Filtraciones de datos: qué pasa con tus contraseñas cuando hackean un servicio
Tarde o temprano, un servicio que usas aparecerá en un titular de seguridad. Lo que eso significa para ti depende por completo del tipo de incidente — y de si tu contraseña era única.
¿Brecha, scraping o credential stuffing?
En una brecha, los sistemas del propio servicio se ven comprometidos y se roban datos almacenados — a veces hashes de contraseñas. En un scraping, se recolectan datos públicos o semipúblicos a través de una interfaz expuesta; no se llevan contraseñas. El credential stuffing va en dirección contraria: contraseñas filtradas en otros sitios se prueban contra el servicio. Los titulares rara vez distinguen los tres — tu respuesta sí debería.
Qué pasa con un hash de contraseña filtrado
Los servicios serios guardan las contraseñas en forma de hash, no legibles. Pero un hash filtrado puede atacarse sin conexión a billones de intentos por segundo, y las contraseñas cortas o predecibles se recuperan en horas. Por eso la longitud y la aleatoriedad importan aunque los datos robados “estuvieran cifrados”.
Qué hacer cuando un servicio que usas se ve afectado
Cambia la contraseña en el servicio afectado — y en todos los sitios donde la hubieras reutilizado, y deja de reutilizar contraseñas por completo. Activa la autenticación en dos pasos. Y espera phishing dirigido después: los correos y nombres filtrados se usan para redactar convincentes mensajes falsos de “restablece tu contraseña”.
Incidentes documentados en grandes servicios
- 2026Instagram — En 2026, se recopilaron datos de unas 6,2 M cuentas de Instagram a través de una interfaz expuesta (nombres, direcciones de correo, números de teléfono y datos de perfil) — no se robaron contraseñas.
- 2023Discord — En 2023, un incidente en un proveedor externo expuso una cantidad limitada de datos de usuarios de Discord (direcciones de correo).
- 2023Duolingo — En 2023, se recopilaron datos de unas 2,6 M cuentas de Duolingo a través de una interfaz expuesta (direcciones de correo, nombres y datos de perfil) — no se robaron contraseñas.
- 2023Facebook — En 2023, un incidente en un proveedor externo expuso una cantidad limitada de datos de usuarios de Facebook (direcciones de correo, nombres y contraseñas).
- 2022PayPal — En 2022, unas 35 mil cuentas de PayPal fueron secuestradas en ataques de credential stuffing con contraseñas reutilizadas de otras filtraciones.
- 2022Roblox — En 2022, un incidente en un proveedor externo expuso una cantidad limitada de datos de usuarios de Roblox (direcciones de correo y nombres).
- 2022X (Twitter) — En 2022, se recopilaron datos de unas 5,4 M cuentas de X (Twitter) a través de una interfaz expuesta (direcciones de correo, números de teléfono y datos de perfil) — no se robaron contraseñas.
- 2021EA (Electronic Arts) — En 2021, unos atacantes robaron código fuente de EA (Electronic Arts) — no se vieron afectadas contraseñas de usuarios.
- 2020Spotify — En 2020, unas 300 mil cuentas de Spotify fueron secuestradas en ataques de credential stuffing con contraseñas reutilizadas de otras filtraciones.
- 2019Facebook — En 2019, se recopilaron datos de unas 533 M cuentas de Facebook a través de una interfaz expuesta (números de teléfono, nombres y datos de perfil) — no se robaron contraseñas.
- 2019Instagram — En 2019, se recopilaron datos de unas 49 M cuentas de Instagram a través de una interfaz expuesta (datos de perfil, números de teléfono y direcciones de correo) — no se robaron contraseñas.
- 2018Facebook — En 2018, Facebook sufrió una filtración de datos que afectó a unas 50 M cuentas (datos de perfil).
- 2016Epic Games — En 2016, Epic Games sufrió una filtración de datos que afectó a unas 251,7 mil cuentas (direcciones de correo y contraseñas cifradas (hash)).
- 2016Roblox — En 2016, Roblox sufrió una filtración de datos que afectó a unas 52,5 mil cuentas (direcciones de correo y datos de perfil).
- 2014iCloud Mail — En 2014, cuentas de iCloud Mail sufrieron ataques dirigidos de phishing y adivinación de contraseñas — los sistemas de iCloud Mail no fueron vulnerados.
- 2014Snapchat — En 2014, se recopilaron datos de unas 4,6 M cuentas de Snapchat a través de una interfaz expuesta (nombres de usuario y números de teléfono) — no se robaron contraseñas.
- 2013Ubisoft — En 2013, Ubisoft sufrió una filtración de datos (nombres de usuario, direcciones de correo y contraseñas cifradas (hash)).
- 2011PlayStation — En 2011, PlayStation sufrió una filtración de datos que afectó a unas 77 M cuentas (nombres, direcciones de correo, contraseñas cifradas (hash) y datos de perfil).
- 2011Steam — En 2011, Steam sufrió una filtración de datos que afectó a unas 35 M cuentas (direcciones de correo, contraseñas cifradas (hash) y datos de pago).
Seleccionado de informes públicos y comunicados de los proveedores; los tipos de incidente siguen las definiciones anteriores. Cada servicio enlaza a su guía de contraseñas.
Guías de seguridad
¿Qué longitud debe tener una contraseña?
Cómo afecta la longitud al tiempo de descifrado — números reales por longitud y juego de caracteres, más recomendaciones para cuentas, correo y contraseñas maestras.
Los errores de contraseña más comunes
Seis errores de contraseña que los atacantes explotan a diario — reutilización, datos personales, patrones de teclado, sustituciones l33t, contraseñas cortas y almacenamiento inseguro — y qué hacer en su lugar.
Autenticación en dos pasos (2FA): qué es y por qué importa
Cómo funciona la autenticación en dos pasos, qué método elegir — llave de seguridad, app de autenticación o SMS — y qué grandes servicios la ofrecen.
¿Necesitas un gestor de contraseñas?
Por qué un gestor de contraseñas es la única forma realista de tener una contraseña única y aleatoria para cada cuenta — y cómo proteger la propia bóveda.
Filtraciones de datos: qué pasa con tus contraseñas cuando hackean un servicio
¿Brecha, scraping o credential stuffing? Qué significa cada tipo de incidente para tus contraseñas, incidentes documentados en grandes servicios y qué hacer cuando ocurre.