[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/tutorial/contrasenas-filtradas-empresa":3,"prev-/blog/tutorial/contrasenas-filtradas-empresa":381,"next-/blog/tutorial/contrasenas-filtradas-empresa":359,"related-/blog/tutorial/contrasenas-filtradas-empresa":383,"author-Diego Herrera":404},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":335,"cta":336,"date":342,"dateModified":342,"description":343,"draft":344,"extension":345,"faq":346,"featured":344,"howto":359,"image":360,"imageAlt":361,"intent":362,"keywords":363,"meta":368,"navigation":369,"path":370,"publishedTime":359,"readingTime":371,"seo":372,"seoTitle":373,"stem":374,"tags":375,"__hash__":380},"blog/blog/tutorial/contrasenas-filtradas-empresa.md","Cómo saber si las contraseñas de tu empresa ya están filtradas (y qué hacer hoy)","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":323},"minimark",[11,20,23,26,31,56,64,68,75,82,123,134,138,141,147,170,176,184,190,202,205,209,216,226,236,242,248,252,255,265,271,277,287,291,297,300,303,307,314],[12,13,14,15,19],"p",{},"Hay un ejercicio que casi siempre produce una sorpresa incómoda y se hace en veinte minutos: ",[16,17,18],"strong",{},"revisar cuántas direcciones de tu empresa aparecen en filtraciones de datos conocidas",".",[12,21,22],{},"En una empresa de 50 personas, casi nunca sale en cero. No porque alguien haya atacado a tu empresa — sino porque la gente usa su correo de trabajo para registrarse en todos lados, y tarde o temprano alguno de esos servicios sufre una brecha.",[12,24,25],{},"Esta es la guía para hacerlo bien y, sobre todo, para saber qué hacer con el resultado.",[27,28,30],"h2",{"id":29},"paso-1-entender-qué-significa-filtrado","Paso 1: entender qué significa \"filtrado\"",[32,33,36],"callout",{"icon":34,"title":35},"i-lucide-info","Tu empresa no fue hackeada",[12,37,38,39,43,44,47,48,51,52,55],{},"Que ",[40,41,42],"code",{},"juan@tuempresa.com"," aparezca en una filtración ",[16,45,46],{},"no significa que atacaron tu empresa",". Significa que Juan usó su correo de trabajo para registrarse en una tienda, un foro, una plataforma de cursos o una app cualquiera, y ",[16,49,50],{},"ese servicio"," sufrió una brecha. El riesgo real no está ahí. Está en la siguiente pregunta: ",[16,53,54],{},"¿Juan usó la misma contraseña en el correo corporativo?"," Si la respuesta es sí, el atacante ya tiene la llave y solo falta que la pruebe.",[12,57,58,59,63],{},"Los atacantes automatizaron exactamente eso. Toman listas de correos y contraseñas filtradas y las prueban en masa contra servicios corporativos: Microsoft 365, Google Workspace, VPN, ERP, panel del banco. La técnica se llama ",[60,61,62],"em",{},"credential stuffing"," y no requiere habilidad: requiere una lista y paciencia.",[27,65,67],{"id":66},"paso-2-revisar-el-dominio-completo","Paso 2: revisar el dominio completo",[12,69,70,71,74],{},"Para una cuenta suelta, basta escribir la dirección en el buscador de ",[16,72,73],{},"Have I Been Pwned",". Es gratuito, es el servicio de referencia del sector y no pide contraseñas.",[12,76,77,78,81],{},"Para una empresa, revisar cuenta por cuenta no escala. Lo correcto es la ",[16,79,80],{},"búsqueda por dominio"," del mismo servicio:",[83,84,85,89,92,98,117],"ol",{},[86,87,88],"li",{},"Entra a la sección de búsqueda por dominio de Have I Been Pwned.",[86,90,91],{},"Registra tu dominio corporativo.",[86,93,94,97],{},[16,95,96],{},"Demuestra que lo controlas."," Se hace agregando un registro DNS o subiendo un archivo al sitio web — el mismo mecanismo de verificación que usan Google o Microsoft.",[86,99,100,101,104,105,112,113,116],{},"Recibirás el listado de ",[16,102,103],{},"todas las direcciones de tu dominio"," que aparecen en filtraciones conocidas, con qué brecha y qué datos se expusieron en cada caso. Ojo con el costo: según la ",[106,107,111],"a",{"href":108,"rel":109},"https://haveibeenpwned.com/Subscription",[110],"nofollow","página de planes de Have I Been Pwned",", la búsqueda por dominio es gratuita solo si el dominio tiene ",[16,114,115],{},"hasta 10 direcciones filtradas","; por encima de eso se necesita un plan de pago (la línea Core, que desde marzo de 2026 sustituyó a los antiguos planes Pwned, empieza en unos 4.4 dólares al mes para hasta 25 direcciones).",[86,118,119,122],{},[16,120,121],{},"Activa la notificación."," A partir de ahí te avisan cuando aparezca una filtración nueva que incluya tu dominio. Esa es la parte que convierte un ejercicio puntual en un control permanente.",[32,124,127],{"icon":125,"title":126},"i-lucide-shield-x","Qué NO hacer",[12,128,129,130,133],{},"No uses sitios que piden ",[16,131,132],{},"escribir la contraseña"," para \"verificar si está filtrada\". Un servicio legítimo nunca necesita tu contraseña para esa revisión. Tampoco descargues las bases de datos filtradas que circulan: además del problema legal, suelen venir acompañadas de malware.",[27,135,137],{"id":136},"paso-3-leer-el-resultado-con-criterio","Paso 3: leer el resultado con criterio",[12,139,140],{},"No todas las cuentas de la lista valen lo mismo. Ordénalas por riesgo real:",[12,142,143,146],{},[16,144,145],{},"Prioridad alta"," — atender hoy:",[148,149,150,157,163],"ul",{},[86,151,152,153,156],{},"Cuentas con ",[16,154,155],{},"acceso a dinero",": dirección, finanzas, quien opera la banca en línea.",[86,158,152,159,162],{},[16,160,161],{},"privilegios administrativos",": sistemas, ERP, consola de Microsoft 365 o Google Workspace.",[86,164,165,166,169],{},"Cuentas que aparecen en ",[16,167,168],{},"filtraciones recientes"," o donde se expuso la contraseña en texto claro.",[12,171,172,175],{},[16,173,174],{},"Prioridad media"," — esta semana:",[148,177,178,181],{},[86,179,180],{},"Cuentas de personal activo en filtraciones antiguas.",[86,182,183],{},"Cuentas con acceso a datos de clientes.",[12,185,186,189],{},[16,187,188],{},"Prioridad baja"," — ordenar y cerrar:",[148,191,192],{},[86,193,194,197,198,19],{},[16,195,196],{},"Cuentas de gente que ya no trabaja ahí."," Y aquí aparece casi siempre el hallazgo más importante del ejercicio: buzones que siguen activos meses después de la baja. Eso no se arregla cambiando contraseñas, se arregla con un proceso de baja que revoque todos los accesos el mismo día — y el punto está en ",[106,199,201],{"href":200},"/blog/recurso/checklist-seguridad-informatica-empresas","el checklist de seguridad informática para empresas",[203,204],"ad-banner",{},[27,206,208],{"id":207},"paso-4-las-primeras-24-horas","Paso 4: las primeras 24 horas",[12,210,211,212,215],{},"Para cada cuenta de prioridad alta, ",[16,213,214],{},"en este orden",":",[12,217,218,221,222,19],{},[16,219,220],{},"1. Doble factor primero."," Actívalo o verifica que esté activo. Es lo que vuelve inútil una contraseña robada, y por eso va antes que todo lo demás. El procedimiento está en ",[106,223,225],{"href":224},"/blog/tutorial/activar-2fa-cuentas","cómo activar la verificación en dos pasos",[12,227,228,231,232,235],{},[16,229,230],{},"2. Cierra todas las sesiones activas."," Este paso es el que casi siempre se salta y es el que decide si funciona. ",[16,233,234],{},"Cambiar la contraseña no expulsa a quien ya está dentro",": las sesiones abiertas siguen vivas con su propio token. Tanto Microsoft 365 como Google Workspace tienen la opción de cerrar todas las sesiones de un usuario desde la consola de administración.",[12,237,238,241],{},[16,239,240],{},"3. Cambia la contraseña."," Nueva, única, larga. No una variación de la anterior.",[12,243,244,247],{},[16,245,246],{},"4. Revisa qué hizo esa cuenta."," Reglas de reenvío automático en el correo —el truco favorito para espiar sin ser detectado—, inicios de sesión desde países raros, aplicaciones de terceros autorizadas que nadie recuerda haber aprobado.",[27,249,251],{"id":250},"paso-5-cerrar-el-problema-de-raíz","Paso 5: cerrar el problema de raíz",[12,253,254],{},"Todo lo anterior es remediación. Sin este paso, en seis meses estarás en el mismo punto.",[12,256,257,260,261,19],{},[16,258,259],{},"Un gestor de contraseñas para toda la empresa."," Es la única solución que escala, porque resuelve la causa: la reutilización. Nadie puede recordar cuarenta contraseñas distintas, así que reutiliza — es comportamiento humano, no descuido. El despliegue paso a paso está en ",[106,262,264],{"href":263},"/blog/tutorial/implementar-gestor-contrasenas-empresa","cómo implementar un gestor de contraseñas en tu empresa",[12,266,267,270],{},[16,268,269],{},"Doble factor obligatorio, no opcional",", al menos en correo, VPN, ERP y banca.",[12,272,273,276],{},[16,274,275],{},"Una regla simple y comunicada:"," el correo de trabajo no se usa para registros personales. No se va a cumplir al 100%, y aun así reduce mucho la superficie.",[12,278,279,282,283,19],{},[16,280,281],{},"Revisión periódica."," Con la notificación por dominio activa, llega sola. Sin ella, trimestral, amarrada a algo que ya exista en el calendario — por ejemplo, la misma junta donde se revisan los resultados del ",[106,284,286],{"href":285},"/blog/tutorial/simulacro-phishing-empleados","simulacro de phishing",[27,288,290],{"id":289},"cómo-presentarlo-sin-que-se-convierta-en-una-cacería","Cómo presentarlo sin que se convierta en una cacería",[12,292,293,294,19],{},"Igual que el simulacro de phishing: ",[16,295,296],{},"el dato es agregado y el tono es de proceso, no de culpa",[12,298,299],{},"\"Encontramos 23 direcciones de la empresa en filtraciones de servicios de terceros. No fue un ataque a nosotros. Vamos a reforzar estas cuentas y a desplegar un gestor de contraseñas.\"",[12,301,302],{},"Lo que no funciona: leer nombres en una junta. Garantiza que la próxima vez nadie avise cuando reciba algo raro, que es exactamente el comportamiento que quieres fomentar.",[27,304,306],{"id":305},"en-una-línea","En una línea",[12,308,309,310,313],{},"La filtración ya ocurrió y no la puedes deshacer. Lo que sí controlas es que ",[16,311,312],{},"esa contraseña no sirva para nada",": doble factor, contraseñas únicas y sesiones cerradas. Veinte minutos de revisión, una tarde de remediación, y el riesgo baja más que con cualquier herramienta que puedas comprar este mes.",[315,316],"call-to-action",{"description":317,"eyebrow":318,"icon":319,"label":320,"title":321,"to":322},"Revisamos tu dominio completo, priorizamos las cuentas de riesgo y dejamos operando el doble factor y el gestor de contraseñas.","Higiene de credenciales","i-lucide-user-search","Solicitar revisión","¿Cuántas cuentas tuyas andan por ahí?","/contacto",{"title":324,"searchDepth":325,"depth":326,"links":327},"",2,3,[328,329,330,331,332,333,334],{"id":29,"depth":325,"text":30},{"id":66,"depth":325,"text":67},{"id":136,"depth":325,"text":137},{"id":207,"depth":325,"text":208},{"id":250,"depth":325,"text":251},{"id":289,"depth":325,"text":290},{"id":305,"depth":325,"text":306},"tutorial",{"title":337,"description":338,"label":339,"to":340,"icon":341},"¿Quieres la revisión hecha y el plan de remediación?","Revisamos el dominio completo, priorizamos las cuentas de riesgo y dejamos el doble factor y el gestor de contraseñas operando.","Ver ciberseguridad gestionada","/servicios/ciberseguridad","i-lucide-key-round","2026-10-09","Cómo revisar si los correos y contraseñas de tu empresa aparecen en filtraciones conocidas, cómo leer el resultado y qué hacer en las primeras 24 horas.",false,"md",[347,350,353,356],{"question":348,"answer":349},"¿Cómo reviso si los correos de mi empresa están en una filtración?","El camino confiable es Have I Been Pwned. Para una cuenta suelta basta escribir la dirección en el buscador del sitio, sin costo. Para toda la empresa existe la búsqueda por dominio, que requiere demostrar control del dominio —normalmente con un registro DNS o un archivo en el sitio— y entonces entrega el listado de todas las direcciones de ese dominio que aparecen en filtraciones conocidas. Es gratuita si el dominio tiene hasta 10 direcciones filtradas; por encima de eso pide un plan de pago. Es la forma correcta: revisar cuenta por cuenta a mano no escala.",{"question":351,"answer":352},"Si una cuenta aparece filtrada, ¿significa que me hackearon?","No. Significa que esa dirección de correo apareció en la brecha de algún servicio de terceros: una tienda en línea, un foro, una plataforma que usó alguien de tu equipo con su correo de trabajo. Tu empresa no fue atacada. El riesgo real es otro y es grave igual: si esa persona reutilizó la misma contraseña en el correo corporativo o en el ERP, el atacante ya tiene la llave y solo falta que la pruebe.",{"question":354,"answer":355},"¿Qué hago en las primeras 24 horas?","Tres cosas en este orden. Primero, activar o verificar el doble factor en las cuentas afectadas, que es lo que vuelve inútil una contraseña robada. Segundo, cerrar todas las sesiones activas de esas cuentas, porque cambiar la contraseña no expulsa a quien ya está dentro. Tercero, cambiar la contraseña por una nueva y única. El orden importa: cambiar primero la contraseña sin cerrar sesiones deja al atacante adentro.",{"question":357,"answer":358},"¿Cada cuánto conviene revisar?","Con la notificación por dominio activada, la revisión es continua y llega sola cuando aparece una filtración nueva. Sin ella, una revisión trimestral es razonable, y conviene amarrarla a algo que ya exista en el calendario —la misma junta donde se revisan los resultados del simulacro de phishing, por ejemplo— para que no dependa de que alguien se acuerde.",null,"/images/blog/tutorial/contrasenas-filtradas-empresa.jpg","Revisión de credenciales corporativas expuestas en filtraciones de datos conocidas","informational",[364,365,366,367],"contraseñas filtradas empresa","revisar si mi correo fue hackeado","have i been pwned empresa","credenciales filtradas qué hacer",{},true,"/blog/tutorial/contrasenas-filtradas-empresa",10,{"title":5,"description":343},"Contraseñas filtradas: cómo revisarlo hoy","blog/tutorial/contrasenas-filtradas-empresa",[376,377,378,379],"ciberseguridad","contrasenas","phishing","procesos","DKfvgAaw6YqNnbMkVM9q2JkeDM1BHThRi_5Ie19_s-I",{"path":285,"title":382},"Cómo hacer un simulacro de phishing con tus empleados (paso a paso)",[384,390,397],{"path":285,"title":382,"description":385,"date":386,"category":335,"image":387,"imageAlt":388,"readingTime":389},"Guía práctica para montar un simulacro de phishing en una PyME: qué herramienta usar, cómo diseñar el correo, qué medir, cómo comunicarlo y qué hacer con quien cae.","2026-10-05","/images/blog/tutorial/simulacro-phishing-empleados.jpg","Bandeja de correo corporativa con un mensaje de prueba de phishing marcado durante un simulacro interno",11,{"path":391,"title":392,"description":393,"date":394,"category":335,"image":395,"imageAlt":396,"readingTime":371},"/blog/tutorial/limpiar-base-datos-clientes","Cómo limpiar tu base de datos de clientes antes de 2027 (sin romper nada)","Método paso a paso para depurar tu base de clientes: duplicados, datos muertos, RFC mal capturados y contactos sin consentimiento. Con respaldo y sin perder historial.","2026-09-28","/images/blog/tutorial/limpiar-base-datos-clientes.jpg","Registros de clientes duplicados consolidándose en un catálogo ordenado dentro de un sistema empresarial",{"path":398,"title":399,"description":400,"date":401,"category":335,"image":402,"imageAlt":403,"readingTime":371},"/blog/tutorial/red-lenta-oficina-diagnostico","¿Red lenta en la oficina? Cómo diagnosticarla paso a paso antes de llamar al proveedor","Método paso a paso para diagnosticar una red lenta en la oficina: qué medir, cómo aislar la causa y cómo llegar con tu proveedor con datos en lugar de quejas.","2026-09-25","/images/blog/tutorial/red-lenta-oficina-diagnostico.jpg","Técnico revisando el equipo de red y las mediciones de conectividad de una oficina",{"id":405,"avatar":359,"bio":406,"entityType":407,"expertise":408,"extension":409,"meta":410,"name":6,"role":411,"slug":412,"social":359,"stem":413,"url":7,"__hash__":414},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]