Resposta a Incidentes 24/7 · Account takeover

¿Hackearon tu cuenta de correo corporativo? Actúa ya, en el orden correcto

O que fazer agora

Actúa de inmediato, desde un dispositivo confiable y en este orden: cambia la contraseña por una larga y exclusiva, fuerza un MFA resistente a phishing (FIDO2 o passkey), cierra todas las sesiones activas y elimina las reglas de reenvío y los filtros que no creaste; el atacante suele dejar un reenvío oculto para seguir leyendo tus correos incluso después del cambio de contraseña. Luego, revoca las apps OAuth conectadas, audita los correos enviados y eliminados y avisa a tus contactos, al área financiera y a tus proveedores por un canal fuera del correo. Si hay indicios de fraude financiero, transferencias o múltiples cuentas afectadas, activa la Respuesta a Incidentes 24/7 de Decripte por /contato: nuestro SOC contiene el ataque con un SLA de hasta 1 hora, preserva evidencias y coordina la comunicación con el banco, la ANPD y los titulares.

SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.

Sinais de alerta

  • Recibiste alertas de inicio de sesión desde ubicaciones, IPs o dispositivos desconocidos, o avisos de 'nueva sesión iniciada' que no fuiste tú.
  • Tus contactos reportan haber recibido correos extraños tuyos: cobros, enlaces, pedidos de dinero o de cambio de datos bancarios.
  • Tu bandeja de entrada está 'extrañamente vacía' o los correos desaparecen solos: señal de un filtro malicioso que borra o archiva mensajes.
  • Existe una regla de reenvío automático hacia una dirección externa que no creaste.
  • Tu contraseña dejó de funcionar de repente o te desconectaron sin motivo (el intruso pudo haber cambiado la contraseña).
  • Hay apps OAuth, contraseñas de aplicación o dispositivos conectados que no reconoces en la configuración de seguridad de la cuenta.
  • El área financiera o un proveedor recibió la instrucción de cambiar la cuenta de pago de un 'boleto' o 'factura' supuestamente enviada por ti.

Primeiros passos — o que fazer agora

  1. 1

    Cambia la contraseña desde un dispositivo confiable

    Usa una computadora o un celular que sepas que no está comprometido (sin malware ni infostealer) para crear una contraseña nueva, larga y exclusiva. Nunca reutilices la contraseña anterior ni variaciones de ella. Si usabas la misma contraseña en otros servicios, cámbiala también en esos lugares.

  2. 2

    Fuerza MFA, preferentemente FIDO2

    Activa la autenticación multifactor en la cuenta y exige un MFA resistente a phishing (llave de seguridad FIDO2 o passkey). Evita depender solo de SMS, vulnerable al SIM swap. En entorno corporativo (Microsoft 365 / Google Workspace), fuerza el MFA por política para todos los usuarios, no solo para la cuenta afectada.

  3. 3

    Cierra todas las sesiones activas

    Cierra la sesión en todos los dispositivos y revoca los tokens de sesión y las cookies. En M365 usa la opción de revocar sesiones / restablecer tokens de actualización; en Google Workspace usa 'Cerrar sesiones'. Esto expulsa al intruso aunque ya tenga la contraseña en su poder, forzando un nuevo inicio de sesión con el MFA ahora activo.

  4. 4

    Elimina reglas de reenvío y filtros maliciosos

    Esta es la táctica clásica del BEC: el atacante crea un reenvío automático hacia una dirección externa y filtros que archivan o borran mensajes (por ejemplo, asuntos con 'factura', 'pago', 'boleto'). Revisa y elimina cualquier regla que no hayas creado, incluidos filtros, reglas de servidor y reenvíos a nivel del tenant.

  5. 5

    Revoca apps OAuth y dispositivos conectados

    Verifica las aplicaciones de terceros con acceso a la cuenta (OAuth) y elimina las que no reconozcas o ya no uses: una app maliciosa mantiene el acceso incluso tras cambiar la contraseña. Revisa también los dispositivos vinculados y las contraseñas de aplicación antiguas, revocando lo que sea sospechoso.

  6. 6

    Audita enviados, eliminados y la bandeja de salida

    Busca correos que el intruso haya enviado en tu nombre (cobros falsos, cambio de datos bancarios, pedidos a proveedores) y mensajes que haya borrado para ocultar el rastro. Esto define el alcance del daño, a quién hay que avisar con urgencia y qué datos personales quedaron expuestos.

  7. 7

    Avisa a contactos, al área financiera y a proveedores

    Comunica a tu equipo, clientes y proveedores por un canal alternativo (teléfono, WhatsApp) que tu cuenta fue comprometida y que las solicitudes de pago o de cambio de datos bancarios enviadas por correo deben ignorarse y reconfirmarse por voz con un número ya conocido. En el BEC, el perjuicio viene de quien confía en el correo fraudulento.

  8. 8

    Activa la Respuesta a Incidentes y verifica fugas

    Si hay indicios de fraude, transferencias o compromiso de varias cuentas, activa la Respuesta a Incidentes 24/7 de Decripte por /contato — SLA de contención de 1h. En paralelo, usa el plan gratuito de Gestión de Amenazas en https://decripte.com.br/intelligence-center para confirmar si tu credencial corporativa se filtró y está a la venta en la dark web.

O que NÃO fazer

  • No cambies solo la contraseña y des el caso por cerrado: sin cerrar sesiones y eliminar las reglas de reenvío, el intruso sigue dentro de la cuenta y continúa leyendo tus correos.
  • No confíes solo en el MFA por SMS: el SIM swap permite al atacante interceptar el código; prefiere una llave FIDO2 o passkey resistente a phishing.
  • No pagues ni 'confirmes' ninguna solicitud financiera que haya llegado por correo durante el período sospechoso sin validarla por voz con un número ya conocido: así es como se concreta el golpe de BEC.
  • No borres logs, correos ni evidencias antes de preservar el historial: ese material es esencial para entender el alcance y para la notificación a la ANPD, al banco y a la autoridad policial, además de avisar a los titulares y a la ANPD cuando haya exposición de datos personales con riesgo relevante.
  • No uses el propio dispositivo posiblemente infectado para restablecer la contraseña; si hay malware o un infostealer, la nueva contraseña se filtra en el mismo instante.
  • No decidas pagar un rescate por impulso si hay extorsión: no hay garantía de recuperar el acceso o los datos, el pago puede financiar nuevos ataques y hay implicaciones legales; evalúalo con la Respuesta a Incidentes y preserva las evidencias antes de cualquier paso.

Por qué cambiar la contraseña no basta: la anatomía de un account takeover

La mayoría de las personas reacciona a una intrusión cambiando la contraseña y deteniéndose ahí. El problema es que un atacante experimentado ya se preparó para sobrevivir a ese gesto. Al entrar en la cuenta, establece persistencia: crea reglas de reenvío ocultas, genera contraseñas de aplicación, autoriza una app OAuth maliciosa o simplemente mantiene una sesión activa con una cookie válida. Cualquiera de estos mecanismos sigue funcionando después de que cambias la contraseña, porque ya no dependen de ella.

Por eso el orden de las acciones importa. Cambiar la contraseña desde un dispositivo confiable, forzar MFA y —de forma crucial— cerrar todas las sesiones activas expulsa los accesos basados en sesión. Eliminar las reglas de reenvío y los filtros corta la exfiltración silenciosa. Revocar las apps OAuth elimina el acceso delegado. Solo cuando todos esos caminos están cerrados la cuenta vuelve de verdad a tus manos. Saltarse uno de ellos es dejar una puerta trasera abierta.

BEC: cuando la cuenta hackeada se convierte en arma de fraude financiero

El Business Email Compromise (BEC) es el desenlace más costoso de un account takeover corporativo. Con acceso a tu buzón, el delincuente estudia tu forma de escribir, con quién hablas y qué pagos están en curso. Entonces, en el momento justo, envía un mensaje perfectamente verosímil pidiéndole a un proveedor, cliente o a tu propia área financiera que cambie los datos bancarios de una factura o adelante un pago. Para ocultar la maniobra, usa filtros que borran las respuestas antes de que las veas.

Por eso, durante la contención, la auditoría de los correos enviados y eliminados es tan importante como el restablecimiento de la contraseña. Necesitas saber exactamente qué se envió en tu nombre y avisar a los destinatarios por un canal fuera del correo. La regla de oro para tu organización pasa a ser: ningún cambio de datos bancarios ni pago atípico solicitado por correo se ejecuta sin confirmación por voz con un número ya conocido. Esa única política frena la abrumadora mayoría de los golpes de BEC. Si ya se realizó un pago vía Pix por error, quien pagó debe contactar al banco de inmediato para activar el MED.

Respuesta a Incidentes · 24/7

Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Contención, erradicación y recuperación en la práctica

La respuesta a un account takeover sigue la lógica del NIST. La detección y análisis consiste en entender cómo entró el intruso (credencial filtrada, phishing, infostealer) y hasta dónde llegó. La contención es el bloque de acciones inmediatas: contraseña nueva, MFA forzado, sesiones cerradas, reenvíos y OAuth eliminados. La erradicación elimina la persistencia que quedó —contraseñas de aplicación, reglas de servidor, dispositivos vinculados— y cierra el vector de entrada original, por ejemplo cambiando credenciales reutilizadas en otros sistemas.

La recuperación devuelve la operación a la normalidad con monitoreo reforzado: observas nuevos inicios de sesión, validas que ninguna regla reaparezca y confirmas que se avisó a los contactos. Las lecciones aprendidas se convierten en política: MFA FIDO2 obligatorio, bloqueo del reenvío automático externo en el tenant, alertas de reglas de buzón y revisión periódica de apps OAuth. Cuando el incidente involucra fraude, múltiples cuentas o riesgo de movimiento financiero, la Respuesta a Incidentes 24/7 de Decripte asume toda esa cadena con un SLA de contención de hasta una hora, preservando evidencias y coordinando la comunicación con el banco, la ANPD y los titulares.

Cómo llegó tu credencial al atacante — y cómo descubrirlo antes

Buena parte de los account takeovers no comienza con un hacker 'penetrando' nada: comienza con una contraseña que ya estaba a la venta. Los infostealers en máquinas infectadas y las fugas de otros servicios vuelcan enormes volúmenes de pares de correo y contraseña en foros y en la dark web. Si tu contraseña corporativa apareció en uno de esos volcados —o si la reutilizabas en otro sitio que sufrió una fuga—, el delincuente solo tuvo que probarla. Por eso, tras contener el incidente, es esencial saber si la credencial circula públicamente.

El plan gratuito de Gestión de Amenazas de Decripte, el Decripte Intelligence Center (DIC), monitorea exactamente eso: fuga de credenciales, exposición en la dark web y reputación de tu dominio, sin tarjeta de crédito y sin necesidad de equipo técnico. Registras tu dominio en https://decripte.com.br/intelligence-center y descubres qué correos de tu empresa ya aparecieron en fugas, transformando la respuesta a este incidente en prevención continua de los próximos. Es la forma más económica de cerrar la llave que alimenta los ataques de takeover.

Obrigações legais (Brasil)

En Brasil, si la intrusión expuso datos personales y el incidente puede acarrear un riesgo relevante para los titulares, la notificación a la ANPD debe realizarse en un plazo de hasta 3 días hábiles desde que se tiene conocimiento del incidente, conforme a la Resolución CD/ANPD n.º 15/2024, con comunicación también a los titulares afectados. En caso de fraude financiero vía Pix, contacta de inmediato al banco para el MED (Mecanismo Especial de Devolución) y registra la denuncia policial: la ventana para intentar bloquear los fondos es corta. Preserva logs y correos como evidencia desde el primer momento.

Termos importantes

Account Takeover (ATO)
Toma de control de una cuenta legítima por un tercero no autorizado, generalmente usando credenciales válidas obtenidas en fugas, phishing o malware. En el contexto corporativo, suele ser el primer paso hacia el fraude por correo.
BEC (Business Email Compromise)
Estafa en la que el delincuente, con acceso a una cuenta corporativa o imitándola, induce a empleados, clientes o proveedores a realizar pagos o cambiar datos bancarios. Suele usar reglas de reenvío y filtros para ocultar el fraude.
MFA / FIDO2
La autenticación multifactor exige un segundo factor además de la contraseña. FIDO2 es el estándar de llaves de seguridad y passkeys resistentes a phishing, que no pueden interceptarse como un código por SMS, siendo la forma más segura de proteger la cuenta.
OAuth
Protocolo que permite a apps de terceros acceder a tu cuenta sin ver tu contraseña, mediante un token. Una app OAuth maliciosa autorizada por el intruso mantiene el acceso a la cuenta incluso después de cambiar la contraseña, por eso debe revocarse.
Regla de reenvío maliciosa
Configuración creada por el atacante para reenviar automáticamente copias de tus correos a una dirección externa, o filtros que borran mensajes. Es la táctica clásica de persistencia y exfiltración silenciosa en los ataques de BEC.
MED (Mecanismo Especial de Devolución)
Procedimiento del Pix que permite al banco bloquear e intentar devolver fondos en casos de fraude o falla operativa, mediante el contacto rápido de la víctima. La ventana de activación es corta, por eso el contacto con el banco debe ser inmediato.

Perguntas frequentes

Cambié la contraseña del correo pero sigo recibiendo alertas de inicio de sesión extraño. ¿Qué hago?

Cambiar la contraseña no expulsa a quien ya está conectado con una sesión activa. Ve a la configuración de seguridad y usa la opción de cerrar todas las sesiones / revocar tokens (en Microsoft 365 y en Google Workspace existe ese comando). Después elimina las reglas de reenvío y las apps OAuth que no reconozcas. Si las alertas persisten, el atacante mantiene persistencia por otro camino y debes activar la Respuesta a Incidentes 24/7 de Decripte por /contato.

¿Cómo sé si la cuenta hackeada creó un reenvío oculto?

Accede a la configuración de reglas y reenvío de tu cuenta (en Outlook/M365: Reglas y Reenvío; en Gmail/Workspace: Reenvío y correo POP/IMAP y Filtros). Busca cualquier reenvío hacia una dirección externa y filtros que borren, archiven o marquen como leídos los mensajes sobre factura, pago o boleto. Elimina todo lo que no hayas creado. Este es el mecanismo más común del BEC y suele pasar desapercibido.

El intruso envió correos en mi nombre pidiendo pagos. ¿Ya no hay nada que hacer?

No necesariamente. Actúa rápido: enumera los correos enviados y eliminados para saber exactamente quién recibió qué y avisa a cada destinatario por teléfono que la solicitud es fraudulenta. Si ya se realizó algún pago por Pix, quien pagó debe contactar al banco de inmediato para activar el MED (Mecanismo Especial de Devolución) y registrar la denuncia policial: la ventana para intentar bloquear los fondos es corta.

¿Debo avisar a la ANPD si hackearon mi cuenta de correo?

Si la intrusión expuso datos personales (de clientes, empleados o terceros) y el incidente puede acarrear un riesgo relevante para los titulares, sí. La Resolución CD/ANPD n.º 15/2024 determina notificar a la ANPD en un plazo de hasta 3 días hábiles desde que se tiene conocimiento del incidente y comunicar también a los titulares afectados. Preserva las evidencias y los logs desde ya, porque fundamentan esa notificación y la evaluación de riesgo.

¿El MFA por SMS resuelve el problema de la intrusión en la cuenta?

Ayuda, pero es el eslabón más débil. El código por SMS puede interceptarse mediante SIM swap, en el que el delincuente clona tu número. Para una cuenta que ya fue blanco, prefiere un MFA resistente a phishing: llave de seguridad FIDO2 o passkey. En entorno corporativo, fuerza ese estándar por política para todos los usuarios, no solo para la cuenta comprometida.

¿Cómo descubro si la contraseña de mi empresa se filtró en la dark web?

Usa el plan gratuito de Gestión de Amenazas de Decripte en https://decripte.com.br/intelligence-center. Registras tu dominio y monitorea la fuga de credenciales, la exposición en la dark web y la reputación del dominio, sin tarjeta de crédito y sin equipo técnico. Así identificas qué correos corporativos ya aparecieron en fugas y cambias esas contraseñas antes de que se conviertan en un nuevo account takeover.

¿Debo apagar la computadora o la cuenta para detener el ataque?

No apagues ni borres nada por impulso. Apagar puede destruir evidencias volátiles y no siempre interrumpe el acceso, que muchas veces proviene de fuera de tu dispositivo. Lo correcto es contener en la propia cuenta —contraseña, MFA, sesiones, reglas, OAuth— preservando logs y correos. Si hay malware sospechoso en la máquina, aíslala de la red (sin apagarla) y usa otro dispositivo confiable para el restablecimiento.

¿Cuándo debo activar la Respuesta a Incidentes de Decripte en lugar de resolverlo solo?

Actívala de inmediato si hay indicios de fraude financiero, transferencias, múltiples cuentas comprometidas, datos personales expuestos o si el intruso reaparece incluso tras tus acciones de contención. La Respuesta a Incidentes 24/7 de Decripte tiene un SLA de contención de hasta 1 hora, asume la investigación, preserva evidencias y coordina la comunicación con el banco, la ANPD y los titulares. El contacto es por /contato.

Incidente em andamento?

Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.

Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.