Seguridad del correo

Tu email se filtró: qué hacer y cómo usar correo temporal

Ilustración de un sobre de correo electrónico protegido por un escudo digital y un candado tras una alerta de seguridad
En esta página
  1. Paso 1: Comprueba qué datos se han filtrado y qué servicios fueron afectados
  2. Matriz de gravedad: qué hacer según los datos expuestos
  3. Paso 2: Cambia tus contraseñas y rompe el reciclaje de claves
  4. Paso 3: Activa la verificación en dos pasos (2FA)
  5. Paso 4: Revisa la actividad de la cuenta, reglas de reenvío y permisos
  6. Paso 5: Mantente alerta ante el phishing y las estafas de ingeniería social
  7. Cómo prevenir futuras filtraciones usando un correo temporal

Si tu dirección de correo electrónico ha aparecido en una filtración de datos, lo primero que debes hacer es comprobar exactamente qué información se expuso, cambiar la contraseña del servicio afectado (y de cualquier otra cuenta donde uses la misma clave) y activar la verificación en dos pasos (2FA). Una vez aseguradas tus cuentas principales, revisa que no existan accesos no autorizados en tu bandeja de entrada y mantente alerta frente a intentos de suplantación. Para evitar que tu dirección real vuelva a quedar comprometida en bases de datos ajenas, acostúmbrate a utilizar un correo temporal cuando te registres en páginas web de poca confianza o uso puntual.

Paso 1: Comprueba qué datos se han filtrado y qué servicios fueron afectados

Recibir un aviso de que tu dirección está en una brecha de seguridad suele generar alarma, pero conviene entender qué significa realmente. En la gran mayoría de los casos, nadie ha entrado directamente en tu bandeja de entrada personal. Lo que ocurre es que una tienda online, un foro, una aplicación o un servicio en el que te registraste hace meses o años sufrió un ciberataque, y los atacantes copiaron su base de datos de usuarios.

Antes de cambiar decenas de claves a ciegas, averigua el alcance real del incidente. Puedes consultar plataformas de referencia reconocidas internacionalmente como Have I Been Pwned, o bien utilizar los monitores de brechas integrados en los principales navegadores y gestores de contraseñas actuales. Al introducir tu dirección, estas herramientas te indicarán qué empresa sufrió el incidente, en qué fecha aproximada ocurrió y qué categorías de datos se vieron comprometidas.

En Europa, normativas como el Reglamento General de Protección de Datos (RGPD) y organismos como la Agencia Española de Protección de Datos (AEPD) exigen a las empresas notificar a los usuarios cuando una brecha entraña un alto riesgo para sus derechos y libertades. En América Latina existen marcos de protección de datos similares que impulsan cada vez más esta transparencia. Si recibes un comunicado oficial de una empresa detallando un incidente, léelo con atención: allí se especifica si solo se filtró tu dirección de correo o si también se expusieron contraseñas cifradas (hashes), números de teléfono o direcciones postales.

Matriz de gravedad: qué hacer según los datos expuestos

No todas las filtraciones requieren el mismo nivel de urgencia. Que se filtre únicamente tu dirección de correo en una lista de suscripción conlleva riesgo de spam, mientras que la exposición de una contraseña reutilizada exige actuar en cuestión de minutos. Utiliza esta tabla para priorizar tus acciones:

Datos expuestos en la brecha Nivel de riesgo Acción inmediata recomendada
Solo dirección de correo electrónico Bajo / Medio Extrema la precaución ante correos de phishing y spam dirigido. No es obligatorio cambiar la clave de tu email si era única, pero conviene revisar su robustez.
Contraseña (en texto plano o con hash) Crítico Cambia de inmediato la contraseña en el sitio afectado y en todas las cuentas donde hayas usado la misma clave o una variante parecida. Activa 2FA.
Número de teléfono y nombre completo Alto Desconfía de SMS urgentes (smishing) y llamadas supuestamente bancarias. Evita usar el SMS como método de recuperación en tus cuentas críticas.
Preguntas de seguridad o fecha de nacimiento Alto Sustituye las respuestas de seguridad en otros servicios por frases aleatorias que solo guardes en tu gestor de contraseñas.
Datos parciales o totales de pago Crítico Revisa los movimientos bancarios, bloquea o reemplaza la tarjeta afectada desde la aplicación de tu banco y activa alertas de cargos por notificación.

Paso 2: Cambia tus contraseñas y rompe el reciclaje de claves

El mayor peligro de una filtración no suele ser que un intruso entre en la cuenta de un viejo foro de cocina o de una tienda donde compraste una vez, sino una técnica automatizada llamada credential stuffing (relleno de credenciales). Los ciberdelincuentes toman las combinaciones de correo y contraseña filtradas y utilizan programas automáticos para probarlas en miles de servicios populares: bancos, redes sociales, tiendas de comercio electrónico y proveedores de correo.

Si reutilizabas esa misma contraseña —o una versión casi idéntica cambiando solo un número al final—, todas tus demás cuentas están en peligro inmediato. Sigue este orden estricto para actualizar tus credenciales:

  1. Tu cuenta de correo electrónico principal: Es la pieza central de tu identidad digital. Quien controla tu bandeja de entrada puede solicitar enlaces de «He olvidado mi contraseña» en casi cualquier otro servicio. Ponle una clave completamente nueva, larga y exclusiva.
  2. Banca online, plataformas de pago y compras: Asegura cualquier plataforma donde tengas tarjetas vinculadas, saldo acumulado o datos fiscales.
  3. El servicio que sufrió la filtración: Entra escribiendo tú mismo la dirección oficial en el navegador (nunca desde el enlace de un correo dudoso) y actualiza la clave. Si ya no usas esa plataforma, aprovecha para solicitar la eliminación definitiva de tu cuenta.
  4. Cualquier otra cuenta con contraseña repetida: Sustituye una por una todas las claves duplicadas.

Consejo práctico: Para no tener que memorizar decenas de combinaciones imposibles, utiliza un gestor de contraseñas de confianza o crea frases de contraseña (passphrases) compuestas por cuatro o cinco palabras aleatorias sin relación entre sí, separadas por símbolos o números.

Paso 3: Activa la verificación en dos pasos (2FA)

Una contraseña fuerte es tu primera barrera, pero la verificación en dos pasos (también llamada autenticación multifactor o 2FA) es el cerrojo que impide el acceso incluso si tu clave vuelve a filtrarse en el futuro. Cuando activas la 2FA, el servicio te pide un segundo código temporal además de tu contraseña al iniciar sesión desde un dispositivo nuevo.

No todos los métodos de verificación ofrecen el mismo nivel de protección. Siempre que el servicio lo permita, elige estas opciones en orden de preferencia:

  • Aplicaciones de autenticación (TOTP) o llaves de seguridad físicas: Las aplicaciones generadoras de códigos en el móvil crean claves que cambian cada pocos segundos sin depender de la red telefónica. Las llaves físicas (como las basadas en el estándar FIDO2/Passkeys) son aún más resistentes porque impiden el robo del código en páginas web falsas.
  • Códigos por SMS o correo secundario: Aunque son vulnerables si un atacante duplica tu tarjeta SIM o compromete tu cuenta alternativa, siguen siendo muchísimo más seguros que usar solo una contraseña. Actívalos si es la única opción disponible.

Al activar la verificación en dos pasos, el sistema suele mostrar una lista de códigos de respaldo (backup codes). Guárdalos en un lugar seguro fuera de tu bandeja de entrada (por ejemplo, impresos bajo llave o dentro de tu gestor de contraseñas), ya que serán tu única vía de entrada si pierdes o se avería tu teléfono móvil.

Paso 4: Revisa la actividad de la cuenta, reglas de reenvío y permisos

Si la brecha de seguridad incluía la contraseña de tu propio correo electrónico o de una cuenta principal que usas para iniciar sesión en otros sitios, cambiar la clave no basta. Debes comprobar que ningún intruso haya dejado «puertas traseras» configuradas mientras tuvo acceso.

Cierra todas las sesiones abiertas

Ve al apartado de seguridad de tu cuenta y busca la lista de Dispositivos conectados o Sesiones activas. Si ves un teléfono, ordenador o ubicación geográfica que no reconoces, utiliza el botón de «Cerrar sesión en todos los dispositivos». Esto obliga a que cualquier aparato conectado tenga que volver a introducir la contraseña nueva y superar la verificación en dos pasos.

Audita los filtros y el reenvío automático de correo

Una táctica muy común entre los atacantes que logran entrar en un buzón de correo es crear una regla invisible: configuran el reenvío automático de ciertos mensajes hacia una dirección controlada por ellos y crean un filtro para que los avisos de seguridad o de bancos vayan directos a la Papelera. Entra en la configuración de tu proveedor de correo, revisa las pestañas de Filtros y Reenvío (Forwarding) y elimina cualquier dirección o regla que tú no hayas creado.

Revoca permisos de aplicaciones de terceros

Con frecuencia usamos botones como «Iniciar sesión con Google», «Continuar con Apple» o «Conectar con Microsoft» para registrarnos rápido en aplicaciones. Revisa el panel de aplicaciones con acceso a tu cuenta y retira los permisos a aquellas herramientas antiguas que ya no utilices o que te resulten desconocidas.

Paso 5: Mantente alerta ante el phishing y las estafas de ingeniería social

Cuando una base de datos robada se publica o se vende en foros clandestinos, tu dirección de correo pasa a formar parte de listas utilizadas para campañas de engaño muy personalizadas. Sabiendo que eras cliente de una plataforma concreta, los estafadores pueden enviarte mensajes suplantando a esa misma empresa, pidiéndote «verificar tu identidad» o «actualizar tus datos de facturación» tras el incidente.

También es muy frecuente recibir un correo de extorsión donde el remitente incluye en el asunto o en el primer párrafo una contraseña real tuya que usabas hace años. En el mensaje aseguran haber instalado un programa espía en tu ordenador o cámara web y exigen un pago en criptomonedas para no difundir supuestos vídeos privados. Mantén la calma: es un farol. Simplemente han sacado esa contraseña antigua de una filtración de datos pública y la muestran como supuesto «prueba» para asustarte. Borra el mensaje, no respondas y asegúrate de no seguir usando esa clave en ningún sitio.

Para no caer en este tipo de trampas, te recomendamos repasar nuestra guía sobre cómo saber si un correo es falso y detectar las señales de phishing, además de aplicar buenas prácticas sobre cómo detener el spam y mantener limpia tu bandeja de entrada cuando tu dirección empieza a recibir correo basura tras una filtración.

Cómo prevenir futuras filtraciones usando un correo temporal

Por muy cuidadoso que seas con tus contraseñas, hay algo que escapa a tu control: la seguridad informática de las empresas donde te registras. Cada vez que entregas tu dirección personal para descargar un libro electrónico gratuito, conseguir un cupón de descuento, conectarte al Wi-Fi de un aeropuerto o probar una herramienta online, tu correo queda almacenado en un servidor más. Si ese servidor sufre una brecha dentro de tres años, tu dirección volverá a quedar expuesta.

La forma más eficaz de cortar este problema de raíz es aplicar el principio de minimización de datos: una empresa no puede filtrar tu correo real si nunca se lo has dado. Puedes profundizar en esta estrategia leyendo cómo reducir tu superficie de ataque usando un correo desechable para tu seguridad online.

Para todos aquellos registros de bajo valor donde solo necesitas recibir un código de confirmación puntual o un enlace de descarga y no deseas mantener una relación a largo plazo con la web, un servicio gratuito como FakeEmail.net te permite mantener tu dirección principal totalmente aislada.

Cómo funciona en la práctica y qué debes tener en cuenta

  • Sin registro ni datos personales: Al abrir FakeEmail.net, el sistema te muestra al instante una dirección aleatoria en uno de nuestros dominios. No necesitas crear una cuenta, ni inventar una contraseña, ni dar información personal. Solo copias la dirección, la pegas en el formulario de la web donde quieres registrarte y lees el mensaje de confirmación en la misma página, que se actualiza automáticamente.
  • Control durante tu sesión: Si lo prefieres, puedes elegir tu propio nombre de usuario con el botón «Cambiar» (Cambiar), gestionar hasta 10 direcciones distintas dentro de la misma sesión del navegador, abrir la misma bandeja en tu teléfono mediante un código QR válido durante una hora, o borrar una dirección cuando termines usando el botón «Eliminar» (Delete).
  • Solo recepción y temporalidad: Las direcciones son únicamente para recibir mensajes (no permiten enviar ni responder correos) y están vinculadas a la sesión de tu navegador, la cual finaliza tras unas dos horas de inactividad. Aun así, si necesitas volver a consultar una dirección más adelante, puedes reabrirla con el botón «Cambiar» y ver los mensajes que hayan llegado mientras tanto.

Regla de oro de privacidad: Cualquier persona que conozca o adivine una dirección de correo temporal puede abrir su bandeja de entrada. No son buzones privados. Por eso, nunca utilices un correo temporal o correo falso para cuentas importantes (bancos, trabajo, impuestos, salud, compras con datos de envío o como correo de recuperación de tus cuentas reales). Si necesitas recuperar la contraseña de esa cuenta en el futuro, otra persona podría leer el enlace de restablecimiento. Úsalo de forma ética y responsable únicamente para registros cotidianos sin datos sensibles.

Si algún sitio web decide bloquear los dominios de correo desechable —algo que algunas plataformas hacen por política interna—, simplemente utiliza un alias de correo que tú controles para ese servicio concreto, reservando siempre tu dirección personal principal para tus comunicaciones más importantes y seguras.

Preguntas frecuentes

¿Qué significa que mi correo aparezca en una filtración si nadie ha entrado en mi cuenta?

Significa que una página web, aplicación o tienda donde te registraste en el pasado sufrió un robo de datos y tu dirección formaba parte de su lista de clientes. Tu bandeja de entrada personal sigue estando segura siempre que no utilices la misma contraseña del sitio afectado en tu cuenta de correo.

Me ha llegado un correo que muestra mi contraseña real y amenaza con publicar un vídeo mío, ¿es real?

No, es una estafa de extorsión automatizada muy común. Los delincuentes compran listas de filtraciones antiguas y colocan tu vieja contraseña en el mensaje para hacerte creer que han infectado tu ordenador o tu cámara. Ignora y borra el correo, no pagues nada y asegúrate de cambiar esa contraseña en cualquier servicio donde aún la uses.

¿Puedo eliminar mi dirección de correo de una base de datos que ya se ha filtrado?

Una vez que una base de datos robada circula por internet, no es posible borrar tu dirección de las copias que tienen los atacantes. Lo que sí puedes hacer es neutralizar el riesgo cambiando tus contraseñas, activando la verificación en dos pasos (2FA) y extremando la precaución ante correos sospechosos.

¿Es seguro usar un correo temporal para cambiar la dirección de mi banco o redes sociales principales?

No, nunca debes hacerlo. Las bandejas de entrada de un correo temporal como FakeEmail.net son públicas para cualquiera que conozca o adivine la dirección y no requieren contraseña. Si vinculas una cuenta importante a una dirección temporal, perderás la privacidad de tus avisos y cualquier persona podría solicitar un restablecimiento de contraseña y tomar el control de tu cuenta.

¿Cada cuánto tiempo debería comprobar si mi email ha sufrido una brecha de seguridad?

Es recomendable hacer una comprobación manual cada pocos meses o activar las alertas automáticas gratuitas que ofrecen servicios de consulta de brechas y la mayoría de los gestores de contraseñas modernos. Así recibirás un aviso inmediato en cuanto se detecte una nueva filtración vinculada a tu dirección.

¿Necesitas una dirección desechable ahora mismo? Obtén una gratis con un solo clic, sin registro.

Obtener correo temporal

Entusiasta de la tecnología y estratega de contenido atento al pulso de la transformación digital, la IA y las herramientas emergentes. Se especializa en simplificar innovaciones complejas en ideas prácticas y accesibles para el lector. Cuando no está escribiendo, probablemente lo encontrarás probando nuevas aplicaciones de productividad con una taza de café recién hecho.

Escrito con asistencia de IA y revisado según nuestros estándares editoriales. Política editorial

Seguir leyendo