Dos filtraciones incorporadas esta semana a Have I Been Pwned encendieron alertas por la cantidad y sensibilidad de la información expuesta. El servicio identificó 55,3 millones de direcciones de correo únicas relacionadas con Suno, una plataforma de generación musical con inteligencia artificial, y 23,3 millones asociadas con Paidwork, un sitio donde los usuarios realizan pequeñas tareas a cambio de pagos. Los conjuntos de datos incluían nombres, teléfonos y, en determinados casos, información financiera. Paidwork afirmó que no tenía evidencia confirmada de que sus sistemas o cuentas hubieran sido comprometidos y que mantenía una investigación.
Qué datos aparecieron en la filtración de Suno
Según Have I Been Pwned y el análisis publicado por medios especializados, el conjunto asociado con Suno contenía aproximadamente 55,3 millones de correos electrónicos únicos. También aparecían números telefónicos y decenas de miles de registros vinculados con pagos procesados por Stripe.
Esos registros podían incluir nombres, direcciones físicas, montos de compra y datos parciales de tarjetas, como tipo, fecha de vencimiento y últimos cuatro dígitos. Los datos parciales no suelen permitir realizar una compra por sí solos, pero pueden ayudar a crear mensajes de phishing muy convincentes.
El incidente original habría ocurrido en noviembre de 2025 y se hizo público después de reportes sobre código fuente y datos obtenidos de la plataforma. La información fue analizada e incorporada a servicios de notificación durante julio de 2026.
Qué se conoce del conjunto de Paidwork
Un actor publicó una base de datos de aproximadamente 11 GB y aseguró que provenía de Paidwork. Have I Been Pwned identificó 23,3 millones de correos únicos y otros campos, como nombres, hashes de contraseñas, direcciones, fechas de nacimiento, teléfonos, números de cuentas bancarias, transacciones y datos de perfil.
Un hash no es necesariamente la contraseña en texto visible, pero puede ser atacado con diccionarios, filtraciones anteriores y potencia de cálculo. Si la contraseña era corta, común o reutilizada, el riesgo aumenta.
Paidwork dijo a SecurityWeek que conocía el reporte, pero que no tenía evidencia confirmada de compromiso de sus sistemas o cuentas. La compañía indicó que escaló el caso a su equipo de seguridad. Esta aclaración es importante: la presencia de datos atribuidos a una plataforma debe investigarse y verificarse antes de establecer conclusiones definitivas.
Por qué una filtración antigua sigue siendo peligrosa
Los delincuentes pueden guardar información durante meses antes de publicarla o venderla. Aunque una contraseña ya haya sido cambiada, el correo, nombre, teléfono y fecha de nacimiento siguen siendo útiles para suplantación, fraude y recuperación de cuentas.
También pueden combinar varias filtraciones. Una base aporta el correo; otra, una contraseña antigua; otra, el número de teléfono. Al unirlas se crea un perfil detallado que facilita ataques personalizados.
Por eso la fecha de publicación no coincide necesariamente con la fecha del acceso inicial. El usuario debe actuar cuando conoce la exposición, aunque el incidente haya ocurrido tiempo atrás.
Qué deben hacer los usuarios de Suno
- Cambiar la contraseña de Suno por una nueva y exclusiva.
- Cambiarla también en cualquier otra página donde se haya reutilizado.
- Revisar correos que mencionen pagos, suscripciones, reembolsos o derechos musicales.
- Vigilar movimientos de la tarjeta asociada y activar notificaciones bancarias.
- Desconfiar de mensajes que conozcan los últimos cuatro dígitos de la tarjeta.
- Revisar aplicaciones o servicios conectados a la cuenta.
Los últimos cuatro dígitos de una tarjeta se utilizan a menudo como señal de confianza en mensajes fraudulentos. Que un remitente conozca ese dato no demuestra que sea el banco o la plataforma.
Qué deben hacer los usuarios de Paidwork
- Cambiar la contraseña inmediatamente y no reutilizarla.
- Revisar si el mismo correo y contraseña se usaban en servicios financieros.
- Activar autenticación en dos pasos cuando esté disponible.
- Vigilar cuentas bancarias y movimientos relacionados con pagos.
- Desconfiar de ofertas de trabajo, cobros o verificaciones que lleguen por mensajes.
- No enviar documentos ni códigos a supuestos investigadores del incidente.
Si la plataforma confirma más detalles, los usuarios deben seguir las instrucciones oficiales. Mientras tanto, las medidas preventivas son razonables porque el conjunto atribuido incluía información que puede facilitar fraude.
Cómo comprobar si un correo aparece en filtraciones
Have I Been Pwned permite consultar una dirección de correo y conocer en qué incidentes conocidos aparece. La consulta debe hacerse directamente en el sitio oficial, escribiendo la dirección manualmente en el navegador.
La aparición del correo no significa que la cuenta actual esté tomada. Significa que determinados datos estuvieron presentes en una base expuesta. La respuesta depende del tipo de información: si hubo contraseña, hay que cambiarla; si hubo teléfono, se debe reforzar la protección de la línea; si hubo datos financieros, conviene vigilar transacciones.
No se recomienda pagar a desconocidos que prometen borrar los datos de internet. Una vez que una base fue copiada, ninguna persona puede garantizar su eliminación total.
El peligro de reutilizar contraseñas
Los atacantes prueban automáticamente correos y contraseñas filtradas en Gmail, Instagram, Facebook, TikTok, tiendas y bancos. Esta técnica se conoce como credential stuffing. Funciona porque muchas personas repiten la misma combinación.
La defensa más efectiva es una contraseña diferente para cada servicio. Un gestor de contraseñas permite crear claves largas sin memorizarlas todas. Las passkeys reducen aún más la dependencia de secretos reutilizables.
Cuando un servicio ofrece autenticación en dos pasos, es preferible usar una aplicación autenticadora o una llave de seguridad. Los SMS son mejores que no tener segundo factor, pero pueden ser vulnerables a ataques contra la línea.
Estafas que pueden aprovechar estas bases
- Correos que ofrecen un reembolso de Suno y solicitan datos bancarios.
- Mensajes falsos sobre derechos de autor o eliminación de canciones.
- Supuestos pagos pendientes de Paidwork que exigen una comisión.
- Llamadas que conocen nombre, teléfono y parte de la información financiera.
- Alertas falsas de cuenta bloqueada con enlaces a páginas de inicio de sesión.
- Amenazas de publicar datos personales para exigir dinero.
La mejor respuesta es no usar el enlace recibido. Se debe abrir la aplicación o página oficial por separado, revisar notificaciones internas y contactar soporte mediante canales verificados.
Qué deberían mejorar las plataformas
Las empresas que procesan información de millones de usuarios deben reducir la cantidad de datos almacenados, separar información financiera, proteger contraseñas con algoritmos resistentes y detectar descargas masivas.
También deben comunicar con claridad qué ocurrió, cuándo ocurrió, qué campos se vieron afectados y qué medidas debe tomar el usuario. Una respuesta vaga prolonga la incertidumbre y facilita estafas.
Los programas de monitoreo, rotación de credenciales, segmentación, cifrado y pruebas de acceso son esenciales, pero la transparencia posterior al incidente también forma parte de la seguridad.
Preguntas frecuentes
¿Aparecer en Have I Been Pwned significa que mi cuenta está hackeada?
No necesariamente. Significa que tu correo u otros datos aparecieron en un conjunto relacionado con una filtración. Debes revisar qué campos fueron expuestos y cambiar credenciales.
¿Los últimos cuatro dígitos de la tarjeta permiten comprar?
Normalmente no son suficientes para autorizar una compra, pero pueden usarse para engañarte y hacer que un mensaje parezca legítimo.
¿Debo cancelar mi tarjeta?
Depende de la información expuesta y de la recomendación del banco. Activa alertas, revisa movimientos y contacta a la entidad si detectas operaciones desconocidas.
¿Qué pasa si reutilicé la contraseña?
Debes cambiarla en todos los servicios donde se repitió, empezando por correo, banca y redes sociales.
¿Paidwork confirmó la filtración?
La empresa dijo que no tenía evidencia confirmada de compromiso y que estaba investigando el reporte.
Conclusión
Las filtraciones atribuidas a Suno y Paidwork muestran que el riesgo no termina cuando una plataforma guarda una contraseña de forma segura. Correos, teléfonos, direcciones y datos financieros parciales pueden convertirse en herramientas de fraude. Cambiar contraseñas reutilizadas, activar un segundo factor y desconfiar de mensajes personalizados son las medidas más urgentes. La información conocida debe tratarse como una alerta seria, pero también debe distinguirse entre hechos confirmados y aspectos todavía bajo investigación.

No responses yet