Tu iPhone acaba de decir «Esta contraseña ha aparecido en una filtración de datos». Chrome marcó una contraseña comprometida. O escribiste tu correo en Have I Been Pwned y te salió una lista en rojo. Respira: una contraseña filtrada tiene arreglo, y la mayor parte del daño se puede evitar si actúas en el orden correcto. Aquí tienes exactamente qué hacer, paso a paso.
Primero, entiende qué pasó realmente
Una filtración de datos significa que una empresa donde tienes cuenta fue hackeada y su base de datos de usuarios fue copiada. Esas bases de datos se venden y se intercambian, y las contraseñas que contienen acaban siendo descifradas. El peligro real no es el sitio hackeado, sino cada otro sitio donde usaste la misma contraseña. Los atacantes ejecutan ataques automatizados de credential stuffing: toman el par correo + contraseña filtrado y lo prueban en Gmail, Amazon, PayPal, Netflix, tu banco… miles de sitios en minutos. Si reutilizaste esa contraseña en algún lugar, esas cuentas también están en riesgo.
Paso 1: confirma la filtración y averigua qué cuentas están afectadas
Entra en haveibeenpwned.com y escribe tu dirección de correo. Te muestra cada filtración conocida que incluyó tu dirección, con la fecha y el tipo de datos expuestos (contraseñas, teléfonos, direcciones, datos de tarjetas). Revisa todas las direcciones de correo que uses, incluidas las antiguas.
- iPhone / iPad: Ajustes → Contraseñas → Recomendaciones de seguridad lista las contraseñas que aparecieron en filtraciones conocidas.
- Chrome: Gestor de contraseñas de Google → Revisión marca las contraseñas comprometidas, repetidas y débiles.
Anota qué sitios están afectados. Esa es tu lista de tareas para el siguiente paso.
Paso 2: cambia la contraseña filtrada… y en todos los sitios donde la reutilizaste
Cambia primero la contraseña en el sitio hackeado. Después —y esta es la parte que casi todos se saltan— cámbiala en todos los demás sitios donde usaste esa misma contraseña o una variante parecida (añadir «1» o «!» no cuenta: las herramientas de descifrado lo prueban automáticamente).
Cada contraseña nueva debe ser larga, aleatoria y única para ese sitio. No las
inventes tú; usa un generador de contraseñas para que cada cuenta
tenga algo como Tq7!vLm2#pXw9Rz que ninguna filtración en otro sitio pueda abrir.
¿No sabes si una contraseña actual es suficientemente buena? Pásala por el
comprobador de fortaleza de contraseñas. Para todas las
reglas, lee nuestra guía sobre cómo crear una
contraseña segura.
Prioriza en este orden: el correo primero (es la llave de recuperación de todo lo demás), luego banca y apps de pago, luego cuentas de compras con tarjetas guardadas, luego redes sociales y después todo lo demás.
Paso 3: activa la autenticación en dos pasos (2FA)
Con 2FA, una contraseña filtrada por sí sola no basta para entrar: el atacante también necesita un código de 6 dígitos que cambia cada 30 segundos. Actívala en la cuenta hackeada y en todas tus cuentas importantes. Prefiere una app de autenticación antes que los códigos por SMS; los SMS se pueden interceptar mediante SIM swapping.
No necesitas otra app más para esto. DroidPass tiene un autenticador integrado que genera los códigos 2FA justo al lado de la contraseña que protegen, en el mismo baúl cifrado. Escanea el código QR que te muestra el sitio y listo. Así funciona.
Paso 4: comprueba que el atacante no dejó una puerta trasera
Si alguien ya entró en una cuenta, cambiar la contraseña no siempre lo expulsa. En cada cuenta importante (sobre todo el correo), revisa:
- Correo y teléfono de recuperación: asegúrate de que siguen siendo tuyos.
- Sesiones activas / dispositivos conectados: cierra sesión en todo lo que no reconozcas.
- Reglas de reenvío y filtros de correo: los atacantes añaden reenvíos silenciosos para seguir leyendo tu correo.
- Apps conectadas y accesos API: revoca todo lo que no conozcas.
- Códigos de respaldo: regenéralos para que las copias que tomó el atacante no sirvan.
Paso 5: si se filtraron datos de pago, protege tu dinero
Si la filtración incluía números de tarjeta o datos bancarios, contacta con tu banco, bloquea o sustituye la tarjeta y vigila de cerca tus movimientos durante los próximos meses. Muchos bancos permiten bloquear una tarjeta al instante desde su app. Si se expusieron identificadores personales (número de documento, fecha de nacimiento, dirección), extrema la vigilancia: es la materia prima del robo de identidad.
Paso 6: espera phishing… y no caigas
Tras una filtración, los delincuentes saben que eres cliente de esa empresa y que estás preocupado. Espera correos convincentes del tipo «Hemos detectado una filtración: verifica tu cuenta ahora». Nunca hagas clic en un enlace de uno de esos correos. Abre el sitio tú mismo escribiendo la dirección o usando la app oficial. Un gestor de contraseñas también ayuda aquí: DroidPass solo autocompleta en el sitio exacto que guardaste, así que un dominio imitador no recibe nada.
Paso 7: asegúrate de que esto no vuelva a afectarte
No puedes evitar que las empresas sean hackeadas. Lo que sí puedes hacer es que una filtración solo afecte a una única cuenta:
- Una contraseña única y generada por sitio. Ese es todo el secreto. Cuando cada contraseña es única, una filtración es un problema de un solo sitio, no de toda tu vida.
- Guárdalas en un baúl cifrado, no en una app de notas, ni en una hoja de cálculo, ni en la sincronización del navegador. DroidPass cifra todo con AES-256 en tu dispositivo, con diseño de conocimiento cero: por eso importa.
- Haz una auditoría de contraseñas. DroidPass Pro incluye una auditoría de seguridad de contraseñas y Wi-Fi que analiza tu baúl y marca las contraseñas débiles, repetidas y antiguas, para que arregles las de riesgo antes de que una filtración las exponga.
- Mantén la 2FA activada en todo lo que la admita, con los códigos guardados en el mismo baúl.
- Vuelve a revisar Have I Been Pwned cada pocos meses, o suscríbete a sus avisos gratuitos para tu dirección de correo.
Arregla todas tus contraseñas repetidas en una tarde
Genera contraseñas únicas, guárdalas cifradas y ten tus códigos 2FA al lado — gratis en iPhone, iPad, Android y Mac.
Descargar para iPhone Descargar para Android Descargar para Mac