware), aplicación instalada sin que lo sepas que reclama permisos amplios. Importante: la ausencia de señales no garantiza la ausencia de compromisión —ciertas herramientas de acceso remoto o software espía dirigidos están concebidos para permanecer invisibles, lo que explica que el funcionamiento de un antivirus no cubra todos los casos—.

Calificar el nivel de certeza

Tabla de triaje — una misma señal cambia de nivel según esté aislada o combinada
Señal observadaIncidente probableNivel
Parámetros de recuperación modificados sin que lo sepasCuentaCasi confirmado
Transacciones no reconocidas (banco)Cuenta / fraude de tarjetaCasi confirmado
Mensajes enviados sin tu intervenciónCuenta (o keylogger)Probable
Sesión/dispositivo no reconocido en la actividadCuentaProbable
Aplicación instalada sin que lo sepasDispositivoProbable
Contraseña rechazada sin modificaciónCuentaIndicio serio
Dirección encontrada en Have I Been PwnedFuga de tercerosIndicio serio (no una intrusión)
Ralentización / datos móviles anormalesDispositivo (posible)Señal débil, a cruzar
Correo de phishing recibido, sin acciónVector potencialSeñal débil

Qué hacer sin agravar la situación

Si la cuenta está comprometida: empieza por cerrar las sesiones activas (antes del cambio de contraseña, que no siempre las cierra), luego elige una contraseña única, corrige los parámetros de recuperación, revoca las aplicaciones de terceros desconocidas y activa la autenticación de dos factores (una aplicación TOTP en lugar de un SMS, vulnerable al SIM swapping). No hagas nada de esto desde un dispositivo sospechoso de estar comprometido —un keylogger capturaría tus nuevas credenciales—. Si el equipo está comprometido: aísla primero el dispositivo de la red (wifi, Ethernet, modo avión), luego lanza un análisis antivirus actualizado, verifica extensiones y programas instalados; si la infección está confirmada y su alcance es incierto, la reinstalación desde un soporte de confianza sigue siendo la única garantía seria. Si sospechas de ambos: empieza por el equipo, luego cambia las contraseñas de todas las cuentas usadas desde ese dispositivo.

Cuándo salir del autodiagnóstico

Algunas situaciones superan el autodiagnóstico: mensajería principal comprometida sin posibilidad de recuperar el control (es el punto de recuperación de las demás cuentas), servicios bancarios afectados (contacta sin demora a tu entidad), voluntad de presentar una denuncia (dirígete a las autoridades competentes de tu país), dispositivo profesional (informa al área de TI antes de actuar), exposición probable de datos sensibles, o imposibilidad de calificar el incidente (en ese caso, recurre a un profesional o servicio de ciberseguridad de confianza).

Reducir los riesgos

Estas medidas corresponden a la higiene de vida digital, no a una garantía absoluta: una contraseña única por servicio (la medida de mayor impacto contra la reutilización de credenciales), la autenticación de dos factores en las cuentas expuestas (TOTP en lugar de SMS), las actualizaciones del sistema y de las aplicaciones (una gran parte de las infecciones explota fallas ya corregidas), la verificación de los enlaces antes de hacer clic (acceder al sitio por su dirección habitual), y la prudencia en los wifi públicos —donde una VPN cifra el tráfico residual—.