Seguridad y SSL
Qué hacer ante un aviso de acceso sospechoso a cPanel o al correo
Un aviso de acceso sospechoso indica que una sesión de cPanel, webmail, IMAP o SMTP presenta alguna diferencia respecto al uso habitual, como una IP, país, red o dispositivo nuevos. No demuestra por sí solo que la cuenta haya sido vulnerada, pero conviene comprobarlo antes de descartarlo.
No accedas desde los enlaces incluidos en un mensaje inesperado. Entra directamente en el área de clientes o cPanel y contrasta allí la cuenta afectada.
En estos avisos, SMTP identifica un acceso utilizado para enviar correo; IMAP, POP y webmail identifican accesos al buzón. El protocolo ayuda a distinguir si intervino una aplicación, un cliente de correo o una sesión interactiva.
Si reconoces el acceso
La ubicación de una IP es aproximada. Un acceso puede aparecer desde otra ciudad o país cuando utilizas:
- Una red móvil cuya salida se encuentra en otra región.
- Una VPN o red corporativa.
- Un proveedor de Internet que ha cambiado tu IP pública.
- Un cliente de correo o servicio externo que conecta por ti.
- Un viaje o un dispositivo nuevo.
Compara la fecha, la dirección de correo o usuario y el tipo de acceso. Si coinciden con una acción que acabas de realizar, puedes conservar la contraseña, aunque sigue siendo recomendable activar la autenticación de dos factores en el área de clientes.
Si no reconoces el acceso
- Cambia inmediatamente la contraseña concreta afectada. La contraseña de un buzón, FTP o WordPress es independiente de la de cPanel.
- Si se trata de cPanel, el cambio también sustituye la credencial principal usada por cPanel, FTP y SSH. Revisa aparte las cuentas FTP adicionales y cambia solo las que no reconozcas o puedan haber quedado expuestas.
- Activa la autenticación de dos factores en el área de clientes.
- Analiza con software de seguridad los equipos desde los que administras la cuenta. Cambiar la contraseña desde un dispositivo infectado puede exponer también la nueva.
- Revisa en Seguimiento de entrega si el buzón ha enviado mensajes que no reconoces y comprueba reglas, filtros y reenviadores desconocidos.
- Comprueba cambios recientes en ficheros, usuarios, tareas cron, DNS y aplicaciones.
Utiliza contraseñas nuevas y únicas. No basta con añadir un carácter a la anterior ni reutilizar una contraseña de otro servicio. La guía sobre cómo se vulneran las contraseñas explica los orígenes más frecuentes.
Si el buzón ya no permite iniciar sesión o enviar, puede haber una restricción preventiva. Inicio de sesión, recepción y envío son permisos distintos. Revisa la causa y los mensajes pendientes antes de reactivar, siguiendo la guía para desbloquear una cuenta tras la vulneración de sus datos de acceso.
Cuándo pedir una revisión
Contacta con soporte si no reconoces el acceso, observas correo saliente o cambios no autorizados, o no puedes determinar qué credencial se utilizó. Indica la cuenta afectada, la fecha aproximada y la IP mostrada en el aviso; nunca envíes la contraseña.
Podremos contrastar el acceso con los registros disponibles y comprobar si existe actividad posterior relacionada. Una geolocalización inesperada sin acciones anómalas puede ser legítima; una IP conocida no descarta una credencial comprometida.
Conserva el contexto de la comprobación
Anota qué acceso has contrastado y con qué dispositivo o tarea coincide. Los avisos de una aplicación que conecta en segundo plano pueden repetirse aunque no hayas abierto el navegador.
Si cambias una credencial, actualízala en los dispositivos revisados y observa si siguen apareciendo conexiones ajenas. Una revisión posterior permite distinguir intentos de una aplicación con la clave antigua de actividad nueva que siga necesitando atención.
También te puede ayudar
- Consultar el registro de accesos de una cuenta de hosting Busca cuándo, desde qué IP y con qué protocolo se ha accedido a cPanel, FTP, SSH, webmail o las cuen...
- Protección Leech: alcance y compatibilidad con LiteSpeed Conoce qué controla Leech en directorios protegidos y por qué no debes depender de esta función en u...
- Activar la verificación en dos pasos del área de clientes Configura una aplicación TOTP para proteger el acceso y prepara el cambio de teléfono sin perder tu...
- Cambiar la contraseña principal de cPanel, FTP y SSH Cambia la credencial principal del hosting y revisa qué conexiones necesitan actualizarse después.
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.