16 mil millones de credenciales expuestas: qué significa realmente y cómo proteger tus cuentas
En 2025 circuló una noticia sobre unos 16 mil millones de registros de credenciales expuestos. El titular fue presentado inicialmente como una gigantesca nueva filtración de contraseñas, pero investigaciones posteriores cuestionaron esa interpretación: la cifra correspondía a una colección de múltiples conjuntos de datos, con credenciales antiguas, registros procedentes de infostealers y posibles duplicados. No existe evidencia de que 16 mil millones de cuentas nuevas hayan sido vulneradas en un único ataque.
La historia sigue siendo útil por una razón: las credenciales robadas o reutilizadas pueden facilitar el credential stuffing, el secuestro de cuentas y otros ataques. Por eso, en lugar de entrar en pánico por una cifra, conviene revisar tus cuentas y mejorar su protección.
¿Qué ocurrió realmente con las “16 mil millones de contraseñas”?
En junio de 2025 se informó de unas 30 colecciones de datos que, juntas, sumaban alrededor de 16 mil millones de registros. La interpretación inicial de que se trataba de una nueva brecha masiva fue cuestionada por investigadores y especialistas en inteligencia de amenazas. Algunos análisis señalaron que buena parte de los datos ya habían circulado anteriormente y que el conjunto no podía considerarse una sola filtración nueva.
Por eso es incorrecto afirmar que “16 mil millones de personas” fueron afectadas o que Google, Apple, Facebook y otras compañías fueron hackeadas simultáneamente. Que aparezcan credenciales asociadas con un servicio no demuestra que ese servicio haya sufrido una brecha.
¿Por qué sigue siendo importante?
Aunque la cifra fue presentada de manera exagerada, el problema de fondo es real: las credenciales robadas pueden reutilizarse para intentar acceder a otras cuentas. El riesgo aumenta cuando una persona utiliza la misma contraseña en varios servicios.
Los infostealers también siguen siendo una amenaza porque pueden robar credenciales almacenadas en navegadores y otros datos de dispositivos infectados. Por eso, la protección debe centrarse en reducir la reutilización de contraseñas, activar autenticación multifactor y mantener los dispositivos actualizados.
¿Cómo saber si tu correo apareció en una filtración?
Una opción conocida es Have I Been Pwned, que permite comprobar si una dirección de correo aparece en las filtraciones que tiene registradas y ofrece un servicio de notificaciones.
No introduzcas tu contraseña en una página que no conozcas. Para comprobar una cuenta, utiliza servicios reconocidos y accede a ellos escribiendo la dirección directamente en el navegador.
Qué hacer si tu correo aparece en una filtración
- Cambia la contraseña afectada, especialmente si todavía la utilizas.
- Cambia cualquier otra cuenta que use la misma contraseña.
- Activa MFA en correo, banca, redes sociales y otros servicios importantes.
- Revisa sesiones y dispositivos conectados y cierra los que no reconozcas.
- Comprueba métodos de recuperación, como teléfonos y correos alternativos.
- Actualiza el sistema operativo y las aplicaciones para reducir vulnerabilidades.
CISA recomienda activar MFA porque añade una capa adicional incluso cuando una contraseña ha sido comprometida. También aconseja priorizar métodos resistentes al phishing cuando estén disponibles.
¿Qué tipo de contraseña conviene utilizar?
Las contraseñas deben ser largas, únicas y difíciles de adivinar. CISA recomienda utilizar contraseñas largas y únicas y apoyarse en gestores de contraseñas para facilitar su administración.
No es necesario memorizar decenas de claves. Un gestor de contraseñas puede generar y almacenar credenciales diferentes para cada servicio.
¿Es mejor una passkey que una contraseña?
Cuando un servicio ofrece passkeys o autenticación resistente al phishing, puede ser una alternativa de seguridad muy útil. CISA identifica las formas resistentes al phishing como una opción especialmente fuerte frente a ataques basados en credenciales.
Qué hacer si sospechas que tu dispositivo tiene malware
Si aparecen accesos extraños, cambios de contraseña que no realizaste, sesiones desconocidas o actividad anómala, considera que el problema puede estar en el dispositivo y no solamente en una contraseña. Actualiza el sistema, utiliza herramientas de seguridad confiables y, si sospechas una infección persistente, busca asistencia profesional.
Cuando cambies credenciales después de una posible infección, hazlo desde un dispositivo que consideres seguro.
Preguntas frecuentes
¿Se filtraron realmente 16 mil millones de contraseñas nuevas?
No hay evidencia suficiente para afirmarlo. La cifra se refería a múltiples conjuntos de datos y fue cuestionada por especialistas que identificaron material antiguo, duplicados y otras limitaciones.
¿Google, Apple o Facebook fueron hackeados?
La presencia de credenciales asociadas con esos servicios no demuestra que esas compañías hayan sufrido una única brecha. El origen de los datos puede ser diverso.
¿Tengo que cambiar todas mis contraseñas?
Si reutilizas una contraseña, cámbiala en todas las cuentas donde la utilizas. Para el resto, prioriza las cuentas más importantes y activa MFA.
¿MFA evita todos los ataques?
No. MFA reduce significativamente el riesgo de muchos ataques basados en contraseñas, pero ningún mecanismo elimina todos los riesgos. Siempre hay que mantener precauciones frente al phishing y proteger los dispositivos.
También te puede interesar
- Guías de tecnología e Inteligencia Artificial
- Qué es la Inteligencia Artificial
- Cómo crear imágenes con IA
Fuentes y recursos
Contenido informativo y educativo. No constituye asesoría profesional de ciberseguridad. Última revisión editorial: agosto de 2026.






Deja una respuesta