Saltar al contenido
Respuesta a incidentes · SLA 60 min

¿Le han comprometido la cuenta de correo? Le atendemos en 60 minutos.

Equipo especializado en respuesta a incidentes de ciberseguridad para pymes y asesorías contables. Auditoría DMARC, SPF, DKIM y MTA-STS, limpieza de cPanel y bloqueo de la cuenta, conforme al RGPD y alineado con la Directiva NIS2.

Qué hacemos
60 min
SLA de respuesta
24/7
Disponibilidad
RGPD
Cumplimiento
NIS2
Alineación
Diagnóstico inicial

Cómo saber si su cuenta ha sido secuestrada .

Seis señales que vemos en casi todos los incidentes que atendemos. Si reconoce dos o más, la probabilidad de que la cuenta esté comprometida es alta.

01

Correos que usted no envió

Contactos que le preguntan por mensajes que nunca escribió.

02

Enviados desconocidos

Mensajes en la carpeta «Enviados» que no son suyos.

03

Reglas silenciosas

Reenvíos automáticos creados sin su consentimiento.

04

Accesos desde el extranjero

Entradas a la cuenta desde IP o países anómalos.

05

Contraseña rechazada

El cliente de correo da error aunque la contraseña sea la correcta.

06

Archivos nuevos sospechosos

El antivirus señala binarios en Documentos o Descargas.

Los primeros 60 minutos

Procedimiento de contención inmediata .

Si todavía no ha completado estos cinco pasos, hágalo antes que cualquier otra cosa. No ejecute más archivos, no responda al mensaje y no borre evidencias.

  1. 01

    Pare de inmediato

    No abra adjuntos, no haga clic en enlaces y no responda al mensaje. Mantenga el ordenador encendido; desconéctelo de la red si ya ha ejecutado algo sospechoso.

  2. 02

    Cambie la contraseña desde otro dispositivo

    Use un móvil u ordenador limpio. Cámbiela en el panel del alojamiento y en la cuenta de Google o Microsoft asociada.

  3. 03

    Active el 2FA

    Verificación en dos pasos con aplicación (Authenticator) o llave física. Evite el SMS siempre que pueda.

  4. 04

    Revise Enviados, reglas y contraseñas de aplicación

    Compruebe la carpeta Enviados completa, las reglas silenciosas y las contraseñas de aplicación. Revoque todo lo que no reconozca.

  5. 05

    Contacte con un equipo de respuesta a incidentes

    Ante la duda, contacte con 3HASH o con el CERT/CSIRT nacional de referencia. Preserve las evidencias: no borre mensajes ni archivos.

Caso real · 14 de mayo de 2026

La «factura pendiente» del asesor contable.

Un cliente nuestro recibió un correo auténtico —DKIM, SPF y DMARC, todos válidos— de su asesor contable, con el asunto «Facturas pendientes». El enlace apuntaba a una supuesta factura. En realidad, apuntaba a esto:

https://amundarayapps.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe
   ?e=Access       # acceso permanente y silencioso
   &y=Guest        # sin autenticación del atacante
   &c=F283&c=FACT  # etiquetas del atacante (factura/segmento)

Instalador legítimo de ConnectWise ScreenConnect, configurado para conectar a la víctima con una instancia controlada por terceros (alojada en OVH, IP 57.129.145.98). De haberse ejecutado, el atacante habría tenido control total del equipo: pantalla, teclado, archivos, contraseñas guardadas en el navegador, cámara y micrófono, además de movimiento lateral hacia el resto de la red.

Esta técnica se conoce públicamente como «ScreenConnect abuse», está atribuida a grupos como TA571 y Black Basta, y tiene como objetivo preferente a las asesorías contables y a las pymes españolas y portuguesas.

La verdad técnica

Un DKIM y un SPF válidos no garantizan que el correo sea legítimo.

DKIM y SPF solo garantizan que el mensaje salió autenticado por el servidor del remitente. Cuando esa cuenta está comprometida —credenciales robadas, cookie de sesión capturada, malware en el equipo—, el atacante envía desde el servidor verdadero. Los filtros lo ven todo en verde y el mensaje llega a la bandeja de entrada como cualquier otro.

Para eso existen DMARC, MTA-STS y DNSSEC: no para frenar este ataque en concreto, sino para limitar el daño y aportar informes que permitan detectar el compromiso a tiempo. Casi el 80 % de los dominios que auditamos no tienen DMARC publicado.

Qué hacemos en una intervención

Seis frentes de contención y auditoría.

Bloqueo de la cuenta

Rotación de contraseñas, revocación de contraseñas de aplicación y de sesiones activas, 2FA inmediato y auditoría de reglas sospechosas.

Análisis forense ligero

Cabeceras completas, IoC, identificación del vector y comprobación del resto de equipos de la red.

Auditoría DNS de correo

DMARC, SPF, DKIM, MTA-STS, TLS-RPT y DNSSEC. Informe priorizado por riesgo.

Limpieza de cPanel y webmail

Scripts inyectados, tareas cron sospechosas, reglas Sieve, buzones con tráfico anómalo y contraseñas SMTP en uso.

Apoyo en la notificación oficial

Le acompañamos en la comunicación al CERT/CSIRT nacional, a la administración tributaria y a las Fuerzas y Cuerpos de Seguridad cuando proceda.

Formación breve para el equipo

Sesión de 90 minutos con IoC reales del mercado español (factura falsa, ScreenConnect, BEC, redirección en M365). Online o presencial.

Credenciales verificables

Formación documentada y auditable.

Toda nuestra formación técnica se puede verificar públicamente. Ver la lista completa.

  • ✓ Verificado

    Cisco

    Introduction to Cybersecurity · Cisco Networking Academy

  • ✓ Verificado

    CNCS

    Centro Nacional de Ciberseguridad · Alianza y formación

  • ✓ Verificado

    EU AI Pact

    Firmantes del compromiso de la Comisión Europea

  • ✓ Verificado

    Google

    Ads AI-Powered · Analytics 4

  • ✓ Verificado

    Semrush

    SEO Toolkit · Technical SEO · AI Search

Servidores y equipo en la Península Ibérica · Cumplimiento del RGPD · Alineación con la NIS2 y el Reglamento Europeo de IA.

Preguntas frecuentes

Todo lo que necesita saber, sin ruido .

Análisis inicial gratuito

¿Sospecha que algo ha salido de su cuenta sin su consentimiento ?

Cuéntenoslo. Le llamamos al número que nos indique en los próximos 60 minutos hábiles.