# Cómo saber si tu correo o contraseña apareció en una filtración

**Categoría:** Seguridad Informática · **Nivel:** Inicial · **Lectura:** 16 min
**Publicada:** 2026-07-28 · **Actualizada:** 2026-07-28 · **Autoría:** Underc0de
**Versión HTML (canónica):** https://underc0de.org/guias/seguridad-informatica/como-saber-si-tu-correo-o-contrasena-aparecio-en-una-filtracion/

## Respuesta rápida

Una **filtración de datos** (o *brecha*) ocurre cuando un servicio que usás es hackeado y los datos de sus usuarios —correos, contraseñas, teléfonos— quedan expuestos y suelen acabar circulando o a la venta. No es tu culpa ni depende de tu contraseña: es el *servicio* el que fue vulnerado. Para **comprobar** si tu correo apareció en alguna, la herramienta de referencia es **Have I Been Pwned** (haveibeenpwned.com): gratis, respetada y creada por un investigador de seguridad conocido. Escribís tu correo y te dice en qué filtraciones conocidas aparece y qué datos se expusieron en cada una. Tiene además una sección para comprobar si una *contraseña* concreta ha aparecido en filtraciones (lo hace de forma segura, sin enviar la contraseña entera). Si **diste positivo**, no cunda el pánico: los pasos son claros. **Cambiá la contraseña** del servicio filtrado *y* de cualquier otro sitio donde usaras esa misma (el peligro real); **activá el segundo factor (2FA)** donde puedas; y desconfiá de correos o llamadas que usen tus datos filtrados para engañarte. La defensa de fondo, que convierte cualquier filtración futura en algo casi inofensivo, son dos hábitos: una **contraseña única** para cada servicio —lo que hace viable un **gestor de contraseñas**— para que filtrar una no comprometa las demás, y el **2FA**, que hace que una contraseña robada *no baste* para entrar. Con esos dos, una filtración pasa de emergencia a molestia.

## Qué es una filtración

Una **filtración de datos** es la exposición de información de los usuarios de un servicio, normalmente porque ese servicio fue **hackeado** o cometió un error de seguridad. Los datos —correos, contraseñas (a veces cifradas, a veces no), nombres, teléfonos, direcciones— acaban en manos ajenas y con frecuencia se publican o se venden en foros y mercados clandestinos.

> **El problema no es que te filtren: es reutilizar contraseñas**
>
> Una filtración por sí sola expone tus datos de *un* servicio. El daño se multiplica por un hábito casi universal: **usar la misma contraseña en varios sitios**. Cuando eso pasa, los atacantes toman los correos y contraseñas filtrados de un servicio y los prueban *automáticamente* en decenas de otros —banca, correo, redes— a ver dónde entran. Se llama *credential stuffing*, y funciona porque la gente repite contraseñas. Por eso la pregunta importante no es solo «¿me filtraron?» (te van a filtrar, es cuestión de tiempo), sino «¿tengo la misma contraseña en otro sitio?». Si cada servicio tiene una **contraseña distinta**, una filtración queda contenida a ese único servicio.

## Cómo comprobarlo

Comprobar tu exposición lleva segundos y es gratis. La herramienta estándar es **Have I Been Pwned**, mantenida por un investigador de seguridad reconocido y usada por profesionales de todo el mundo:

1. **Entrá en haveibeenpwned.com.** Escribí tu dirección de correo en el buscador. No pide contraseña ni registro.
2. **Leé el resultado.** Te dice en qué filtraciones conocidas aparece tu correo y qué datos se expusieron en cada una.
3. **Repetí con tus otros correos.** El personal, el del trabajo, los antiguos: cada uno puede estar en filtraciones distintas.
4. **Comprobá contraseñas (opcional).** La sección *Pwned Passwords* dice si una contraseña apareció en filtraciones, sin enviarla entera.
5. **Suscribite a avisos.** Podés pedir que te notifique si tu correo aparece en *futuras* filtraciones.

> **Atención**
>
> Justo alrededor de este tema proliferan los engaños. Circulan correos de **«sextorsión»** que dicen «sé tu contraseña, es *tal*» —y a veces muestran una contraseña real, sacada de una filtración vieja— para asustarte y pedirte dinero: son un [engaño de ingeniería social](../ingenieria-social-tecnicas-y-como-prevenirlas/index.md), no tienen acceso a nada, y lo único que hay que hacer es cambiar esa contraseña donde siga en uso e ignorarlos. También aparecen **sitios falsos** de «comprobá si te filtraron» que en realidad *roban* el correo que escribís, o piden tu contraseña (algo que Have I Been Pwned **nunca** hace). Usá solo herramientas reconocidas, y desconfiá de cualquiera que te pida la contraseña para «comprobar» si se filtró.

## Qué hacer si diste positivo

Aparecer en una filtración es **normal** —le pasa a casi todo el mundo con años de cuentas en línea—. Lo que importa es reaccionar bien:

- **Cambiá la contraseña del servicio filtrado.** Por una nueva, larga y única, que no uses en ningún otro sitio.
- **Cambiala en todo sitio donde la repitieras.** Este es el paso crítico: es donde está el peligro real del credential stuffing.
- **Activá el 2FA.** Empezando por el correo, el banco y las cuentas importantes; hace inútil una contraseña robada.
- **Revisá la actividad de la cuenta.** Sesiones abiertas, inicios de sesión recientes, reglas de reenvío raras en el correo.
- **Desconfiá de mensajes que usen tus datos.** Los filtrados alimentan engaños dirigidos que parecen legítimos.
- **No pagues a ningún chantaje.** Los correos de extorsión con «tu contraseña» son un farol basado en datos viejos.

> **Atención**
>
> Reaccionar a cada filtración a mano es agotador e imposible de sostener con decenas de cuentas. La solución real son **dos hábitos** que, juntos, vuelven las filtraciones casi inofensivas. Uno: una **contraseña única** por servicio, lo que solo es viable con un **gestor de contraseñas** (una aplicación que genera y recuerda contraseñas larguísimas y distintas por vos; solo memorizás *una* clave maestra). Así, filtrar una no afecta a las demás. Dos: el [segundo factor de autenticación](../como-configurar-autenticacion-de-dos-factores-correctamente/index.md), que hace que aunque una contraseña se filtre, el atacante *no pueda entrar* sin el segundo factor. Con estos dos, ver tu correo en una filtración deja de ser una emergencia: cambiás una contraseña única y seguís con tu vida.

## Errores frecuentes

- **Reutilizar la misma contraseña en varios sitios.** Es lo que convierte una filtración en un desastre encadenado.
- **Cambiar solo la contraseña del sitio filtrado.** Si la repetías, hay que cambiarla en todos los sitios donde la usaras.
- **Escribir tu contraseña en sitios que «comprueban filtraciones».** Ninguna herramienta legítima pide la contraseña entera.
- **Pagar a los correos de extorsión.** Usan una contraseña vieja de una filtración para asustarte; no tienen acceso real.
- **Entrar en pánico y no hacer nada.** Aparecer en una filtración es normal; lo que importa es cambiar y activar el 2FA.
- **No activar el segundo factor.** Es la defensa que hace inútil una contraseña filtrada.
- **Ignorar los avisos de filtraciones futuras.** Suscribirse permite reaccionar el día que vuelva a pasar.

## Preguntas frecuentes

**¿Qué es una filtración de datos?**
Una filtración de datos, también llamada brecha de datos, es la exposición no autorizada de la información de los usuarios de un servicio, que ocurre normalmente porque ese servicio ha sido hackeado o ha cometido un fallo de seguridad que deja sus datos al descubierto. Cuando sucede, información como las direcciones de correo, las contraseñas —que pueden estar cifradas o, en los peores casos, en texto plano—, los nombres, los teléfonos o las direcciones de los usuarios queda en manos de terceros no autorizados, y con mucha frecuencia esos datos acaban publicándose, compartiéndose o vendiéndose en foros y mercados clandestinos de internet. Es importante entender un punto clave: cuando tus datos aparecen en una filtración, en general no es por un fallo tuyo ni depende de lo buena que fuera tu contraseña, sino que es el servicio el que fue vulnerado y no supo proteger la información que le confiaste. Dicho de otro modo, tú puedes tener una contraseña excelente y aun así aparecer en una filtración porque la empresa que la almacenaba fue atacada. Las filtraciones son extraordinariamente comunes, hasta el punto de que casi cualquier persona con varios años de cuentas en línea ha aparecido en al menos una, por lo que no son un evento raro ni motivo de vergüenza, sino algo que hay que asumir como parte de la realidad digital. El verdadero problema no es tanto la filtración en sí, que expone los datos de un único servicio, sino lo que ocurre después si se ha reutilizado la misma contraseña en varios sitios, ya que los atacantes toman las credenciales filtradas y las prueban automáticamente en muchos otros servicios para ver dónde consiguen entrar. Por eso, comprender qué es una filtración ayuda a reaccionar de forma proporcionada: no con pánico, sino comprobando la exposición, cambiando las contraseñas afectadas y, sobre todo, adoptando hábitos como usar contraseñas únicas y el segundo factor de autenticación que limitan el daño de cualquier filtración presente o futura.

**¿Cómo compruebo si mi correo apareció en una filtración?**
La forma más sencilla y fiable de comprobar si tu correo apareció en una filtración es usar la herramienta de referencia para ello, un sitio web gratuito y muy respetado, creado y mantenido por un investigador de seguridad reconocido, que recopila datos de filtraciones conocidas y permite consultarlos. El proceso es muy simple y no requiere registro ni pedir información sensible. Se accede al sitio, se escribe la dirección de correo electrónico en el buscador y el sistema muestra en qué filtraciones conocidas aparece esa dirección, indicando además qué tipos de datos se expusieron en cada una, como contraseñas, nombres, teléfonos u otros. Conviene repetir la comprobación con todas las direcciones de correo que se usen o se hayan usado, incluyendo la personal, la del trabajo y las cuentas antiguas, ya que cada una puede estar involucrada en filtraciones diferentes. La herramienta ofrece además una función específica para comprobar contraseñas, que permite averiguar si una contraseña concreta ha aparecido en filtraciones, y lo hace de forma segura mediante un mecanismo que no requiere enviar la contraseña completa, protegiendo así al usuario. También es posible suscribirse para recibir un aviso automático si el correo aparece en futuras filtraciones, lo que resulta muy útil para reaccionar a tiempo cuando vuelva a ocurrir. Es fundamental usar únicamente herramientas reconocidas y legítimas para estas comprobaciones, porque alrededor de este tema proliferan los sitios falsos que, con la excusa de comprobar filtraciones, en realidad roban las direcciones de correo que se introducen o, peor aún, piden la contraseña completa, algo que una herramienta legítima nunca hace. Por tanto, la regla es desconfiar de cualquier servicio que pida la contraseña entera para comprobar si se ha filtrado, y ceñirse a las herramientas de confianza ampliamente utilizadas por la comunidad de seguridad. Con una comprobación de pocos segundos se obtiene una imagen clara de la exposición y se puede actuar en consecuencia.

**¿Es seguro escribir mi correo en Have I Been Pwned?**
Sí, es seguro escribir el correo en la herramienta de referencia para comprobar filtraciones, que es un servicio legítimo, gratuito y muy respetado en el ámbito de la seguridad informática, creado y mantenido por un investigador reconocido y utilizado por profesionales, empresas e incluso organismos de todo el mundo. La herramienta se limita a comprobar si la dirección de correo introducida aparece en su base de datos de filtraciones conocidas y a mostrar los resultados, sin pedir la contraseña ni exigir registro para la consulta básica, y tiene una larga trayectoria de funcionamiento transparente y confiable. Introducir el correo únicamente sirve para consultarlo, no compromete la cuenta de ninguna manera, ya que la dirección de correo no es un secreto y el servicio no obtiene acceso a nada. No obstante, esta pregunta es muy pertinente porque refleja una preocupación válida y necesaria, dado que alrededor de la comprobación de filtraciones existen numerosas estafas. Circulan sitios web falsos que imitan la idea de comprobar si te han filtrado, pero cuyo verdadero propósito es recopilar las direcciones de correo que la gente introduce para luego usarlas en campañas de spam o ataques, o que directamente piden la contraseña completa con el pretexto de comprobar si se filtró, lo cual es una señal inequívoca de estafa, porque ninguna herramienta legítima necesita ni pide la contraseña entera para esa comprobación. Por eso la clave está en usar exclusivamente la herramienta reconocida y verificar que se está en el sitio auténtico, desconfiando de imitaciones, enlaces sospechosos recibidos por correo o servicios desconocidos que prometen lo mismo. En resumen, escribir el correo en la herramienta legítima y ampliamente confiable es seguro y recomendable, mientras que hay que evitar cualquier sitio dudoso, y jamás introducir la contraseña completa en ningún servicio que diga comprobar filtraciones, ya que la comprobación segura de contraseñas se hace mediante mecanismos que nunca requieren enviar la contraseña entera.

**¿Qué hago si mi contraseña apareció en una filtración?**
Si tu contraseña apareció en una filtración, lo primero es no entrar en pánico, porque es una situación común y manejable, y a continuación seguir una serie de pasos claros para contener el riesgo. El primer paso y más urgente es cambiar la contraseña del servicio que fue filtrado, sustituyéndola por una nueva que sea larga, robusta y, sobre todo, única, es decir, que no se use en ningún otro sitio. El segundo paso, que es el verdaderamente crítico, es cambiar esa contraseña en cualquier otro servicio donde la estuvieras reutilizando, ya que ahí reside el peligro real: los atacantes toman las credenciales filtradas y las prueban automáticamente en multitud de otros sitios, de modo que si repetías la contraseña, todas esas cuentas están en riesgo hasta que las cambies. El tercer paso es activar el segundo factor de autenticación en las cuentas que lo permitan, empezando por las más importantes como el correo principal, el banco y las redes sociales, porque el segundo factor hace que una contraseña robada por sí sola no baste para entrar. Además, conviene revisar la actividad reciente de las cuentas afectadas, comprobando si hay sesiones abiertas desconocidas, inicios de sesión sospechosos o configuraciones extrañas, como reglas de reenvío automático en el correo que un atacante pudiera haber añadido. También es importante desconfiar durante un tiempo de los mensajes, correos o llamadas que utilicen tus datos filtrados para intentar engañarte, ya que la información expuesta suele alimentar engaños dirigidos que parecen más creíbles. Y hay que ignorar por completo los posibles correos de extorsión que afirmen conocer tu contraseña y pidan dinero, ya que suelen basarse en una contraseña vieja obtenida de una filtración y no implican un acceso real a tus sistemas. Por último, más allá de la reacción puntual, la mejor manera de que esto deje de ser un problema recurrente es adoptar de forma permanente dos hábitos: usar un gestor de contraseñas para tener una contraseña única y robusta en cada servicio, y activar el segundo factor de autenticación en todas las cuentas importantes, de modo que cualquier filtración futura quede contenida y resulte casi inofensiva.

**¿Por qué es tan peligroso usar la misma contraseña en varios sitios?**
Usar la misma contraseña en varios sitios es peligroso porque convierte una única filtración en una amenaza para todas tus cuentas, debido a una técnica de ataque muy extendida y automatizada. Cuando un servicio sufre una filtración y quedan expuestos los correos y contraseñas de sus usuarios, los atacantes no se limitan a usar esas credenciales en el servicio filtrado, sino que las prueban de forma masiva y automática en muchísimos otros servicios populares, como bancos, correos electrónicos, redes sociales, tiendas en línea y plataformas diversas, con la esperanza de que alguna de esas combinaciones de correo y contraseña también funcione en otro sitio. Esta técnica, conocida como relleno de credenciales, es eficaz precisamente porque una gran parte de la gente reutiliza la misma contraseña en múltiples servicios, de modo que una credencial filtrada de un sitio menor puede acabar abriendo la cuenta del banco o del correo principal si allí se usaba la misma contraseña. El resultado es que el daño de la filtración, que en principio debería limitarse al servicio vulnerado, se propaga en cadena a todas las cuentas que compartían esa contraseña, pudiendo derivar en accesos no autorizados, robos, suplantación de identidad y otros perjuicios graves. Por el contrario, si cada servicio tiene una contraseña única y distinta, una filtración queda completamente contenida en ese único servicio, ya que las credenciales robadas no funcionan en ningún otro sitio, y el impacto se reduce a tener que cambiar una sola contraseña. Este es el motivo por el que la recomendación más importante en seguridad de cuentas es no reutilizar contraseñas jamás, y usar en su lugar una contraseña diferente y robusta para cada servicio. Como memorizar decenas de contraseñas únicas y complejas es imposible en la práctica, la solución recomendada es utilizar un gestor de contraseñas, una herramienta que genera y almacena de forma segura una contraseña distinta para cada sitio, de modo que solo hay que recordar una única clave maestra. Combinar contraseñas únicas con el segundo factor de autenticación es la mejor defensa frente al enorme riesgo que supone la reutilización de contraseñas.

**¿Recibí un correo diciendo que saben mi contraseña y piden dinero, es real?**
Casi con total seguridad ese correo es una estafa y no debes pagar nada ni asustarte, aunque muestre una contraseña que reconoces como tuya. Este tipo de mensaje corresponde a una modalidad de fraude muy común conocida como correos de extorsión o de sextorsión, en los que el remitente afirma haber accedido a tu dispositivo, haberte grabado o tener información comprometida, y exige un pago, normalmente en criptomonedas, a cambio de no divulgar nada. Para dar credibilidad a la amenaza, estos correos a veces incluyen una contraseña real tuya, lo que resulta impactante y hace pensar que el atacante realmente tiene acceso a tus sistemas. Sin embargo, la explicación es mucho más simple y tranquilizadora: esa contraseña proviene de una filtración de datos antigua de algún servicio, filtraciones que están disponibles para los delincuentes, quienes automatizan el envío masivo de estos correos usando las direcciones y contraseñas filtradas para que el mensaje parezca personalizado y creíble. En la inmensa mayoría de los casos, el remitente no tiene ningún acceso a tu dispositivo, no te ha grabado y no posee nada comprometedor; simplemente está aprovechando el miedo y una contraseña vieja para intentar extorsionar a mucha gente a la vez, confiando en que un pequeño porcentaje pague. Por tanto, lo que debes hacer es no pagar bajo ninguna circunstancia, no responder al correo y no dejarte llevar por el pánico. Sí conviene, como medida sensata, cambiar esa contraseña en cualquier servicio donde todavía la estés usando, ya que su aparición en el correo confirma que está filtrada, y aprovechar para activar el segundo factor de autenticación en tus cuentas importantes. También puedes comprobar en qué filtraciones apareció esa contraseña usando las herramientas legítimas para ello. En definitiva, estos correos son un farol basado en datos filtrados y en técnicas de ingeniería social diseñadas para asustar, y la respuesta correcta es ignorarlos, reforzar la seguridad de las cuentas afectadas y, si se desea, reportarlos, pero nunca ceder al chantaje.

## Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

### Aportes de la comunidad Underc0de

1. **Underc0de, foro.** [Sección Seguridad informática](https://underc0de.org/foro/seguridad-informatica/). Protección de cuentas.
2. **Underc0de, foro.** [Dudas y pedidos generales](https://underc0de.org/foro/dudas-y-pedidos-generales/). Seguridad personal.

### Documentación oficial

1. **Have I Been Pwned.** [Have I Been Pwned](https://haveibeenpwned.com/). Comprobar si un correo aparece en filtraciones.
2. **NIST.** [Digital Identity Guidelines](https://pages.nist.gov/800-63-3/). Recomendaciones sobre contraseñas.
3. **Mozilla.** [Mozilla Monitor](https://monitor.mozilla.org/). Alertas de filtraciones.
4. **INCIBE.** [Protección de datos personales](https://www.incibe.es/ciudadania/tematicas/proteccion-datos-personales). Guía para la ciudadanía.

## Guías relacionadas

- [Configurar el 2FA](../como-configurar-autenticacion-de-dos-factores-correctamente/index.md)
- [Ingeniería social](../ingenieria-social-tecnicas-y-como-prevenirlas/index.md)
- [Cifrado desde cero](../cifrado-simetrico-y-asimetrico-desde-cero/index.md)
- [Navegar de forma segura](../como-navegar-de-forma-segura-y-proteger-la-privacidad/index.md)
- [Índice de Seguridad Informática](../index.md)
