cropped-logo-hth-600.png
Emergencia?

Cómo saber si los datos de tu empresa se han filtrado

Casi todo el mundo ha comprobado alguna vez si su correo personal aparece en una filtración. Se hace en diez segundos y suele salir que sí.

Lo que casi nadie comprueba es el correo del trabajo. Y ahí el problema es de otro tamaño.

Cuando se filtra tu cuenta personal, el riesgo lo asumes tú. Cuando se filtra la cuenta corporativa de una persona de administración, el riesgo lo asume la empresa entera: sus clientes, sus proveedores, sus cuentas bancarias y su reputación.

De dónde salen esos datos

Rara vez los roban de tu empresa.

El origen habitual es un servicio de terceros donde alguien se registró con el correo del trabajo. Una herramienta de diseño, un portal de formación, un marketplace, una app de gestión de gastos. Ese servicio sufre una brecha, la base de datos acaba circulando, y con ella el correo y la contraseña de tu empleado.

El problema aparece cuando esa contraseña también abre el correo corporativo. Que es lo que pasa la mayoría de las veces.

Hay un segundo origen menos conocido y bastante más grave: los infostealers. Son programas que se instalan en un equipo, normalmente al descargar software pirata o un archivo adjunto, y extraen todo lo que el navegador guarda. Contraseñas, cookies de sesión, tokens de acceso. Las cookies de sesión son especialmente peligrosas porque permiten entrar en una cuenta sin necesidad de contraseña ni de segundo factor.

Si un empleado usa el portátil del trabajo para cosas personales, o el ordenador de casa para entrar al correo corporativo, ese equipo es una puerta abierta.

Cómo comprobarlo

Empieza por el dominio completo

Existen servicios que permiten buscar por dominio en lugar de por dirección individual. Introduces tuempresa.com y te dicen cuántas cuentas de ese dominio aparecen en filtraciones conocidas, y en cuáles.

Have I Been Pwned tiene una función de búsqueda por dominio que requiere verificar que controlas ese dominio. Es el punto de partida más razonable.

Ten en cuenta una limitación importante: estos servicios solo conocen las filtraciones que se han hecho públicas. Las que circulan en privado, que son muchas, no aparecen.

Revisa las cuentas críticas de una en una

No todas las cuentas valen lo mismo. Prioriza:

  • Dirección general
  • Finanzas y administración
  • Recursos humanos
  • Cualquier persona con acceso a datos de clientes
  • Cuentas genéricas como info@, facturacion@ o rrhh@

Las cuentas genéricas merecen atención especial. Suelen compartirse entre varias personas, la contraseña lleva años sin cambiarse y nadie se siente responsable de ellas.

Mira los registros de acceso

Google Workspace y Microsoft 365 guardan un historial de inicios de sesión con la IP y la ubicación aproximada. Revísalo.

Lo que buscas son accesos desde países donde no operáis, conexiones a horas imposibles, o inicios de sesión correctos desde ubicaciones que no encajan. Un intento fallido desde el otro lado del mundo no significa gran cosa. Un acceso exitoso a las cuatro de la mañana desde allí, sí.

Busca reglas de reenvío que no hayas creado

Este es el punto que más se pasa por alto y el que más daño hace.

Cuando alguien entra en un correo corporativo, lo primero que suele hacer no es robar nada. Crea una regla que reenvía copias de los mensajes a una dirección externa, y espera. Espera a que llegue una factura, una conversación sobre un pago, un contrato en negociación. Entonces interviene.

Revisa las reglas de reenvío y filtrado de las cuentas críticas. Si encuentras una que nadie recuerda haber creado, tienes un problema activo, no uno pasado.

Qué hacer si encuentras algo

Cambia la contraseña, pero no te quedes ahí. Si el atacante tiene una cookie de sesión válida, seguirá dentro después del cambio. Hay que cerrar todas las sesiones activas de forma explícita. En Google Workspace y Microsoft 365 se puede hacer desde el panel de administración.

Revisa qué más abre esa contraseña. Si estaba reutilizada, y casi siempre lo está, hay que cambiarla en todos los servicios donde se usara.

Activa el doble factor si no lo tenías. Es la medida que más reduce el riesgo por unidad de esfuerzo. Que la contraseña circule por ahí importa mucho menos si hace falta un segundo elemento para entrar.

Documenta lo que has encontrado y lo que has hecho. Si finalmente hay datos personales comprometidos, el RGPD obliga a notificar a la autoridad de control en 72 horas. Sin un registro de qué pasó y cuándo lo detectaste, esa notificación es muy difícil de sostener.

Avisa a quien corresponda. Si la cuenta comprometida es la de finanzas, tus proveedores y clientes deberían saber que pueden recibir correos falsos pidiendo cambios de cuenta bancaria.

El problema de fondo

Puedes hacer todo lo anterior y volver a estar igual dentro de seis meses.

Las filtraciones no se evitan comprobándolas. Se evitan cambiando lo que hace que sean peligrosas, y eso pasa por unas pocas cosas concretas:

Que nadie use el correo del trabajo para registrarse en servicios personales. Que nadie reutilice contraseñas entre lo laboral y lo personal. Que el doble factor esté activo en todo lo que lo permita. Que cuando alguien detecte algo raro lo reporte en minutos y no en días.

Ninguna de esas cuatro cosas depende de la tecnología que tengas instalada. Dependen de decisiones que toman las personas todos los días, muchas veces con prisa y sin pensar que están decidiendo nada.

Ahí es donde suele fallar. Una empresa puede tener un buen antivirus, un firewall correcto y copias de seguridad al día, y perder una cantidad considerable de dinero porque alguien de contabilidad hizo caso a un correo que parecía venir del director.

Por dónde empezar

Si acabas de comprobar el dominio de tu empresa y te has encontrado con más de lo que esperabas, el orden que tiene sentido es este:

  1. Contener lo que esté activo: sesiones abiertas, reglas de reenvío, accesos raros.
  2. Cerrar lo evidente: doble factor, contraseñas reutilizadas, cuentas genéricas.
  3. Trabajar el comportamiento, que es lo único que evita la próxima vez.

Los dos primeros pasos son técnicos y se hacen en unos días. El tercero es el que la mayoría de las empresas aplaza, y es el que explica por qué al año siguiente vuelven a estar en la misma situación.

Si quieres abordarlo, nuestra formación en ciberseguridad para empleados trabaja exactamente eso: cómo se comportan las personas ante un correo sospechoso, una petición urgente o una llamada que parece venir de dirección. Sesiones online adaptadas al sector, con la documentación lista para acreditar la formación ante una auditoría.