Han filtrado tus datos: ¿y ahora qué?
Tarde o temprano, las filtraciones de datos le ocurren a todas las empresas. Aquí tienes el plan de acción exacto, paso a paso, para cuando tu información quede expuesta.
Tabla de contenidos
- Entender lo que acaba de pasar
- Paso 1: confirma que la filtración es real
- Paso 2: cambia la contraseña comprometida
- Paso 3: activa la autenticación de dos factores
- Paso 4: evalúa qué información quedó expuesta
- Paso 5: mantente atento a los ataques de phishing posteriores
- Paso 6: actualiza tus preguntas de seguridad
- Paso 7: monitoriza tu crédito y tus cuentas
- Crear hábitos resistentes a las filtraciones
Entender lo que acaba de pasar
Una filtración de datos ocurre cuando personas no autorizadas obtienen acceso a los sistemas de una empresa y roban datos de clientes. En 2024, se expusieron miles de millones de registros en miles de filtraciones. En algún momento, tu información —dirección de correo, contraseña, número de teléfono o más— casi con toda seguridad estará incluida en una.
Lo primero que hay que entender: ¿qué gravedad tiene esta filtración en concreto? No todas las filtraciones conllevan el mismo riesgo. Una dirección de correo expuesta es distinta de un hash de contraseña expuesto, que a su vez es distinto de un número de la seguridad social o de una tarjeta de crédito expuestos.
Cuando recibas una notificación de filtración o descubras que tus datos quedaron expuestos, tu respuesta debe ser proporcional a lo que realmente se robó.
Paso 1: confirma que la filtración es real
Antes de actuar, verifica que la notificación es legítima. Por desgracia, los correos de phishing a menudo suplantan las notificaciones de filtraciones para robar tus credenciales.
- No hagas clic en los enlaces de los correos de notificación de filtraciones. En su lugar, ve directamente al sitio web de la empresa escribiendo tú mismo la dirección.
- Usa HaveIBeenPwned.com, un servicio de confianza e independiente gestionado por el investigador de seguridad Troy Hunt que te permite comprobar si tu correo ha aparecido en filtraciones conocidas.
- Comprueba si la filtración ha sido informada por medios de noticias o empresas de seguridad de buena reputación.
Si se confirma la filtración, actúa de inmediato.
Paso 2: cambia la contraseña comprometida
Si se expuso una contraseña —aunque sea como hash—, cámbiala en ese servicio de inmediato. Después, comprueba si has reutilizado esa contraseña en algún otro sitio. Esto es crítico.
La reutilización de contraseñas es una de las prácticas más peligrosas en seguridad digital. Si la contraseña de tu LinkedIn de una filtración de 2012 es la misma que la de tu banco actual, los atacantes la están probando ahora mismo. Este ataque se llama credential stuffing y es extremadamente común.
- Cambia la contraseña expuesta en el sitio afectado
- Cámbiala en todos los demás sitios donde usaste la misma contraseña
- Usa un gestor de contraseñas para generar y guardar contraseñas únicas para cada cuenta a partir de ahora
Paso 3: activa la autenticación de dos factores
Aunque un atacante tenga tu usuario y contraseña, la autenticación de dos factores (2FA) le impide acceder a tu cuenta sin el segundo factor.
Después de una filtración:
- Activa la 2FA en la cuenta afectada de inmediato
- Usa una aplicación de autenticación (Google Authenticator, Authy o el TOTP integrado en tu gestor de contraseñas) en lugar de SMS cuando sea posible: los SMS pueden interceptarse
- Considera activar la 2FA en todas tus cuentas importantes de forma proactiva: correo, banca, almacenamiento en la nube
Paso 4: evalúa qué información quedó expuesta
La notificación de la filtración debería indicarte qué datos se comprometieron. Tu respuesta depende de la gravedad:
Solo la dirección de correo:
- Actualiza tus filtros de spam; espera un aumento de los intentos de phishing dirigidos a tu dirección
- Riesgo inmediato bajo, pero mantente atento a ataques posteriores
Contraseña expuesta:
- Sigue de inmediato los pasos 2 y 3 anteriores
Números de tarjetas de pago:
- Contacta con tu banco o entidad emisora de inmediato; cancelarán y reemitirán la tarjeta
- Revisa las transacciones recientes en busca de cargos no autorizados
- Reclama cualquier cargo fraudulento
Número de la seguridad social, fecha de nacimiento o documento de identidad:
- Congela tu crédito en los tres burós (Equifax, Experian, TransUnion) de inmediato
- Coloca una alerta de fraude
- Presenta una denuncia en IdentityTheft.gov
- Vigila de cerca todas tus cuentas financieras durante los próximos 12 meses o más
Paso 5: mantente atento a los ataques de phishing posteriores
Los datos filtrados se venden en mercados clandestinos. En cuestión de días o semanas, es posible que recibas intentos de phishing muy dirigidos: correos, llamadas o mensajes que mencionan la empresa filtrada o tu información concreta para parecer creíbles.
- Desconfía profundamente de cualquier contacto que mencione la empresa filtrada y te pida "verificar tu identidad" o "confirmar los datos de la cuenta"
- Las empresas legítimas no te pedirán tu contraseña por correo o teléfono
- Informa de los mensajes sospechosos al equipo de seguridad oficial de la empresa
Paso 6: actualiza tus preguntas de seguridad
Si la filtración expuso información como tu dirección, tu cumpleaños o el apellido de soltera de tu madre, los atacantes pueden usarla para responder a tus preguntas de seguridad y restablecer tus contraseñas.
- Revisa las preguntas de seguridad de tus cuentas más importantes
- Sustituye las respuestas reales por cadenas aleatorias y sin sentido guardadas en tu gestor de contraseñas: trata las respuestas de las preguntas de seguridad como contraseñas
- Cambia de las preguntas de seguridad a la 2FA con aplicación de autenticación siempre que sea posible
Paso 7: monitoriza tu crédito y tus cuentas
Para filtraciones importantes, configura una monitorización continua:
- Consulta tus informes de crédito (gratis cada semana en AnnualCreditReport.com en EE. UU.)
- Configura alertas de transacciones en todas tus cuentas bancarias y de tarjetas de crédito
- Suscríbete a un servicio de monitorización de crédito: muchos bancos los ofrecen gratis y algunas empresas los proporcionan como parte de la reparación de una filtración
- Vigila la apertura de nuevas cuentas a tu nombre o cambios en tu informe de crédito
Crear hábitos resistentes a las filtraciones
La protección a largo plazo más eficaz proviene de reducir el impacto de cualquier filtración concreta:
- Contraseñas únicas en todas partes: una filtración en un sitio no se propaga en cascada
- 2FA en las cuentas críticas: las contraseñas robadas se vuelven inútiles sin el segundo factor
- Compartir datos al mínimo: proporciona solo la información realmente necesaria
- Direcciones de correo separadas: usa un alias o una dirección secundaria para los registros menos importantes
- Monitorización periódica: detecta los problemas pronto, cuando son más fáciles de resolver
Las filtraciones son inevitables. Tu velocidad de respuesta y tu preparación determinan si se convierten en molestias menores o en crisis mayores.