Un servicio que usaste hace años puede sufrir una filtración hoy y exponer información que todavía te identifica: tu correo electrónico, teléfono o incluso una contraseña antigua.

Lo importante es no confundir dos situaciones. Que tu dirección aparezca en una filtración de datos no significa automáticamente que alguien haya entrado a tu correo. Sí significa que cierta información relacionada contigo quedó expuesta y vale la pena revisar qué fue afectado.

Puedes comprobarlo sin instalar aplicaciones y, en muchos casos, en pocos minutos.

Primero comprueba qué información quedó expuesta

Una de las herramientas más conocidas es Have I Been Pwned. Al introducir tu dirección de correo, el servicio busca si aparece dentro de las filtraciones conocidas que tiene registradas y muestra en qué incidentes fue encontrada.

Have I Been Pwned explica que una brecha ocurre cuando información almacenada por un servicio queda expuesta accidentalmente o mediante un ataque. Su búsqueda permite identificar dónde apareció una dirección, pero no almacena las contraseñas de esas filtraciones junto al correo del usuario.

Otra opción es Mozilla Monitor, que utiliza información de Have I Been Pwned para revisar si un correo aparece en brechas conocidas y puede avisarte cuando detecta nuevas exposiciones.

Si obtienes resultados, no te fijes únicamente en la cantidad de filtraciones. Lo que realmente importa es qué datos fueron expuestos.

Una fuga de datos puede incluir únicamente tu correo, mientras que otra puede involucrar números telefónicos, fechas de nacimiento, nombres de usuario o credenciales de acceso.

También puedes revisar si una contraseña ya fue filtrada

Página de Have I Been Pwned para comprobar si un correo apareció en filtraciones

Have I Been Pwned tiene una herramienta separada llamada Pwned Passwords, diseñada para comprobar si una contraseña apareció anteriormente en conjuntos de credenciales expuestas.

La consulta no relaciona esa contraseña con tu dirección de correo. Además, el servicio utiliza un sistema de k-anonymity: la contraseña se transforma localmente y sólo se envía una pequeña parte de su hash para realizar la comparación, no la contraseña completa.

Si aparece una coincidencia, esa contraseña ya debe considerarse comprometida y no conviene seguir utilizándola, aunque nunca hayas detectado movimientos extraños en tus cuentas.

También puedes hacer una revisión desde el Administrador de contraseñas de Google si guardas tus credenciales allí. La herramienta identifica contraseñas expuestas, débiles o utilizadas en varias cuentas y permite iniciar la revisión desde Chrome o passwords.google.com.

Evita, en cambio, escribir tus contraseñas en cualquier página que prometa decirte si fueron hackeadas. Para una comprobación de este tipo conviene utilizar únicamente servicios reconocidos y acceder directamente a su sitio oficial.

Qué hacer si encuentras tus datos

Encontrar tu correo en una filtración antigua no exige necesariamente cambiar todas tus contraseñas. La respuesta depende de los datos que hayan quedado expuestos.

Si la brecha incluyó una contraseña que todavía utilizas, actúa primero sobre esa cuenta:

  1. Cambia la contraseña por una diferente y única.

  2. Cámbiala también en otros servicios donde hayas reutilizado la misma clave o una muy parecida.

  3. Activa la verificación en dos pasos.

  4. Revisa los dispositivos y sesiones que tienen acceso a la cuenta.

  5. Comprueba que el correo y teléfono de recuperación sigan siendo tuyos.

  6. Si se trata de un correo electrónico, revisa reglas de reenvío o mensajes enviados que no reconozcas.

La FTC recomienda utilizar contraseñas diferentes para cada servicio y activar un segundo factor de autenticación. Cuando existen varias opciones, una aplicación de autenticación o una llave de seguridad ofrece mayor protección que depender únicamente de códigos recibidos por SMS o correo.

Google recomienda igualmente revisar la actividad reciente y los dispositivos conectados cuando existen indicios de que otra persona pudo acceder a la cuenta.

Si no aparece nada, tampoco significa que puedas olvidarte de la seguridad

Laptop, celular y escudo digital representan protección continua aunque no aparezcan filtraciones conocidas.

Esta es quizá la parte más importante de la comprobación.

Si Have I Been Pwned o Mozilla Monitor no encuentran tu correo, significa que no aparece en las filtraciones conocidas por esos servicios, no que sea imposible que tus datos hayan sido expuestos en algún momento.

Lo mismo sucede con una contraseña. Pwned Passwords aclara que no encontrar una coincidencia no demuestra que la clave sea segura; sólo indica que no aparece dentro de su base de datos.

Por eso, más que revisar una vez y olvidarse del tema, lo útil es aprovechar el resultado para corregir los puntos débiles: dejar de reutilizar contraseñas, activar la verificación en dos pasos y prestar atención a los avisos de actividad que no reconozcas.

Una filtración no siempre significa que tu cuenta fue hackeada. Pero sí puede ser la señal que necesitabas para cerrar una puerta antes de que alguien intente abrirla.

Preguntas frecuentes sobre filtraciones de datos

¿Qué hago si en la filtración aparecen mi CURP, RFC o datos de identificación?

Que estos datos hayan sido expuestos no significa por sí solo que alguien ya haya suplantado tu identidad, pero sí aumenta el riesgo de fraude. Conviene vigilar movimientos financieros, solicitudes de crédito o comunicaciones sospechosas que utilicen información personal para parecer legítimas.

Si también quedaron comprometidos los archivos o credenciales de tu e.firma, el riesgo es mayor. El SAT señala que la e.firma es personal e intransferible y permite revocar el certificado cuando sea necesario.

¿Qué hago si también se filtraron datos de mi tarjeta o cuenta bancaria?

Contacta directamente a tu banco utilizando sus canales oficiales y revisa movimientos, cargos y productos que no reconozcas. No esperes a que aparezca un fraude para avisar si la información expuesta puede permitir operaciones financieras.

La CONDUSEF recomienda informar a la institución financiera, revisar el historial crediticio y presentar una reclamación cuando existan afectaciones relacionadas con robo de identidad.

¿Dónde puedo reportar un ciberdelito en México?

La Guardia Nacional CERT-MX indica que puedes llamar al 088 para recibir orientación ante un posible ciberdelito. También recomienda conservar capturas de pantalla, mensajes, comprobantes y demás evidencias, sin modificar ni difundir el material que pueda servir para una denuncia.

¿Tengo que cambiar mi contraseña si la filtración ocurrió hace varios años?

Sí, si todavía utilizas esa contraseña o una variante muy parecida. Una base de datos antigua puede seguir siendo útil para intentar acceder a otros servicios cuando las personas reutilizan sus claves.

Si aquella contraseña ya fue reemplazada por una diferente y única, el riesgo relacionado con esa credencial concreta disminuye. Aun así, conviene mantener activa la autenticación en dos pasos.

¿Have I Been Pwned puede mostrar cuál es mi contraseña filtrada?

No. La búsqueda por correo permite saber en qué filtraciones conocidas apareció una dirección, pero no muestra una contraseña asociada a ella.

La herramienta Pwned Passwords funciona por separado y permite comprobar si una contraseña determinada ha aparecido anteriormente en conjuntos de credenciales filtradas; no sirve para descubrir la contraseña actual de una cuenta.

Fuentes y recursos consultados

Lecturas recomendadas