Seguridad y SSL
Qué hacer ante un aviso de acceso sospechoso a cPanel o al correo
Un aviso de acceso sospechoso indica que una sesión de cPanel, webmail, IMAP o SMTP presenta alguna diferencia respecto al uso habitual, como una IP, país, red o dispositivo nuevos. No demuestra por sí solo que la cuenta haya sido vulnerada, pero conviene comprobarlo antes de descartarlo.
No accedas desde los enlaces incluidos en un mensaje inesperado. Entra directamente en el área de clientes o cPanel y contrasta allí la cuenta afectada.
En estos avisos, SMTP identifica un acceso utilizado para enviar correo; IMAP, POP y webmail identifican accesos al buzón. El protocolo ayuda a distinguir si intervino una aplicación, un cliente de correo o una sesión interactiva.
Si reconoces el acceso
La ubicación de una IP es aproximada. Un acceso puede aparecer desde otra ciudad o país cuando utilizas:
- Una red móvil cuya salida se encuentra en otra región.
- Una VPN o red corporativa.
- Un proveedor de Internet que ha cambiado tu IP pública.
- Un cliente de correo o servicio externo que conecta por ti.
- Un viaje o un dispositivo nuevo.
Compara la fecha, la dirección de correo o usuario y el tipo de acceso. Si coinciden con una acción que acabas de realizar, puedes conservar la contraseña, aunque sigue siendo recomendable activar la autenticación de dos factores en cPanel.
Si no reconoces el acceso
- Cambia inmediatamente la contraseña concreta afectada. La contraseña de un buzón, FTP o WordPress es independiente de la de cPanel.
- Si se trata de cPanel, el cambio también sustituye la credencial principal usada por cPanel, FTP y SSH. Revisa aparte las cuentas FTP adicionales y cambia solo las que no reconozcas o puedan haber quedado expuestas.
- Activa la autenticación de dos factores en cPanel.
- Analiza con software de seguridad los equipos desde los que administras la cuenta. Cambiar la contraseña desde un dispositivo infectado puede exponer también la nueva.
- Revisa en Seguimiento de entrega si el buzón ha enviado mensajes que no reconoces y comprueba reglas, filtros y reenviadores desconocidos.
- Comprueba cambios recientes en ficheros, usuarios, tareas cron, DNS y aplicaciones.
Utiliza contraseñas nuevas y únicas. No basta con añadir un carácter a la anterior ni reutilizar una contraseña de otro servicio. La guía sobre cómo se vulneran las contraseñas explica los orígenes más frecuentes.
Si el buzón ya no permite iniciar sesión o enviar, puede haber sido bloqueado preventivamente aunque continúe recibiendo correo. Reactívalo desde cPanel y establece una contraseña nueva siguiendo la guía para desbloquear una cuenta tras la vulneración de sus datos de acceso.
Cuándo pedir una revisión
Contacta con soporte si no reconoces el acceso, observas correo saliente o cambios no autorizados, o no puedes determinar qué credencial se utilizó. Indica la cuenta afectada, la fecha aproximada y la IP mostrada en el aviso; nunca envíes la contraseña.
Podremos contrastar el acceso con los registros disponibles y comprobar si existe actividad posterior relacionada. Una geolocalización inesperada sin acciones anómalas puede ser legítima; una IP conocida no descarta una credencial comprometida.
También te puede ayudar