Volver al blog

Filtraciones de datos

Mi contraseña apareció en una filtración. ¿Qué debo hacer?

10 de septiembre de 2026 · 8 min de lectura

Encontrar una contraseña en datos de filtración no significa necesariamente que alguien haya accedido a tu cuenta. Significa que esa contraseña ya no merece confianza.

Los atacantes reutilizan pares de correo y contraseña en otros sitios. El riesgo es la reutilización. Sigue los pasos en orden —sobre todo el correo— antes de dar el incidente por cerrado.

1. Cambia la contraseña de la cuenta afectada

Entra en la cuenta que acabas de comprobar, si aún puedes, y sustitúyela de inmediato. Aunque no haya correos raros ni cargos: una coincidencia en datos de filtración basta.

Si no puedes entrar, usa el restablecimiento oficial del servicio. No pulses enlaces de reset en correos inesperados.

2. Encuentra todos los sitios donde la reutilizaste

Esta es la parte más importante. El credential stuffing funciona porque una filtración abre muchos inicios de sesión. Busca en el gestor, las contraseñas del navegador y la memoria: tiendas, redes, foros viejos, herramientas de trabajo, admin Wi-Fi.

Anota la lista en privado. Un sitio «pequeño» no es inocuo si compartía la clave del correo o del banco.

3. Cambia las contraseñas reutilizadas

Sustituye el secreto en cada cuenta de esa lista. Cada cuenta recibe una contraseña nueva y única. No esperes el próximo aviso: el par ya es público.

4. Empieza por tu cuenta de correo

El correo suele servir para restablecer otras cuentas. Si la contraseña filtrada era también la del buzón, cámbiala primero.

Revisa reglas de reenvío, direcciones de recuperación y contraseñas de aplicaciones. Un atacante a menudo añade un reenvío para conservar el acceso después de tu «arreglo».

5. Activa MFA o una passkey

Una contraseña nueva no basta si el siguiente kit de phishing aún puede robar un código. Activa un segundo factor, preferiblemente una passkey o una app de autenticación. El SMS es mejor que nada; es más débil frente al phishing en tiempo real.

Primero correo, banca, nube y trabajo. Guarda los códigos de respaldo fuera del buzón que estás protegiendo.

6. Revisa sesiones activas e inicios recientes

En cada cuenta recuperada, abre seguridad y cierra sesiones que no reconozcas. Mira inicios recientes, correos de recuperación nuevos y apps OAuth.

Si una sesión sigue abierta tras el cambio, ciérrala a mano. Vuelve a cambiar la contraseña si la actividad no se explica.

7. No te limites a modificar la contraseña antigua

Verano2025! → Verano2026! no es una buena estrategia de recuperación. Los atacantes prueban el año, la estación y un dígito extra en cuanto tienen el original.

Una variante cercana sigue siendo la misma contraseña para las herramientas de stuffing. El reemplazo no debe parecerse a la cadena filtrada.

8. Genera una contraseña nueva y única

Usa un gestor si lo tienes. Si necesitas un secreto ahora, créalo en el navegador con nuestro generador de contraseñas. Genera en local, copia una vez y guárdala: no te la envíes por correo.

9. Comprueba otras contraseñas importantes

Tras rotar la coincidencia, prueba otros secretos duraderos del mismo modo. Usa el comprobador de filtraciones. Cada comprobación hashea la contraseña en tu navegador y nunca la sube.

10. Si tienes que entregar la contraseña nueva a alguien

No la pegues en el chat, el correo o un ticket. Envíala una vez con PrivateNote, que la otra persona la guarde en un gestor y deja que la nota caduque.

Sustituye la contraseña filtrada y comprueba el resto

Genera un secreto único en local y luego pasa otras contraseñas importantes por el comprobador de filtraciones. Nada de lo que escribes se nos envía.