Primero evalúa el riesgo: Gmail puede ser espiada sin que pierdas acceso

El problema más complicado con Gmail no es que te cambien la contraseña, sino que tu cuenta siga funcionando normalmente, mientras que se agregan direcciones de reenvío, filtros o autorizaciones de terceros. Si los atacantes pueden leer tus correos, podrían ver correos de restablecimiento de contraseña, notificaciones de seguridad, recordatorios de pago, o notificaciones de compartir documentos en la nube, lo que afecta aún más otras cuentas.

Por lo tanto, el enfoque de este artículo no es simplemente advertirte a "mantenerte alerta", sino desglosar la verificación de seguridad de Gmail en un orden: primero guardar pantallas sospechosas, luego verificar el flujo de correos, seguir con los dispositivos de inicio de sesión y autorizaciones, y finalmente revisar otras cuentas importantes.

Paso 1: Guarda las anomalías antes de cambiar configuraciones

Si ya ves direcciones de reenvío desconocidas, filtros sospechosos, dispositivos de inicio de sesión desconocidos o aplicaciones de terceros desconocidas, no te apresures a eliminarlos. Primero toma capturas de pantalla de la pantalla de configuración, direcciones de correo sospechosas, nombres de reglas, tiempos de inicio de sesión, nombres de dispositivos y los tiempos aproximados de descubrimiento. Estos registros pueden ayudarte a determinar el orden de los eventos más adelante y proporcionar evidencia si necesitas explicarlo a la plataforma o a las partes pertinentes.

Después de guardar la información, opera desde un dispositivo de confianza. Si sospechas que la computadora o el teléfono que estás utilizando puede tener malware, no ingreses una nueva contraseña en el mismo dispositivo; debes usar otro teléfono, computadora o sesión de navegador que sepas que esté limpio.

Paso 2: Verifica el reenvío, POP e IMAP

La configuración de reenvío de Gmail es el primer lugar a verificar. Debes asegurarte de que no existan direcciones de reenvío desconocidas, especialmente cuentas de correo que nunca hayas configurado, direcciones que parezcan aleatorias o cuentas externas que no tengan relación con tu empresa o correo alternativo. Si la dirección de reenvío no es la que configuraste, primero toma nota de la pantalla y luego elimínala.

POP e IMAP están relacionados con software de correo de terceros. Si sueles utilizar Outlook, Apple Mail, Thunderbird o la aplicación de correo integrada en tu teléfono, activar IMAP podría ser normal; si nunca has usado estas herramientas y descubres que el estado de acceso y el uso no concuerdan, deberías considerarlo sospechoso. El punto aquí no es asumir que IMAP implica que te han robado, sino confirmar que la configuración coincide con tu propio uso.

Paso 3: Verifica si los filtros ocultan las notificaciones de seguridad

Los filtros de Gmail pueden usarse para organizar correos, pero también pueden ser abusados para ocultar rastros de intrusiones. Debes revisar especialmente si hay reglas que manejen correos de Google, Facebook, Instagram, PayPal, bancos, intercambios, notificaciones de seguridad, códigos de verificación, correos de restablecimiento de contraseña, etc.

Los riesgos comunes de reglas sospechosas no son sólo el "reenvío" en sí, sino marcar automáticamente como leídos, archivar, eliminar, omitir la bandeja de entrada, o moverlos a etiquetas que normalmente no revisas. Si la regla no fue creada por ti, guarda el contenido de la regla, elimínala y continúa revisando los inicios de sesión y autorizaciones, ya que los filtros generalmente no son un problema aislado.

Paso 4: Verifica los dispositivos de inicio de sesión de la cuenta de Google y las autorizaciones de terceros

Gmail es parte de la cuenta de Google. Incluso si la configuración del correo parece normal, verifica la actividad de inicio de sesión reciente, los dispositivos de inicio de sesión actuales, correos de recuperación, números de teléfono, métodos de doble verificación y autorizaciones de aplicaciones de terceros. No deberías salir de un dispositivo desconocido y darlo por terminado, porque pueden haber modificado otras configuraciones de seguridad.

Las autorizaciones de aplicaciones de terceros suelen ser pasadas por alto. Muchas herramientas requieren acceder a tu cuenta de Google, como herramientas de almacenamiento en la nube, herramientas de gestión de redes sociales, complementos del navegador, herramientas de IA o servicios de automatización. Retirar autorizaciones que no reconozcas o que ya no uses puede reducir el riesgo de exposición de datos fuera de Gmail.

Paso 5: Decide el siguiente paso según el nivel de riesgo

Si solo has descubierto dispositivos antiguos o reenvíos que configuraste tú mismo, generalmente puedes ajustar la configuración y continuar observando. Si encuentras reenvíos desconocidos, filtros sospechosos o datos de recuperación modificados, debes cambiar inmediatamente tu contraseña de Google, revisar de nuevo el verificación de dos pasos, salir de dispositivos desconocidos y comprobar las notificaciones de seguridad recientes.

Si tu Gmail pudo haber sido accedido por alguien más, también verifica otras cuentas que dependan de esta dirección de correo, incluyendo plataformas sociales, herramientas de pago, almacenamiento en la nube, YouTube, sistemas laborales y exchanges de criptomonedas. Los atacantes no necesariamente buscan tu Gmail en sí, sino obtener acceso a los restablecimientos en otras plataformas.

La verificación de seguridad de Gmail no puede limitarse a "¿aún puedo iniciar sesión?" Si el flujo de correos, notificaciones importantes, dispositivos de inicio de sesión, autorizaciones de terceros y datos de recuperación de cuenta siguen bajo tu control, es más probable que puedas confirmar que el riesgo se ha mitigado; simplemente cambiar la contraseña una vez suele ser insuficiente para eliminar las puertas traseras que pueden haber quedado por el reenvío y los filtros.