🔒 Seguridad para tu negocio · Antifraude y cuentas · Comunidad gratuita en Telegram  →  @negocioblindado_es en Telegram
← Volver a las guías

Un empleado picó un phishing en la cuenta del negocio: qué hacer ya

julio 29, 2026 · 7 min de lectura

Un empleado picó un phishing en la cuenta del negocio: qué hacer ya

Me llamó un cliente desesperado. Tenía una ferretería con tres empleados, y uno de ellos abrió un mail que parecía de Mercado Pago. Puso usuario, contraseña y el código de doble factor que le llegó por SMS. En quince minutos le vaciaron la cuenta de la empresa y pidieron un préstamo a nombre del negocio. El empleado estaba blanco, el dueño quería pegarle un grito, y yo del otro lado del teléfono tratando de que los dos respiraran.

Mirá, esto pasa más seguido de lo que parece. No es que el empleado sea distraído: los mails de phishing son cada vez más parecidos al original. La diferencia entre que sea un susto o una catástrofe es cómo reaccionás en la primera hora. Te dejo el orden exacto de lo que tenés que hacer si te pasó, y después te cuento cómo evitar que vuelva a pasar.

Primero: contener el acceso ya

Lo primero es cortar la hemorragia. No te pongas a investigar quién fue ni a retar a nadie. Hacé esto en orden:

  1. Cambiá la contraseña de la cuenta comprometida desde otro dispositivo limpio (no desde la compu del empleado que picó el phishing). Si no podés entrar porque ya te cambiaron la clave, usá la opción “olvidé mi contraseña” y recuperala con el mail de recuperación o el teléfono que tengas registrado.
  2. Activá o verificá el doble factor en esa cuenta. Si ya lo tenías y el empleado pasó el código, revisá si el método era SMS. Si es así, pasalo YA a una app de autenticación como Google Authenticator o Microsoft Authenticator. Te explico por qué la app es más segura que el SMS acá.
  3. Revisá los dispositivos conectados a la cuenta. En Mercado Pago, Instagram, Facebook, WhatsApp Business, lo que sea: andá a la sección de sesiones activas o dispositivos vinculados y cerrá todas las sesiones menos la tuya. Acá te dejo el paso a paso para cada plataforma.
  4. Fijate si el atacante agregó un mail o teléfono de recuperación propio. Si lo hizo, sacalo ya. Eso es lo que hacen para volver a entrar después de que cambies la clave.

Segundo: revisá el daño financiero

Si la cuenta comprometida era de Mercado Pago, Mercado Libre, una cuenta bancaria o una billetera virtual, entrá al historial de movimientos. Buscá transferencias, préstamos pedidos, cambios de CBU o compras que no reconozcas. Si ves algo raro:

  • Comunicate con el soporte oficial de la plataforma desde la app o el sitio web oficial. No llamés a ningún número que aparezca en Google porque puede ser otra trampa.
  • Si te vaciaron la cuenta o pidieron un préstamo a tu nombre, hacé la denuncia penal en la comisaría más cercana o en la fiscalía de turno. Guardá capturas de todo.
  • Si usaban Mercado Pago para cobrar, avisá a tus clientes si hubo movimientos raros. No es para alarmar, es para que no te caiga un contracargo después.

Tercero: hablá con el empleado (sin puteadas)

El empleado que picó el phishing ya se siente para el culo. No lo retes. Sentate con él, preguntale exactamente qué mail abrió, qué datos puso, si le pidieron el código de doble factor, si hizo clic en algún link. Eso te sirve para entender si el ataque fue solo a esa cuenta o si también le robaron credenciales de otras cosas (como el mail del negocio, el gestor de contraseñas, etc.).

Si el empleado usaba la misma contraseña para varias cuentas (lo vi mil veces), asumí que todas están comprometidas y cambialas una por una. Priorizá: primero las cuentas financieras, después las redes del negocio, después el mail, después el resto.

Cuarto: revisá si filtraron datos de clientes

Si desde esa cuenta comprometida se podía acceder a la base de datos de clientes (por ejemplo, si tenían un Excel compartido en Drive, o un CRM, o la lista de precios con datos personales), estás ante una filtración. Acá te dejo el paso a paso exacto de qué hacer si se filtraron datos de clientes. No es para asustarte, pero si tenés que avisar a tus clientes, hacelo con un mensaje claro y sin pánico.

Quinto: prevení la próxima (esto es lo que más vale)

Una vez que apagaste el incendio, sentate con todo el equipo y hacé esto:

  • Dejá de compartir contraseñas por WhatsApp o en papelitos. Usá un gestor de contraseñas. Hay gratis como Bitwarden. Te cuento cómo arrancar acá.
  • Dale a cada empleado su propio acceso a las cuentas del negocio, sin compartir la clave maestra. Acá te explico cómo hacerlo en Instagram, Facebook y Mercado Pago.
  • Hacé una capacitación de phishing express. No necesitás un curso caro. Mostrale al equipo tres o cuatro ejemplos de mails truchos y deciles qué mirar: la dirección del remitente, las faltas de ortografía, las urgencias tipo “su cuenta será suspendida”. Repetilo cada seis meses.
  • Activá el doble factor con app de autenticación en todas las cuentas del negocio. No importa si es la cuenta de Instagram de la óptica o la de Mercado Pago. Todas.

¿Qué hago si el empleado también dio el código de doble factor?

Ahí el atacante entró en vivo. Cambiá la contraseña YA, cerrá todas las sesiones y pasá el doble factor a una app de autenticación. Si el código llegó por SMS, el atacante pudo haberlo interceptado o haber llamado al empleado haciéndose pasar por soporte. Nunca des códigos por teléfono.

¿El empleado puede ser responsable penalmente?

Salvo que haya actuado a propósito, no. El phishing es una estafa, no una negligencia grave. Si lo echás o lo denunciás, probablemente te quedés sin empleado y con un juicio laboral. Mejor invertí ese tiempo en capacitarlo.

¿Cómo sé si el mail era phishing o una estafa más elaborada?

Si el mail pedía datos personales, contraseñas o códigos, es phishing. Si además llamaron por teléfono haciéndose pasar por soporte, es un ataque combinado (vishing + phishing). En ambos casos, el procedimiento es el mismo: cambiar claves, cerrar sesiones, revisar movimientos.

¿Y si la cuenta comprometida era de WhatsApp Business?

Ahí el riesgo es que el atacante hable con tus clientes y les pida plata o datos. Recuperá la cuenta ya con el código de verificación, activá la verificación en dos pasos y avisá a tus contactos que hubo un acceso no autorizado. Acá tenés la guía completa para blindar WhatsApp Business.

¿Necesito contratar un seguro de ciberseguridad para pymes?

No es obligatorio, pero si manejás muchos datos de clientes o facturás fuerte, puede ser útil. Antes de contratar nada, ordená lo básico: doble factor, gestor de contraseñas, accesos separados y backups. Eso te cubre el 80% de los problemas.

Esta semana, sentate 20 minutos con el equipo y mostrales un mail de phishing real. Que sepan que existe. Y si todavía no tenés el doble factor con app en la cuenta principal del negocio, ponelo hoy. No esperes a que te pase. 🔒

Cada negocio es distinto; tomá esto como guía y, ante un fraude o filtración en curso, contactá los canales oficiales y, si corresponde, hacé la denuncia.


Lucía Sandoval

Lucía Sandoval
Asesora de pymes, cinco años en el soporte de una fintech. Escribe sobre datos de clientes, antifraude y seguridad del negocio, en criollo.
Mas sobre Lucía Sandoval
Lucía Sandoval
Escrito por Lucía Sandoval

Lucía trabajó cinco años en el soporte de una fintech, atendiendo a comercios que se comían fraudes, contracargos y cuentas hackeadas. Vio de todo, y vio que casi siempre se podía evitar. Ahora asesora a pymes y emprendedores para que protejan los datos de sus clientes y la plata del negocio sin volverse locos ni gastar una fortuna. No promete blindajes mágicos: enseña lo que de verdad mueve la aguja. Voz de Negocio Blindado, con asistencia de IA.