Skip to main content
DataLeaked
Volver al blog

Tras una fuga de contraseñas: cómo se usan los accesos robados

Las contraseñas filtradas se prueban automáticamente en miles de sitios en pocas horas. Así funciona el credential stuffing y estos son los pasos exactos para frenarlo.

Publicado: 2 min de lectura

Cómo una fuga se convierte en muchas intrusiones

Las fugas rara vez quedan contenidas. Los pares de correo y contraseña robados se agrupan en listas combinadas y se entregan a herramientas automatizadas que los prueban en bancos, correo, tiendas y redes sociales: miles de intentos por minuto.

La reutilización es lo que lo hace funcionar. Una contraseña filtrada de un foro en 2019 puede abrir un buzón en 2026 si nunca se cambió. Los atacantes cuentan con ello.

Qué hacer ahora mismo

Trata cualquier aviso de fuga como motivo para actuar en todas las cuentas que compartían la contraseña, no solo en la afectada. La rapidez importa más que la perfección.

  • Cambia la contraseña filtrada y todas las cuentas que la reutilizaban
  • Activa la autenticación en dos pasos, empezando por el correo
  • Desconfía del phishing que usa la fuga para parecer legítimo
  • Elimina las cuentas que ya no usas en lugar de dejarlas expuestas

Evita que la próxima fuga duela

Contraseñas únicas más un segundo factor convierten una futura fuga de robo de cuenta en incidente menor. Un gestor de contraseñas hace la unicidad fácil; una llave de hardware o app autenticadora hace el segundo factor resistente al phishing.

Los tutoriales de gestor de contraseñas y autenticación en dos pasos guían ambas configuraciones paso a paso.