Monitoreo Dark Web: Cómo Detectar si tus Datos Fueron Comprometidos
Guía práctica sobre exposición dark web, credenciales comprometidas y respuesta a brechas.
Ejecuta la misma comprobación ahora — gratis
Introduce tu dominio y obtén una auditoría de 9 puntos — DNS, SPF/DKIM/DMARC, SSL, cabeceras de seguridad, exposición en dark web — en 60 segundos.
Sin registro · <60s · Procesamiento GDPR/UE
¿Qué es la dark web?
Internet no es un espacio uniforme: tiene capas. La surface web (web superficial) es la parte a la que accedes a través de Google, Bing o cualquier otro motor de búsqueda. Representa solo una pequeña fracción de todo el contenido de internet. La deep web (web profunda) es la porción mucho más amplia de internet que no está indexada por los motores de búsqueda: tu bandeja de entrada de correo, las páginas internas de tu banco, las intranets corporativas y las bases de datos viven todas aquí. La dark web es una porción concreta de la deep web que está oculta de forma intencionada y a la que solo se puede acceder mediante software especializado, lo más habitual el navegador Tor.
La dark web no es intrínsecamente delictiva. Tiene usos legítimos: los periodistas de investigación la emplean para comunicarse con fuentes en países donde la libertad de prensa está restringida, los activistas en regímenes autoritarios la utilizan para organizarse de forma segura y los defensores de la privacidad la usan para evitar la vigilancia. Sin embargo, también alberga mercados delictivos donde los datos robados se compran y se venden a gran escala.
Cuando se produce una filtración de datos (data breach) en cualquier empresa que custodia tus datos - una plataforma de redes sociales, una herramienta de software que usan tus empleados, un proveedor sanitario, un sitio de comercio electrónico, esos datos robados suelen acabar a la venta en los mercados de la dark web a las pocas horas o días de la brecha. Los compradores suelen ser otros ciberdelincuentes que utilizan las credenciales para atacar sistemas corporativos.
Cómo las credenciales acaban comprometiendo tu empresa
El camino que va desde una filtración de datos de un tercero hasta un ataque exitoso contra tu organización suele desarrollarse así. Se produce una brecha en algún servicio - LinkedIn, Adobe, Dropbox, Trello, cualquier plataforma que tus empleados utilicen con su dirección de correo del trabajo. Se extraen millones de combinaciones de correo y contraseña y se venden en foros de la dark web.
Los compradores de estos datos ejecutan ataques automatizados de "credential stuffing". Toman la lista de combinaciones de correo/contraseña filtradas y las prueban de forma sistemática contra los portales de inicio de sesión corporativos: tu VPN, tu plataforma de correo (Microsoft 365 o Google Workspace), tu sistema de RR. HH., tus herramientas de gestión de proyectos. Si tan solo un empleado ha reutilizado la misma contraseña en su cuenta personal del servicio comprometido y en su cuenta corporativa, el atacante consigue acceso.
Esto no es teórico. El credential stuffing es la causa de una parte significativa de los secuestros de cuentas corporativas. La investigación demuestra de forma constante que entre el 60 % y el 70 % de las personas reutilizan contraseñas en varios servicios. Esto significa que una brecha en una empresa crea un vector de riesgo para tu organización aunque tú no hayas sido la parte afectada.
Cómo funciona la monitorización de la dark web
Los servicios de monitorización de la dark web - como la capacidad integrada en FortifyNet - vigilan de forma continua las bases de datos de brechas conocidas, los foros de la dark web y los sitios de paste en busca de credenciales asociadas al dominio de tu organización. Cuando encuentran una dirección de correo terminada en tu dominio dentro de una base de datos de brechas, te avisan.
FortifyNet utiliza la API de HaveIBeenPwned (HIBP), creada por el investigador de seguridad Troy Hunt. HIBP es la base de datos de credenciales comprometidas de acceso público más grande y completa, con más de 14 000 millones de registros procedentes de miles de brechas. La base de datos se actualiza cada vez que aparecen nuevos datos de brechas, lo que significa que recibes alertas no solo sobre brechas históricas, sino también sobre las nuevas a medida que surgen.
Una nota técnica importante: la forma en que FortifyNet consulta esta base de datos protege tu privacidad. En lugar de enviar tus direcciones de correo o tus contraseñas a la API, emplea una técnica llamada k-anonimato. Solo se envían los cinco primeros caracteres de una credencial con hash - lo justo para recuperar una lista de posibles coincidencias, que después se comparan de forma local. Tus credenciales reales nunca se transmiten.
Entender qué te revelan los datos de una brecha
Cuando FortifyNet detecta que hay credenciales de tu dominio expuestas, verás información concreta sobre cada brecha: qué servicio se vio comprometido, qué tipos de datos quedaron expuestos (direcciones de correo, contraseñas, nombres, números de teléfono, etc.), cuándo se produjo la brecha y cuántos registros de tu dominio estuvieron implicados.
Esta información es accionable. Si la brecha ocurrió en 2018 y solo expuso direcciones de correo (no contraseñas), el nivel de riesgo es menor, pero esas direcciones aún pueden utilizarse para phishing dirigido. Si la brecha expuso hashes de contraseñas de 2022, puede que esos hashes ya se hayan descifrado y que las contraseñas en texto plano estén circulando. Incluso las brechas antiguas importan, porque la reutilización de contraseñas hace que una brecha de hace cinco años todavía pueda desbloquear cuentas hoy.
Respuesta a incidentes cuando se encuentran credenciales
Descubrir que las credenciales de tu organización aparecen en bases de datos de brechas exige una respuesta inmediata y estructurada. La prioridad en las primeras 24 horas es contener la exposición: identificar cada dirección de correo y cuenta afectadas, forzar un restablecimiento inmediato de contraseñas en esas cuentas, activar o verificar que la autenticación multifactor (MFA) está activa en todas las cuentas afectadas, y revisar los registros de acceso de esas cuentas de los últimos 90 días para identificar cualquier actividad sospechosa que ya pudiera haber ocurrido.
Durante la primera semana, el foco se desplaza hacia la prevención y la comunicación: avisar a los empleados afectados (plantéalo como una alerta de seguridad para ayudarlos, no como una acusación), impartir formación de concienciación sobre la higiene de contraseñas y los riesgos de su reutilización, revisar si esas cuentas tenían acceso a sistemas sensibles que puedan haberse visto comprometidos, y considerar si los datos a los que esas cuentas podían acceder corren ahora algún riesgo.
Si tu organización está sujeta al RGPD y la brecha afecta a datos personales de ciudadanos de la UE, es posible que tengas la obligación de notificarlo a tu autoridad de control en un plazo de 72 horas desde que tienes conocimiento de la brecha. Por eso es valioso contar con un servicio de monitorización que te avise con prontitud: pone en marcha el reloj de tu obligación de notificación.
Cómo prevenir futuras exposiciones
Las medidas preventivas más eficaces son también las más sencillas. Exigir contraseñas fuertes y únicas, aplicadas mediante un gestor de contraseñas corporativo, elimina de raíz el problema de la reutilización de contraseñas. Cuando los empleados usan contraseñas distintas en todas partes, una brecha en un servicio no puede comprometer sus cuentas corporativas.
La autenticación multifactor (MFA) es el control más eficaz por sí solo para impedir el secuestro de cuentas, incluso cuando las credenciales están comprometidas. Un atacante que obtiene una contraseña correcta aún no puede iniciar sesión sin el segundo factor. Las llaves de seguridad por hardware (FIDO2/WebAuthn) son la forma más sólida de MFA porque resisten el phishing: vinculan criptográficamente la autenticación al sitio web concreto en el que se inicia sesión, lo que hace imposible que un sitio de phishing robe el factor.
Preguntas frecuentes
¿A partir de cuántas cuentas comprometidas la situación es grave? A partir de cualquier número. Incluso una sola cuenta expuesta que pertenezca a un empleado con privilegios elevados - un administrador de TI, un aprobador financiero, un responsable de RR. HH. - puede ser catastrófica. Trata cada alerta como de alta prioridad, sin importar la cantidad.
Usamos Google Workspace y tienen una seguridad sólida. ¿Seguimos estando en riesgo? Sí. El riesgo no es que Google sufra una brecha, sino que tus empleados usen para su cuenta de Google la misma contraseña que utilizaron en algún otro servicio que sí fue vulnerado. La seguridad de Google es excelente, pero no puede proteger frente al uso de contraseñas correctas.
¿Cuánto tarda en aparecer en los servicios de monitorización un dato filtrado? Las brechas importantes suelen detectarse y añadirse a bases de datos como HIBP en cuestión de días o semanas desde que se conocen. No obstante, algunas brechas circulan de forma privada en foros de la dark web durante meses antes de hacerse públicas. Por eso es importante la monitorización continua: los datos no dejan de ampliarse.
Cambiamos todas las contraseñas tras una alerta de brecha. ¿Estamos a salvo? Sí, siempre que también hayas activado la MFA en las cuentas afectadas. Las contraseñas por sí solas no bastan: la MFA garantiza que, aunque en el futuro se comprometan credenciales, los atacantes no puedan utilizarlas.
¿Debemos decirles a los empleados afectados de qué servicio concreto procedían sus credenciales? Sí. Los empleados deberían saberlo para poder cambiar también sus contraseñas en ese servicio personal y para comprender el riesgo concreto. La transparencia construye cultura de seguridad en lugar de socavarla.