Filtración de datos

Una violación de datos ocurre cuando hackers Las filtraciones de datos afectan a las personas mediante la divulgación de información personal (números de la Seguridad Social, números de cuentas bancarias, información de tarjetas de crédito, etc.). También impactan a las empresas mediante la filtración de datos de clientes y propiedad intelectual.

Lea más sobre la filtración de datos a continuación, incluyendo las últimas noticias. Si ha sido víctima de una filtración reciente, consulte nuestro escáner de huella digital para ver qué información ha quedado expuesta.

Conclusiones clave

  • Se produce una violación de datos cuando se accede a información sensible o confidencial o se expone sin autorización.
  • Las brechas de seguridad se producen a través de exploits, inyección SQL, spyware, phishing y controles de acceso mal configurados, lo que permite a los atacantes robar datos.
  • Los datos robados suelen incluir contraseñas, información personal y detalles financieros, que los delincuentes pueden descifrar si se utiliza un algoritmo de hash débil (como SHA-1).
  • Los datos expuestos suelen venderse o intercambiarse en el mercado. Dark Web lo que alimenta las estafas, la extorsión y los ataques de robo de credenciales.
  • Incluso los datos robados "antiguos" conservan valor, lo que permite realizar estafas de phishing, extorsión sexual y robo de cuentas cuando los usuarios reutilizan sus contraseñas.

¿Qué es una filtración de datos?

Una filtración de datos es un incidente que resulta en la exposición no autorizada de información confidencial, privada, protegida o sensible . Estas filtraciones pueden ocurrir de forma accidental o intencional, e involucran tanto a atacantes externos como a empleados dentro de una organización. La información robada puede ser explotada para obtener beneficios económicos o utilizada en ataques posteriores, lo que convierte a las filtraciones de datos en una amenaza significativa tanto para las personas como para las empresas.

“Una filtración de datos resulta de un ciberataque que permite a los ciberdelincuentes acceder ilegalmente a un sistema informático o a una red y robar datos privados, sensibles o confidenciales personales y financieros de los clientes o usuarios contenidos en ellos.”

¿Cómo ocurren las filtraciones de datos?

Un exploit es un tipo de ataque que aprovecha errores o vulnerabilidades del software, que los ciberdelincuentes utilizan para obtener acceso no autorizado a un sistema y sus datos. Estas vulnerabilidades permanecen ocultas dentro del código del sistema, y es una carrera entre los criminales y los investigadores en ciberseguridad para ver quién puede encontrarlas primero.

Por un lado, los delincuentes buscan explotar las vulnerabilidades, mientras que, por otro, los investigadores desean reportarlas a los fabricantes de software para que se corrijan los errores. Entre el software que suele ser objeto de explotación se encuentran el propio sistema operativo, los navegadores de Internet, las aplicaciones de Adobe y las de Microsoft Office. En ocasiones, los grupos ciberdelincuentes agrupan múltiples vulnerabilidades en kits de explotación automatizados, lo que facilita que delincuentes con escasos o nulos conocimientos técnicos puedan aprovecharlas.

Una inyección SQL (SQLI) es un tipo de ataque que explota las vulnerabilidades del software de gestión de bases de datos SQL de sitios web no seguros para obtener información de la base de datos que no debería. Así es como funciona: un ciberdelincuente introduce código malicioso en el campo de búsqueda de un sitio web de venta minorista, por ejemplo, donde los clientes suelen buscar términos como "auriculares inalámbricos mejor valorados" o "zapatillas deportivas más vendidas".

En lugar de devolver una lista de auriculares o zapatillas, el sitio web le dará la hacker Una lista de clientes y sus números de tarjeta de crédito. El ataque SQLI es uno de los menos sofisticados, ya que requiere conocimientos técnicos mínimos. Malwarebytes Labs SQLI ocupa el tercer lugar en la lista de las 5 amenazas cibernéticas más tontas que, sin embargo, funcionan . Los atacantes incluso pueden usar programas automatizados para llevar a cabo el ataque. Solo tienen que ingresar la URL del sitio objetivo y relajarse mientras el software hace el resto.

El spyware es un tipo de malware que infecta tu computadora o red y roba información sobre ti, tu uso de Internet y cualquier otro dato valioso que pueda obtener. Podrías instalar spyware como parte de una descarga aparentemente inofensiva (también conocido como bundleware). Alternativamente, el spyware puede llegar a tu computadora como infección secundaria a través de un troyano como Emotet.

Como se informó en el blog de Malwarebytes Labs, Emotet, TrickBot y otros troyanos bancarios han encontrado nueva vida como herramientas de entrega de spyware y otros tipos de malware. Una vez que tu sistema se infecta, el spyware envía todos tus datos personales de vuelta a los servidores de mando y control (C&C) administrados por los ciberdelincuentes.

Los ataques de phishing funcionan consiguiendo que compartamos información confidencial, como nombres de usuario y contraseñas, a menudo en contra de la lógica y el razonamiento normales, mediante la ingeniería social para manipular nuestras emociones, como la codicia y el miedo. Un ataque de phishing típico comienza con un correo electrónico falsificado , que parece provenir de una empresa con la que hacemos negocios o de un compañero de trabajo de confianza. Este correo electrónico contendrá un lenguaje agresivo o exigente y requerirá algún tipo de acción, como verificar pagos o compras que nunca realizamos.

Al hacer clic en el enlace proporcionado, te dirigirán a una página de inicio de sesión maliciosa diseñada para capturar tu usuario y contraseña. Si no tienes habilitada la autenticación multifactor (MFA), los ciberdelincuentes tendrán todo lo que necesitan para hackear tu cuenta. Aunque los correos electrónicos son la forma más común de ataque de phishing, los mensajes de texto SMS y los sistemas de mensajería en redes sociales también son populares entre los estafadores.

Los controles de acceso defectuosos o mal configurados pueden hacer públicas partes privadas de un sitio web cuando no deberían serlo. Por ejemplo, el administrador de un sitio web de ropa en línea configura como privadas ciertas carpetas internas, es decir, las que contienen datos confidenciales de los clientes y su información de pago. Sin embargo, podría olvidar configurar como privadas también las subcarpetas relacionadas.

Aunque estas subcarpetas podrían no ser fácilmente visibles para el usuario promedio, un ciberdelincuente que use unas pocas búsquedas bien elaboradas en Google podría encontrar esas carpetas mal configuradas y robar los datos contenidos en ellas. Al igual que un ladrón que entra directamente a una casa por una ventana abierta, no se necesita mucha habilidad para llevar a cabo este tipo de ciberataque.

¿Están cifrados mis datos robados?

Tras una filtración de datos, las empresas afectadas intentarán calmar el temor y la indignación de sus clientes con frases como: «Sí, los delincuentes obtuvieron sus contraseñas, pero están encriptadas». Esto no resulta muy tranquilizador, y aquí les explicamos por qué. Muchas empresas utilizan la forma más básica de encriptación de contraseñas: el hash SHA1 sin sal.

¿Hash y sal? Suena como una forma deliciosa de empezar el día. En lo que respecta al hash de contraseñas, no es tan bueno. Una contraseña hash mediante SHA1 siempre generará la misma cadena de caracteres, lo que facilita adivinarla. Por ejemplo, "password" siempre se hashará como

“5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8” y “123456” siempre se convertirá en hash como “7c4a8d09ca3762af61e59520943dc26494f8941b.”

Esto no debería ser un problema, porque esas son las dos peores contraseñas posibles, y nadie debería usarlas nunca. Pero la gente lo hace. La lista anual de contraseñas más comunes de SplashData muestra que la gente no es tan creativa con sus contraseñas como debería ser. En la cima de la lista durante cinco años consecutivos: “123456” y “password.” Choca esos cinco a todos.

Teniendo esto en cuenta, los ciberdelincuentes pueden comparar una lista de contraseñas robadas y cifradas con una lista de contraseñas cifradas conocidas. Con las contraseñas descifradas y los nombres de usuario o direcciones de correo electrónico coincidentes, los ciberdelincuentes tienen todo lo necesario para acceder ilegalmente a tu cuenta.

¿Qué sucede cuando tus datos quedan expuestos en una violación de datos?

Los datos robados típicamente terminan en la Dark Web. Como su nombre indica, la Dark Web es la parte de Internet que la mayoría de las personas nunca ve. La Dark Web no está indexada por motores de búsqueda y necesitas un tipo especial de navegador llamado Tor Browser para verla. Entonces, ¿qué hay con el manto y la daga?

En su mayor parte, los delincuentes usan la Dark Web para traficar con diversos productos ilegales. Estos mercados de la Dark Web se ven y se sienten muy parecidos a tu típico sitio de compras en línea, pero la familiaridad de la experiencia del usuario desmiente la naturaleza ilícita de lo que se ofrece. Los ciberdelincuentes están comprando y vendiendo drogas ilegales, armas, pornografía y tus datos personales. Los mercados que se especializan en grandes lotes de información personal recopilada de varias filtraciones de datos se conocen, en la jerga criminal, como tiendas de volcado.

El mayor cúmulo conocido de datos robados encontrado en línea, sus 87 GB, fue descubierto en enero de 2019 por el investigador en ciberseguridad Troy Hunt, creador de Have I Been Pwned (HIBP), un sitio que te permite verificar si tu correo electrónico ha sido comprometido en una filtración de datos. Los datos, conocidos como Collection 1, incluían 773 millones de correos electrónicos y 21 millones de contraseñas de un colage de filtraciones de datos conocidas. Sin embargo, algunos 140 millones de correos electrónicos y 10 millones de contraseñas eran nuevos para HIBP, ya que no habían sido incluidos en ninguna filtración de datos divulgada previamente.

El autor y reportero de investigación sobre ciberseguridad Brian Krebs descubrió, al hablar con el ciberdelincuente responsable de Collection 1, que todos los datos contenidos en el volcado de datos tienen dos a tres años de antigüedad, al menos.

¿Tiene algún valor los datos obsoletos de una filtración antigua (más allá de los 0.000002 centavos por contraseña por los que se vendía Collection 1)? Sí, bastante.

Los ciberdelincuentes pueden usar tu viejo inicio de sesión para hacerte pensar que tu cuenta ha sido hackeada. Esta estafa puede funcionar como parte de un ataque de phishing o, como reportamos en 2018, una estafa de sextorsión. Los estafadores de sextorsión ahora están enviando correos electrónicos afirmando haber hackeado la cámara web de la víctima y haberla grabado mientras veía pornografía. Para añadir algo de legitimidad a la amenaza, los estafadores incluyen credenciales de inicio de sesión de una filtración de datos anterior en los correos electrónicos. Consejo profesional: si los estafadores realmente tuvieran video tuyo, te lo mostrarían.

Si reutilizas contraseñas en varios sitios, te estás exponiendo a un peligro. Los ciberdelincuentes también pueden usar tu inicio de sesión robado de un sitio para hackear tu cuenta en otro sitio en un tipo de ciberataque conocido como credential stuffing. Los delincuentes utilizarán una lista de correos electrónicos, nombres de usuario y contraseñas obtenidas de una filtración de datos para enviar solicitudes de inicio de sesión automatizadas a otros sitios populares en un ciclo interminable de hackeo y robo.

¿Cuáles son las mayores filtraciones de datos?

Existen numerosas filtraciones de datos destacables que merecen ser mencionadas. A continuación, presentamos algunos ejemplos que ya hemos tratado en nuestro blog .

Filtración de datos de AT&T que afecta a 176 millones de registros.

Informamos sobre un conjunto de datos recientemente compartido, descrito como datos de clientes de AT&T recopilados a lo largo de los años. Según se informa, incluye 176 millones de registros, entre los que se encuentran números de la Seguridad Social (números completos y los últimos cuatro dígitos), nombres y direcciones completas, números de teléfono y más.

“La madre de todas las filtraciones”: 26 mil millones de registros expuestos en línea.

Anteriormente informamos que investigadores de seguridad habían descubierto miles de millones de registros expuestos en línea, calificándolo como la "madre de todas las filtraciones". Se ha descubierto que el conjunto de datos proviene de una recopilación de múltiples filtraciones. 

La filtración de datos de Under Armour mediante ransomware: casi 192 millones de registros de clientes aparecieron en la web oscura.

En 2025, Under Armour sufrió una brecha de seguridad masiva provocada por un ataque de ransomware , cuando el grupo Everest se apoderó de 343 GB de datos internos y de clientes. Casi 192 millones de registros , incluidos correos electrónicos, nombres completos, números de teléfono y datos de ubicación, se filtraron posteriormente en línea al no cumplirse las exigencias del rescate.

Las filtraciones de datos de LinkedIn expusieron los correos electrónicos y las contraseñas de casi todos sus usuarios.

Los ciberdelincuentes se fugaron con direcciones de correo electrónico y contraseñas cifradas por valor de 117 millones de personas. LinkedIn usuarios en la filtración de datos de 2012. LinkedIn ha sufrido más filtraciones desde entonces. Se estima que ahora están expuestos 700 millones de registros de usuarios LinkedIn . Esto significa que casi todos los LinkedIn Los usuarios de se han visto afectados.

Leyes sobre filtraciones de datos

Parece que estamos leyendo sobre otra filtración de datos con cada ciclo de noticias. ¿Están aumentando las filtraciones de datos en frecuencia o está ocurriendo algo más? Una posible razón para el aumento de las filtraciones de datos (al menos la apariencia de un aumento) es la creciente regulación sobre cómo comunicamos las filtraciones de datos.

Desde principios de siglo, los gobiernos de todo el mundo han promulgado leyes que obligan a las empresas y organizaciones a divulgar información tras sufrir una filtración de datos, mientras que en años anteriores las partes afectadas podían ocultar la información sobre una filtración de datos durante el tiempo que quisieran.

En los Estados Unidos no existe una ley nacional que regule las divulgaciones de violaciones de datos. Sin embargo, desde 2018, los 50 estados tienen leyes sobre violaciones de datos. Estas leyes varían de un estado a otro, pero hay algunas similitudes. Es decir, cualquier organización en el centro de una violación de datos debe tomar los siguientes pasos:

  • Informar a las personas afectadas por la violación de datos lo ocurrido lo antes posible.
  • Notificar al gobierno lo antes posible, usualmente significa informar al fiscal general del estado.
  • Pagar algún tipo de multa.

Por ejemplo, California fue el primer estado en regular las divulgaciones de violaciones de datos en 2003. Las personas o empresas en el centro de una violación de datos deben notificar a los afectados "sin demora razonable" e "inmediatamente después del descubrimiento." Las víctimas pueden demandar hasta $750 mientras que el fiscal general del estado puede imponer multas de hasta $7,500 por cada víctima.

Se han promulgado leyes similares en la Unión Europea y en toda la región de Asia-Pacífico. Facebook Fue la primera gran empresa tecnológica que supuestamente infringió el Reglamento General de Protección de Datos (RGPD) de la UE, tras anunciar que un fallo de software permitía a los desarrolladores de aplicaciones acceder sin autorización a las fotos de 6,8 millones de usuarios. Facebook No se informó de la filtración hasta dos meses después, lo que supone un retraso de aproximadamente 57 días según el RGPD. Como consecuencia, la empresa podría tener que pagar multas de hasta 1600 millones de dólares.

¿Qué hacer si tus datos se exponen en una violación de seguridad?

Incluso si nunca has usado ninguno de los sitios o servicios en nuestra lista de las mayores brechas de datos, hay cientos de violaciones de datos más pequeñas que no mencionamos. Antes de que hablemos de nuestros pasos para responder a una violación de datos, puede que quieras visitar Have I Been Pwned y verlo por ti mismo. Todo lo que tienes que hacer es ingresar tu dirección de correo electrónico en el cuadro de búsqueda "pwned?" y ver con horror cómo el sitio te dice todas las violaciones de datos en las que has sido pwned.

También vale la pena señalar que tus datos pueden ser parte de una violación que el público en general aún no conoce. A menudo, una violación de datos no se descubre hasta años después.

De una forma u otra, hay una buena posibilidad de que tus datos hayan sido comprometidos y hay una muy buena posibilidad de que tus datos sean comprometidos nuevamente.

Ahora que sabes que tus datos andan por ahí en la Dark Web, hemos creado esta lista paso a paso de qué hacer cuando te roban los datos.

  1. Realiza un escaneo gratuito de tu huella digital utilizando únicamente tu dirección de correo electrónico.
  2. Restablece tu contraseña para la cuenta comprometida y cualquier otra que comparta la misma contraseña. Realmente no deberías reutilizar contraseñas en diferentes sitios. Usa nuestro generador de contraseñas gratis para crear contraseñas fuertes y únicas. Los gestores de contraseñas ofrecen el beneficio adicional de alertarte cuando accedes a un sitio web falso. Aunque esa página de inicio de sesión de Google o Facebook pueda parecer real, tu gestor de contraseñas no reconocerá la URL y no completará tu nombre de usuario ni la contraseña por ti.
  3. Monitorea tus cuentas de crédito. Busca cualquier actividad sospechosa. Recuerda que obtienes un informe de crédito gratis de cada una de las tres principales agencias de crédito, cada año en annualcreditreport.com. Este es el único sitio autorizado por la Comisión Federal de Comercio de EE. UU. para obtener informes de crédito gratuitos.
  4. Considera congelar tu crédito. Un congelamiento de crédito dificulta la apertura de una línea de crédito a tu nombre al restringir el acceso a tu informe de crédito. Puedes levantar o detener el congelamiento en cualquier momento. El único inconveniente es que debes contactar a cada agencia de crédito individualmente para realizar o eliminar un congelamiento.
  5. Vigila tu bandeja de entrada cuidadosamente. Los cibercriminales oportunistas saben que millones de víctimas de cualquier violación de datos esperan algún tipo de comunicación sobre cuentas pirateadas. Estos estafadores aprovecharán para enviar correos de phishing falsificados para que parezcan provenientes de esas cuentas pirateadas en un intento de conseguir que entregues información personal. Lee nuestros consejos sobre cómo detectar un correo de phishing.
  6. Considera los servicios de monitoreo de crédito. ¿ Deberías suscribirte? A menudo, tras una filtración de datos, las empresas y organizaciones afectadas ofrecen a las víctimas servicios gratuitos de monitoreo de robo de identidad. Cabe destacar que servicios como LifeLock, entre otros, te notificarán si alguien abre una línea de crédito a tu nombre, pero no pueden proteger tus datos del robo. En resumen, si el servicio es gratuito, suscríbete. De lo contrario, piénsalo dos veces.
  7. Utiliza autenticación multifactor (MFA). La autenticación de dos factores es la forma más simple de MFA, lo que significa que necesitas tu contraseña y otra forma de autenticación para probar que eres quien dices ser y no un ciberdelincuente intentando hackear tu cuenta. Por ejemplo, un sitio web podría pedirte que ingreses tus credenciales de acceso y luego ingreses un código de autenticación separado enviado por mensaje de texto a tu teléfono.

¿Cómo puedo prevenir las filtraciones de datos?

Las multas, los costos de limpieza, los honorarios legales, las demandas e incluso los pagos de rescate asociados con una filtración de datos suman una gran cantidad de dinero. El estudio de Ponemon de 2018 sobre el costo de las filtraciones de datos reveló que el costo promedio de una filtración de datos rondaba los 3,9 millones de dólares, un aumento del 6,4 % con respecto al año anterior, mientras que el costo por cada registro robado ascendía a 148 dólares, un aumento del 4,8 % con respecto al año anterior. Según el mismo estudio, la probabilidad de sufrir una filtración de datos es de una entre cuatro.

¿No tiene sentido ser proactivo sobre la seguridad de datos y evitar una violación en primer lugar? Si respondiste que sí, y esperamos que así sea, aquí hay algunas mejores prácticas para mantener tu negocio y tus datos seguros.

Practica la segmentación de datos. En una red de datos plana, los cibercriminales tienen libertad de movimiento por tu red y pueden robar cada byte de datos valiosos. Al implementar la segmentación de datos, retrasas a los criminales, ganando tiempo extra durante un ataque y limitando los datos comprometidos. La segmentación de datos también ayuda con nuestro siguiente consejo.

Refuerza el principio de privilegio mínimo (PolP). PolP significa que cada cuenta de usuario solo tiene el acceso suficiente para hacer su trabajo y nada más. Si una cuenta de usuario es comprometida, los ciberdelincuentes no tendrán acceso a toda tu red.

Invierta en software de protección contra el robo de identidad . Supervisaremos la exposición de su identidad y le alertaremos sobre cualquier riesgo.

Instala una protección de ciberseguridad de renombre, como Malwarebytes Premium. Si tienes la mala suerte de hacer clic en un enlace malicioso o abrir un adjunto peligroso, un buen programa de ciberseguridad podrá detectar la amenaza, detener la descarga y prevenir que el malware entre en tu red.

SSN en Dark Web

Phishing

Ingeniería social

Preguntas frecuentes

¿Qué es una filtración de datos?

¿Cómo ocurren las filtraciones de datos?

¿Qué tipos de información se roban en las filtraciones de datos?

¿Qué ocurre con mis datos tras una filtración?