Tu familia sufrió una filtración de datos: el plan concreto de recuperación
Tabla de contenido

Tu familia sufrió una filtración de datos: el plan concreto de recuperación

Guía paso a paso para recuperarse de una filtración de datos familiar: qué hacer en las primeras 72 horas, semana 1 y mes 1. Consejos de CONDUSEF y FTC.

Llegó el correo. “Estimado usuario, hemos detectado un acceso no autorizado a tu información.” O peor: te enteraste por las noticias que la tienda donde compras en línea fue hackeada y millones de datos quedaron expuestos. Tu nombre, tu correo, el RFC, la tarjeta que usaste para pagar. Quizás también los datos de tus hijos si alguna vez registraste una cuenta escolar o de entretenimiento con su información. La pregunta no es si te va a afectar, sino cuánto — y eso depende completamente de lo que hagas en las próximas horas.

Puntos clave

  • Las primeras 72 horas son la ventana donde los delincuentes actúan más rápido: cambiar contraseñas en ese periodo reduce el riesgo de fraude en un 75%, según el Identity Theft Resource Center (ITRC).
  • Una filtración de datos promedio tarda 197 días en ser detectada por la empresa afectada, según IBM. Para entonces, tu información ya circula en la dark web.
  • Los niños son el blanco más vulnerable porque su crédito limpio vale más y nadie lo monitorea durante años.
  • CONDUSEF ofrece un servicio gratuito de orientación en caso de fraude financiero; el número es 800-999-8080.
  • Congelar el buró de crédito de tus hijos menores de edad es posible en México y es completamente gratis.

Qué pasó exactamente (y por qué importa saber esto)

Antes de actuar, conviene entender qué tipo de filtración ocurrió. No todas son iguales.

Tipos de filtración y nivel de riesgo

Una filtración de contraseñas (sin datos financieros) es molesta pero manejable. Una filtración que incluye números de tarjetas, CURP, RFC o direcciones físicas es urgente. Y una que incluye credenciales escolares de tus hijos activa una amenaza diferente: alguien puede construir un perfil de identidad de un menor durante años antes de que nadie se dé cuenta.

El Identity Theft Resource Center reportó en 2024 que los casos de robo de identidad de menores de edad representaron el 17% de todos los reportes recibidos — y la mayoría se descubrió cuando el menor intentó sacar crédito al cumplir 18 años.

Las primeras 72 horas: el plan de acción urgente

Hora 0–6: Confirma y documentas

Lo primero es no entrar en pánico. Necesitas información concreta antes de actuar.

  1. Confirma que la filtración es real. Los phishers envían falsos correos de “alerta de seguridad” para que hagas clic en un enlace malicioso. Ve directamente al sitio oficial de la empresa (escribe la URL a mano, nunca desde el correo) y busca comunicados oficiales.

  2. Identifica qué datos estaban expuestos. El aviso legal debe detallar exactamente qué información fue comprometida. Guarda una copia de ese comunicado.

  3. Toma capturas de pantalla y guarda todo. Si hay fraude posterior, necesitarás evidencia de la fecha en que te notificaron.

Hora 6–24: Contraseñas y accesos

Aquí te platico cómo hacerlo sin volverse loco:

  • Cambia primero las contraseñas más críticas: correo principal, banca en línea, cuentas de gobierno (SAT, IMSS, Mi Cuenta IMSS). Usa contraseñas únicas de al menos 16 caracteres — un gestor de contraseñas como Bitwarden (gratis) hace esto manejable.
  • Activa la autenticación de dos factores (2FA) en todas las cuentas donde sea posible. Preferiblemente una app como Google Authenticator o Authy, no por SMS (el SMS puede ser interceptado mediante SIM swapping).
  • Revisa los dispositivos vinculados a tus cuentas. En Gmail: Configuración → Seguridad → Tus dispositivos. Cierra sesión en los que no reconozcas.

Hora 24–72: Alertas financieras

  • Llama a tu banco. Informa del incidente y pide que activen monitoreo adicional o bloqueen transacciones internacionales si no las usas.
  • Revisa el Buró de Crédito. En México puedes consultar tu historial gratis una vez al año en burodecredito.com.mx. Busca consultas o créditos que no reconozcas.
  • Contacta a CONDUSEF si detectas movimientos sospechosos: 800-999-8080 o via condusef.gob.mx. Tienen un proceso expedito para fraudes financieros.

Semana 1: La investigación profunda

Escanea a toda la familia

No solo tú. Tus hijos también. Usa HaveIBeenPwned.com — escribes el correo electrónico y te dice en cuáles filtraciones conocidas apareció. Si tus hijos tienen cuentas de juegos, de la escuela, de streaming registradas con un correo, revísalas todas.

Revisa los permisos de las apps

Una filtración es buen momento para hacer limpieza digital. Revisa qué apps tienen acceso a tus contactos, ubicación o cámara. En iPhone: Ajustes → Privacidad y seguridad. En Android: Configuración → Privacidad → Gestor de permisos.

Alerta al SAT si se filtraron datos fiscales

Si tu RFC y datos fiscales estuvieron expuestos, notifica al SAT a través de su portal. Los defraudadores fiscales usan RFCs ajenos para facturar servicios que nunca existieron — y el SAT te cobra a ti.

Mes 1: Protección de largo plazo

Congelar el crédito de tus hijos

Esto es algo que muy pocos papás en México hacen, y debería ser estándar. Si tus hijos menores de edad tienen CURP, cualquier persona con sus datos podría intentar abrir créditos a su nombre en el futuro.

En México, el Buró de Crédito permite solicitar el historial de menores de edad y, si no tienen historial, esto es una buena señal. Contacta directamente a Buró de Crédito al 55 5449-4954 para preguntar sobre bloqueos preventivos para menores.

En Estados Unidos esto es más sencillo: las tres agencias (Equifax, Experian, TransUnion) permiten congelar el crédito de menores gratuitamente.

Monitoreo continuo

Hay servicios gratuitos útiles:

  • Google Alerts con tu nombre y el de tus hijos te avisa si aparecen en sitios nuevos.
  • Firefox Monitor (monitor.firefox.com) monitorea filtraciones futuras gratuitamente.
  • Have I Been Pwned notifications — registra tu correo para alertas automáticas.

La conversación con tus hijos

Si tus hijos tienen 10 años o más, esta es una oportunidad de oro para explicarles qué pasó en términos concretos. No los asustes, pero sí sé honesto: “La tienda donde compramos fue hackeada y algunas personas tuvieron acceso a nuestros datos. Por eso ahora vamos a cambiar contraseñas y ser más cuidadosos.” Los niños que entienden las consecuencias reales toman mejores decisiones digitales.

Tabla comparativa: nivel de urgencia según tipo de datos filtrados

Tipo de dato expuestoNivel de riesgoAcción prioritaria
Solo correo electrónicoBajoCambia contraseña del correo
Contraseña (hash)MedioCambia contraseña + activa 2FA
Número de tarjetaAltoNotifica banco inmediatamente
CURP / RFC / NSSMuy altoCONDUSEF + SAT + Buró de Crédito
Datos de menor de edadMuy altoBuró de Crédito + monitoreo
Datos bancarios + direcciónCríticoBanco + CONDUSEF + denuncia MP

Qué observar en los próximos 3 meses

  • Mes 1: Ningún cargo no reconocido en tarjetas o estados de cuenta. Ninguna consulta nueva al Buró de Crédito que no hayas autorizado.
  • Mes 2: Confirmar que el correo principal no recibe intentos de acceso (Gmail y Outlook muestran actividad reciente). Verificar que no hay facturas del SAT a tu nombre por servicios que no contrataste.
  • Mes 3: Hacer una segunda revisión en HaveIBeenPwned para los correos de la familia. Confirmar que los ajustes de 2FA siguen activos en todas las cuentas críticas.

Preguntas frecuentes

¿Cuánto tiempo tengo antes de que usen mis datos? Los delincuentes venden la información en lotes — a veces la usan en horas, a veces en meses. Por eso actuar en las primeras 72 horas es tan importante. El ITRC reporta que el 40% de los fraudes de identidad ocurren dentro de los primeros 30 días de una filtración.

¿Necesito poner una denuncia ante el Ministerio Público? No es obligatorio, pero sí conveniente si hay fraude real (cargos no autorizados, créditos a tu nombre). La denuncia crea un expediente que puede protegerte legalmente. Puedes hacerla en línea en algunos estados de México.

¿La empresa que fue hackeada tiene alguna responsabilidad? En México, la Ley Federal de Protección de Datos Personales (LFPDPPP) obliga a las empresas a notificarte y puede implicar sanciones. Si no te notificaron, puedes presentar una queja ante el INAI (inai.org.mx).

¿Mis hijos necesitan sus propias contraseñas si son chicos? Si usan algún servicio digital — juegos, plataformas escolares, streaming — sí. A partir de los 8 años, un niño puede aprender a manejar contraseñas con ayuda de un gestor familiar.

¿Un antivirus hubiera evitado esto? No. Las filtraciones ocurren en los servidores de la empresa, no en tu dispositivo. El antivirus no te protege de que un tercero sea hackeado. Lo que sí ayuda es usar contraseñas únicas para cada servicio.


Sobre el autor

Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.

Fuentes

  1. Identity Theft Resource Center. 2024 Annual Data Breach Report. ITRC, 2024. https://www.idtheftcenter.org/
  2. IBM Security. Cost of a Data Breach Report 2024. IBM, 2024. https://www.ibm.com/reports/data-breach
  3. CONDUSEF. Guía de atención en caso de fraude financiero. Gobierno de México, 2024. https://www.condusef.gob.mx/
  4. Federal Trade Commission. What To Do Right Away After Identity Theft. FTC, 2024. https://www.identitytheft.gov/Steps
  5. INAI. Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Gobierno de México. https://www.inai.org.mx/
  6. Buró de Crédito. Consulta tu historial crediticio. 2024. https://www.burodecredito.com.mx/
Ricky Flores
Escrito por Ricky Flores

Fundador de HiWave Makers e ingeniero eléctrico con más de 15 años trabajando en proyectos con Apple, Samsung, Texas Instruments y otras empresas Fortune 500. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo impulsado por la tecnología.