Una alerta confirma lo que nadie quería leer un martes por la tarde: la credencial corporativa de un empleado aparece circulando en un volcado público de brechas. La cuenta sigue activa, recibe correos legítimos y aprueba accesos. La pregunta ya no es cómo pasó, sino qué se hace en las próximas horas, porque a partir de ese momento el problema deja de ser la filtración y empieza a ser todo lo que ocurra mientras la credencial siga viva.
La conclusión es directa: cuando una credencial de empleado se filtra, el reloj corre en horas, no en días, y el primer paso no es cambiar la contraseña sino confirmar el alcance real de lo expuesto. Más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, según CISA, así que la puerta de entrada casi siempre es una persona y sus credenciales. Contener rápido, cortar el acceso de raíz y validar que la conducta no vuelva a fallar es lo que separa una exposición controlada de una brecha mayor.
La conclusión en una frase: el reloj corre en horas, no en días
Una credencial viva se explota casi de inmediato. Según el informe M-Trends 2026 de Mandiant (Google Cloud), el tiempo de traspaso entre el acceso inicial y el actor que ejecuta la intrusión se desplomó de más de ocho horas en 2022 a 22 segundos en 2025. Cuando el atacante se mueve en segundos y la empresa todavía reacciona en semanas, la ventana de defensa es de quien actúa primero.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Por eso la respuesta no puede ser un ticket para la próxima reunión de equipo. Los movimientos que importan caben en una frase: confirma el alcance de la credencial, córtale el poder (contraseña y sesiones), atiende a la persona detrás del acceso y valida que el cambio se sostenga. El resto de esta guía desarrolla cada uno de esos movimientos, en el orden en que conviene ejecutarlos. Si todavía estás en la fase anterior, la de saber quién está expuesto antes de que aparezca en un volcado, ese es un problema distinto que abordamos en detección temprana de cuentas comprometidas.
Primero, confirma el alcance de la credencial filtrada
Antes de tocar nada, hay que entender qué se filtró exactamente. No es lo mismo una contraseña vieja que la persona ya cambió que la clave que sigue usando hoy para entrar al correo corporativo. La primera pregunta es de qué cuenta hablamos y a qué llega: si esa credencial abre el inicio de sesión único (SSO), el alcance no es una aplicación, son todas las que cuelgan de ella.
En la práctica, confirmar el alcance es responder cinco cosas: qué credencial apareció, en qué servicio se usa, si la contraseña sigue vigente, si la persona la reutilizó entre su vida personal y la corporativa, y cuándo se filtró para estimar cuánto tiempo estuvo expuesta. Esa foto define el radio de la explosión y, con él, la urgencia. Actuar sin ese diagnóstico lleva a cambiar una contraseña que no era la que importaba y a dar por cerrado algo que sigue abierto.
Reset y cierre de sesiones: por qué cambiar la contraseña no basta
Aquí está el error más común de la respuesta apurada. Cambiar la contraseña bloquea un futuro inicio de sesión, pero no expulsa a quien ya está adentro: las sesiones abiertas y los tokens vigentes siguen funcionando aunque la clave nueva ya exista. Si un atacante entró con la credencial filtrada, seguirá dentro hasta que se invaliden esas sesiones.
El cierre correcto tiene varias capas. Se fuerza el cambio de contraseña, sí, pero también se cierran las sesiones activas, se revocan los tokens y los permisos OAuth vigentes, y se revisa lo que el atacante pudo dejar sembrado para conservar el acceso: reglas de reenvío automático del correo, métodos de MFA agregados a la cuenta, contraseñas de aplicación y permisos delegados. Es tan importante desalojar como impedir la próxima entrada. Todo esto se ejecuta en el proveedor de identidad de la empresa, sea Google Workspace o Microsoft 365, y le corresponde al equipo de TI que administra ese entorno, no a una herramienta externa.
La persona detrás de la credencial: por qué vuelve a pasar si no cambia el comportamiento
Una credencial no se filtra sola. Detrás casi siempre hay una conducta: una contraseña reutilizada, un correo de phishing en el que alguien hizo click, un hábito débil que se repite. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano, y una credencial expuesta por reutilización o por un click es ese factor en estado puro. Resetear la clave arregla el síntoma de hoy y deja intacto el patrón que la expuso. Hablamos de factor humano, no de culpa: la persona es el objetivo del ataque, no el eslabón débil, y tratarla como culpable garantiza que la próxima vez no reporte nada.
El punto incómodo es que capacitar por capacitar tampoco cambia la conducta. Hay evidencia revisada por pares (Ho et al., IEEE S&P 2025; Lain et al., IEEE S&P 2022) de que completar una capacitación no predice por sí solo la reducción de fallos reales. Lo que sí demuestra el cambio es volver a poner a la persona frente a una situación parecida y observar cómo reacciona. Por eso la respuesta a una credencial filtrada no termina cuando la cuenta queda segura: termina cuando la persona que la expuso deja de ser la puerta más fácil.
La lista de verificación de las primeras horas
Cuando la alerta entra, conviene tener el orden claro para no improvisar. Estos son los pasos de las primeras horas, del más urgente al que cierra el ciclo:
Los primeros cinco pasos contienen; los tres últimos evitan que el mismo hueco se repita el mes que viene. La tentación es detenerse en el paso cinco, cuando la cuenta ya parece segura, y ahí es donde la respuesta se queda a medias.
Cómo validar que la respuesta funcionó (y que no se repite)
Cerrar el ticket de reset no es validar. Una respuesta funcionó cuando se comprueban dos cosas distintas. La primera es técnica: que no quede ninguna sesión activa con la credencial vieja, que no haya reglas ni métodos de MFA sospechosos, y que la cuenta ya no aparezca como vulnerable en el monitoreo continuo. La segunda es de comportamiento, y es la que casi nadie mide: que la persona que expuso la credencial no vuelva a caer en el mismo tipo de engaño.
Reaccionar rápido, además, tiene un valor que se puede medir. Según el Cost of a Data Breach 2025 de IBM, el costo promedio global de una brecha fue de 4,4 millones de dólares, y ese promedio cayó un 9 por ciento frente al año anterior justamente porque las organizaciones identificaron y contuvieron los incidentes más rápido. La lectura honesta no es que las brechas cuesten menos, es que contener en horas mueve la factura final más que casi cualquier otra variable.
Validar la conducta con una nueva prueba, y no con un certificado de curso, es lo que confirma que el riesgo bajó de verdad; esa lógica de volver a probar es lo que explicamos en qué es el retest y por qué prueba que la conducta cambió.
Así opera la gestión de riesgo humano (Human Risk Management, HRM) aplicada a una credencial filtrada: en el diseño de Fensivo, el monitoreo continuo revisa 24/7 más de 680 bases públicas de brechas y la dark web, y cuando detecta una credencial expuesta dispara una respuesta automática con plazos de subsanación, lo que reduce de meses a horas el tiempo de reacción.
El reset y el cierre de sesiones los ejecuta el equipo del cliente en su propio proveedor de identidad; lo que la plataforma aporta es ver la exposición temprano y cerrar el ciclo sobre la persona, validando el cambio con un retest y no con la asistencia a un curso. Puedes ver cómo se conecta ese flujo en casos de uso.
¿Cuánto tardaría hoy tu empresa en enterarse de que la credencial de un empleado ya circula, y cuánto más en dejarla inservible?
Fuentes y referencias
CISA (Cybersecurity and Infrastructure Security Agency): más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing. https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
Mandiant (Google Cloud), M-Trends 2026 Report. https://cloud.google.com/security/resources/m-trends
IBM, Cost of a Data Breach Report 2025. https://www.ibm.com/reports/data-breach
Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/11023357
Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
