Hay un ejercicio que casi siempre produce una sorpresa incómoda y se hace en veinte minutos: revisar cuántas direcciones de tu empresa aparecen en filtraciones de datos conocidas.
En una empresa de 50 personas, casi nunca sale en cero. No porque alguien haya atacado a tu empresa — sino porque la gente usa su correo de trabajo para registrarse en todos lados, y tarde o temprano alguno de esos servicios sufre una brecha.
Esta es la guía para hacerlo bien y, sobre todo, para saber qué hacer con el resultado.
Paso 1: entender qué significa "filtrado"
juan@tuempresa.com aparezca en una filtración no significa que atacaron tu empresa. Significa que Juan usó su correo de trabajo para registrarse en una tienda, un foro, una plataforma de cursos o una app cualquiera, y ese servicio sufrió una brecha. El riesgo real no está ahí. Está en la siguiente pregunta: ¿Juan usó la misma contraseña en el correo corporativo? Si la respuesta es sí, el atacante ya tiene la llave y solo falta que la pruebe.Los atacantes automatizaron exactamente eso. Toman listas de correos y contraseñas filtradas y las prueban en masa contra servicios corporativos: Microsoft 365, Google Workspace, VPN, ERP, panel del banco. La técnica se llama credential stuffing y no requiere habilidad: requiere una lista y paciencia.
Paso 2: revisar el dominio completo
Para una cuenta suelta, basta escribir la dirección en el buscador de Have I Been Pwned. Es gratuito, es el servicio de referencia del sector y no pide contraseñas.
Para una empresa, revisar cuenta por cuenta no escala. Lo correcto es la búsqueda por dominio del mismo servicio:
- Entra a la sección de búsqueda por dominio de Have I Been Pwned.
- Registra tu dominio corporativo.
- Demuestra que lo controlas. Se hace agregando un registro DNS o subiendo un archivo al sitio web — el mismo mecanismo de verificación que usan Google o Microsoft.
- Recibirás el listado de todas las direcciones de tu dominio que aparecen en filtraciones conocidas, con qué brecha y qué datos se expusieron en cada caso. Ojo con el costo: según la página de planes de Have I Been Pwned, la búsqueda por dominio es gratuita solo si el dominio tiene hasta 10 direcciones filtradas; por encima de eso se necesita un plan de pago (la línea Core, que desde marzo de 2026 sustituyó a los antiguos planes Pwned, empieza en unos 4.4 dólares al mes para hasta 25 direcciones).
- Activa la notificación. A partir de ahí te avisan cuando aparezca una filtración nueva que incluya tu dominio. Esa es la parte que convierte un ejercicio puntual en un control permanente.
Paso 3: leer el resultado con criterio
No todas las cuentas de la lista valen lo mismo. Ordénalas por riesgo real:
Prioridad alta — atender hoy:
- Cuentas con acceso a dinero: dirección, finanzas, quien opera la banca en línea.
- Cuentas con privilegios administrativos: sistemas, ERP, consola de Microsoft 365 o Google Workspace.
- Cuentas que aparecen en filtraciones recientes o donde se expuso la contraseña en texto claro.
Prioridad media — esta semana:
- Cuentas de personal activo en filtraciones antiguas.
- Cuentas con acceso a datos de clientes.
Prioridad baja — ordenar y cerrar:
- Cuentas de gente que ya no trabaja ahí. Y aquí aparece casi siempre el hallazgo más importante del ejercicio: buzones que siguen activos meses después de la baja. Eso no se arregla cambiando contraseñas, se arregla con un proceso de baja que revoque todos los accesos el mismo día — y el punto está en el checklist de seguridad informática para empresas.
Paso 4: las primeras 24 horas
Para cada cuenta de prioridad alta, en este orden:
1. Doble factor primero. Actívalo o verifica que esté activo. Es lo que vuelve inútil una contraseña robada, y por eso va antes que todo lo demás. El procedimiento está en cómo activar la verificación en dos pasos.
2. Cierra todas las sesiones activas. Este paso es el que casi siempre se salta y es el que decide si funciona. Cambiar la contraseña no expulsa a quien ya está dentro: las sesiones abiertas siguen vivas con su propio token. Tanto Microsoft 365 como Google Workspace tienen la opción de cerrar todas las sesiones de un usuario desde la consola de administración.
3. Cambia la contraseña. Nueva, única, larga. No una variación de la anterior.
4. Revisa qué hizo esa cuenta. Reglas de reenvío automático en el correo —el truco favorito para espiar sin ser detectado—, inicios de sesión desde países raros, aplicaciones de terceros autorizadas que nadie recuerda haber aprobado.
Paso 5: cerrar el problema de raíz
Todo lo anterior es remediación. Sin este paso, en seis meses estarás en el mismo punto.
Un gestor de contraseñas para toda la empresa. Es la única solución que escala, porque resuelve la causa: la reutilización. Nadie puede recordar cuarenta contraseñas distintas, así que reutiliza — es comportamiento humano, no descuido. El despliegue paso a paso está en cómo implementar un gestor de contraseñas en tu empresa.
Doble factor obligatorio, no opcional, al menos en correo, VPN, ERP y banca.
Una regla simple y comunicada: el correo de trabajo no se usa para registros personales. No se va a cumplir al 100%, y aun así reduce mucho la superficie.
Revisión periódica. Con la notificación por dominio activa, llega sola. Sin ella, trimestral, amarrada a algo que ya exista en el calendario — por ejemplo, la misma junta donde se revisan los resultados del simulacro de phishing.
Cómo presentarlo sin que se convierta en una cacería
Igual que el simulacro de phishing: el dato es agregado y el tono es de proceso, no de culpa.
"Encontramos 23 direcciones de la empresa en filtraciones de servicios de terceros. No fue un ataque a nosotros. Vamos a reforzar estas cuentas y a desplegar un gestor de contraseñas."
Lo que no funciona: leer nombres en una junta. Garantiza que la próxima vez nadie avise cuando reciba algo raro, que es exactamente el comportamiento que quieres fomentar.
En una línea
La filtración ya ocurrió y no la puedes deshacer. Lo que sí controlas es que esa contraseña no sirva para nada: doble factor, contraseñas únicas y sesiones cerradas. Veinte minutos de revisión, una tarde de remediación, y el riesgo baja más que con cualquier herramienta que puedas comprar este mes.
Higiene de credenciales
¿Cuántas cuentas tuyas andan por ahí?
Revisamos tu dominio completo, priorizamos las cuentas de riesgo y dejamos operando el doble factor y el gestor de contraseñas.



