¿Le han comprometido la cuenta de correo? Le atendemos en 60 minutos.
Equipo especializado en respuesta a incidentes de ciberseguridad para pymes y asesorías contables. Auditoría DMARC, SPF, DKIM y MTA-STS, limpieza de cPanel y bloqueo de la cuenta, conforme al RGPD y alineado con la Directiva NIS2.
Cómo saber si su cuenta ha sido secuestrada .
Seis señales que vemos en casi todos los incidentes que atendemos. Si reconoce dos o más, la probabilidad de que la cuenta esté comprometida es alta.
Correos que usted no envió
Contactos que le preguntan por mensajes que nunca escribió.
Enviados desconocidos
Mensajes en la carpeta «Enviados» que no son suyos.
Reglas silenciosas
Reenvíos automáticos creados sin su consentimiento.
Accesos desde el extranjero
Entradas a la cuenta desde IP o países anómalos.
Contraseña rechazada
El cliente de correo da error aunque la contraseña sea la correcta.
Archivos nuevos sospechosos
El antivirus señala binarios en Documentos o Descargas.
Procedimiento de contención inmediata .
Si todavía no ha completado estos cinco pasos, hágalo antes que cualquier otra cosa. No ejecute más archivos, no responda al mensaje y no borre evidencias.
- 01
Pare de inmediato
No abra adjuntos, no haga clic en enlaces y no responda al mensaje. Mantenga el ordenador encendido; desconéctelo de la red si ya ha ejecutado algo sospechoso.
- 02
Cambie la contraseña desde otro dispositivo
Use un móvil u ordenador limpio. Cámbiela en el panel del alojamiento y en la cuenta de Google o Microsoft asociada.
- 03
Active el 2FA
Verificación en dos pasos con aplicación (Authenticator) o llave física. Evite el SMS siempre que pueda.
- 04
Revise Enviados, reglas y contraseñas de aplicación
Compruebe la carpeta Enviados completa, las reglas silenciosas y las contraseñas de aplicación. Revoque todo lo que no reconozca.
- 05
Contacte con un equipo de respuesta a incidentes
Ante la duda, contacte con 3HASH o con el CERT/CSIRT nacional de referencia. Preserve las evidencias: no borre mensajes ni archivos.
La «factura pendiente» del asesor contable.
Un cliente nuestro recibió un correo auténtico —DKIM, SPF y DMARC, todos válidos— de su asesor contable, con el asunto «Facturas pendientes». El enlace apuntaba a una supuesta factura. En realidad, apuntaba a esto:
https://amundarayapps.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe ?e=Access # acceso permanente y silencioso &y=Guest # sin autenticación del atacante &c=F283&c=FACT # etiquetas del atacante (factura/segmento)
Instalador legítimo de ConnectWise ScreenConnect, configurado para conectar a la víctima con una instancia controlada por terceros (alojada en OVH, IP 57.129.145.98). De haberse ejecutado, el atacante habría tenido control total del equipo: pantalla, teclado, archivos, contraseñas guardadas en el navegador, cámara y micrófono, además de movimiento lateral hacia el resto de la red.
Esta técnica se conoce públicamente como «ScreenConnect abuse», está atribuida a grupos como TA571 y Black Basta, y tiene como objetivo preferente a las asesorías contables y a las pymes españolas y portuguesas.
Un DKIM y un SPF válidos no garantizan que el correo sea legítimo.
DKIM y SPF solo garantizan que el mensaje salió autenticado por el servidor del remitente. Cuando esa cuenta está comprometida —credenciales robadas, cookie de sesión capturada, malware en el equipo—, el atacante envía desde el servidor verdadero. Los filtros lo ven todo en verde y el mensaje llega a la bandeja de entrada como cualquier otro.
Para eso existen DMARC, MTA-STS y DNSSEC: no para frenar este ataque en concreto, sino para limitar el daño y aportar informes que permitan detectar el compromiso a tiempo. Casi el 80 % de los dominios que auditamos no tienen DMARC publicado.
Seis frentes de contención y auditoría.
Bloqueo de la cuenta
Rotación de contraseñas, revocación de contraseñas de aplicación y de sesiones activas, 2FA inmediato y auditoría de reglas sospechosas.
Análisis forense ligero
Cabeceras completas, IoC, identificación del vector y comprobación del resto de equipos de la red.
Auditoría DNS de correo
DMARC, SPF, DKIM, MTA-STS, TLS-RPT y DNSSEC. Informe priorizado por riesgo.
Limpieza de cPanel y webmail
Scripts inyectados, tareas cron sospechosas, reglas Sieve, buzones con tráfico anómalo y contraseñas SMTP en uso.
Apoyo en la notificación oficial
Le acompañamos en la comunicación al CERT/CSIRT nacional, a la administración tributaria y a las Fuerzas y Cuerpos de Seguridad cuando proceda.
Formación breve para el equipo
Sesión de 90 minutos con IoC reales del mercado español (factura falsa, ScreenConnect, BEC, redirección en M365). Online o presencial.
Formación documentada y auditable.
Toda nuestra formación técnica se puede verificar públicamente. Ver la lista completa.
- ✓ Verificado
Cisco
Introduction to Cybersecurity · Cisco Networking Academy
- ✓ Verificado
CNCS
Centro Nacional de Ciberseguridad · Alianza y formación
- ✓ Verificado
EU AI Pact
Firmantes del compromiso de la Comisión Europea
- ✓ Verificado
Google
Ads AI-Powered · Analytics 4
- ✓ Verificado
Semrush
SEO Toolkit · Technical SEO · AI Search
Servidores y equipo en la Península Ibérica · Cumplimiento del RGPD · Alineación con la NIS2 y el Reglamento Europeo de IA.
Todo lo que necesita saber, sin ruido .
¿Sospecha que algo ha salido de su cuenta sin su consentimiento ?
Cuéntenoslo. Le llamamos al número que nos indique en los próximos 60 minutos hábiles.
