España

    Mi contraseña ha sido expuesta: ¿qué hacer en las próximas 24 horas?

    Los 6 pasos críticos cuando una contraseña tuya aparece en una filtración: cambiarla, activar 2FA, monitorizar identidad y prevenir el credential stuffing.

    CG
    Carlos García

    Editor de Tecnología y Ciberseguridad

    4 min de lectura
    Actualizado: 15/5/2026

    Tu contraseña ha sido expuesta. ¿Y ahora?

    ¿Has recibido un email de Google o Apple avisándote de que una contraseña tuya ha aparecido en una filtración de datos? ¿O lo descubriste en nuestro verificador de filtraciones? No entres en pánico — pero actúa rápido. Esta guía explica los 6 pasos críticos en las próximas 24 horas.

    Según el informe anual del INCIBE, millones de cuentas españolas aparecieron en filtraciones de datos durante 2025. La mayoría de las víctimas ni siquiera lo sabe — y esa es la mayor vulnerabilidad.

    Paso 1: cambiar la contraseña INMEDIATAMENTE

    Ve al sitio afectado y cambia la contraseña por una nueva, única y fuerte. No reutilices la anterior ni variaciones obvias (ej: 'password123' → 'password124' — se rompe en segundos).

    Usa nuestro generador de contraseñas para crear una contraseña aleatoria de 20+ caracteres y guárdala en un gestor de contraseñas.

    Paso 2: cambiar en TODOS los demás sitios donde uses la misma contraseña

    Esta es la parte crítica. Si reutilizaste la contraseña expuesta en otros sitios (email, banco, redes sociales, Amazon), todos esos sitios están ahora en riesgo. Los atacantes automatizan el credential stuffing: prueban la contraseña expuesta en cientos de sitios populares.

    Haz una lista mental de los sitios donde sueles usar esa contraseña. Cámbiala en todos. Si no consigues recordarlos, es exactamente ese el problema — usa el gestor de contraseñas a partir de ahora.

    Paso 3: activar 2FA en el email principal

    El email es el centro de tu universo digital — si se ve comprometido, los atacantes pueden restablecer contraseñas de casi todo lo demás. Activa la autenticación de dos factores (2FA) en tu Gmail, Outlook o ProtonMail inmediatamente.

    Usa una app como Authy o Google Authenticator (más seguras que SMS). Para máxima seguridad, considera una llave física YubiKey.

    Paso 4: verificar actividad sospechosa

    Revisa el historial de inicio de sesión del sitio afectado (si está disponible). Busca: accesos desde países desconocidos, dispositivos no reconocidos, cambios de contraseña que no hiciste, nuevas direcciones de email asociadas a la cuenta.

    Para email Google: myaccount.google.com/device-activity. Para otros servicios, busca 'security log' o 'historial de actividad' en los ajustes.

    Paso 5: monitorizar tu identidad

    Si la filtración incluyó datos personales (DNI, IBAN, dirección, teléfono), considera activar un servicio de monitorización de identidad. Estos servicios vigilan la dark web y te alertan si tus datos aparecen en foros de ciberdelincuentes.

    En España, considera también: revisar tu informe en CIRBE (Banco de España), suscribir alertas anti-fraude en tu banco, y estar atento a intentos de phishing dirigidos (intentarán usar los datos expuestos para engañarte).

    Paso 6: prevención a largo plazo

    Una exposición es una llamada de atención. Para evitar la próxima, adopta tres hábitos: (1) contraseña única por sitio vía gestor de contraseñas; (2) 2FA en todas las cuentas importantes; (3) revisión mensual en nuestro verificador de filtraciones y configura alertas automáticas en Google ('Alerta de contraseña comprometida').

    Y recuerda: tener contraseñas expuestas no es vergüenza. Son las empresas las que son hackeadas (LinkedIn, Adobe, MySpace, Dropbox, etc.) — los usuarios son solo víctimas colaterales. La única vergüenza es no actuar después.

    Preguntas Frecuentes (FAQ)

    ¿Cómo sé si mi contraseña ha sido expuesta?

    Usa nuestro verificador gratuito en /es/verificar-email — funciona con Have I Been Pwned. También recibes alerta automáticamente si usas Chrome (Password Checkup) o iCloud Keychain (Compromised Passwords).

    ¿Debo cerrar la cuenta afectada?

    No obligatoriamente. Cambiar la contraseña + activar 2FA basta en el 95% de los casos. Ciérrala solo si: no usas el servicio desde hace mucho, o el servicio fue comprometido en profundidad (no solo la contraseña).

    ¿Cuántas veces debo verificar?

    Mensualmente para usuarios normales. Semanalmente para profesionales que gestionan credenciales sensibles (abogados, periodistas, ejecutivos).

    ¿Los hackers usarán mi contraseña inmediatamente?

    Típicamente sí, vía credential stuffing automatizado. De ahí la urgencia: actuar en las primeras 24 h reduce drásticamente el daño potencial.