Argos OSINT
Guía · 8 min de lectura ·

Cómo saber si tu email ha sido hackeado: guía paso a paso

Aprende a comprobar si tu dirección de correo ha aparecido en alguna filtración de datos conocida, qué significa cuando lo confirma y qué hacer inmediatamente para proteger tus cuentas.

Cada año se filtran miles de millones de credenciales robadas de servicios online. La probabilidad de que tu email esté en al menos una de esas filtraciones si llevas varios años en internet es superior al 90%. Esta guía te enseña a comprobarlo en 30 segundos y qué hacer si el resultado es positivo.

Por qué esto importa

Cuando un servicio online sufre una brecha —Adobe en 2013, LinkedIn en 2012, Yahoo en 2013-2014, Dropbox en 2016, MyFitnessPal en 2018, y cientos más— sus bases de datos con millones de emails y contraseñas acaban tarde o temprano en foros públicos, Telegram, la dark web o simplemente listas descargables.

Los atacantes automatizan lo obvio: cogen esas listas y prueban las mismas combinaciones email + contraseña en Gmail, Amazon, PayPal, Facebook, tu banco. Se llama credential stuffing y es la técnica más común de compromiso de cuentas hoy. Funciona porque el 65% de la gente reutiliza contraseñas entre servicios.

La solución no es que no te filtren nunca —eso no depende de ti—, sino saber cuándo te ha ocurrido y actuar rápido.

Cómo comprobar si tu email está en alguna filtración

El servicio de referencia mundial es Have I Been Pwned (HIBP), creado por Troy Hunt en 2013 y hoy usado por Mozilla, 1Password, Firefox, la agencia australiana de ciberseguridad y muchos gobiernos. HIBP agrega más de 850 millones de contraseñas y 12 000 millones de cuentas de brechas verificadas.

Puedes comprobar dos cosas por separado:

Método paso a paso

Paso 1: comprueba tus emails principales

Empieza por los que usas para todo: tu Gmail personal, tu email de trabajo, cualquier dirección con la que te hayas registrado en 20+ servicios. Ve a haveibeenpwned.com y pega cada uno. Verás una lista de brechas donde aparece.

No entres en pánico si aparecen muchas. Es normal. Lo importante es entender qué se filtró en cada una: HIBP te lo dice al hacer clic ("Compromised data: email addresses, passwords, IP addresses, physical addresses" etc.). Los datos que se filtraron determinan qué acciones tomar.

Paso 2: comprueba tus contraseñas actuales

Esta es la parte que la mayoría se salta y es la más importante. Comprueba las contraseñas que estás usando ahora mismo en cuentas críticas.

Nuestra herramienta gratuita de contraseñas filtradas te permite comprobar cada una individualmente sin transmitirla al servidor. Empieza por:

Si aparece filtrada aunque sea una vez, cámbiala ahora mismo. No mañana.

Paso 3: audita tu password manager (o empieza a usar uno)

Si usas un gestor como Bitwarden, 1Password o KeePass, la mayoría tienen la función "watchtower" o "security dashboard" que audita todas tus contraseñas contra HIBP y te marca las débiles, reutilizadas o filtradas. Actívala y dedica una tarde a limpiar.

Si no usas gestor, empieza uno hoy. Bitwarden es gratis y open source, se instala en móvil y navegador, y sincroniza. La regla mental: tú recuerdas una contraseña (la maestra del gestor), y el gestor recuerda las otras 200 por ti, todas únicas.

Paso 4: activa 2FA en las cuentas críticas

Aunque tu contraseña se filtre, con 2FA (dos factores) activado nadie puede entrar sin tu segundo factor. Usa una app tipo Aegis, 2FAS o Authy —no SMS, que se puede interceptar—. Priorización:

  1. Email principal (Gmail, Outlook, iCloud)
  2. Banca online y PayPal
  3. Cuentas de trabajo con datos sensibles
  4. Redes sociales principales
  5. Servicios de nube (Dropbox, Drive, iCloud fotos)

Paso 5: suscríbete a alertas futuras

HIBP tiene un servicio gratuito de notificaciones: introduces tu email en /NotifyMe y te avisan por email cuando aparezcas en una nueva brecha. Es la forma más pasiva y efectiva de mantenerte al día sin tener que comprobar manualmente cada tres meses.

Qué NO hacer

Señales de que tu cuenta ya está siendo usada por alguien

Además de la comprobación en HIBP, hay indicios de compromiso activo en tus cuentas:

Si cualquiera de estas pasa: cambia la contraseña por una completamente nueva (comprobada con nuestra herramienta), cierra todas las sesiones activas desde la configuración del servicio, activa 2FA si no lo tenías, y revisa la actividad reciente.

Resumen ejecutable

  1. Ve a haveibeenpwned.com, pega tu email principal.
  2. Comprueba tus 5 contraseñas más críticas en nuestra herramienta gratuita.
  3. Cambia las que aparezcan filtradas. Todas. Ahora.
  4. Empieza a usar Bitwarden (u otro gestor open source) para no volver a reutilizar contraseñas.
  5. Activa 2FA en email, banca y redes principales.
  6. Suscríbete al servicio de notificaciones de HIBP para futuras brechas.

Hacerlo entero te lleva un par de horas la primera vez y unos minutos al año a partir de ahí. Es lo más efectivo que puedes hacer por tu seguridad digital sin ser experto.

Preguntas frecuentes

¿Qué significa exactamente que mi email ha aparecido en una filtración?

Que en algún momento uno de los servicios en los que te registraste sufrió una brecha de seguridad, sus bases de datos se filtraron a internet, y tu email estaba entre las cuentas afectadas. No significa que un atacante controle esa cuenta hoy; significa que tu combinación email + contraseña (o email + otros datos) está en circulación pública.

¿Por qué la contraseña filtrada de un servicio antiguo importa hoy?

Porque la mayoría de gente reutiliza contraseñas. Si tu contraseña de LinkedIn 2012 era "gato123!" y sigues usándola en Gmail o Amazon, cualquiera puede probarla ahí. Es la técnica llamada "credential stuffing" y es la causa número uno de compromisos de cuentas hoy.

¿Es fiable Have I Been Pwned?

Sí. Es un servicio operado desde 2013 por Troy Hunt, experto en seguridad reconocido, y colabora directamente con Mozilla, Firefox, 1Password y muchos otros. Su modelo k-anonymity permite comprobar contraseñas sin enviarlas nunca completas al servidor. Es el estándar de facto en la industria.

¿Cambiar la contraseña es suficiente?

Depende de la brecha. Si el servicio filtró solo email + contraseña, cambiar la contraseña (y no reutilizarla) basta. Si filtraron datos personales (dirección, teléfono, respuestas de seguridad, tarjeta), esos datos siguen ahí para siempre; no puedes "cambiarlos". Ahí toca vigilar por si te llegan intentos de phishing dirigido en los meses siguientes.

¿Y si mi email ha aparecido en decenas de brechas?

Es normal si llevas 10-15 años usando el mismo email. Lo importante es actuar sobre las contraseñas más recientes y sobre las cuentas más críticas (email principal, banca, redes con datos personales). No hay que entrar en pánico: prioriza y ve una por una.

Herramientas usadas en esta guía

Todas gratis, sin registro, en tu navegador.

← Todas las guías