Saltar al contenido principal
RebootDoctor

Cómo Saber Si Tu Computadora Ha Sido Hackeada (2026)

Por Mike Chen Verificado por Mike Chen (CompTIA A+ Certified) el

Respuesta breve: Abre un símbolo del sistema como administrador y ejecuta netstat -ano | findstr ESTABLISHED. Busca conexiones a direcciones IP que no reconozcas en puertos inusuales (4444, 5555, 8080, 5900). Cruza el PID en la pestaña Detalles del Administrador de Tareas — si el proceso tiene un nombre falso o está en AppData/Temp en vez de System32, alguien podría tener acceso remoto a tu máquina.

Tu mouse se movió. No lo tocaste. Esa es la única señal que realmente significa que alguien está en tu máquina ahora mismo — y también es la más rara. La mayoría del tiempo, las señales son más silenciosas.

Si estás aquí porque algo se siente raro y quieres saber con certeza, lo más rápido que puedes hacer es abrir un símbolo del sistema y escribir netstat -ano. Ese único comando muestra cada conexión de red activa que tiene tu computadora. No necesitas entender todo — solo desplázate y busca conexiones ESTABLISHED a direcciones IP que no reconozcas, especialmente en puertos que no sean 80 o 443. Los puertos 4444 y 5555 son predeterminados de Metasploit. El puerto 8080 es comúnmente abusado por RATs. Si ves tráfico yendo a algún lugar raro a las 2 AM cuando no estás haciendo nada, eso no es Windows Update.

netstat y lo que realmente te dice

Recibí una llamada de un tipo que estaba convencido de que su ex novia había instalado algo en su laptop. No decía cómo lo sabía, solo repetía “siento como si alguien me estuviera vigilando.” Abrimos netstat -ano y efectivamente, había una conexión ESTABLISHED a una dirección IP residencial en el puerto 5900 — eso es VNC. Una herramienta de escritorio remoto estaba corriendo, y no era una que él hubiera instalado. El PID era 7384. Fuimos al Administrador de Tareas, encontramos el PID 7384 — se hacía llamar “WinUpdate64.exe” sentado en su carpeta AppData\Local\Temp. Windows Update real no pone ejecutables en directorios Temp y no usa VNC.

Esa conexión había estado activa por semanas. Él nunca la habría encontrado sin netstat porque el programa usaba tal vez 0.2% de CPU y ninguna ventana visible.

Para ejecutar esto: abre cmd como administrador, escribe netstat -ano | findstr ESTABLISHED para filtrar el ruido. Obtendrás una lista así:

TCP    192.168.1.5:49832    185.143.xx.xx:443    ESTABLISHED    1284
TCP    192.168.1.5:50111    44.238.xx.xx:8080    ESTABLISHED    7384

El último número es el PID. Crúzalo en el Administrador de Tareas — pestaña Detalles, ordena por PID. Si el nombre del proceso parece falso o el archivo vive en algún lugar raro, esa es tu respuesta. También puedes pegar direcciones IP sospechosas en VirusTotal — las revisa contra más de 90 proveedores de seguridad e informes de la comunidad.

La mayoría de la gente que lee guías sobre “¿me hackearon?” les dicen que revisen si su computadora está lenta. Una computadora lenta no es una computadora hackeada. Es una computadora con demasiada basura, o un disco duro muriendo, o Chrome con 47 pestañas. Yo estimaría que tal vez 3 de cada 10 personas que nos llaman genuinamente preocupadas de que fueron hackeadas realmente lo fueron. El resto tienen malware que no es realmente “hackeo” o nada malo en absoluto.

Lo que realmente apunta a acceso no autorizado

Un hacker en tu máquina es diferente a un virus en tu máquina. Los virus quieren tu CPU o tus clics. Una persona que se ha infiltrado quiere tus archivos, tus contraseñas o tu webcam. Las señales son diferentes.

La luz de tu webcam se enciende y no estás en una videollamada. Esto se menciona en todas partes y seré breve — si la luz parpadea y nada obvio está corriendo, abre el Administrador de Tareas, ordena por GPU y busca cualquier cosa accediendo a la cámara. La mayoría de las apps legítimas (Zoom, Teams, Discord) aparecen en la bandeja del sistema. Si el proceso accediendo a tu cámara es algo que nunca has escuchado, mátalo y escanea la máquina.

Contraseñas cambiadas en cuentas que no tocaste. No solo “olvidaste tu contraseña” sino que literalmente no puedes entrar a Gmail, y cuando revisas el correo de recuperación fue cambiado a algo que no reconoces. Esto a veces significa que un keylogger capturó tus credenciales. Revisa el Visor de Eventos — eventvwr.msc, luego Registros de Windows > Seguridad, filtra por ID de Evento 4624 (eventos de inicio de sesión). Si ves tipos de inicio de sesión que no reconoces ocurriendo a las 4 AM, eso es un problema.

Existen cuentas de usuario nuevas en tu computadora. Abre cmd, escribe net user. Si hay una cuenta que no creaste — especialmente algo genérico como “admin2” o “support” — alguien o algo la agregó. El malware generalmente no crea cuentas de usuario. Las personas sí.

Tu antivirus está desactivado y no puedes volver a activarlo. Muchas cosas pueden desactivar Defender temporalmente — un optimizador de juegos, algún software VPN, una mala actualización. Pero si vas a Seguridad de Windows y el interruptor de protección en tiempo real está gris, o se desactiva solo cinco minutos después de que lo actives, algo está peleando activamente contigo por el control de esa configuración.

Visor de Eventos — Nadie lo revisa pero deberías

El Visor de Eventos es la caja negra de tu PC y nadie lo lee. Está bien, no necesitas leer todo. Aquí está lo único que vale la pena revisar:

Abre eventvwr.msc, navega a Registros de Windows > Seguridad. Haz clic en “Filtrar registro actual” a la derecha, y escribe 4625 en el campo ID de Evento. Eso muestra intentos de inicio de sesión fallidos. En una computadora doméstica normal, deberías ver casi ninguno. Si ves cientos de eventos 4625 de la misma fuente en pocas horas, algo está forzando el acceso a tu máquina. Los informes del IC3 del FBI rastrean esto a nivel nacional — el fraude de acceso remoto es una de sus categorías de quejas de más rápido crecimiento.

También busca el ID de Evento 4720 — eso es “cuenta de usuario creada.” Si no creaste una cuenta nueva y ese evento existe, bueno.

Tuve una clienta el año pasado cuya laptop se despertaba del modo suspensión en horarios aleatorios durante la noche. La pantalla estaba encendida cuando bajaba por la mañana. Resultó que alguien había configurado una tarea programada — visible en el Programador de Tareas — que despertaba la máquina a las 3 AM, ejecutaba un script de PowerShell que exfiltraba su carpeta Documentos a un endpoint de almacenamiento en la nube, y luego volvía a poner la máquina en suspensión. El Visor de Eventos tenía toda la línea de tiempo. La tarea programada fue creada tres semanas antes de que ella notara algo. Lo descubrió porque su ancho de banda de subida había estado disparándose y su ISP le envió una advertencia de uso.

Cuando no es realmente un hackeo

Quiero ser honesto sobre esta parte porque muchas guías se la saltan.

Los anuncios emergentes en tu navegador no son hackeo. Eso es adware o un secuestrador de navegador y aunque es molesto, nadie está “dentro de tu computadora.” Tu ISP o una estafa de soporte técnico diciéndote “tu computadora ha sido comprometida” es casi siempre falso. La lentitud aleatoria después de una actualización de Windows es solo Windows siendo Windows.

Si cada una de estas revisiones sale limpia — netstat no muestra nada raro, el Visor de Eventos se ve normal, los procesos del Administrador de Tareas son todos legítimos, no hay cuentas de usuario desconocidas — tu computadora probablemente no fue hackeada. A veces una computadora simplemente actúa raro porque un driver falló o una actualización salió mal. Paso gran parte de mi semana diciéndole a la gente que su máquina está bien cuando estaban seguros de que no lo estaba.

Si las revisiones no salen limpias, o si encontraste algo en netstat o el Visor de Eventos de lo que no estás seguro, el siguiente paso es ejecutar un escaneo de malware apropiado desde Modo Seguro — nuestra guía de eliminación de malware te guía paso a paso. Lo importante es que ahora sabes si estás lidiando con una intrusión real o una falsa alarma, y esa distinción importa porque la respuesta es completamente diferente.

Para cualquier cosa que involucre un RAT o acceso remoto activo — alguien está literalmente en tu máquina — desconéctate de internet primero. Desconecta el cable ethernet o apaga el WiFi. Hazlo antes que cualquier otra cosa. Luego puedes decidir los siguientes pasos sin que quien sea te esté mirando hacerlo.

Preguntas Frecuentes

¿Cuál es la diferencia entre ser hackeado y tener un virus?

Un virus quiere tus ciclos de CPU o tus clics en anuncios — se ejecuta automáticamente y no necesita una persona detrás. Ser hackeado significa que un humano tiene acceso activo o recurrente a tu máquina, generalmente a través de un RAT (Troyano de Acceso Remoto) o credenciales robadas. Las señales son diferentes: los virus causan lentitud y ventanas emergentes, mientras que un intruso humano crea cuentas de usuario, cambia contraseñas y abre conexiones en puertos de red inusuales. Revisa netstat -ano buscando conexiones ESTABLISHED en puertos como 4444, 5555 o 5900 — esos apuntan a herramientas de acceso remoto, no a malware genérico.

¿Puede alguien hackear mi computadora sin que yo lo sepa?

Sí, y es más común de lo que la mayoría piensa. Los RATs están diseñados para ser invisibles — usan mínimo CPU, no crean ventanas visibles y se disfrazan como procesos legítimos de Windows. Uno que encontramos se llamaba WinUpdate64.exe usando 0.2% de CPU, escondido en AppData/Local/Temp. La única forma confiable de detectar intrusiones silenciosas es revisar las conexiones de red con netstat -ano y auditar los registros de inicio de sesión del Visor de Eventos buscando actividad en horarios que no estabas usando la computadora.

¿Cómo reviso el Visor de Eventos en busca de señales de hackeo?

Abre eventvwr.msc, ve a Registros de Windows y luego Seguridad, filtra por ID de Evento 4625 (intentos de inicio de sesión fallidos) y 4720 (cuenta de usuario creada). En una computadora doméstica normal, deberías ver casi cero eventos 4625. Cientos de intentos fallidos de la misma fuente en pocas horas significa que algo está forzando el acceso a tu máquina. Si el ID de Evento 4720 existe y tú no creaste una cuenta nueva, es un indicador fuerte de acceso no autorizado.

¿Qué debo hacer primero si creo que me hackearon?

Desconéctate de internet inmediatamente — desconecta el cable ethernet o apaga el WiFi. Esto corta el acceso del atacante antes de que pueda verte respondiendo. Luego revisa netstat, el Visor de Eventos y el Administrador de Tareas desde la máquina desconectada. Si confirmas acceso no autorizado, cambia todas tus contraseñas desde un dispositivo diferente, ejecuta un escaneo completo de malware desde Modo Seguro y busca cuentas de usuario desconocidas con el comando net user. Para RATs o acceso remoto activo, la eliminación profesional es más segura que hacerlo tú mismo porque el atacante puede haber instalado múltiples mecanismos de persistencia.

¿Mi computadora fue hackeada o solo está lenta?

Casi seguro solo está lenta. Aproximadamente 7 de cada 10 personas que nos contactan convencidas de que fueron hackeadas tienen malware común (no una persona real en su máquina) o nada malo en absoluto — su computadora está envejeciendo, tiene demasiados programas de inicio o un disco duro muriendo. Una computadora hackeada generalmente no se siente lenta porque los atacantes quieren pasar desapercibidos. Las señales reales están en las conexiones de netstat, los registros del Visor de Eventos y las cuentas de usuario desconocidas, no en el rendimiento.

¿Necesitas Ayuda Experta?

Si estos pasos no resolvieron tu problema, nuestros técnicos certificados pueden diagnosticarlo y resolverlo de forma remota — generalmente en menos de 30 minutos.