Qué hacer si se filtra tu contraseña, paso a paso

Recibir el aviso de que tu contraseña está en una filtración da un vuelco al estómago, pero rara vez significa que ya te hayan robado algo. Significa que tienes una ventana de tiempo, normalmente corta, para cerrar la puerta antes de que alguien la empuje.
Una filtración no es un ataque contra ti. Es un accidente en una empresa que tenía tus datos: alguien entró en sus servidores, se llevó la base de usuarios y esa lista acabó circulando. Tu contraseña estaba dentro porque tenías una cuenta ahí, no porque nadie te haya elegido.
La buena noticia es que el guion de reacción es corto y siempre es el mismo. La mala es que hay que seguirlo entero, no solo el primer punto.
Paso 1. Cambia la contraseña de la cuenta afectada
Entra en la web o la aplicación oficial escribiendo la dirección tú mismo. No lo hagas desde el enlace de un correo, ni siquiera si el correo parece legítimo: los avisos falsos de filtración son una de las excusas favoritas del phishing, precisamente porque llegan cuando estás nervioso.
Crea una contraseña nueva y completamente distinta. No una variación. Si la anterior era Barcelona2024, la nueva no puede ser Barcelona2025: los programas de ataque prueban esas variantes de forma sistemática.
Paso 2. Cámbiala en todos los sitios donde la repitieras
Este es el paso que la gente se salta y es el que de verdad importa.
Cuando una lista de correos y contraseñas se publica, lo que ocurre después es automático: un programa prueba cada par en decenas de servicios populares. Se llama relleno de credenciales. No hay una persona decidiendo atacarte; hay un script recorriendo una lista de millones.
Haz una lista mental honesta y empieza por este orden:
- El correo electrónico. Es la llave maestra. Quien entra en tu correo puede pedir el restablecimiento de casi todo lo demás.
- Banca y cualquier cosa con una tarjeta guardada: banco, PayPal, Amazon, tiendas.
- Cuentas con identidad: administración pública, seguros, salud.
- Redes sociales y mensajería, por el daño reputacional y porque desde ahí se estafa a tus contactos.
- El resto.
Si al hacer la lista te das cuenta de que la misma clave estaba en quince sitios, ese es el problema de fondo, no la filtración concreta. La solución está en cómo crear una contraseña segura y en usar un gestor.
Paso 3. Activa la verificación en dos pasos
Con dos pasos activado, una contraseña robada deja de ser suficiente: hace falta además un código de tu teléfono o una llave física.
Si tienes que priorizar, actívalo primero en el correo y después en el banco. Si el servicio deja elegir, una aplicación de códigos o una llave física resisten mejor que el SMS, por razones que están explicadas en qué es la autenticación en dos pasos.
Guarda los códigos de recuperación que te da el servicio al activarlo. Se necesitan justo el día que pierdes el móvil, que es el peor día para descubrir que no los tienes.
Paso 4. Comprueba si alguien ya entró
Cambiar la contraseña echa fuera a quien no ha entrado todavía, pero no expulsa a quien ya está dentro ni deshace lo que haya dejado montado. Revisa estas cuatro cosas en las cuentas importantes:
- Sesiones activas. Casi todos los servicios tienen una pantalla de “dispositivos conectados”. Cierra todas las sesiones que no reconozcas. En muchas cuentas hay un botón de “cerrar sesión en todos los dispositivos”: úsalo.
- Reglas de reenvío en el correo. Es la trampa más silenciosa: el atacante crea una regla que le reenvía copia de todo lo que recibes y luego se va. Tú cambias la contraseña y sigue leyendo tu correo. Mira en los ajustes de reenvío y de filtros que no haya nada que no hayas puesto tú.
- Correo de recuperación y teléfono asociado. Si los han cambiado, pueden recuperar la cuenta cuando quieran.
- Aplicaciones con acceso autorizado. Revoca las que no uses o no reconozcas.
Paso 5. Vigila lo que viene después
Durante las semanas siguientes es normal recibir más intentos de phishing: quien compra una lista filtrada sabe tu correo, y a veces tu nombre y tu teléfono. Espera correos que mencionen datos reales tuyos para ganar credibilidad.
La regla que ahorra disgustos es sencilla: ningún servicio legítimo te va a pedir tu contraseña por correo, ni por teléfono, ni por WhatsApp. Y ante cualquier mensaje que meta prisa, cuelga y entra tú a la web oficial.
Si se filtró también tu número de tarjeta, avisa al banco y pide una nueva. Si se filtró el DNI, presta atención durante meses a cualquier movimiento raro: los datos de identidad se usan para contratar cosas a tu nombre y ese daño tarda más en aparecer.
Qué no hace falta que hagas
Borrar la cuenta por pánico. Rara vez ayuda, y a veces te deja sin acceso a algo que necesitas. Cambiar la clave y activar dos pasos cubre el caso normal.
Pagar por un servicio de “vigilancia de identidad” a la primera de cambio. La mayor parte de lo que ofrecen —avisarte de que tu correo salió en una brecha— lo hacen gratis tu navegador y tu gestor de contraseñas.
Cambiar todas las contraseñas del mundo cada vez. Si ya usas claves únicas, una filtración solo afecta a un sitio. Ese es justamente el objetivo de no repetirlas.
Cómo saber si te afecta antes de que te avisen
No hace falta esperar a un correo. Puedes comprobar tú mismo si una contraseña concreta aparece en filtraciones conocidas con el verificador de VaultPass. Funciona con una técnica llamada k-anonimato: tu contraseña se convierte en un hash dentro de tu navegador, se envían solo los cinco primeros caracteres de ese hash, y la comparación final se hace en tu equipo. El servidor consultado nunca llega a saber qué estabas comprobando.
Y si quieres saber, además, si esa contraseña aguantaría un ataque por fuerza bruta, el auditor hace la estimación en local.
El resumen
- Cambia la clave de la cuenta afectada, entrando tú a la web oficial.
- Cámbiala en todos los sitios donde la repitieras. Correo primero.
- Activa la verificación en dos pasos.
- Cierra sesiones abiertas y revisa reglas de reenvío en el correo.
- Desconfía de los mensajes urgentes de las semanas siguientes.
Hecho esto, la filtración pasa de ser un problema a ser un aviso: el que te empuja a no volver a repetir contraseñas.
Preguntas frecuentes
Lo que más se pregunta
¿Cómo sé si mi contraseña se ha filtrado?
Puedes comprobarlo introduciendo la contraseña en un verificador que use k-anonimato, como el de VaultPass: solo se envían los cinco primeros caracteres de un hash, nunca la contraseña. Los navegadores modernos y los gestores de contraseñas también avisan automáticamente.
Han filtrado mi contraseña pero no ha pasado nada. ¿Tengo que hacer algo?
Sí. Que no haya pasado nada todavía no significa que no vaya a pasar. Las listas filtradas circulan durante años y se prueban de forma automática mucho tiempo después de la brecha original.
¿Basta con cambiar la contraseña del sitio afectado?
No, si la repetías. Hay que cambiarla en todos los sitios donde la usaras, empezando por el correo electrónico y las cuentas con dinero asociado.
¿Sirve de algo cambiar solo un carácter de la contraseña filtrada?
No. Los atacantes prueban variaciones evidentes de las contraseñas filtradas, incluidos números al final y letras cambiadas. La nueva clave tiene que ser completamente distinta.


