"Tu Apple ID ha sido bloqueado": cómo comprobar el mensaje sin perder tu cuenta.
Cambia la contraseña de inmediato y elimina de la cuenta cualquier dispositivo que no reconozcas.
Un aviso de cuenta bloqueada nunca se resuelve pulsando un enlace. Esto es lo que hay que comprobar para proteger tus fotos y copias de seguridad.
El mensaje puede afirmar que Apple ha detectado actividad sospechosa en tu cuenta, o que iCloud se desactivará a menos que la verifiques de inmediato, usando tus fotos y copias de seguridad como lo que está en juego. Apple ha trasladado buena parte de su documentación al término "Apple Account", pero muchas campañas fraudulentas siguen diciendo "Apple ID", así que el nombre por sí solo no indica nada sobre si el mensaje es auténtico. La verificación solo debe hacerse a través de Ajustes en tu dispositivo, otro dispositivo Apple de confianza, o escribiendo tú mismo account.apple.com en el navegador – nunca a través del botón del propio email o SMS.
Esta estafa funciona en parte porque la mayoría de las personas realmente no sabe cómo es un aviso de seguridad real de Apple, ya que rara vez ven uno. Esa falta de familiaridad hace que casi cualquier mensaje alarmante sobre la cuenta parezca lo bastante creíble como para pulsarlo, sobre todo cuando amenaza con algo tan personal y difícil de recuperar como años de fotos.
Qué intenta robar realmente la página falsa
Lo primero que recoge una página falsa de Apple es tu cuenta y tu contraseña. Si eso funciona, normalmente va más allá y pide un código de doble factor, un número de teléfono, datos de tarjeta, respuestas a preguntas de seguridad, un documento de identidad o incluso el código de desbloqueo del dispositivo. Esa combinación importa: una contraseña más un código de doble factor en tiempo real puede ser suficiente para que un atacante añada su propio dispositivo a la cuenta o cambie sus opciones de recuperación, lo cual es un problema mucho mayor que una contraseña robada por sí sola.
Señales de alarma
- Una amenaza de borrar tus fotos o bloquear la cuenta en solo unas horas
- Un enlace que abre un dominio poco familiar, o que usa caracteres parecidos con "secure", "verify" o "icloud" añadidos a un dominio ajeno
- Una llamada no solicitada que dice ser del soporte de Apple
- Una ventana emergente del navegador que muestra un teléfono al que llamar
- Cualquiera que te pida leer un código de verificación en voz alta por teléfono
La propia Apple recomienda no responder a llamadas o mensajes sospechosos y contactar con la empresa únicamente por canales oficiales si tienes dudas.
Las ventanas emergentes que imitan alertas del sistema merecen especial precaución, porque una ventana del navegador puede diseñarse para parecerse casi exactamente a un cuadro de diálogo real del sistema operativo. Si aparece un "aviso de seguridad" mientras simplemente navegas por internet, trátalo igual que un email: ciérralo, no llames a ningún teléfono que muestre, y comprueba el estado de la cuenta de forma independiente.
Cómo comprobar tu cuenta tú mismo
En un dispositivo de confianza, revisa los dispositivos vinculados, los números de teléfono y correos de confianza, las alertas recientes de inicio de sesión, los cambios de contraseña, cualquier código que no hayas pedido y las compras recientes. También puedes escribir account.apple.com en el navegador para comprobar la cuenta directamente. Si tu contraseña ha dejado de funcionar, usa iforgot.apple.com para iniciar la recuperación por el proceso oficial de Apple, no a través de nada enlazado desde un mensaje sospechoso.
Si ya has compartido tu contraseña o un código
Cambia la contraseña de inmediato. Elimina de la cuenta cualquier dispositivo que no reconozcas. Revisa tus números de teléfono y correos de recuperación y confirma que sigues controlando todos ellos. Si introdujiste datos de pago en algún momento del proceso, contacta también con tu banco. Apple facilita una dirección para reportar phishing, reportphishing@apple.com, para reenviar correos sospechosos. Hacerlo rápido importa más que hacerlo perfecto: un cambio de contraseña en minutos cierra mucho más riesgo que una limpieza exhaustiva hecha un día después.
Reducir el riesgo a partir de ahora
Activa la autenticación de dos factores si aún no lo has hecho, usa un código de dispositivo robusto, mantén actualizados tus datos de recuperación y valora configurar un contacto de recuperación de cuenta. Merece la pena recordar que una alerta de seguridad no significa automáticamente que tu cuenta ya esté comprometida – puede tratarse de phishing, o de un intento real que Apple ya haya bloqueado por su cuenta. En cualquier caso, la respuesta segura es siempre la misma: verificar por un canal oficial antes de hacer nada más. También merece la pena hacer copias de tus fotos en una segunda ubicación de vez en cuando, independiente de iCloud, para que incluso en el peor de los casos la amenaza de perderlas por completo pese menos en tus decisiones.
Variantes que vas a encontrar
El email de "cuenta bloqueada" es solo uno de los disfraces de esta estafa. Un hermano muy común es el mensaje de almacenamiento lleno: "tu almacenamiento de iCloud ha caducado, actualiza el pago para conservar tus fotos", que se salta el miedo al hackeo y va directo a por los datos de tu tarjeta. Otro llega como invitación de calendario: un evento basura que aparece en tu app de calendario con un enlace de phishing en las notas, aprovechando que las invitaciones pueden entrar sin tu consentimiento. También existe la llamada de soporte no solicitada, en la que el identificador parece mostrar a Apple y un "asesor" con guion te va llevando hacia leer en voz alta un código de verificación o instalar software de acceso remoto.
La variante más cruel apunta a quien acaba de sufrir el robo o la pérdida de su iPhone. Días después del robo llega un SMS diciendo que el dispositivo ha sido localizado – con un enlace a una página falsa de Buscar que pide la contraseña de la cuenta de Apple. Lo envía el propio ladrón, porque esa contraseña es lo único que le separa de desbloquear el teléfono robado para revenderlo. Si has perdido un dispositivo hace poco, espera este mensaje y tómalo como confirmación de que el móvil está en manos de un delincuente, no de camino a casa. En todas las variantes el objetivo es la misma lista corta: tu contraseña, un código de doble factor en tiempo real o tu tarjeta: y ningún proceso legítimo de Apple los recoge nunca a través de un enlace que llega sin pedirlo.
Un caso paso a paso: el susto de sábado de Andrés
Andrés, 47 años, recibe un email un sábado por la mañana: "Tu Apple ID ha sido bloqueado por actividad de inicio de sesión inusual. Tus fotos y copias de seguridad se eliminarán en 24 horas si no verificas tu identidad." El remitente se muestra como "Soporte de Apple", el logo es impecable y el tono es exactamente tan formal como esperaría. Tiene quince años de fotos familiares en iCloud, y la amenaza de borrado le golpea fuerte. Pulsa "Verificar ahora" y se abre una página de inicio de sesión – diseño familiar, candado en la barra de direcciones.
Entonces hace una sola cosa bien: antes de teclear nada, mira la dirección y ve un dominio que no es apple.com, solo una cadena larga con "icloud-verify" enterrado en medio. Cierra la página, abre Ajustes en su iPhone, toca su nombre arriba y revisa: sin alertas, sin dispositivos desconocidos, todo normal. La cuenta "bloqueada" por la que estaba entrando en pánico nunca estuvo bloqueada. Reenvía el email a reportphishing@apple.com y lo borra. La lección: la amenaza vivía por completo dentro del mensaje: treinta segundos comprobando la cuenta directamente la disolvieron, y ninguna cuenta atrás de un email ha borrado jamás las fotos de nadie.
Prevención más allá de lo básico
Unos pocos ajustes eliminan en silencio la mayoría de las puertas de entrada de esta estafa. En Mensajes, activa el filtrado de remitentes desconocidos para que los SMS de phishing caigan en una lista aparte, donde su urgencia se lee de otra manera. En los ajustes de Calendario, revisa cómo se gestionan las invitaciones para que los eventos basura no aparezcan como notificaciones de aspecto fiable. Si usas direcciones de correo distintas por servicio u Ocultar mi correo, un mensaje enviado a la dirección equivocada se delata solo: el desajuste hace la detección por ti.
Refuerza la vía de recuperación de la cuenta cuando todo está tranquilo: confirma que tus números de confianza están al día, añade un contacto de recuperación y asegúrate de que no sigue listado un número antiguo que ya no controlas. Después, informa al resto de la casa, porque el familiar con más probabilidades de teclear su contraseña en una página falsa rara vez es quien lee este artículo. Acordad una regla que todos puedan recordar: Apple nunca pide tu contraseña, un código de verificación ni los datos de tu tarjeta a través de un enlace, una llamada o una ventana emergente. Quien lo haga es un desconocido, diga lo que diga la pantalla. Y si algún día roban un móvil en la familia, avisa a su dueño ese mismo día de que llegará un SMS de "hemos encontrado tu iPhone" – saberlo de antemano es lo que hace fácil ignorarlo.
Checklist rápido
- No verifiques nunca tu Apple ID a través de un enlace de un email o SMS
- Comprueba el estado de la cuenta directamente en Ajustes o en account.apple.com
- No compartas nunca un código de doble factor con nadie, ni siquiera con quien dice ser de Apple
- Usa iforgot.apple.com si tu contraseña deja de funcionar
- Reporta los mensajes sospechosos a reportphishing@apple.com
Preguntas frecuentes
¿Apple puede bloquear realmente una cuenta?
¿Qué hago si recibo un código que no he pedido?
¿Dónde reporto el phishing de Apple?
Daniel A. y Óscar S. llevan Breachfolio, un sitio pequeño e independiente sobre seguridad e IA. Este artículo se redactó con asistencia de IA y una persona lo revisó antes de publicarlo. Escribimos a partir de documentación, fuentes de los fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la propia frase que se apoya en ella. Cómo trabajamos · Quiénes somos
