Filtraciones de datos: qué pasa con tus contraseñas cuando hackean un servicio

Tarde o temprano, un servicio que usas aparecerá en un titular de seguridad. Lo que eso significa para ti depende por completo del tipo de incidente — y de si tu contraseña era única.

¿Brecha, scraping o credential stuffing?

En una brecha, los sistemas del propio servicio se ven comprometidos y se roban datos almacenados — a veces hashes de contraseñas. En un scraping, se recolectan datos públicos o semipúblicos a través de una interfaz expuesta; no se llevan contraseñas. El credential stuffing va en dirección contraria: contraseñas filtradas en otros sitios se prueban contra el servicio. Los titulares rara vez distinguen los tres — tu respuesta sí debería.

Qué pasa con un hash de contraseña filtrado

Los servicios serios guardan las contraseñas en forma de hash, no legibles. Pero un hash filtrado puede atacarse sin conexión a billones de intentos por segundo, y las contraseñas cortas o predecibles se recuperan en horas. Por eso la longitud y la aleatoriedad importan aunque los datos robados “estuvieran cifrados”.

Qué hacer cuando un servicio que usas se ve afectado

Cambia la contraseña en el servicio afectado — y en todos los sitios donde la hubieras reutilizado, y deja de reutilizar contraseñas por completo. Activa la autenticación en dos pasos. Y espera phishing dirigido después: los correos y nombres filtrados se usan para redactar convincentes mensajes falsos de “restablece tu contraseña”.

Incidentes documentados en grandes servicios

  • 2026InstagramEn 2026, se recopilaron datos de unas 6,2 M cuentas de Instagram a través de una interfaz expuesta (nombres, direcciones de correo, números de teléfono y datos de perfil) — no se robaron contraseñas.
  • 2023DiscordEn 2023, un incidente en un proveedor externo expuso una cantidad limitada de datos de usuarios de Discord (direcciones de correo).
  • 2023DuolingoEn 2023, se recopilaron datos de unas 2,6 M cuentas de Duolingo a través de una interfaz expuesta (direcciones de correo, nombres y datos de perfil) — no se robaron contraseñas.
  • 2023FacebookEn 2023, un incidente en un proveedor externo expuso una cantidad limitada de datos de usuarios de Facebook (direcciones de correo, nombres y contraseñas).
  • 2022PayPalEn 2022, unas 35 mil cuentas de PayPal fueron secuestradas en ataques de credential stuffing con contraseñas reutilizadas de otras filtraciones.
  • 2022RobloxEn 2022, un incidente en un proveedor externo expuso una cantidad limitada de datos de usuarios de Roblox (direcciones de correo y nombres).
  • 2022X (Twitter)En 2022, se recopilaron datos de unas 5,4 M cuentas de X (Twitter) a través de una interfaz expuesta (direcciones de correo, números de teléfono y datos de perfil) — no se robaron contraseñas.
  • 2021EA (Electronic Arts)En 2021, unos atacantes robaron código fuente de EA (Electronic Arts) — no se vieron afectadas contraseñas de usuarios.
  • 2020SpotifyEn 2020, unas 300 mil cuentas de Spotify fueron secuestradas en ataques de credential stuffing con contraseñas reutilizadas de otras filtraciones.
  • 2019FacebookEn 2019, se recopilaron datos de unas 533 M cuentas de Facebook a través de una interfaz expuesta (números de teléfono, nombres y datos de perfil) — no se robaron contraseñas.
  • 2019InstagramEn 2019, se recopilaron datos de unas 49 M cuentas de Instagram a través de una interfaz expuesta (datos de perfil, números de teléfono y direcciones de correo) — no se robaron contraseñas.
  • 2018FacebookEn 2018, Facebook sufrió una filtración de datos que afectó a unas 50 M cuentas (datos de perfil).
  • 2016Epic GamesEn 2016, Epic Games sufrió una filtración de datos que afectó a unas 251,7 mil cuentas (direcciones de correo y contraseñas cifradas (hash)).
  • 2016RobloxEn 2016, Roblox sufrió una filtración de datos que afectó a unas 52,5 mil cuentas (direcciones de correo y datos de perfil).
  • 2014iCloud MailEn 2014, cuentas de iCloud Mail sufrieron ataques dirigidos de phishing y adivinación de contraseñas — los sistemas de iCloud Mail no fueron vulnerados.
  • 2014SnapchatEn 2014, se recopilaron datos de unas 4,6 M cuentas de Snapchat a través de una interfaz expuesta (nombres de usuario y números de teléfono) — no se robaron contraseñas.
  • 2013UbisoftEn 2013, Ubisoft sufrió una filtración de datos (nombres de usuario, direcciones de correo y contraseñas cifradas (hash)).
  • 2011PlayStationEn 2011, PlayStation sufrió una filtración de datos que afectó a unas 77 M cuentas (nombres, direcciones de correo, contraseñas cifradas (hash) y datos de perfil).
  • 2011SteamEn 2011, Steam sufrió una filtración de datos que afectó a unas 35 M cuentas (direcciones de correo, contraseñas cifradas (hash) y datos de pago).

Seleccionado de informes públicos y comunicados de los proveedores; los tipos de incidente siguen las definiciones anteriores. Cada servicio enlaza a su guía de contraseñas.