Qué hacer si…
Un buzón de correo se ha vaciado o ha sido pirateado
Un buzón vaciado o pirateado se trata cortando primero el acceso y los reenvíos y, después, restaurando una copia anterior al vaciado. Restaurar mientras la regla de reenvío del pirata sigue activa llena un buzón que vuelve a vaciarse de inmediato.
Actualizado en octubre de 20264 min de lectura6 fuentes citadas
Lo esencial
- Simple eliminación reciente: primero, la papelera. Mensajes enviados sin su conocimiento, reglas de reenvío desconocidas: se trata de un pirateo.
- En caso de pirateo, corte el acceso antes de restaurar: contraseña, sesiones, segundo factor, reglas de reenvío, aplicaciones conectadas.
- Avise por teléfono a los interlocutores expuestos a un fraude en transferencias.
- Los plazos de recuperación nativos son cortos: 14 días por defecto en Exchange Online (30 como máximo), 30 + 25 días en Gmail.
- Sin una copia fuera del servicio, lo que supera esos plazos se pierde.
1. Confirmar el caso
- El usuario ha eliminado una carpeta y se da cuenta: primero, la papelera. A menudo basta si todavía se está dentro del periodo de retención de Microsoft 365 o de Google (véase la tabla más abajo).
- El buzón envía mensajes que nadie ha escrito, o los clientes reciben solicitudes de transferencia: se trata de un compromiso de la cuenta, aunque los mensajes sigan ahí.
- Reglas de reenvío, una delegación desconocida, un inicio de sesión desde un país inesperado en los registros: compromiso de la cuenta.
Microsoft menciona otras señales: reglas que mueven los mensajes a carpetas poco consultadas (correo no deseado, fuentes RSS), un reenvío externo añadido recientemente, una firma modificada, cambios de contraseña o bloqueos inexplicables.
Si se trata de un simple borrado reciente, restaure desde la papelera o desde la copia de seguridad y pase directamente al paso 4. Si se trata de un pirateo, realice los pasos 2 y 3 antes de cualquier restauración.
2. Cortar la fuga
Desde el portal de administración, no desde el equipo del usuario:
- cambiar la contraseña e imponer un segundo factor si no lo había. No envíe la nueva contraseña por correo electrónico: es posible que el pirata siga leyendo el buzón;
- revocar las sesiones y los tokens: cambiar la contraseña no siempre cierra las sesiones ya abiertas;
- eliminar las reglas de reenvío, las respuestas automáticas, las delegaciones y las aplicaciones de terceros conectadas al buzón;
- comprobar los métodos de autenticación registrados: un pirata puede haber añadido su propio teléfono;
- revisar los roles de administración de la cuenta, si era una cuenta con privilegios;
- comprobar si otros buzones presentan el mismo inicio de sesión inusual. Es raro que un pirata controle un solo buzón cuando ha obtenido una contraseña reutilizada.
Microsoft describe con precisión estos pasos para Microsoft 365; existe un equivalente en la consola de administración de Google Workspace.
3. Avisar
Los interlocutores objeto de un fraude en transferencias deben ser avisados por un canal distinto del buzón comprometido (teléfono). La dirección decide el mensaje. No es un paso informático opcional: a menudo es ahí donde se pierde el dinero.
Cybermalveillance.gouv.fr, el servicio público francés de asistencia frente a la ciberdelincuencia, recomienda contactar directamente con el acreedor ante cualquier solicitud de transferencia a unos nuevos datos bancarios recibida por mensaje. Si ya se ha realizado una transferencia, llame de inmediato al banco para intentar bloquearla y, después, presente una denuncia.
Si el buzón contenía datos personales (clientes, empleados) y la violación supone un riesgo para las personas, debe notificarse a la CNIL, la autoridad francesa de protección de datos, en un plazo de 72 horas. El asesor jurídico confirma cada caso.
4. Restaurar
Elija en la copia de seguridad la última fecha en la que la carpeta todavía estaba ahí, anterior al vaciado. Restaure la carpeta o el buzón. Informe al usuario de lo que seguirá faltando: los mensajes recibidos entre esa fecha y hoy, si se destruyeron antes de copiarse. Es el RPO de la mensajería, visible de forma concreta.
Si no existe ninguna copia de seguridad fuera del servicio, quedan la papelera y las herramientas del proveedor, dentro de su periodo limitado:
| Servicio | Recuperación por el usuario | Recuperación por el administrador | Después |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Elementos eliminados y, después, «Recuperar elementos eliminados» | 14 días por defecto para los elementos eliminados de forma definitiva, ampliable hasta 30 días | Eliminación definitiva |
| Google Workspace (Gmail) | 30 días en la papelera | 25 días adicionales | Ya no es posible ninguna restauración |
Pasado este plazo, parte del correo se pierde de forma definitiva. Hay que dejarlo claro sin rodeos. Las limitaciones se detallan en ¿Incluye Microsoft 365 realmente una copia de seguridad? y ¿Incluye Google Workspace realmente una copia de seguridad?.
5. Después
Segundo factor para todos los administradores y para este buzón. Contraseña única. Compruebe que la copia de seguridad de este buzón existe realmente: los buzones compartidos se olvidan a menudo. Inscriba el incidente en el registro interno de violaciones, aunque no se haya notificado.
En WeDoBack
Los correos de Microsoft 365 y Google Workspace se restauran desde las copias de WeDoBack, almacenadas fuera del servicio del proveedor, con calendarios y contactos incluidos, siempre que el buzón estuviera dentro del perímetro: un agente por dirección, más el almacenamiento del volumen. Sin agente en esa dirección, no hay copia de WeDoBack, por buena que sea la copia de seguridad de los servidores. El servicio de asistencia atiende en el +33 9 72 50 78 28, de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París), o en [email protected]. WeDoBack no revoca las sesiones de Microsoft o Google en su lugar: esta acción se realiza en la consola del proveedor y debe hacerse antes de la restauración.
Preguntas frecuentes
¿Durante cuánto tiempo se pueden recuperar correos eliminados sin copia de seguridad?
En Exchange Online, Microsoft fija por defecto en 14 días la conservación de los elementos eliminados de forma definitiva, ampliable hasta 30 días. En Gmail, el usuario dispone de 30 días en la papelera y, después, el administrador de 25 días adicionales para restaurar. Pasados estos plazos, solo una copia de seguridad independiente permite volver atrás.
¿Basta con cambiar la contraseña para cortar el acceso a un pirata?
No. Las sesiones ya abiertas y los tokens de acceso pueden seguir siendo válidos, y una regla de reenvío sigue funcionando sin contraseña. Microsoft recomienda restablecer la contraseña, revocar las sesiones, activar la autenticación multifactor y revisar las reglas de reenvío, las aplicaciones autorizadas y los roles de administración.
¿Hay que presentar una denuncia o avisar a la CNIL?
Cybermalveillance.gouv.fr, el servicio público francés de asistencia frente a la ciberdelincuencia, aconseja presentar una denuncia, sobre todo en caso de fraude financiero. Si el buzón contenía datos personales de clientes o empleados y la violación supone un riesgo para ellos, debe notificarse a la CNIL, la autoridad francesa de protección de datos, en un plazo de 72 horas. En cualquier caso, el incidente se inscribe en el registro interno de violaciones.
Se ha enviado una transferencia a unos datos bancarios falsos: ¿qué hacer?
Llame de inmediato a su banco para intentar bloquear o recuperar los fondos: cada hora cuenta. Avise al acreedor cuya identidad se ha suplantado, conserve los mensajes y los extractos y presente una denuncia, como recomienda Cybermalveillance.gouv.fr.
Para saber más
Fuentes
Documentos consultados en octubre de 2026.
- Responder a una cuenta de correo electrónico en la nube comprometida — Microsoft Learn
- Carpeta Elementos recuperables en Exchange Online — Microsoft Learn
- Restaurar el correo eliminado de forma permanente de un usuario — Ayuda de Google Workspace
- ¿Qué hacer en caso de pirateo de un buzón de correo? — Cybermalveillance.gouv.fr
- ¿Qué hacer en caso de fraude en transferencias o de datos bancarios falsos? — Cybermalveillance.gouv.fr
- Violaciones de datos personales: las normas que deben seguirse — CNIL
¿Necesita ayuda ahora?
No restaure nada antes de haber identificado una copia sana. Podemos guiarle.
Llamar al +33 9 72 50 78 28o escríbanos¿Tiene un incidente en curso?
Nuestros equipos le ayudan a identificar la copia correcta y a restaurarla, de lunes a viernes de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París).
