«Tu contraseña ha aparecido en una filtración»: qué hacer ahora mismo
Ese aviso de Google, del iPhone o de tu gestor no es alarmismo: significa que la contraseña figura en bases de datos de filtraciones reales que los atacantes usan a diario. La reacción correcta lleva 15 minutos y sigue un orden concreto.
Paso 1: cambia primero el correo electrónico
Tu email es la llave maestra de todo lo demás: con él se restablecen las contraseñas del resto de servicios. Si la contraseña filtrada (o parecida) es la de tu correo, cámbiala ya por una aleatoria de 16+ caracteres y activa la verificación en dos pasos.
Paso 2: cambia la contraseña filtrada… en todos los sitios donde la usaras
Aquí está el peligro real: los atacantes cogen las credenciales filtradas de una web y las prueban automáticamente en cientos de servicios (banca, Amazon, redes sociales). Se llama credential stuffing y es el ataque más común del mundo. Haz memoria de dónde reutilizaste esa contraseña o variantes («la misma pero con 2» cuenta como reutilizada) y cámbialas todas por contraseñas únicas.
Paso 3: revisa los daños
- En cada cuenta importante, busca la sección «actividad reciente» o «dispositivos conectados» y cierra las sesiones que no reconozcas.
- Revisa reglas de reenvío en tu correo: los atacantes a veces crean redirecciones silenciosas para leer tus emails.
- En banca y tarjetas, repasa los últimos movimientos.
Paso 4: comprueba qué más está filtrado
En haveibeenpwned.com puedes introducir tu email y ver en qué filtraciones conocidas aparece y qué datos se expusieron (contraseñas, teléfonos, direcciones). Muchos gestores de contraseñas incluyen esta auditoría continua y marcan las contraseñas comprometidas o repetidas de tu bóveda.
Paso 5: blíndate para la próxima (porque habrá una próxima)
- Gestor de contraseñas + contraseña única y aleatoria por servicio: una filtración deja de afectar al resto de tu vida digital.
- Verificación en dos pasos en correo, banca y redes: preferiblemente con app de códigos o llave física, no SMS.
- Passkeys: cuando un servicio te ofrezca crear una passkey (inicio de sesión con huella/cara sin contraseña), acéptala: es inmune a filtraciones de contraseñas y al phishing.
Cuidado con la estafa a posteriori: tras filtraciones sonadas llegan emails falsos de «cambia tu contraseña aquí». Nunca cambies contraseñas desde enlaces de un email: entra tú directamente en la web oficial.
💡 Pruébalo tú mismo: usa nuestro generador de contraseñas seguras gratis, sin registro y sin marcas de agua.
Preguntas frecuentes
¿Cómo sé si el aviso de filtración es real o phishing?
Los avisos legítimos de Google/Apple/tu gestor aparecen dentro de la app o los ajustes, y nunca te piden datos por email. Ante la duda, no pulses el enlace del correo: entra manualmente en el servicio y revisa las notificaciones de seguridad.
Mi contraseña filtrada era de una web que ya no uso, ¿me afecta?
Sí, si la reutilizaste en otro sitio o sigues teniendo cuenta allí (datos personales expuestos, posible suplantación). Cambia la contraseña o borra la cuenta, y verifica que ninguna cuenta activa comparta esa contraseña.
¿Debo pagar servicios de «vigilancia de la dark web»?
Normalmente no: haveibeenpwned es gratuito, y los gestores de contraseñas y muchos navegadores ya incluyen alertas de filtración. Los servicios de pago aportan poco más para un usuario particular.
¿Qué es exactamente una passkey y por qué es mejor?
Una passkey es una clave criptográfica guardada en tu dispositivo que inicia sesión con tu huella o cara. No hay contraseña que robar ni filtrar, y no funciona en webs falsas, lo que elimina el phishing. Los grandes servicios (Google, Apple, Amazon, PayPal…) ya las soportan.