Filtraciones de datos
Mi contraseña apareció en una filtración. ¿Qué debo hacer?
10 de septiembre de 2026 · 8 min de lectura
Encontrar una contraseña en datos de filtración no significa necesariamente que alguien haya accedido a tu cuenta. Significa que esa contraseña ya no merece confianza.
Los atacantes reutilizan pares de correo y contraseña en otros sitios. El riesgo es la reutilización. Sigue los pasos en orden —sobre todo el correo— antes de dar el incidente por cerrado.
1. Cambia la contraseña de la cuenta afectada
Entra en la cuenta que acabas de comprobar, si aún puedes, y sustitúyela de inmediato. Aunque no haya correos raros ni cargos: una coincidencia en datos de filtración basta.
Si no puedes entrar, usa el restablecimiento oficial del servicio. No pulses enlaces de reset en correos inesperados.
2. Encuentra todos los sitios donde la reutilizaste
Esta es la parte más importante. El credential stuffing funciona porque una filtración abre muchos inicios de sesión. Busca en el gestor, las contraseñas del navegador y la memoria: tiendas, redes, foros viejos, herramientas de trabajo, admin Wi-Fi.
Anota la lista en privado. Un sitio «pequeño» no es inocuo si compartía la clave del correo o del banco.
3. Cambia las contraseñas reutilizadas
Sustituye el secreto en cada cuenta de esa lista. Cada cuenta recibe una contraseña nueva y única. No esperes el próximo aviso: el par ya es público.
4. Empieza por tu cuenta de correo
El correo suele servir para restablecer otras cuentas. Si la contraseña filtrada era también la del buzón, cámbiala primero.
Revisa reglas de reenvío, direcciones de recuperación y contraseñas de aplicaciones. Un atacante a menudo añade un reenvío para conservar el acceso después de tu «arreglo».
5. Activa MFA o una passkey
Una contraseña nueva no basta si el siguiente kit de phishing aún puede robar un código. Activa un segundo factor, preferiblemente una passkey o una app de autenticación. El SMS es mejor que nada; es más débil frente al phishing en tiempo real.
Primero correo, banca, nube y trabajo. Guarda los códigos de respaldo fuera del buzón que estás protegiendo.
6. Revisa sesiones activas e inicios recientes
En cada cuenta recuperada, abre seguridad y cierra sesiones que no reconozcas. Mira inicios recientes, correos de recuperación nuevos y apps OAuth.
Si una sesión sigue abierta tras el cambio, ciérrala a mano. Vuelve a cambiar la contraseña si la actividad no se explica.
7. No te limites a modificar la contraseña antigua
Verano2025! → Verano2026! no es una buena estrategia de recuperación. Los atacantes prueban el año, la estación y un dígito extra en cuanto tienen el original.
Una variante cercana sigue siendo la misma contraseña para las herramientas de stuffing. El reemplazo no debe parecerse a la cadena filtrada.
8. Genera una contraseña nueva y única
Usa un gestor si lo tienes. Si necesitas un secreto ahora, créalo en el navegador con nuestro generador de contraseñas. Genera en local, copia una vez y guárdala: no te la envíes por correo.
9. Comprueba otras contraseñas importantes
Tras rotar la coincidencia, prueba otros secretos duraderos del mismo modo. Usa el comprobador de filtraciones. Cada comprobación hashea la contraseña en tu navegador y nunca la sube.
10. Si tienes que entregar la contraseña nueva a alguien
No la pegues en el chat, el correo o un ticket. Envíala una vez con PrivateNote, que la otra persona la guarde en un gestor y deja que la nota caduque.
Sustituye la contraseña filtrada y comprueba el resto
Genera un secreto único en local y luego pasa otras contraseñas importantes por el comprobador de filtraciones. Nada de lo que escribes se nos envía.