Seguridad para consumidoresDestacado

¿He sido hackeado? Cómo descubrir si tus datos han sido robados y qué hacer al respecto

Una guía paso a paso para comprobar si tu correo electrónico o contraseñas han aparecido en filtraciones de datos usando Have I Been Pwned, y qué hacer si tus datos han sido expuestos.

Autora
ALAisha Lalli
Publicado
11 de marzo de 2026
Tiempo de lectura
Lectura de 9 min
Aplicaciones que recopilan datos personales

En algún lugar de internet, en un foro de hackers o en un mercado de la web oscura, hay una buena probabilidad de que tu dirección de correo electrónico esté en una lista junto con millones de otras. Podría haber salido de una filtración en tu minorista favorito, un sitio de juegos en el que te registraste hace una década, o una plataforma de redes sociales con la que olvidaste que incluso tenías una cuenta. La filtración podría haber ocurrido hace años, y es posible que nunca hayas oído hablar de ella.

¿La buena noticia? Hay una herramienta gratuita que te dice en segundos. Se llama Have I Been Pwned (haveibeenpwned.com), y si no la has usado, deberías hacerlo ahora mismo, antes de terminar de leer este artículo.

Esta guía te llevará a través de lo que es el sitio, por qué importa, cómo usarlo paso a paso y —lo más importante— exactamente qué hacer si descubres que tus datos han sido expuestos. Sin jerga, sin pánico, solo pasos prácticos.

¿Qué es Have I Been Pwned?

Have I Been Pwned (a menudo abreviado como HIBP) es un sitio web gratuito creado en 2013 por el investigador australiano en ciberseguridad Troy Hunt. El nombre proviene de la jerga de los jugadores: "pwned" (pronunciado "owned") significa ser completamente derrotado o tomado control. En el mundo de la seguridad, si tu cuenta ha sido "pwned", significa que los hackers han obtenido tus datos.

Hunt construyó HIBP después de trabajar en el análisis posterior a filtraciones tras la masiva violación de datos de Adobe, donde seguía viendo que las mismas cuentas aparecían una y otra vez en filtración tras filtración, a menudo con las mismas contraseñas. Quería crear una herramienta pública y sencilla que ayudara a las personas comunes a entender cuándo habían sido afectadas, en lugar de dejarlas en la oscuridad.

“Las filtraciones de datos son generalizadas y muchas personas no aprecian la escala o frecuencia con la que ocurren. Al agregar los datos aquí, espero que no solo ayude a las víctimas a enterarse de los compromisos de sus cuentas, sino que también resalte la gravedad de los riesgos de los ataques en línea en el internet de hoy.” — Troy Hunt, Fundador de Have I Been Pwned

Hoy en día, HIBP es una de las herramientas más confiables y ampliamente recomendadas en ciberseguridad para consumidores. Consumer Reports, Mozilla Firefox y los gobiernos de varios países —incluido el Centro Nacional de Seguridad Cibernética del Reino Unido y el Centro de Seguridad Cibernética de Australia— lo recomiendan oficialmente.

¿Qué tan grande es realmente este problema?

Más grande de lo que la mayoría de la gente se da cuenta. A partir de 2025, HIBP rastrea datos de más de 900 sitios web violados, con más de 15 mil millones de cuentas comprometidas en su base de datos. Solo en noviembre de 2025, Hunt agregó casi 2 mil millones de direcciones de correo electrónico únicas y 1.3 mil millones de contraseñas a la base de datos, la mayor adición única en la historia de HIBP, obtenida de listas de relleno de credenciales que están siendo utilizadas activamente por ciberdelincuentes.

Y el problema está empeorando, no mejorando. Según el informe anual 2025 del Identity Theft Resource Center, el número de compromisos de datos personales aumentó un 5% el año pasado, alcanzando un récord de 3,322 eventos, frente a 3,152 en 2024. Una encuesta de la misma organización encontró que aproximadamente el 80% de los encuestados recibieron al menos una notificación de violación de datos en los últimos 12 meses, y casi el 40% recibió de tres a cinco avisos separados.

Algunas filtraciones del mundo real que ya están en la base de datos de HIBP incluyen:

  • Canadian Tire (octubre de 2025): casi 42 millones de registros expuestos, incluidos nombres, números de teléfono, direcciones físicas y datos parciales de tarjetas de crédito.
  • Universidad de Pennsylvania (octubre de 2025): un ataque de ransomware dirigido a datos de donantes afectó a más de 1,2 millones de personas.
  • National Public Data (2024): un corredor de datos de verificación de antecedentes expuso miles de millones de filas de información personal, incluidos números de Seguro Social de EE. UU., afectando a un estimado de 134 millones de direcciones de correo electrónico únicas.
  • TransUnion (agosto de 2025): casi 4,5 millones de clientes tuvieron nombres, fechas de nacimiento y números de Seguro Social robados a través de una aplicación de terceros.

El objetivo no es alarmarte, sino mostrar que las filtraciones de datos son una característica normal de la vida digital moderna. Casi seguro que tienes cuentas en al menos una de estas bases de datos. La pregunta es: ¿sabes cuáles?

Cómo Usar Have I Been Pwned: Una Guía Paso a Paso

Usar HIBP toma aproximadamente 60 segundos. Esto es exactamente lo que hay que hacer:

Paso 1: Ve al sitio web

Abre tu navegador y ve a haveibeenpwned.com. Verás una página de inicio limpia y sencilla con una sola barra de búsqueda. Eso es todo lo que necesitas.

Paso 2: Introduce tu dirección de correo electrónico

Escribe tu dirección de correo electrónico en la barra de búsqueda y presiona enter. HIBP la verificará contra toda su base de datos de datos de filtraciones. Haz esto para cada dirección de correo electrónico que uses: las personas a menudo tienen dos o tres cuentas activas en diferentes servicios.

¿Es seguro ingresar tu correo electrónico? Sí. HIBP solo verifica si tu correo electrónico aparece en una filtración — no almacena tu búsqueda, no vincula tu correo electrónico a ningún perfil personal y, según su propia sección de preguntas frecuentes, no registra nada más allá del monitoreo estándar del rendimiento. El sitio es ampliamente recomendado por agencias gubernamentales de ciberseguridad en todo el mundo.

Paso 3: Lee tus resultados

Obtendrás uno de dos resultados:

  • Buenas noticias: un banner verde que dice "¡Buenas noticias — no se encontraron filtraciones!" significa que tu correo electrónico no ha aparecido en ninguna de las brechas conocidas en la base de datos de HIBP.
  • ¡Oh no — comprometido!: un banner rojo significa que tu correo electrónico apareció en una o más brechas. Desplázate hacia abajo para ver una lista de cada brecha, incluyendo el nombre del sitio, cuándo ocurrió y qué tipo de datos fueron expuestos.

No entres en pánico si ves un banner rojo. Ver tu correo electrónico en una filtración no significa que tus cuentas estén siendo atacadas activamente en este momento. Significa que tus datos fueron expuestos en algún momento, y ahora puedes tomar medidas para protegerte. Lo importante es estar informado.

Paso 4: Revisa también tus contraseñas

HIBP también tiene una herramienta separada de Contraseñas Pwned en haveibeenpwned.com/Contraseñas. Puedes ingresar una contraseña para verificar si ha aparecido en alguna violación conocida. Es importante destacar que HIBP procesa las verificaciones de contraseñas de una manera que significa que tu contraseña real nunca se transmite al servidor; utiliza una técnica llamada k-anonimato para mantener la verificación privada. Si una contraseña que estás usando actualmente aparece en la base de datos, cámbiala inmediatamente en todas las cuentas donde la hayas usado.

Paso 5: Configurar notificaciones de infracción

Puedes registrar tu dirección de correo electrónico en HIBP para recibir alertas automáticas si aparece en alguna violación futura. Esto es gratuito y significa que no tendrás que seguir regresando para comprobar manualmente; se te notificará de manera proactiva si tus datos se exponen en el futuro. Para registrarte, haz clic en "Notifícame" en la página de inicio y sigue los pasos.

HIBP también lanzó recientemente la versión 2.0 con un nuevo panel personal, lo que hace que sea más fácil monitorear múltiples direcciones de correo electrónico y ver todo tu historial de violaciones en un solo lugar.

He sido hackeado — ¿Y ahora qué? Tu plan de acción

Descubrir que has estado involucrado en una violación de seguridad puede resultar alarmante. Pero respira. Aquí hay un plan de acción tranquilo y claro clasificado por prioridad:

1. Cambie las contraseñas afectadas inmediatamente

Mira en qué sitios aparecieron los resultados de tu filtración. Inicia sesión en cada una de esas cuentas y cambia tu contraseña. Haz que la nueva contraseña sea larga, única y algo que no hayas utilizado en ningún otro lugar. Aproximadamente el 81% de las brechas de datos están vinculadas a contraseñas débiles o robadas: una contraseña fuerte y única para cada sitio es tu defensa más efectiva.

Si has usado la misma contraseña en otras cuentas (y la mayoría de las personas lo ha hecho), cámbialas también. Esto se llama relleno de credenciales: los hackers toman un par de correo electrónico y contraseña filtrados y lo prueban en sitios bancarios, de correo electrónico y de compras con la esperanza de que lo hayas reutilizado.

2. Activa la autenticación de dos factores (2FA)

La autenticación de dos factores significa que incluso si alguien tiene tu contraseña, no puede iniciar sesión sin un segundo paso de verificación, generalmente un código enviado a tu teléfono o generado por una aplicación como Google Authenticator o Authy. Activa esto para todas las cuentas importantes: correo electrónico, banca, redes sociales y cualquier lugar que contenga datos financieros o personales. Es uno de los pasos de seguridad más efectivos que puedes tomar.

3. Usa un gestor de contraseñas

Si gestionar contraseñas únicas para cada sitio suena agotador, un gestor de contraseñas lo resuelve por completo. Aplicaciones como 1Password, Bitwarden (gratuito y de código abierto) o Dashlane generan y almacenan contraseñas fuertes y únicas para cada sitio. Solo necesitas recordar una contraseña maestra. Muchos gestores de contraseñas también se integran directamente con la base de datos de HIBP para alertarte cuando una contraseña guardada aparece en una filtración.

4. Congela tu crédito si se expusieron datos sensibles

Si una violación expuso su número de Seguro Social, fecha de nacimiento o información financiera — el tipo de datos que se puede utilizar para abrir nuevas cuentas a su nombre — considere colocar un congelamiento de crédito con las tres principales agencias: Equifax, Experian y TransUnion. Un congelamiento de crédito es gratuito y evita que cualquiera abra nuevas cuentas de crédito usando su información. No afecta sus cuentas existentes ni su puntaje de crédito, y puede levantarlo temporalmente cuando necesite solicitar crédito.

Según el Centro de Recursos para el Robo de Identidad, una congelación de crédito es el paso más efectivo que puede tomar para prevenir el robo de identidad después de una violación de datos.

5. Vigila tus cuentas y mantente alerta

En las semanas después de descubrir una violación, vigila más de cerca de lo habitual tus extractos bancarios, correo electrónico y cualquier cuenta conectada con el servicio afectado. Busca ingresos inesperados, compras que no hayas realizado o correos electrónicos de restablecimiento de contraseña que no hayas solicitado. Configura alertas de transacciones en tus cuentas bancarias si aún no lo has hecho.

También tenga en cuenta que las víctimas de filtraciones a menudo son objetivo de correos electrónicos de phishing poco después: los delincuentes compran los datos filtrados y los utilizan para enviar mensajes con apariencia convincente. Si recibe un correo electrónico que hace referencia a un servicio que utiliza, vaya directamente a ese sitio en lugar de hacer clic en cualquier enlace del correo electrónico.

A Nota sobre Incumplimientos Sensibles

HIBP marca ciertas violaciones como "sensibles" — estas involucran sitios donde el mero hecho de tener una cuenta podría resultar embarazoso o dañino para una persona si se hiciera público (por ejemplo, sitios de citas o plataformas de contenido para adultos). Estas violaciones sensibles no aparecen en búsquedas públicas estándar. Para comprobar si tu correo electrónico estuvo en una violación sensible, puedes iniciar sesión en el panel de HIBP usando tu dirección de correo electrónico, lo que verifica que eres el propietario de la cuenta y desbloquea esos resultados de manera privada. Actualmente hay 83 violaciones sensibles en el sistema.

Por Qué la Seguridad del Software Comienza Antes de que Ocurra una Brecha

Herramientas como Have I Been Pwned son brillantes, y todos deberían usarlas. Pero son reactivas por naturaleza. Te lo dicen después de que tus datos ya han sido expuestos.

La cuestión más profunda es: ¿por qué se filtra tanta información en primer lugar? La respuesta, en la mayoría de los casos, es software que no fue construido con la seguridad como prioridad. Dependencias desactualizadas, controles de acceso insuficientes, contraseñas mal almacenadas y manejo inseguro de datos están detrás de la gran mayoría de las filtraciones. Cuando las empresas almacenan contraseñas en texto plano, no parchean vulnerabilidades conocidas o recopilan muchos más datos de usuarios de los necesarios, las filtraciones no son una cuestión de si ocurrirán, sino de cuándo.

En Evolving Cyber, nuestro enfoque es incorporar la seguridad desde el principio, no como una casilla de verificación de cumplimiento, sino como un principio de diseño. Eso significa minimización de datos (no guardar lo que no necesitas), cifrado adecuado, prácticas de desarrollo seguras y pruebas de seguridad regulares. Significa que si un sistema que construimos fuera vulnerado, el impacto sería mucho menor, porque nunca guardamos datos que no necesitábamos, y los datos que sí guardamos estaban correctamente protegidos.

Pero va más allá de la ingeniería. Creemos que las empresas de tecnología tienen una responsabilidad ética hacia las personas que usan sus productos. Tus datos no son un recurso para ser explotado. Son personales. Te pertenecen. Cuando construimos software, no solo preguntamos '¿funciona esto?' y '¿es esto seguro?' — sino '¿es esto correcto?' Eso significa ser transparentes sobre lo que recopilamos, recopilar solo lo que realmente necesitamos y nunca diseñar sistemas que exploten la brecha entre lo que los usuarios entienden y a lo que técnicamente han 'aceptado'.

El mejor resultado para cada usuario es un futuro donde HIBP devuelva cada vez menos resultados, no porque la gente deje de revisar, sino porque el software se construya mejor desde el principio.

Referencia Rápida: Tu Lista de Verificación HIBP

  • Visitar haveibeenpwned.com y busca en cada dirección de correo electrónico que uses.
  • Revisa tus contraseñas en haveibeenpwned.com/Contraseñas.
  • Regístrate para recibir alertas de filtraciones para que se te notifique automáticamente en el futuro.
  • Cambia las contraseñas de cualquier cuenta que apareciera en una filtración, y en cualquier lugar donde hayas reutilizado esa contraseña.
  • Activa la autenticación de dos factores en todas las cuentas importantes.
  • Usa un gestor de contraseñas — Bitwarden (gratis), 1Password o Dashlane son todas opciones sólidas.
  • Congela tu crédito con Equifax, Experian y TransUnion si se expusieron datos financieros o de identidad.
  • Mantente alerta a actividades inusuales en las cuentas y correos electrónicos de phishing en las semanas posteriores a una filtración.

Fuentes y Lecturas Adicionales

Evolving Cyber — Desarrollamos software pensando en la seguridad. Para más guías de seguridad para consumidores, visita evolvingcyber.com