Puntos clave
- Se produce una filtración de datos cuando se accede a información sensible o confidencial, o esta queda expuesta, sin autorización.
- Las filtraciones se producen a través de vulnerabilidades, inyección SQL, spyware, phishing y controles de acceso mal configurados, lo que permite a los atacantes robar datos.
- Los datos robados suelen incluir contraseñas, información personal y datos financieros, que los delincuentes pueden descifrar si se utiliza un algoritmo de hash débil (como SHA-1).
- Los datos expuestos suelen venderse o intercambiarse en la Dark Web, lo que da pie a estafas, extorsiones y ataques de «credential stuffing».
- Incluso los datos robados «antiguos» siguen teniendo valor, ya que permiten llevar a cabo ataques de phishing, estafas de sextorsión y apropiaciones de cuentas cuando los usuarios reutilizan sus contraseñas.
¿Qué es una violación de datos?
Una violación de datos es un incidente que da lugar a la exposición no autorizada de información confidencial, privada, protegida o sensible. Estas violaciones pueden producirse accidental o intencionadamente, y en ellas pueden participar tanto atacantes externos como personas internas de una organización. La información robada puede explotarse para obtener beneficios económicos o utilizarse en otros ataques, lo que convierte a las violaciones de datos en una amenaza importante tanto para los particulares como para las empresas.
“Una filtración de datos resulta de un ciberataque que permite a los ciberdelincuentes acceder ilegalmente a un sistema informático o a una red y robar datos privados, sensibles o confidenciales personales y financieros de los clientes o usuarios contenidos en ellos.”
¿Cómo ocurren las filtraciones de datos?
Un exploit es un tipo de ataque que aprovecha errores o vulnerabilidades del software, que los ciberdelincuentes utilizan para obtener acceso no autorizado a un sistema y sus datos. Estas vulnerabilidades permanecen ocultas dentro del código del sistema, y es una carrera entre los criminales y los investigadores en ciberseguridad para ver quién puede encontrarlas primero.
Por un lado, los delincuentes quieren aprovechar los exploits, mientras que, por otro, los investigadores quieren comunicárselos a los fabricantes de software para que se puedan corregir los fallos. Entre el software que suele ser objeto de exploits se incluyen el propio sistema operativo, los navegadores de Internet, las aplicaciones de Adobe y las de Microsoft Office. Los grupos de ciberdelincuentes a veces agrupan varios exploits en kits de explotación automatizados que facilitan a los delincuentes —con pocos o ningún conocimiento técnico— el aprovechamiento de dichos exploits.
Una inyección SQL (SQLI)es un tipo de ataque que aprovecha las vulnerabilidades del software de gestión de bases de datos SQL de sitios web poco seguros con el fin de obligar al sitio web a revelar información de la base de datos que, en realidad, no debería revelar. Así es como funciona. Un ciberdelincuente introduce código malicioso en el campo de búsqueda de una página web de venta al por menor, por ejemplo, donde los clientes suelen buscar términos como «auriculares inalámbricos mejor valorados» o «zapatillas más vendidas».
En lugar de mostrar una lista de auriculares o zapatillas, la página web proporcionará al hacker lista de clientes y sus números de tarjeta de crédito. El SQLI es uno de los ataques más sencillos de llevar a cabo, ya que requiere unos conocimientos técnicos mínimos. Malwarebytes Labs el SQLI en el tercer puesto de «Las 5 ciberamenazas más tontas que, sin embargo, funcionan». Los atacantes pueden incluso utilizar programas automatizados para que estos lleven a cabo el ataque por ellos. Lo único que tienen que hacer es introducir la URL del sitio web objetivo y luego sentarse y relajarse mientras el software se encarga del resto.
El spyware es un tipo de malware que infecta tu computadora o red y roba información sobre ti, tu uso de Internet y cualquier otro dato valioso que pueda obtener. Podrías instalar spyware como parte de una descarga aparentemente inofensiva (también conocido como bundleware). Alternativamente, el spyware puede llegar a tu computadora como infección secundaria a través de un troyano como Emotet.
Como se informó en el blog de Malwarebytes Labs, Emotet, TrickBot y otros troyanos bancarios han encontrado nueva vida como herramientas de entrega de spyware y otros tipos de malware. Una vez que tu sistema se infecta, el spyware envía todos tus datos personales de vuelta a los servidores de mando y control (C&C) administrados por los ciberdelincuentes.
Los ataques de phishing consisten en hacernos revelar información confidencial, como nuestros nombres de usuario y contraseñas, a menudo en contra de la lógica y el sentido común, mediante el uso de la ingeniería social para manipular nuestras emociones, como la codicia y el miedo. Un ataque típico de phishing suele comenzar con un correo electrónico falsificado, es decir, que simula proceder de una empresa con la que mantienes relaciones comerciales o de un compañero de trabajo de confianza. Este correo contendrá un lenguaje agresivo o exigente y te pedirá que realices algún tipo de acción, como verificar pagos o compras que nunca has realizado.
Al hacer clic en el enlace proporcionado, te dirigirán a una página de inicio de sesión maliciosa diseñada para capturar tu usuario y contraseña. Si no tienes habilitada la autenticación multifactor (MFA), los ciberdelincuentes tendrán todo lo que necesitan para hackear tu cuenta. Aunque los correos electrónicos son la forma más común de ataque de phishing, los mensajes de texto SMS y los sistemas de mensajería en redes sociales también son populares entre los estafadores.
Los controles de acceso defectuosos o mal configurados pueden hacer que partes privadas de una página web determinada se hagan públicas cuando no deberían serlo. Por ejemplo, el administrador de una tienda online de ropa configurará como privadas ciertas carpetas del back-end de la página web, es decir, las carpetas que contienen datos confidenciales sobre los clientes y su información de pago. Sin embargo, es posible que el administrador se olvide de configurar también como privadas las subcarpetas relacionadas.
Aunque estas subcarpetas podrían no ser fácilmente visibles para el usuario promedio, un ciberdelincuente que use unas pocas búsquedas bien elaboradas en Google podría encontrar esas carpetas mal configuradas y robar los datos contenidos en ellas. Al igual que un ladrón que entra directamente a una casa por una ventana abierta, no se necesita mucha habilidad para llevar a cabo este tipo de ciberataque.
¿Están cifrados mis datos robados?
Tras una filtración de datos, las empresas afectadas intentarán calmar el miedo y la indignación de sus clientes diciendo algo así como: «Sí, los delincuentes han conseguido vuestras contraseñas, pero estas están cifradas». Esto no resulta muy tranquilizador, y he aquí el motivo. Muchas empresas utilizan la forma más básica posible de cifrado de contraseñas: el hash SHA-1 sin sal.
¿Hash y sal? Suena como una forma deliciosa de empezar el día. Pero en lo que respecta al hash de contraseñas, no es tan buena idea. Una contraseña sometida a un hash mediante SHA-1 siempre generará la misma cadena de caracteres, lo que hace que sea fácil de adivinar. Por ejemplo, «password» siempre dará como resultado el siguiente hash:
“5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8” y “123456” siempre se convertirá en hash como “7c4a8d09ca3762af61e59520943dc26494f8941b.”
Esto no debería ser un problema, porque esas son las dos peores contraseñas posibles, y nadie debería usarlas nunca. Pero la gente lo hace. La lista anual de contraseñas más comunes de SplashData muestra que la gente no es tan creativa con sus contraseñas como debería ser. En la cima de la lista durante cinco años consecutivos: “123456” y “password.” Choca esos cinco a todos.
Teniendo esto en cuenta, los ciberdelincuentes pueden comparar una lista de contraseñas robadas y cifradas con una lista de contraseñas cifradas conocidas. Con las contraseñas descifradas y los nombres de usuario o direcciones de correo electrónico que coinciden, los ciberdelincuentes tienen todo lo que necesitan para acceder a tu cuenta.
¿Qué sucede cuando tus datos quedan expuestos en una violación de datos?
Los datos robados típicamente terminan en la Dark Web. Como su nombre indica, la Dark Web es la parte de Internet que la mayoría de las personas nunca ve. La Dark Web no está indexada por motores de búsqueda y necesitas un tipo especial de navegador llamado Tor Browser para verla. Entonces, ¿qué hay con el manto y la daga?
En su mayor parte, los delincuentes usan la Dark Web para traficar con diversos productos ilegales. Estos mercados de la Dark Web se ven y se sienten muy parecidos a tu típico sitio de compras en línea, pero la familiaridad de la experiencia del usuario desmiente la naturaleza ilícita de lo que se ofrece. Los ciberdelincuentes están comprando y vendiendo drogas ilegales, armas, pornografía y tus datos personales. Los mercados que se especializan en grandes lotes de información personal recopilada de varias filtraciones de datos se conocen, en la jerga criminal, como tiendas de volcado.
El mayor cúmulo conocido de datos robados encontrado en línea, sus 87 GB, fue descubierto en enero de 2019 por el investigador en ciberseguridad Troy Hunt, creador de Have I Been Pwned (HIBP), un sitio que te permite verificar si tu correo electrónico ha sido comprometido en una filtración de datos. Los datos, conocidos como Collection 1, incluían 773 millones de correos electrónicos y 21 millones de contraseñas de un colage de filtraciones de datos conocidas. Sin embargo, algunos 140 millones de correos electrónicos y 10 millones de contraseñas eran nuevos para HIBP, ya que no habían sido incluidos en ninguna filtración de datos divulgada previamente.
El autor y reportero de investigación sobre ciberseguridad Brian Krebs descubrió, al hablar con el ciberdelincuente responsable de Collection 1, que todos los datos contenidos en el volcado de datos tienen dos a tres años de antigüedad, al menos.
¿Tiene algún valor los datos obsoletos de una filtración antigua (más allá de los 0.000002 centavos por contraseña por los que se vendía Collection 1)? Sí, bastante.
Los ciberdelincuentes pueden usar tu viejo inicio de sesión para hacerte pensar que tu cuenta ha sido hackeada. Esta estafa puede funcionar como parte de un ataque de phishing o, como reportamos en 2018, una estafa de sextorsión. Los estafadores de sextorsión ahora están enviando correos electrónicos afirmando haber hackeado la cámara web de la víctima y haberla grabado mientras veía pornografía. Para añadir algo de legitimidad a la amenaza, los estafadores incluyen credenciales de inicio de sesión de una filtración de datos anterior en los correos electrónicos. Consejo profesional: si los estafadores realmente tuvieran video tuyo, te lo mostrarían.
Si reutilizas contraseñas en varios sitios, te estás exponiendo a un peligro. Los ciberdelincuentes también pueden usar tu inicio de sesión robado de un sitio para hackear tu cuenta en otro sitio en un tipo de ciberataque conocido como credential stuffing. Los delincuentes utilizarán una lista de correos electrónicos, nombres de usuario y contraseñas obtenidas de una filtración de datos para enviar solicitudes de inicio de sesión automatizadas a otros sitios populares en un ciclo interminable de hackeo y robo.
¿Cuáles son las mayores filtraciones de datos?
Hay muchas filtraciones de datos destacadas que merece la pena mencionar. A continuación, te presentamos algunos ejemplos de los que ya hemos hablado anteriormente en nuestro blog.
La filtración de datos de AT&T que afectó a 176 millones de registros
Hemos informado sobre un conjunto de datos recientemente difundido que, según se describe, corresponde a datos de clientes de AT&T recopilados a lo largo de los años. Según se ha informado, incluye 176 millones de registros que contienen números de la Seguridad Social (tanto los números completos como los cuatro últimos dígitos), nombres completos y direcciones, números de teléfono y otros datos.
«La filtración más grande de la historia»: 26 000 millones de registros expuestos en Internet
Anteriormente informamos de que unos investigadores de seguridad habían descubierto miles de millones de registros expuestos en Internet, a lo que denominaron «la madre de todas las filtraciones». Se ha revelado que el conjunto de datos procede de una recopilación de múltiples filtraciones.
La filtración por ransomware de Under Armour: casi 192 millones de registros de clientes aparecieron en la dark web
En 2025, Under Armour sufrió una grave filtración provocada por un ataque de ransomware, en la que el grupo Everest afirmó haber obtenido acceso a 343 GB de datos internos y de clientes. Posteriormente, casi 192 millones de registros —entre los que se incluían correos electrónicos, nombres completos, números de teléfono y datos de ubicación— se filtraron en Internet tras no satisfacerse las demandas de rescate.
LinkedInLas filtraciones de datos de LinkedIn dejaron al descubierto las direcciones de correo electrónico y las contraseñas de casi todos sus usuarios
Los ciberdelincuentes se hicieron con las direcciones de correo electrónico y las contraseñas cifradas de 117 millones LinkedIn en la filtración de datos de 2012. Desde entonces, LinkedIn más filtraciones. Se calcula que, en la actualidad, están expuestos 700 millones de registros LinkedIn . Esto significa que casi todos los usuarios LinkedInse han visto afectados.
Leyes sobre filtraciones de datos
Parece que estamos leyendo sobre otra filtración de datos con cada ciclo de noticias. ¿Están aumentando las filtraciones de datos en frecuencia o está ocurriendo algo más? Una posible razón para el aumento de las filtraciones de datos (al menos la apariencia de un aumento) es la creciente regulación sobre cómo comunicamos las filtraciones de datos.
Desde principios de milenio, los gobiernos de todo el mundo han promulgado leyes que obligan a las empresas y organizaciones a informar de alguna manera tras sufrir una filtración de datos, mientras que en el pasado las partes afectadas podían ocultar la existencia de dicha filtración todo el tiempo que quisieran.
En los Estados Unidos no existe una ley nacional que regule las divulgaciones de violaciones de datos. Sin embargo, desde 2018, los 50 estados tienen leyes sobre violaciones de datos. Estas leyes varían de un estado a otro, pero hay algunas similitudes. Es decir, cualquier organización en el centro de una violación de datos debe tomar los siguientes pasos:
- Informar a las personas afectadas por la violación de datos lo ocurrido lo antes posible.
- Notificar al gobierno lo antes posible, usualmente significa informar al fiscal general del estado.
- Pagar algún tipo de multa.
Por ejemplo, California fue el primer estado en regular las divulgaciones de violaciones de datos en 2003. Las personas o empresas en el centro de una violación de datos deben notificar a los afectados "sin demora razonable" e "inmediatamente después del descubrimiento." Las víctimas pueden demandar hasta $750 mientras que el fiscal general del estado puede imponer multas de hasta $7,500 por cada víctima.
Se han promulgado leyes similares en la Unión Europea y en toda la región de Asia-Pacífico. Facebook la primera gran empresa tecnológica en infringir presuntamente el Reglamento General de Protección de Datos (RGPD) de la UE tras anunciar que un error de software había permitido a los desarrolladores de aplicaciones acceder sin autorización a las fotos de 6,8 millones de usuarios. Facebook notificó la violación de datos hasta dos meses después, unos 57 días demasiado tarde según lo establecido por el RGPD. Como consecuencia, la empresa podría tener que pagar hasta 1.600 millones de dólares en multas.
¿Qué hacer si tus datos se exponen en una violación de seguridad?
Incluso si nunca has usado ninguno de los sitios o servicios en nuestra lista de las mayores brechas de datos, hay cientos de violaciones de datos más pequeñas que no mencionamos. Antes de que hablemos de nuestros pasos para responder a una violación de datos, puede que quieras visitar Have I Been Pwned y verlo por ti mismo. Todo lo que tienes que hacer es ingresar tu dirección de correo electrónico en el cuadro de búsqueda "pwned?" y ver con horror cómo el sitio te dice todas las violaciones de datos en las que has sido pwned.
También vale la pena señalar que tus datos pueden ser parte de una violación que el público en general aún no conoce. A menudo, una violación de datos no se descubre hasta años después.
De una forma u otra, hay una buena posibilidad de que tus datos hayan sido comprometidos y hay una muy buena posibilidad de que tus datos sean comprometidos nuevamente.
Ahora que sabes que tus datos andan por ahí en la Dark Web, hemos creado esta lista paso a paso de qué hacer cuando te roban los datos.
- Realiza un análisis gratuito de tu huella digital con solo tu dirección de correo electrónico.
- Restablece tu contraseña para la cuenta comprometida y cualquier otra que comparta la misma contraseña. Realmente no deberías reutilizar contraseñas en diferentes sitios. Usa nuestro generador de contraseñas gratis para crear contraseñas fuertes y únicas. Los gestores de contraseñas ofrecen el beneficio adicional de alertarte cuando accedes a un sitio web falso. Aunque esa página de inicio de sesión de Google o Facebook pueda parecer real, tu gestor de contraseñas no reconocerá la URL y no completará tu nombre de usuario ni la contraseña por ti.
- Monitorea tus cuentas de crédito. Busca cualquier actividad sospechosa. Recuerda que obtienes un informe de crédito gratis de cada una de las tres principales agencias de crédito, cada año en annualcreditreport.com. Este es el único sitio autorizado por la Comisión Federal de Comercio de EE. UU. para obtener informes de crédito gratuitos.
- Considera congelar tu crédito. Un congelamiento de crédito dificulta la apertura de una línea de crédito a tu nombre al restringir el acceso a tu informe de crédito. Puedes levantar o detener el congelamiento en cualquier momento. El único inconveniente es que debes contactar a cada agencia de crédito individualmente para realizar o eliminar un congelamiento.
- Vigila tu bandeja de entrada cuidadosamente. Los cibercriminales oportunistas saben que millones de víctimas de cualquier violación de datos esperan algún tipo de comunicación sobre cuentas pirateadas. Estos estafadores aprovecharán para enviar correos de phishing falsificados para que parezcan provenientes de esas cuentas pirateadas en un intento de conseguir que entregues información personal. Lee nuestros consejos sobre cómo detectar un correo de phishing.
- Plantéate los servicios de supervisión crediticia. ¿Deberías darte de alta? A menudo, tras una filtración de datos, las empresas y organizaciones afectadas ofrecen a las víctimas servicios gratuitos de supervisión contra el robo de identidad. Cabe señalar que servicios como LifeLock y otros similares te avisarán si alguien abre una línea de crédito a tu nombre, pero no pueden evitar que tus datos sean robados en primer lugar. En resumen: si el servicio es gratuito, no lo dudes y date de alta. De lo contrario, piénsatelo dos veces.
- Utiliza autenticación multifactor (MFA). La autenticación de dos factores es la forma más simple de MFA, lo que significa que necesitas tu contraseña y otra forma de autenticación para probar que eres quien dices ser y no un ciberdelincuente intentando hackear tu cuenta. Por ejemplo, un sitio web podría pedirte que ingreses tus credenciales de acceso y luego ingreses un código de autenticación separado enviado por mensaje de texto a tu teléfono.
¿Cómo puedo prevenir las filtraciones de datos?
Las multas, los costes de limpieza, los honorarios legales, las demandas e incluso los pagos por ransomware asociados a una filtración de datos suponen una gran cantidad de dinero. El estudio «Ponemon Cost of Data Breach» de 2018 reveló que el coste medio de una filtración de datos rondaba los 3,9 millones de dólares, lo que supone un aumento del 6,4 % con respecto al año anterior, mientras que el coste por cada registro robado ascendió a 148 dólares, un aumento del 4,8 % respecto al año anterior. Según el mismo estudio, las probabilidades de sufrir una filtración de datos son de una entre cuatro.
¿No tiene sentido ser proactivo sobre la seguridad de datos y evitar una violación en primer lugar? Si respondiste que sí, y esperamos que así sea, aquí hay algunas mejores prácticas para mantener tu negocio y tus datos seguros.
Practica la segmentación de datos. En una red de datos plana, los cibercriminales tienen libertad de movimiento por tu red y pueden robar cada byte de datos valiosos. Al implementar la segmentación de datos, retrasas a los criminales, ganando tiempo extra durante un ataque y limitando los datos comprometidos. La segmentación de datos también ayuda con nuestro siguiente consejo.
Refuerza el principio de privilegio mínimo (PolP). PolP significa que cada cuenta de usuario solo tiene el acceso suficiente para hacer su trabajo y nada más. Si una cuenta de usuario es comprometida, los ciberdelincuentes no tendrán acceso a toda tu red.
Invierte en un programa de protección contra el robo de identidad. Supervisaremos la exposición de tu identidad y te avisaremos de cualquier riesgo.
Instala una protección de ciberseguridad de renombre, como Malwarebytes Premium. Si tienes la mala suerte de hacer clic en un enlace malicioso o abrir un adjunto peligroso, un buen programa de ciberseguridad podrá detectar la amenaza, detener la descarga y prevenir que el malware entre en tu red.