Qué hacer cuando te llega un aviso de filtración de datos (y cómo saber si es real)

Te llega un correo: «Tus datos han sido comprometidos. Actúa ahora.» El corazón se acelera. Y aquí está el problema: ese mensaje puede ser un aviso legítimo de un servicio que has usado, o puede ser exactamente el ataque del que dice protegerte.

Esta guía te da el orden correcto: primero verificar, después actuar. Hacerlo al revés es justo lo que buscan los estafadores.

Paso 0: no hagas clic en nada de ese correo

Antes que nada. Si el aviso es real, el servicio seguirá ahí dentro de diez minutos. Si es falso, acabas de evitar el ataque.

Señales de que el aviso es falso:

  • Te pide que «verifiques tu identidad» introduciendo la contraseña actual. Ningún servicio legítimo hace esto: ellos ya saben quién eres.
  • Incluye un enlace directo para «cambiar tu contraseña aquí». Los avisos serios te dicen que entres tú por tu cuenta a la web oficial.
  • Mete prisa: «tienes 24 horas», «tu cuenta será eliminada».
  • Menciona un servicio que no recuerdas haber usado nunca.
  • El remitente usa un dominio parecido pero no idéntico al oficial.

Puedes profundizar en esto en nuestra guía sobre cómo reconocer el phishing.

Paso 1: verifica por tu cuenta

Existen servicios independientes que recopilan las filtraciones conocidas y te permiten consultar si tu correo aparece en alguna. El más conocido y respetado del sector es Have I Been Pwned, mantenido por un investigador de seguridad reconocido y usado como referencia por empresas de todo el mundo.

Escribe tú mismo la dirección en el navegador (no desde ningún enlace) e introduce tu correo. Te dirá en qué filtraciones ha aparecido, de qué servicio y qué tipo de datos se expusieron.

Un aviso: nunca introduzcas tu contraseña en una web que «comprueba si está filtrada», salvo que uses el sistema de verificación anónima que ofrecen los servicios serios. Y desconfía por completo de páginas desconocidas que piden esa información.

Paso 2: entiende qué se ha filtrado exactamente

No todas las filtraciones son igual de graves, y la respuesta debe ser proporcional:

  • Solo el correo: molesto pero leve. Espera más spam e intentos de phishing dirigidos.
  • Correo + contraseña cifrada: preocupante. Según el método de cifrado usado, puede ser cuestión de tiempo que la descifren.
  • Correo + contraseña en texto plano: grave. Actúa de inmediato.
  • Datos personales (DNI, dirección, teléfono): grave por otra vía. Es la materia prima para suplantación de identidad y para el SIM swapping.
  • Datos bancarios: contacta con tu banco directamente, sin esperar.

Paso 3: las primeras acciones, en este orden

  1. Cambia la contraseña del servicio afectado, entrando tú a la web oficial.
  2. Cambia esa contraseña en todos los sitios donde la hayas reutilizado. Este es el paso que más gente se salta y el que más daño evita. Los atacantes prueban automáticamente el par correo+contraseña filtrado en decenas de servicios populares: es lo que se llama credential stuffing.
  3. Activa la verificación en dos pasos en ese servicio y, sobre todo, en tu correo principal. Tienes los métodos comparados en esta guía.
  4. Revisa la actividad reciente de la cuenta: inicios de sesión desde ubicaciones extrañas, cambios que no hiciste, reglas de reenvío automático en el correo (un truco habitual para seguir leyendo tus mensajes tras el robo).
  5. Si se filtraron datos personales, extrema la precaución con llamadas y SMS los siguientes meses: quien tenga tu nombre, DNI y teléfono puede sonar muy convincente haciéndose pasar por tu banco.

Si el filtrado es tu empresa: obligaciones legales

Cambia el escenario por completo. Si manejas datos de clientes y sufres una brecha, el RGPD establece obligaciones concretas de notificación a la autoridad de control, y en ciertos casos también a las personas afectadas, dentro de plazos determinados.

Aquí no improvises: consulta con un profesional en cuanto detectes el incidente. Puedes ver el marco general en nuestra guía de RGPD para pequeños negocios.

Cómo reducir el daño de las próximas filtraciones

Porque habrá más: es cuestión estadística, no de mala suerte. La estrategia consiste en que cada filtración afecte solo a una cuenta.

  • Una contraseña distinta por servicio. Con un gestor de contraseñas esto deja de ser un esfuerzo.
  • Verificación en dos pasos en todo lo importante: convierte una contraseña filtrada en un problema menor.
  • Correos secundarios para registros poco importantes, separando tu correo principal de las decenas de servicios que pruebas una vez y abandonas.
  • Alertas automáticas: los servicios de monitorización te avisan si tu correo aparece en una filtración nueva, sin que tengas que consultarlo tú.

Preguntas frecuentes

¿Puedo hacer que borren mis datos filtrados de internet?

En la práctica, no. Una vez que una base de datos circula, es imposible retirarla por completo. Por eso la estrategia realista no es eliminar la filtración, sino neutralizarla: cambiar las credenciales afectadas y activar segundos factores para que esos datos ya no sirvan.

Me piden dinero amenazando con publicar mis datos. ¿Qué hago?

Es una extorsión muy común y casi siempre un farol basado en datos que ya son públicos por una filtración antigua. No pagues ni respondas: pagar solo confirma que tu dirección está activa y te convierte en objetivo recurrente. Si te sientes amenazado, guarda las pruebas y denuncia.

¿Sirve de algo cambiar la contraseña si la filtración fue hace años?

Sí, siempre que no la hayas cambiado desde entonces. Las bases de datos filtradas se siguen vendiendo y usando años después; el hecho de que sea antigua no la vuelve inofensiva.

¿Es mala señal que mi correo aparezca en muchas filtraciones?

No indica que hayas hecho nada mal: significa que has usado muchos servicios y que algunos han sido atacados. Lo que importa no es en cuántas apareces, sino si reutilizabas la misma contraseña en ellas.

Deja un comentario

Descubre más desde NodoHub

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo