Cómo saber si tu correo fue filtrado — y qué hacer después

Cómo saber si tu correo fue filtrado — y qué hacer después

En junio de 2026, una base de datos con 56 millones de direcciones de correo únicas recolectadas por infostealers —malware que captura credenciales en tiempo real— fue indexada en el mayor servicio de rastreo de filtraciones del mundo. Esas direcciones, junto con contraseñas, tokens de sesión y cookies, están disponibles para comprar en canales de la dark web en este mismo momento. La pregunta es simple y directa: ¿está la tuya ahí?

Qué es Have I Been Pwned

Have I Been Pwned (HIBP) es un servicio gratuito creado por el investigador australiano Troy Hunt en diciembre de 2013. La plataforma reúne bases de datos de filtraciones confirmadas —más de 1.000 servicios comprometidos indexados hasta hoy— y permite que cualquier persona consulte si sus datos aparecen en esas listas.

El nombre es una referencia a la jerga hacker "pwned" (se pronuncia "poned"), que significa "dominado" o "comprometido". Cuando HIBP confirma que tu correo aparece en una filtración, muestra "Oh no — pwned!" junto con la lista de servicios afectados y los tipos de datos expuestos.

El servicio existe porque la mayoría de las personas no sabe que sus datos fueron expuestos, y esa ignorancia es lo que alimenta los ataques en cadena. Entender cómo funciona el credential stuffing deja claro por qué revisar periódicamente es esencial: los atacantes toman credenciales filtradas de un servicio y las prueban en otros, apostando a que usas la misma contraseña en varios lugares.

Cómo verificar tu correo en 3 pasos

  1. Entra en haveibeenpwned.com directamente desde el navegador. No hace falta crear una cuenta ni instalar nada.
  2. Escribe tu correo en el campo principal y haz clic en "pwned?".
  3. Lee el resultado: fondo verde significa que la dirección no aparece en las filtraciones indexadas. Fondo rojo significa que sí aparece, y verás la lista de servicios comprometidos y qué datos se expusieron en cada caso.

Repite el proceso con todos los correos que uses: principal, de respaldo y laboral. Cada dirección tiene un historial independiente.

¿HIBP almacena mi correo cuando hago la consulta?

No. HIBP no registra las consultas ni vincula la dirección buscada con la persona que hizo la búsqueda. Troy Hunt documentó públicamente la arquitectura del sistema: las consultas se procesan directamente contra la base de datos indexada, sin ningún registro de quién preguntó qué. El único caso en que tu correo se almacena es cuando te suscribes voluntariamente para recibir notificaciones de nuevas filtraciones.

Cómo interpretar los resultados

Si aparece "pwned", no entres en pánico: lee qué fue expuesto. HIBP detalla qué servicio sufrió la filtración y qué tipo de dato se comprometió en cada caso. Hay una diferencia importante entre los escenarios:

  • Solo el correo expuesto: riesgo bajo inmediato. Tu dirección puede aparecer en listas de spam, pero sin una contraseña asociada el atacante no puede entrar a la cuenta.
  • Correo + contraseña expuestos: riesgo alto. Cambia la contraseña de inmediato en todos los servicios donde uses esa combinación, no solo en el servicio que sufrió la filtración.
  • Correo + contraseña + datos personales (documento de identidad, teléfono, dirección): riesgo elevado de SIM swap e ingeniería social. Notifica a tu operadora y sustituye la autenticación por SMS por autenticación mediante app.

Las filtraciones antiguas (de 2015, 2018, 2020) siguen siendo relevantes si la contraseña nunca se cambió. Los atacantes conservan y venden esos datos durante años.

Qué hacer de inmediato cuando aparece pwned

  1. Cambiar la contraseña comprometida en todos los servicios donde se reutiliza, no solo en el servicio de la filtración.
  2. Activar la autenticación de dos factores en los servicios críticos (correo, banco, WhatsApp). La guía sobre cómo configurar 2FA con TOTP en Gmail, Instagram y WhatsApp muestra el proceso paso a paso.
  3. Adoptar contraseñas únicas desde ahora. Un gestor de contraseñas como Bitwarden genera y almacena contraseñas fuertes sin exigirte ningún esfuerzo de memoria.
  4. Vigilar actividades sospechosas en el correo y en las cuentas bancarias durante las semanas siguientes al descubrimiento.

Cómo verificar contraseñas sin enviarlas por internet

HIBP también permite comprobar si una contraseña específica aparece en filtraciones, y lo hace sin recibir nunca la contraseña en sí. La técnica utilizada se llama k-anonimato.

Cuando escribes una contraseña en haveibeenpwned.com/Passwords, el sitio calcula el hash SHA-1 de la contraseña localmente, en tu navegador, y envía solo los primeros 5 caracteres de ese hash al servidor. El servidor responde con todos los hashes que empiezan con esos 5 caracteres, que pueden ser miles de registros distintos. La comparación con el hash completo de tu contraseña ocurre en tu navegador, nunca en el servidor.

En la práctica: el servidor nunca ve tu contraseña ni su hash completo. Recibe solo un fragmento de 5 caracteres que puede corresponder a cientos de contraseñas completamente distintas. Es seguro usarlo.

Gestores de contraseñas como Bitwarden integran esa API automáticamente y avisan cuando una contraseña guardada aparece en nuevas filtraciones, sin que tengas que verificarlo manualmente cada vez.

Monitoreo continuo con notificaciones

Verificar una sola vez no es suficiente: se agregan nuevas filtraciones a HIBP con regularidad, y tu correo puede aparecer en una base que hoy todavía no estaba indexada. La solución es activar las notificaciones gratuitas:

  1. En HIBP, haz clic en "Notify me" en el menú superior.
  2. Escribe tu correo y confírmalo mediante el enlace enviado a tu bandeja de entrada.
  3. A partir de ahí, recibirás un aviso cada vez que esa dirección aparezca en una nueva filtración indexada.

Es pasivo: no necesitas hacer nada más que mantener funcionando el correo de aviso. Cuando llegue la alerta, las acciones son las mismas: identificar el servicio comprometido, cambiar la contraseña, verificar si se reutiliza en otros servicios.

Las empresas pueden usar Domain Search para verificar todas las direcciones corporativas de un dominio a la vez, una función disponible tras verificar la propiedad del dominio vía DNS o correo de postmaster.

Verificar tu correo en Have I Been Pwned toma 30 segundos y puede evitarte meses de consecuencias. Si encuentras resultados, el siguiente paso es entender cómo explotan los atacantes las credenciales filtradas para dimensionar el riesgo real, y actuar antes de que lo hagan por ti.

Comentarios