Descubrí que datos o credenciales de mi empresa están a la venta en la dark web
O que fazer agora
No accedas al anuncio ni pagues al delincuente. Primero, confirma el alcance de la fuga de forma legal y gratuita: ejecuta el escaneo de exposición de credenciales, dark web y reputación de dominio en el plan gratuito de Gestión de Amenazas de Decripte en https://decripte.com.br/intelligence-center (sin tarjeta, sin equipo técnico). En paralelo, fuerza el restablecimiento de todas las contraseñas potencialmente afectadas, invalida las sesiones activas y activa MFA. Si hay datos personales involucrados, es posible que debas notificar a la ANPD en un plazo de hasta 3 días hábiles desde que tienes conocimiento. Si ya hay señales de uso indebido, activa la Respuesta a Incidentes 24/7 de Decripte en https://decripte.io/contato, con SOC y contención en hasta 1 hora.
SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.
Sinais de alerta
- ›Recibiste un correo, mensaje o llamada afirmando tener datos o accesos de tu empresa a la venta, a veces con una muestra real adjunta.
- ›Un servicio de monitoreo, socio o cliente avisó que credenciales de tu dominio aparecieron en una fuga.
- ›Empleados reportan intentos de inicio de sesión que no hicieron, alertas de MFA inesperadas o contraseñas que dejaron de funcionar.
- ›Aparecieron reglas de reenvío de correo, filtros o aplicaciones conectadas que nadie del equipo creó.
- ›Inicios de sesión desde países, IPs u horarios incompatibles con la operación aparecen en los reportes de acceso.
- ›Clientes o proveedores reportan mensajes de cobro, estafas o phishing supuestamente provenientes de tu empresa.
- ›Tokens de API, llaves de acceso o credenciales de servicio aparecen en búsquedas públicas, repositorios o pegados en pastebins.
Primeiros passos — o que fazer agora
- 1
Confirma el alcance sin acceder a fuentes ilegales
No entres en foros de la dark web ni pagues por muestras: es arriesgado, puede constituir un ilícito y financia al atacante. Usa el escaneo gratuito de Gestión de Amenazas de Decripte en https://decripte.com.br/intelligence-center para descubrir, de forma legal, qué correos, contraseñas y activos de tu dominio aparecen en fugas y en la dark web.
- 2
Rota y fuerza el restablecimiento de todas las credenciales afectadas
Cambia de inmediato las contraseñas de los correos, paneles y cuentas identificados. Si una contraseña se filtró, considera comprometidas todas las cuentas donde se reutilizó. Fuerza un restablecimiento masivo vía tu proveedor de identidad (Google Workspace, Microsoft 365, Active Directory) e invalida las sesiones y los tokens activos, porque una contraseña nueva no expulsa a quien ya está conectado.
- 3
Activa MFA en todo lo crítico
Habilita la autenticación multifactor (preferentemente app autenticadora o llave física, no SMS) en el correo corporativo, la VPN, los paneles de nube, el banco y las herramientas administrativas. El MFA neutraliza la mayor parte del valor de una credencial filtrada, aunque la contraseña ya esté en poder del delincuente.
- 4
Caza el uso indebido de las credenciales
Revisa los logs de inicio de sesión de las cuentas afectadas en busca de accesos desde IPs, países u horarios atípicos, nuevos dispositivos, reglas de reenvío de correo creadas sin autorización y tokens de API recién generados. Cierra toda sesión sospechosa y revoca los accesos de terceros que no reconozcas.
- 5
Preserva las evidencias antes de limpiar
Antes de borrar correos maliciosos, reglas o logs, preserva copias con fecha y hora. Esas evidencias sustentan la investigación forense, la notificación a la ANPD y una eventual denuncia policial. Registra desde ya el momento exacto en que tomaste conocimiento del incidente.
- 6
Evalúa la obligación de notificar (datos personales)
Si la fuga incluye datos personales de clientes o empleados con riesgo o daño relevante para los titulares, la LGPD y la Resolución CD/ANPD n.º 15/2024 exigen la notificación a la ANPD en un plazo de hasta 3 días hábiles desde que se tiene conocimiento, además de la comunicación a los titulares afectados. Documenta la fecha y hora del descubrimiento para sustentar el plazo.
- 7
Activa la Respuesta a Incidentes 24/7 si hay actividad activa
Si ya ves fraude, acceso no autorizado, correos saliendo en tu nombre o movimiento financiero indebido, esto es un incidente activo. Activa la Respuesta a Incidentes 24/7 de Decripte en https://decripte.io/contato: el SOC actúa con contención en hasta 1 hora y conduce la investigación forense preservando evidencias.
- 8
Establece un monitoreo continuo
Las fugas no son eventos puntuales: nuevas combinaciones de credenciales reaparecen durante meses. Mantén activo el monitoreo continuo de dark web y exposición de dominio (el plan gratuito de Gestión de Amenazas lo hace) para ser avisado de las reapariciones antes de que se conviertan en fraude.
O que NÃO fazer
- ✕No pagues al delincuente por una muestra ni para que borre los datos: no hay garantía de cumplimiento, financias nuevos ataques y podrías estar cometiendo un ilícito.
- ✕No accedas a foros o marketplaces de la dark web por tu cuenta: además del riesgo jurídico, te expones a malware y puedes alertar al atacante de que fue notado.
- ✕No cambies solo la contraseña que se filtró e ignores la reutilización: la misma contraseña en otras cuentas mantiene todas ellas abiertas para el atacante.
- ✕No confíes solo en el MFA por SMS para cuentas críticas: el SIM swap y la interceptación hacen del SMS el eslabón débil; prefiere una app autenticadora o una llave física.
- ✕No borres logs, correos sospechosos o evidencias antes de preservar: puedes destruir la prueba necesaria para la investigación y para sustentar la notificación a la ANPD.
- ✕No dejes la notificación a la ANPD para después sin registrar la fecha en que tomaste conocimiento: el plazo de 3 días hábiles corre desde el momento en que te enteras del incidente.
Primero: confirma si la fuga es real y cuál es su tamaño
Antes de entrar en pánico o de gastar energía rotando cosas equivocadas, necesitas saber qué se filtró de verdad. Los anuncios en la dark web mezclan datos reales, datos antiguos reaprovechados y puro farol para extorsionar. La peor reacción es acceder al anuncio, pedir una muestra o negociar: eso te expone jurídicamente, puede infectar tu máquina y le señala al delincuente que acertó con un blanco nervioso.
La forma correcta y legal de confirmar el alcance es cruzar tu dominio y los correos de la empresa con bases de fugas y fuentes de dark web ya recopiladas por quien lo hace de forma controlada. El plan gratuito de Gestión de Amenazas de Decripte (Decripte Intelligence Center) en https://decripte.com.br/intelligence-center hace exactamente eso: escanea la exposición de credenciales, la presencia en la dark web y la reputación de tu dominio, sin tarjeta de crédito y sin exigir equipo técnico. En minutos pasas del rumor a una lista concreta de cuentas a atender.
Con el alcance en mano, priorizas: las cuentas con poder administrativo, el correo corporativo, los accesos financieros y de nube van primero. Ese mapa es lo que transforma una reacción caótica en un plan de contención enfocado.
Contención: cortar el acceso del atacante antes de la erradicación
La contención, en el modelo de respuesta a incidentes del NIST, es detener el sangrado antes de limpiar la herida. En la práctica, con credenciales filtradas eso significa tres movimientos simultáneos: forzar el restablecimiento de contraseña de todas las cuentas afectadas, invalidar las sesiones y los tokens activos (una contraseña nueva no expulsa a quien ya está conectado) y activar MFA donde aún no lo había.
La reutilización de contraseña es el multiplicador del daño. Si la contraseña del correo de un empleado se filtró y él usaba la misma en el panel de la nube y en el banco, tienes tres incidentes, no uno. Por eso el restablecimiento no puede ser demasiado quirúrgico: trata como comprometida cualquier cuenta que comparta credencial con algo que apareció en el escaneo. Revoca también las llaves de API y los tokens de integración, que muchas veces quedan olvidados y dan acceso silencioso.
Si al revisar los accesos encuentras señales de uso activo, como reglas de reenvío creadas por el atacante, inicios de sesión extranjeros o movimiento financiero, deja de improvisar y activa la Respuesta a Incidentes 24/7 de Decripte en https://decripte.io/contato. El SOC opera con un SLA de contención de hasta 1 hora y conduce la investigación preservando las evidencias.
Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.
Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.
Caza del uso indebido y erradicación
Cambiar contraseñas no basta si el atacante ya creó medios para volver. La fase de erradicación consiste en eliminar esos puntos de persistencia: reglas de reenvío y filtros de correo maliciosos, aplicaciones OAuth conectadas sin autorización, nuevos usuarios administrativos, llaves de acceso añadidas en la nube y dispositivos de confianza que no reconoces.
Rastrea los logs de autenticación de las cuentas comprometidas buscando el patrón del intruso: desde dónde inició sesión, a qué accedió, qué exfiltró. Ese trabajo responde preguntas que vas a necesitar para la notificación legal y para los clientes: qué datos quedaron realmente expuestos y durante cuánto tiempo. Documentar con fecha y hora es parte del proceso, no burocracia.
Cuando haya indicios de que los datos fueron efectivamente accedidos o copiados, y no solo de que las credenciales se filtraron, la investigación forense adquiere peso jurídico. Es aquí donde la experiencia de un equipo que ya respondió a incidentes en fintechs, exchanges y e-commerces acorta el camino entre el caos y una respuesta defendible.
Recuperación, notificación y monitoreo continuo
Recuperar es volver a la operación normal con la certeza de que el atacante fue expulsado: contraseñas cambiadas, MFA universal, persistencias eliminadas y monitoreo activo para detectar una reincidencia. Antes de declarar el incidente cerrado, confirma que no hay más sesiones abiertas sospechosas ni nuevas credenciales tuyas circulando.
Si hay datos personales involucrados, la dimensión jurídica no puede ignorarse. La Resolución CD/ANPD n.º 15/2024 determina la comunicación de incidentes de seguridad a la ANPD en un plazo de hasta 3 días hábiles desde que se tiene conocimiento, cuando haya riesgo o daño relevante para los titulares, además de la comunicación a los propios titulares afectados. El plazo corre desde el momento en que lo descubres, por eso registrar la fecha de conocimiento al inicio es decisivo. Si la exposición deriva en fraude financiero, principalmente en pagos vía Pix, contacta al banco de inmediato para activar el MED (Mecanismo Especial de Devolución), cuya ventana es corta, y registra la denuncia policial.
Por último, trata el monitoreo como permanente. Las combinaciones de credenciales filtradas reaparecen en nuevos paquetes durante meses y dan origen a fraudes mucho después del anuncio inicial. Mantener activo el plan gratuito de Gestión de Amenazas de Decripte en https://decripte.com.br/intelligence-center garantiza que seas avisado cuando algo tuyo reaparezca, antes de que se convierta en el próximo incidente. Esa es la lección aprendida que separa a quien apaga incendios de quien deja de tener incendios.
Obrigações legais (Brasil)
Si la fuga involucra datos personales con riesgo o daño relevante para los titulares, la Resolución CD/ANPD n.º 15/2024 exige la notificación a la ANPD en un plazo de hasta 3 días hábiles desde que se tiene conocimiento del incidente, además de la comunicación a los titulares afectados; registra desde ya la fecha y hora del descubrimiento. Si hay fraude financiero asociado, en los pagos vía Pix existe el MED (Mecanismo Especial de Devolución), con una ventana corta, así que contacta al banco de inmediato y registra la denuncia policial. Esta orientación es informativa y no sustituye el asesoramiento jurídico especializado.
Termos importantes
- Fuga de credenciales
- Exposición de combinaciones de usuario y contraseña (y a veces otros datos) que pasan a circular en fugas, listas de combos y marketplaces de la dark web, permitiendo que terceros intenten acceder a tus cuentas.
- Dark web
- Capa de internet accesible solo mediante redes de anonimato, donde también operan foros y marketplaces que comercializan datos filtrados y accesos. No debe accederse por cuenta propia durante un incidente.
- MFA (autenticación multifactor)
- Capa extra de verificación además de la contraseña, como un código de app autenticadora o una llave física. Aunque la contraseña se filtre, sin el segundo factor el atacante no entra; por eso es la defensa más eficaz contra las credenciales filtradas.
- Rotación de credenciales
- Proceso de cambiar contraseñas, llaves y tokens potencialmente comprometidos, invalidando los antiguos. Incluye forzar un restablecimiento masivo y cerrar las sesiones activas, ya que una contraseña nueva no desconecta a quien ya está conectado.
- Notificación a la ANPD
- Obligación prevista en la LGPD y detallada en la Resolución CD/ANPD n.º 15/2024 de comunicar a la Autoridad Nacional de Protección de Datos, en un plazo de hasta 3 días hábiles desde que se tiene conocimiento, los incidentes de seguridad con datos personales que traigan riesgo o daño relevante para los titulares, comunicando también a los afectados.
- Respuesta a Incidentes (RI)
- Actuación especializada para contener, investigar y erradicar un ataque activo. Decripte opera Respuesta a Incidentes 24/7 con SOC y un SLA de contención de hasta 1 hora, siguiendo el ciclo del NIST: preparación, detección, contención, erradicación, recuperación y lecciones aprendidas.
Perguntas frequentes
¿Cómo saber si mis datos realmente están a la venta en la dark web sin acceder a un foro de delincuentes?
No necesitas, y no debes, acceder a la dark web por tu cuenta. Usa un servicio que ya recopila esos datos de forma controlada y los cruza con tu dominio. El plan gratuito de Gestión de Amenazas de Decripte en https://decripte.com.br/intelligence-center escanea la exposición de credenciales, la presencia en la dark web y la reputación de tu dominio sin tarjeta de crédito, mostrando qué cuentas de tu empresa aparecieron en fugas.
¿Debo pagar al delincuente para que no venda o para que borre los datos?
No. No hay garantía de que cumpla; es común que venda incluso tras el pago o que vuelva a extorsionar. Pagar financia nuevos ataques y puede constituir un ilícito. El camino correcto es confirmar el alcance, contener los accesos rotando credenciales y activando MFA, y tratar el incidente técnicamente en lugar de negociar.
Se filtró la contraseña de un correo. ¿Basta con cambiar esa contraseña?
No basta. Si esa contraseña se reutilizó en otras cuentas, todas están comprometidas. Cambia la contraseña filtrada, cámbiala en cualquier lugar donde se haya reutilizado, invalida las sesiones activas (una contraseña nueva no desconecta a quien ya está conectado) y activa MFA. Después, verifica si el atacante creó reglas de reenvío o nuevos accesos.
¿Necesito notificar a la ANPD por una fuga de credenciales?
Si las credenciales o datos expuestos involucran datos personales y hay riesgo o daño relevante para los titulares, sí. La Resolución CD/ANPD n.º 15/2024 prevé la notificación a la ANPD en un plazo de hasta 3 días hábiles desde que se tiene conocimiento del incidente, además de comunicar a los titulares afectados. Registra la fecha y hora en que descubriste la fuga, pues es desde ahí que el plazo empieza a correr.
¿Cuál es la diferencia entre el plan gratuito de Gestión de Amenazas y activar la Respuesta a Incidentes?
El plan gratuito de Gestión de Amenazas (https://decripte.com.br/intelligence-center) sirve para diagnóstico y prevención continua: muestra la exposición de credenciales, dark web y reputación de dominio. La Respuesta a Incidentes 24/7 (https://decripte.io/contato) es para cuando hay un ataque activo en curso, con SOC y contención en hasta 1 hora e investigación forense. En tu caso, empieza por el gratuito para confirmar el alcance y activa la RI si encuentras uso indebido.
¿El MFA por SMS es suficiente para proteger las cuentas afectadas?
Es mejor que nada, pero no es lo ideal para cuentas críticas. El SMS es vulnerable al SIM swap y la interceptación. Para el correo corporativo, la VPN, los paneles de nube y los accesos financieros, prefiere una app autenticadora o, mejor aún, una llave de seguridad física. Reserva el SMS solo para cuentas de bajo riesgo cuando no haya alternativa.
¿Cómo descubrir si el atacante ya está usando las credenciales que se filtraron?
Revisa los logs de autenticación de las cuentas afectadas buscando inicios de sesión desde IPs, países u horarios inusuales, nuevos dispositivos de confianza, reglas de reenvío de correo que nadie creó y tokens de API recién generados. Cualquiera de esos es señal de uso activo. Cierra las sesiones sospechosas, revoca los accesos y, si confirmas actividad, activa la Respuesta a Incidentes de Decripte en https://decripte.io/contato.
La fuga fue hace meses. ¿Todavía debo preocuparme?
Sí. Los paquetes de credenciales se revenden y recombinan durante mucho tiempo, y los fraudes suelen ocurrir bastante después de la fuga original. Aunque ya hayas cambiado las contraseñas, mantén activo el monitoreo continuo para ser avisado si tus credenciales reaparecen en nuevos lotes. El plan gratuito de Gestión de Amenazas cubre esa vigilancia sin costo.
Incidente em andamento?
Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.
Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.
