Recibir un código de acceso que tú no has solicitado puede resultar inquietante. De repente aparece un SMS, un correo o una notificación con un código de seis dígitos y un mensaje indicando que alguien está intentando iniciar sesión, cambiar una contraseña o verificar una cuenta.
Lo primero que debes saber es que recibir un código que no has solicitado no significa necesariamente que alguien haya conseguido entrar en tu cuenta. En muchos casos, significa que alguien está intentando iniciar sesión y necesita completar una segunda comprobación.
Sin embargo, tampoco conviene ignorarlo. Un código inesperado puede ser una señal de que alguien conoce tu contraseña, ha iniciado un proceso de recuperación o está intentando engañarte para que le entregues el código.
La clave está en entender qué significa el aviso y saber cómo actuar.
¿Qué significa realmente recibir un código que no has solicitado?
Los códigos de acceso se utilizan como una segunda capa de seguridad.
Por ejemplo, alguien puede intentar iniciar sesión introduciendo tu correo electrónico y contraseña. El servicio puede pedir entonces un código enviado a tu teléfono, correo electrónico o aplicación de autenticación.
Si tú no has iniciado sesión, pueden estar ocurriendo varias cosas.
La primera posibilidad es que alguien esté intentando acceder a tu cuenta.
La segunda es que alguien haya introducido tu dirección de correo o número de teléfono por error.
La tercera es que estés recibiendo un código relacionado con una solicitud que realizaste anteriormente y habías olvidado.
También puede tratarse de un intento de phishing en el que el atacante pretende que le proporciones el código.
Por eso, el código por sí solo no permite saber exactamente qué está ocurriendo.
¿Significa que alguien tiene mi contraseña?
No necesariamente.
Este es uno de los errores más habituales al interpretar estas alertas.
Un código inesperado puede indicar que alguien ha iniciado un proceso de acceso, pero no demuestra por sí mismo que conozca tu contraseña.
Algunos servicios permiten solicitar códigos antes de completar determinadas etapas del inicio de sesión. Además, una persona puede haber introducido accidentalmente tu correo electrónico o teléfono.
Sin embargo, si recibes repetidamente códigos de acceso que no has solicitado, especialmente acompañados de otras alertas de seguridad, conviene investigar la cuenta.
¿Y si recibo varios códigos seguidos?
Si recibes varios códigos en poco tiempo sin haber solicitado ninguno, presta especial atención.
Podría significar que alguien está intentando acceder repetidamente a tu cuenta.
También puede ocurrir que alguien esté intentando iniciar un proceso de recuperación de contraseña.
En cualquier caso, no compartas ninguno de esos códigos.
Aunque alguien contacte contigo diciendo que necesita el código para cancelar el acceso o proteger tu cuenta, no se lo entregues.
Nunca compartas un código de seguridad
Esta es probablemente la regla más importante de todo el artículo.
Un código de acceso es privado.
No debes proporcionárselo a:
- Personas que te llamen por teléfono.
- Contactos desconocidos.
- Supuestos técnicos.
- Personas que digan trabajar para el servicio.
- Mensajes que te pidan reenviarlo.
- Personas que aseguren que están intentando proteger tu cuenta.
Un escenario típico de fraude consiste en que el atacante intenta iniciar sesión con datos que ya tiene y, cuando el servicio envía el código a la víctima, contacta con ella para conseguir que se lo facilite.
Si entregas el código, puedes estar proporcionando precisamente la información que faltaba para completar el acceso.
Qué hacer si recibes un código inesperado
La primera reacción debería ser sencilla:
No hagas nada desde el mensaje recibido.
No pulses enlaces incluidos en el SMS o correo y no respondas al remitente.
Después, abre directamente la aplicación o página oficial del servicio y revisa la seguridad de tu cuenta.
Busca apartados como:
- Actividad reciente.
- Inicio de sesión.
- Dispositivos.
- Sesiones activas.
- Seguridad.
- Métodos de autenticación.
Comprueba si aparece alguna actividad que no reconozcas.

Comprueba los dispositivos conectados
Una de las mejores formas de averiguar si existe un problema real es revisar los dispositivos asociados a la cuenta.
Puedes encontrar información como:
- Tipo de dispositivo.
- Sistema operativo.
- Fecha del último acceso.
- Ubicación aproximada.
- Navegador utilizado.
Busca dispositivos que nunca hayas utilizado.
Si aparece uno desconocido, cierra su sesión desde la configuración de seguridad y cambia la contraseña si existen indicios adicionales de acceso no autorizado.
Ten presente que las ubicaciones pueden ser aproximadas y que una dirección IP no siempre representa la ubicación física exacta del usuario.
Comprueba la actividad reciente
Además de los dispositivos, revisa las acciones realizadas en la cuenta.
Dependiendo del servicio, puedes comprobar:
- Inicios de sesión.
- Cambios de contraseña.
- Cambios del correo de recuperación.
- Cambios del número de teléfono.
- Nuevos métodos de autenticación.
- Aplicaciones conectadas.
- Mensajes enviados.
- Compras.
- Cambios de configuración.
Si encuentras alguna acción que no has realizado, la situación merece atención inmediata.
Si no reconoces ningún acceso, no entres en pánico
Supongamos que recibes un código inesperado, pero revisas la cuenta y no encuentras dispositivos extraños, cambios de configuración ni actividad sospechosa.
En ese caso, puede que alguien simplemente haya introducido tu dirección de correo o número de teléfono por error.
También puede tratarse de un intento que no consiguió completarse.
Esto es importante porque un código recibido no equivale automáticamente a una cuenta hackeada.
La autenticación está precisamente diseñada para impedir que alguien pueda acceder únicamente con la contraseña.
Cambia la contraseña si tienes dudas razonables
Si recibes códigos repetidamente y tienes otros motivos para pensar que alguien conoce tu contraseña, cámbiala.
Hazlo entrando directamente en el servicio correspondiente.
La nueva contraseña debería ser:
- Única.
- Larga.
- Difícil de adivinar.
- Diferente de la anterior.
- No reutilizada en otros servicios.
Si utilizabas esa misma contraseña en otras cuentas, cámbiala también allí.
La reutilización de contraseñas puede convertir un problema aislado en un problema que afecte a varios servicios.
Activa la autenticación en dos pasos
Si tu cuenta no tiene activada la autenticación en dos pasos, este es un buen momento para hacerlo.
Esta función añade una comprobación adicional al iniciar sesión.
Así, aunque alguien consiga descubrir o robar tu contraseña, todavía tendrá que superar el segundo mecanismo de autenticación.
Cuando el servicio lo permita, revisa también qué métodos están configurados y elimina aquellos que no reconozcas.
Presta atención al método utilizado para enviarte el código
No todos los códigos llegan de la misma manera.
Puedes recibirlos mediante:
- SMS.
- Correo electrónico.
- Aplicación de autenticación.
- Notificación en otro dispositivo.
- Llave de seguridad.
El contenido del mensaje puede darte pistas sobre lo que está ocurriendo.
Por ejemplo, un aviso puede indicar que se está intentando iniciar sesión desde un dispositivo nuevo, mientras que otro puede estar relacionado con un cambio de contraseña.
Lee el mensaje completo antes de actuar.

Cuidado con los mensajes que llegan después
Una situación especialmente peligrosa es recibir un código inesperado y, poco después, una llamada o mensaje de alguien preguntando por él.
Podrían decirte cosas como:
“Te hemos enviado un código por error.”
“Necesitamos confirmar que eres tú.”
“Dame el código para cancelar el intento de acceso.”
“Soy del servicio técnico.”
No entregues el código.
Si realmente existe un problema con tu cuenta, puedes comprobarlo directamente desde la aplicación o página oficial.
No necesitas depender de la persona que te está contactando.
¿Debo pulsar el enlace incluido en el SMS?
Como norma general, no.
Si recibes un código o alerta de seguridad que no esperabas, entra directamente en la aplicación oficial o escribe manualmente la dirección del servicio.
Esto reduce el riesgo de caer en una segunda fase del fraude.
Un atacante puede utilizar el código inesperado como excusa para enviarte posteriormente un enlace falso de “protección de cuenta”.
Si has recibido el código después de introducir tu contraseña
Aquí la situación es diferente.
Si tú introdujiste una contraseña en una página sospechosa y posteriormente recibiste un código de acceso que no solicitaste, debes actuar con rapidez.
En ese escenario:
- No compartas el código.
- Accede al servicio desde su aplicación oficial.
- Cambia inmediatamente la contraseña.
- Cierra las sesiones que no reconozcas.
- Revisa los dispositivos conectados.
- Comprueba los métodos de recuperación.
- Activa la autenticación en dos pasos si no estaba activa.
La combinación de contraseña expuesta y códigos inesperados merece mucha más atención que un código aislado.
Si recibes códigos de una cuenta que ni siquiera utilizas
También puede ocurrir.
Quizá alguien está intentando registrarse o recuperar una cuenta utilizando tu número de teléfono o dirección de correo por error.
Mientras no compartas el código ni completes ninguna solicitud que no hayas iniciado tú, el atacante puede no conseguir avanzar.
Aun así, si los mensajes continúan durante mucho tiempo, conviene revisar si tu teléfono o correo están asociados a algún servicio que no reconoces.
¿Debo borrar los mensajes?
Puedes eliminarlos después de comprobar que no necesitas conservarlos.
Si sospechas que existe un intento de fraude, puede ser útil guardar una captura de pantalla y conservar temporalmente:
- Fecha y hora.
- Remitente.
- Texto del mensaje.
- Servicio que aparece en el aviso.
Esto puede ayudarte si posteriormente necesitas denunciar el intento o explicar lo ocurrido al soporte oficial.

Señales que deberían preocuparte especialmente
Un código inesperado es más preocupante cuando aparece junto con otros indicadores.
Presta especial atención si además:
- Recibes avisos de nuevos inicios de sesión.
- Alguien cambia tu contraseña.
- Aparece un dispositivo desconocido.
- Se modifica tu correo de recuperación.
- Se cambia tu número de teléfono.
- Recibes avisos de recuperación de cuenta que no solicitaste.
- Aparecen mensajes enviados desde tu cuenta.
- Se realizan compras que no reconoces.
- Alguien intenta convencerte de que le entregues el código.
Cuantas más señales independientes existan, mayor es la necesidad de proteger la cuenta inmediatamente.
Qué hacer si sospechas que alguien está intentando entrar
Si las alertas continúan y encuentras actividad desconocida, sigue este orden:
Primero: cambia la contraseña desde el servicio oficial.
Después: cierra las sesiones desconocidas.
A continuación: revisa los dispositivos conectados.
Después: comprueba el correo y teléfono de recuperación.
Finalmente: activa o revisa la autenticación en dos pasos.
También conviene comprobar si utilizabas la misma contraseña en otras cuentas.
Qué no debes hacer
Cuando recibas un código que no has solicitado, evita estos errores:
No compartas el código.
No pulses enlaces incluidos en mensajes sospechosos.
No respondas a desconocidos.
No llames a números proporcionados en mensajes dudosos.
No introduzcas el código en una página a la que hayas llegado desde un enlace inesperado.
No reutilices una contraseña que pueda haber quedado expuesta.
No ignores múltiples alertas consecutivas.
Una comprobación rápida en menos de cinco minutos
Si acabas de recibir un código que no has solicitado, puedes hacer esta comprobación:
- No compartir el código con nadie.
- No pulsar enlaces del mensaje.
- Entrar directamente en la aplicación oficial.
- Revisar la actividad reciente.
- Comprobar los dispositivos conectados.
- Revisar los métodos de recuperación.
- Cambiar la contraseña si existe alguna sospecha razonable.
- Activar la autenticación en dos pasos.
- Revisar otras cuentas si utilizabas la misma contraseña.
Conclusión
Recibir un código de acceso que no has solicitado no significa automáticamente que alguien haya conseguido entrar en tu cuenta. Puede tratarse de un error, de un intento fallido de acceso o de una solicitud que no reconoces.
Sin embargo, nunca debes ignorar completamente este tipo de avisos.
La respuesta más segura es no compartir el código, no utilizar enlaces incluidos en mensajes inesperados y comprobar directamente la seguridad de la cuenta desde su aplicación o página oficial.
Si además encuentras un dispositivo desconocido, cambios que no has realizado o varias alertas consecutivas, cambia la contraseña y revisa inmediatamente todos los mecanismos de seguridad.
La regla que conviene recordar es sencilla: un código de seguridad es para ti, no para la persona que te lo está pidiendo.


