Redicom
Abrir menú
Inicio / Blog / Contraseñas robadas: cómo saber si las de su empresa ya están expuestas
Contraseñas robadas: cómo saber si las de su empresa ya están expuestas
Tendencias y Amenazas Emergentes

Contraseñas robadas: cómo saber si las de su empresa ya están expuestas

Por Germán Carrasco — CEO de Redicom, con 18 años de experiencia en Ciberseguridad
LinkedIn · Última actualización: Octubre de 2026

Última actualización: octubre de 2026


Introducción

Un atacante puede entrar a su empresa sin vulnerar un servidor: le basta con conseguir acceso a una cuenta válida. Por eso, una de las preguntas más útiles que puede hacerse un gerente es si las credenciales de su empresa ya circulan fuera de ella.

Puede comenzar hoy con consultas gratuitas que muestran si los correos de su empresa aparecen en filtraciones conocidas: Have I Been Pwned permite revisar el dominio completo —la revisión total puede requerir suscripción si hay muchas direcciones afectadas— y CiberLupa, de la Agencia Nacional de Ciberseguridad (ANCI), permite revisar correos puntuales.

Esa revisión tiene dos límites que conviene entender desde el principio. Que un correo aparezca en una filtración no significa que su contraseña actual esté en manos de alguien: puede tratarse de una clave antigua, de otro servicio o de una filtración que solo expuso el correo. Y que no aparezca no demuestra que esté a salvo, porque estas consultas solo cubren filtraciones conocidas. Lo que convierte la revisión en protección es saber interpretar el resultado y poder cortar el acceso a tiempo.

En mayo de 2026, Chile tuvo un ejemplo concreto: la ANCI informó accesos no autorizados a datos de servicios públicos y empresas de telecomunicaciones mediante cuentas válidas, probablemente comprometidas por filtraciones anteriores o por malware que roba credenciales.

¿Cómo saber si las credenciales de su empresa aparecen en filtraciones?

Esta revisión la puede hacer el jefe de TI o, si la empresa no tiene área de TI, el proveedor que administra sus cuentas de correo. Lo importante es que haya un responsable y que el gerente reciba un resultado claro.

1. Revise el dominio completo en Have I Been Pwned. El servicio permite consultar todas las direcciones de un dominio (por ejemplo, @suempresa.cl), incluidas direcciones antiguas que ya no se usan, e informa qué tipo de datos contenía cada filtración. No muestra la contraseña filtrada ni confirma si coincide con la actual. Antes hay que demostrar que el dominio es suyo, con un registro DNS, un archivo en el sitio web o un correo a una dirección administrativa; la verificación por DNS puede tardar. Es gratuito para dominios con hasta 10 direcciones presentes en filtraciones; sobre eso, requiere suscripción. Con el dominio verificado, también ofrece avisos de filtraciones nuevas, según el plan contratado.

2. Consulte los correos críticos en CiberLupa. La herramienta de la ANCI (ciberlupa.anci.gob.cl) revisa una dirección a la vez, y quien consulta debe autenticar esa dirección. Cubre las filtraciones detectadas y analizadas por la agencia desde mediados de 2025. Es útil para las cuentas que más importan, no para revisar a toda la empresa.

3. Priorice. No todas las cuentas pesan lo mismo. Revise primero, en este orden:

  • las cuentas con privilegios de administrador;
  • el correo de gerencia, finanzas y quienes aprueban pagos;
  • las cuentas con acceso remoto (VPN, escritorio remoto);
  • las cuentas de exempleados y de proveedores que siguen activas, que suelen ser las más olvidadas.
  • ¿Qué significa encontrar un correo, y qué significa no encontrarlo?

    Un resultado positivo no es una sentencia, es una pista. Para interpretarlo, responda cinco preguntas:

  • ¿Qué servicio se filtró? No es lo mismo una red social de 2016 que una plataforma que la empresa usa a diario.
  • ¿Cuándo ocurrió? Si la contraseña se cambió después, el riesgo de acceso baja; aun así, otros datos filtrados pueden facilitar fraudes o phishing.
  • ¿Qué datos se expusieron? Solo el correo, o también contraseñas u otros datos personales.
  • ¿La cuenta sigue activa? Las cuentas de personas que ya no trabajan en la empresa son un riesgo especial.
  • ¿Se reutilizó la contraseña? Si la persona usó en ese sitio la misma clave que en el correo corporativo, el riesgo es inmediato.
  • Un resultado negativo tampoco es un certificado de seguridad. Las contraseñas que roba el malware desde un computador infectado, o las que circulan en foros privados, no aparecen necesariamente en estas consultas. Por eso, no encontrar resultados no demuestra que las credenciales estén seguras.


    ¿Quiere ampliar la vigilancia más allá de las consultas públicas?

    El monitoreo de credenciales e identidades amplía la cobertura de fuentes y relaciona la exposición con la actividad y los riesgos de cada cuenta. Evalúelo como complemento de su servicio de detección y respuesta gestionada (MDR).


    ¿Qué hacer si encuentra credenciales expuestas o accesos sospechosos?

    Distinga dos situaciones. Si solo encontró una filtración histórica, evalúe el riesgo con las cinco preguntas anteriores y cambie las contraseñas que correspondan. Si hay indicios de acceso no autorizado, la prioridad es cortar ese acceso de inmediato:

  • Bloquee temporalmente la cuenta y revoque sus sesiones. Cambiar la contraseña no siempre cierra las sesiones abiertas; un atacante que robó una sesión puede seguir dentro.
  • Si se sospecha de malware, aísle el equipo en paralelo. No espere a terminar su análisis para contener la cuenta.
  • Restablezca las credenciales desde un equipo confiable, y también en cualquier otro servicio donde la persona haya usado la misma clave.
  • Retire lo que el atacante haya agregado: métodos de autenticación multifactor (MFA) que la persona no reconozca, reglas de correo que reenvían o esconden mensajes, permisos y aplicaciones autorizadas.
  • Conserve los registros disponibles y documente los cambios realizados.
  • Una nota sobre la Ley 21.719, que entra en vigencia el 1 de diciembre de 2026: una contraseña expuesta no obliga por sí sola a notificar a la Agencia de Protección de Datos Personales. Esa obligación surge cuando hay una vulneración de datos personales con riesgo razonable para los derechos de los titulares. Por eso conviene documentar desde el primer momento lo que se encontró y lo que se hizo.

    ¿Cómo se roban las contraseñas y qué pueden hacer con ellas?

    Las rutas más comunes son tres:

    Filtraciones de sitios de terceros. Un colaborador usa su correo corporativo para registrarse en una tienda, un curso o una aplicación. Ese sitio sufre una filtración, y si la persona usó la misma contraseña que en su cuenta de la empresa, el atacante ya tiene la llave.

    Malware que roba credenciales (infostealers). Son programas que extraen en silencio las contraseñas guardadas en el navegador y los datos que permiten reutilizar una sesión ya autenticada. Suelen llegar por descargas de software pirata, extensiones falsas o archivos adjuntos. Por ejemplo, un equipo personal usado para acceder al correo laboral puede quedar infectado.

    Phishing. Un correo, un mensaje o un código QR lleva a una página idéntica al inicio de sesión de Microsoft 365, y la persona entrega su contraseña sin saberlo.

    Una vez robadas, las credenciales se prueban, se clasifican y muchas veces se revenden. Sophos X-Ops observó que las credenciales robadas ofrecidas en la dark web aumentaron 106% entre junio de 2024 y junio de 2025 (Sophos X-Ops, 2025). Y el Sophos Active Adversary Report 2026, que analizó 661 casos de respuesta a incidentes y detección gestionada, encontró causas relacionadas con identidades comprometidas en el 67% de los casos, y ausencia de MFA en el 59%.

    Lo que un atacante puede hacer con una cuenta válida va más allá del ransomware. Con acceso a una casilla cualquiera —no necesariamente la del gerente— puede leer conversaciones con clientes y proveedores y enviar, desde una dirección real, un aviso de “cambio de cuenta bancaria” que desvíe un pago. En Chile, según el Reporte de Ciberseguridad 2026 de Entel Digital, los ataques de filtración de datos crecieron 188% durante 2025.

    Infografía sobre cómo se usa una credencial robada y dónde intervenir.

    ¿Cómo reducir el riesgo de otro robo de credenciales?

    El objetivo realista no es que ninguna contraseña se filtre nunca, sino que una contraseña sola no alcance para entrar.

  • MFA en todos los accesos, empezando por el correo, la VPN y el escritorio remoto. Para las cuentas críticas —administradores, finanzas, gerencia— prefiera MFA resistente al phishing, como llaves de seguridad o passkeys compatibles, y complemente con políticas de acceso condicional.
  • Un gestor de contraseñas corporativo, para que cada servicio tenga una clave única y nadie necesite anotarlas ni repetirlas.
  • Separar lo personal de lo laboral: el correo de la empresa no se usa para registrarse en sitios personales, y los equipos del hogar no guardan credenciales corporativas en el navegador.
  • Protección de endpoint que ayude a detectar y bloquear infostealers, y que permita responder si ocurre una infección.
  • Dar de baja a tiempo las cuentas de exempleados y revisar periódicamente los accesos de proveedores.
  • ¿Qué agrega el monitoreo continuo a la revisión manual?

    La revisión manual da una foto de un momento. El monitoreo continuo amplía la cobertura de fuentes —incluidos foros y mercados clandestinos— y relaciona la exposición con la actividad y los riesgos de cada cuenta. Su valor depende de algo que ninguna herramienta resuelve por sí sola: que alguien reciba las alertas y pueda actuar.

    Cómo Redicom Puede Ayudar

    En Redicom ayudamos a las empresas a pasar de la consulta puntual al monitoreo continuo de sus identidades: definimos con ustedes qué cuentas conviene vigilar, implementamos la herramienta adecuada y la integramos con la detección y respuesta que ya tienen. Una de las soluciones que trabajamos es el monitoreo de identidades de Sophos (ITDR), que se integra con su servicio MDR.

    Cierre

    Revisar si las credenciales de su empresa aparecen en filtraciones conocidas es un buen primer paso, pero detectar una exposición solo sirve si su empresa sabe qué cuenta está afectada, si la clave sigue vigente y quién puede cortar el acceso. La pregunta para esta semana es simple: quién recibe hoy las alertas sobre las identidades de su empresa, y si puede actuar cuando se detecta una exposición.


    ¿Quién recibe hoy las alertas sobre las identidades de su empresa?

    Conversemos sobre cómo sumar monitoreo de credenciales e identidades a la protección que ya tiene.


    Preguntas frecuentes

    ¿Que aparezca mi correo en una filtración significa que robaron mi contraseña?

    No necesariamente. Puede tratarse de una clave antigua, de otro servicio o de una filtración que solo expuso el correo. Hay que revisar qué servicio se filtró, cuándo y qué datos incluía, y si la contraseña se reutilizó.

    ¿Estoy seguro si no aparecen resultados?

    No. Las consultas gratuitas cubren filtraciones conocidas. Las contraseñas robadas por malware o que circulan en foros privados pueden no aparecer, por lo que conviene combinar la revisión con MFA y monitoreo.

    ¿Qué es un infostealer?

    Es un tipo de malware que roba en silencio las contraseñas guardadas en el navegador y los datos que permiten reutilizar sesiones ya autenticadas. Suele llegar por software pirata o archivos adjuntos, y lo que roba se vende o se reutiliza para entrar a cuentas.

    ¿La autenticación multifactor (MFA) evita el uso de contraseñas robadas?

    Reduce el riesgo de forma importante, porque la contraseña sola deja de bastar. A propósito de las filtraciones de mayo de 2026, la directora subrogante de la ANCI, Michelle Bordachar, estimó que el doble factor acabaría con cerca del 80% de esos casos. No es infalible: para cuentas críticas conviene MFA resistente al phishing, como llaves de seguridad o passkeys.

    Germán Carrasco

    Escrito por Germán Carrasco

    CEO de Redicom, con 18 años de experiencia en Ciberseguridad

    LinkedIn