Tu información puede estar circulando en algún lugar, solo que no lo sabes

Cada vez que ocurre un gran incidente de filtración de datos, el número de cuentas afectadas suele contarse en millones. La filtración de datos de Facebook en 2021 involucró más de 500 millones de registros de cuentas, mientras que la filtración de Collection en 2019 incluía más de 700 millones de combinaciones de correos electrónicos y contraseñas. Después de filtrarse, estos datos suelen circular en varios foros y canales de venta en la dark web, esperando ser utilizados en ataques de relleno de credenciales. La mayoría de las víctimas no saben en absoluto que su información ha sido filtrada, ya que los proveedores de servicios no siempre notifican proactivamente a todos los usuarios afectados; a veces, las notificaciones llegan muy tarde o no llegan en absoluto. Esto hace que buscar información proactivamente sea significativo. No necesitas esperar a que el proveedor te avise; puedes verificarlo tú mismo utilizando herramientas públicas.

Have I Been Pwned: La herramienta de consulta de filtraciones más utilizada

url:haveibeenpwned.com Have I Been Pwned es un servicio de consulta de datos filtrados creado y mantenido por el investigador de seguridad Troy Hunt, que actualmente incluye más de 1.2 mil millones de registros de cuentas de diversas filtraciones. Troy Hunt ha colaborado con agencias de aplicación de la ley y con la comunidad de seguridad, siendo una de las bases de datos más confiables del sector. ¿Cómo consultar? Ingresa al sitio web, introduce tu dirección de correo electrónico en el cuadro de búsqueda, haz clic en consultar y en cuestión de segundos podrás ver los resultados. La página de resultados te dirá si esta dirección de correo electrónico ha estado en incidentes de filtración conocidos y qué incidentes específicos, junto con la fecha de filtración y los tipos de información afectada, como contraseñas, números de teléfono, direcciones, información de tarjetas de crédito, etc. Si el resultado indica que tu correo electrónico ha estado en un incidente de filtración, primero debes comprobar si utilizas el servicio afectado y si la información filtrada incluye contraseñas; si incluye contraseñas, debes cambiar de inmediato la

Pwned Passwords: Consulta directamente si tu contraseña ha sido expuesta

Have I Been Pwned también ofrece una función adicional llamada Pwned Passwords, que te permite verificar si un conjunto de contraseñas ya ha aparecido en la base de datos de filtraciones. url:haveibeenpwned.com/Passwords Al ingresar una contraseña, el sistema te dirá cuántas veces esa contraseña ha aparecido en la base de datos. Si una contraseña ha aparecido millones de veces, significa que es una contraseña muy común, que sería el primer objetivo en un ataque de diccionario. Esta herramienta utiliza una técnica llamada k-Anonymity para proteger la privacidad; al consultar, solo se envían los primeros cinco caracteres del hash de la contraseña, no la contraseña completa, así que incluso si ingresas la contraseña real, no se envía en su totalidad al servidor de Have I Been Pwned.

Firefox Monitor: Monitoreo de filtraciones integrado en tu cuenta de Mozilla

url:monitor.firefox.com Firefox Monitor es un servicio de monitoreo de filtraciones creado por Mozilla basado en la base de datos de Have I Been Pwned, que ofrece una interfaz visual más amigable y funcionalidades de monitoreo continuo. Al iniciar sesión con una cuenta de Firefox, puedes configurar el monitoreo de múltiples direcciones de correo electrónico; Monitor seguirá rastreando si estas direcciones aparecen en nuevos incidentes de filtración y enviará notificaciones si se detecta un problema. También proporciona una lista de filtraciones pendientes, enumerando todas las cuentas confirmadas afectadas y los pasos recomendados para su manejo, permitiéndote verificar y abordar sistemáticamente cada una.

Función de advertencia de contraseñas filtradas de Google

Si utilizas Google Chrome y has guardado contraseñas en la herramienta de administración de contraseñas de Google, esta continuamente compara esas contraseñas con las filtraciones; cuando detecta que una contraseña que guardaste ha aparecido en bases de datos de filtración conocidas, emite automáticamente una advertencia en el navegador. Esta función no requiere configuración adicional; solo debes iniciar sesión en Chrome con tu cuenta de Google y guardar contraseñas para activarla automáticamente. Al ingresar periódicamente a la página de verificación de salud de contraseñas en passwords.google.com, podrás ver todas las contraseñas marcadas como filtradas, duplicadas o con baja seguridad.

Tres herramientas de consulta de filtraciones de datos y un gráfico explicativo de un proceso de cuatro pasos.

Después de descubrir una filtración de datos en tu cuenta, sigue este orden para manejarlo Tras consultar los resultados de la filtración, no es necesario entrar en pánico, pero es necesario abordar el problema en orden. Confirma el servicio afectado y el tipo de datos filtrados Determina qué servicio ha sufrido la filtración y qué tipo de datos han sido afectados. Si solo se trata de una dirección de correo electrónico, el riesgo es relativamente limitado. Si incluye contraseñas, es necesario actuar de inmediato. Cambia la contraseña del servicio afectado Dirígete a ese servicio y cambia de inmediato tu contraseña por una nueva y robusta, que no debes haber utilizado en ninguna otra parte. Verifica si hay otros servicios utilizando la misma contraseña Si has utilizado la misma contraseña en varios servicios, todas deben ser cambiadas, ya que los atacantes, al obtener un conjunto de credenciales, normalmente intentan iniciar sesión en otros servicios comunes, lo que se llama un ataque de relleno de credenciales. Activa la autenticación de dos factores del servicio afectado Después de cambiar la contraseña, asegúrate de que la autenticación de dos factores

Acerca de las consultas de filtración de datos, las preguntas más comunes de los usuarios

¿Es seguro ingresar mi correo electrónico en Have I Been Pwned? ¿Este sitio recopila mi información?

Have I Been Pwned es una de las herramientas más confiables en la comunidad de seguridad, mantenida por Troy Hunt, que goza de alta visibilidad y un historial público destacado en el campo de la seguridad. El sitio efectivamente recibirá tu dirección de correo electrónico durante la consulta, pero Troy Hunt ha aclarado en múltiples ocasiones que el sitio no guarda ni vende registros de consultas. Si aún tienes dudas, puedes optar por utilizar Firefox Monitor, que ofrece funciones similares y está respaldado por Mozilla, que tiene una estructura organizativa más formal, o simplemente verificar la función de advertencias de filtración integrada en la herramienta de administración de contraseñas de Google, sin necesidad de ingresar tu correo en ningún sitio de terceros.

Los resultados de la consulta dicen que mis datos han sido filtrados, pero dejé de usar ese servicio hace tiempo, ¿debo actuar?

Sí, pero puedes priorizar según la situación. El aspecto más importante a confirmar es si la contraseña que utilizaste en ese servicio es la misma que utilizas en otros servicios actualmente. Si es la misma, incluso si has dejado de utilizar ese servicio, esa contraseña sigue representando un riesgo y debe cambiarse en todos los servicios que sigas utilizando. Si el servicio es de una contraseña única que ya no utilizas, y solo se ha filtrado tu dirección de correo, el riesgo real es relativamente limitado, aunque esa dirección puede empezar a recibir más correos no deseados o correos de phishing, ya que ha surgido en diversas listas de marketing y fraude.

Mis datos de cuenta se han filtrado, ¿los atacantes pueden iniciar sesión en mi cuenta ahora?

Esto depende de la naturaleza de los datos filtrados y del estado de seguridad actual de tu cuenta. Si los datos filtrados incluyen tu contraseña y tu cuenta no tiene activada la autenticación de dos factores, teóricamente, quien posea esos datos podría intentar iniciar sesión en tu cuenta. Sin embargo, suele haber un período de tiempo entre la filtración de datos y su explotación, ya que los datos filtrados necesitan tiempo para circular en la dark web y ser adquiridos y utilizados por varios atacantes. Cambiar la contraseña de inmediato al descubrir la filtración y habilitar la autenticación de dos factores puede, en la mayoría de los casos, bloquear efectivamente este camino de riesgo, no debes asumir que tu cuenta ha sido comprometida, pero tampoco debes retrasar su manejo.

Una clave a recordar: Las filtraciones de datos no siempre son algo que puedes prevenir, pero cómo las manejas rápidamente después de descubrirlas es algo que puedes controlar. Have I Been Pwned hace que este proceso de verificación solo tome unos minutos, y cambiar las contraseñas afectadas y habilitar la autenticación de dos factores son los dos pasos más directos para minimizar los riesgos posteriores.