← Back to Blog

Las filtraciones de contraseñas RockYou: una historia completa de 2009 a 2026 (y cómo protegerte de verdad)

2026-08-17

Casi cualquier robo de cuenta, ataque de credential stuffing o intento de adivinar contraseñas mediante ingeniería social se remonta a un solo nombre: RockYou.

La mayoría de la gente nunca ha oído hablar de ella, pero las filtraciones de RockYou son el mayor y más duradero desastre de contraseñas en la historia de internet — y todavía se usan activamente contra usuarios comunes hoy en día. Lo que comenzó como una única filtración en 2009 de un sitio de juegos sociales se convirtió en una serie de recopilaciones cada vez más grandes — RockYou2021, RockYou2024 — que juntas contienen decenas de miles de millones de contraseñas reales, ya utilizadas antes. Los atacantes ya no necesitan "descifrar" tu contraseña: hay muchas probabilidades de que ya esté en uno de estos archivos.

Resumen rápido

  • En 2009, RockYou (una empresa de aplicaciones sociales, no un grupo de hackers) almacenaba 32 millones de contraseñas de usuarios en texto plano. La filtración proporcionó a los atacantes el primer diccionario de contraseñas reales a gran escala — y dio nombre a toda esta categoría de filtraciones.
  • RockYou2021 (8400 millones de entradas) y RockYou2024 (casi 10 000 millones de contraseñas únicas en texto plano) son recopilaciones de años de filtraciones independientes, no nuevos ataques únicos — pero las contraseñas que contienen son reales y siguen siendo válidas en muchas cuentas.
  • Una historia ampliamente difundida en junio de 2025 sobre "16 000 millones de credenciales" no significó que Google, Apple o Facebook hubieran sido hackeados: los tres confirmaron que no fue así. Se trataba de una recopilación descubierta por Cybernews de antiguos registros de malware de tipo infostealer.
  • La reutilización de contraseñas es lo que hace que estas viejas filtraciones sigan siendo peligrosas hoy. La solución son contraseñas únicas, de alta entropía y generadas localmente para cada cuenta — nunca una contraseña que ya podría estar en el diccionario de un atacante.

Respuesta breve

Las filtraciones de RockYou importan porque convirtieron "qué contraseñas elige realmente la gente" en un conjunto de datos público y descargable que no deja de crecer. Los atacantes no necesitan adivinar: prueban tu correo contra estos archivos, y si has reutilizado una contraseña en algún sitio durante los últimos 15 años, hay una probabilidad real de que ya esté ahí. La única solución duradera es dejar de reutilizar contraseñas y dejar de elegirlas tú mismo: genera una contraseña única y aleatoria para cada cuenta, localmente en tu navegador, para que nada de lo que crees pueda terminar jamás en la próxima versión de este diccionario.

I. Dónde empezó todo: la filtración de RockYou de 2009

La mayoría de la gente asume que "RockYou" es un grupo de hackers. No lo era: era una empresa legítima de juegos sociales que creaba widgets y juegos para las primeras redes sociales, con decenas de millones de usuarios activos en su momento de mayor auge.

Su error fatal: almacenaba la contraseña de cada usuario en texto plano, sin ningún tipo de hash. Para 2009, la mayoría de las plataformas competentes ya habían migrado al almacenamiento de contraseñas con hash, de modo que incluso una filtración completa de la base de datos no habría entregado contraseñas legibles. RockYou se saltó ese paso por completo.

Cuando los atacantes entraron, no necesitaron descifrar nada: simplemente copiaron la base de datos. El resultado: 32 millones de cuentas reales, con contraseñas reales, en texto plano y legible, todo de golpe.

Las consecuencias fueron mucho más allá de los propios usuarios de RockYou:

  • La reutilización de contraseñas ya era habitual: la misma contraseña que la gente usaba para los juegos de RockYou solía ser la misma que protegía su correo electrónico, foros y cuentas de compras.
  • Esos 32 millones de contraseñas en texto plano realmente usadas se convirtieron en el primer diccionario de contraseñas gigante extraído del mundo real: una herramienta de ataque muchísimo mejor que cualquier lista teórica de palabras, porque eran contraseñas que personas reales habían elegido de verdad.
  • Estableció el manual de instrucciones que toda la industria sigue combatiendo hoy: tomar una lista de contraseñas filtrada, probarla contra todas las páginas de inicio de sesión posibles, y ver qué funciona.

Por eso también "RockYou" dejó de ser solo el nombre de una empresa. Todas las grandes recopilaciones de listas de contraseñas que siguieron adoptaron ese nombre — RockYou2021, RockYou2024 — porque el patrón que inició nunca se detuvo.

II. Las recopilaciones no dejan de crecer (2021-2025)

La filtración de 2009 fue el principio, no el final. Durante la década siguiente, las credenciales filtradas de innumerables brechas sin relación entre sí se siguieron recopilando, depurando y reempaquetando en archivos cada vez más grandes, cada uno superando el récord anterior.

1. RockYou2021 (junio de 2021): la primera recopilación a escala de miles de millones

En junio de 2021, una publicación en un foro de hackers compartió un nuevo archivo: más de 100 GB, con 8400 millones de entradas de contraseñas únicas. No era la filtración de una sola empresa; era una agregación masiva de años de filtraciones independientes en redes sociales, foros, comercio electrónico, videojuegos y sistemas laborales, fusionadas en un único archivo de referencia. En su momento, fue la mayor colección de contraseñas jamás difundida públicamente.

2. RockYou2024 (julio de 2024): casi 10 000 millones de contraseñas únicas en texto plano

En julio de 2024, un usuario de un foro de hackers publicó rockyou2024.txt: una versión refinada y depurada, construida sobre RockYou2021 más aproximadamente 1500 millones de contraseñas adicionales recopiladas entre 2021 y 2024, hasta alcanzar un total de 9 948 575 739 contraseñas únicas en texto plano.

Lo que hace peligrosa a esta versión no es la sofisticación, sino la precisión. Cada entrada es una contraseña que alguna persona real usó de verdad, a menudo de forma repetida, en varias cuentas. Los atacantes no necesitan forzar nada por fuerza bruta: solo necesitan probar lo que ya está en el archivo. (Algunos investigadores señalan que el archivo es tan grande que buena parte de él es ruido de poco valor para un descifrado dirigido, pero es precisamente su tamaño lo que lo hace eficaz para el credential stuffing automatizado a gran escala.)

3. La historia de los "16 000 millones de credenciales" de 2025 — y lo que realmente fue

En junio de 2025, investigadores de seguridad de Cybernews informaron haber encontrado 30 conjuntos de datos expuestos y sin proteger que en conjunto contenían más de 16 000 millones de registros de credenciales, algunos de los cuales incluían URL de inicio de sesión de servicios como Google, Apple y Facebook, entre muchos otros.

Esto es lo importante de entender bien: Google, Apple y Facebook confirmaron todos que sus propios sistemas no habían sido vulnerados. La cifra de 16 000 millones no correspondía a un nuevo ataque a ninguna de esas empresas: era una recopilación de antiguos registros de malware de tipo infostealer, reunidos a partir de dispositivos infectados individualmente a lo largo de varios años y dejados expuestos en un almacenamiento sin proteger, no una única megafiltración nueva. Las coberturas de seguridad de la época también señalaron que una parte considerable de los datos estaba desactualizada, duplicada o era de baja calidad.

Esa distinción importa, pero no elimina el riesgo práctico: el archivo sigue representando uno de los mayores conjuntos de datos listos para usar en credential stuffing jamás reunidos, y pasó directamente al mismo ecosistema de recopilaciones al estilo RockYou.

III. Por qué estas viejas filtraciones siguen funcionando hoy

Una suposición habitual: "Esa filtración fue hace años, he cambiado mis contraseñas desde entonces, estoy a salvo." En la práctica, dos hábitos mantienen peligrosos estos viejos conjuntos de datos:

  • La reutilización de contraseñas. La mayoría de la gente sigue reutilizando la misma contraseña, o variaciones muy parecidas, en varias cuentas. Incluso después de "cambiar" una contraseña en un sitio, la antigua (filtrada) a menudo sigue funcionando en otro lugar.
  • Contraseñas débiles y predecibles. 123456, password, qwerty, una fecha de nacimiento, un número de teléfono: estas encabezan cada filtración, año tras año, y un diccionario compilado como RockYou2024 las identifica en milisegundos.
  • Los datos filtrados no caducan. Una vez que una contraseña entra en uno de estos archivos, permanece ahí de forma permanente, se fusiona en la siguiente recopilación, y se prueba una y otra vez con herramientas automatizadas de credential stuffing.

IV. Qué es lo que realmente detiene esto en 2026

"Elige una contraseña más compleja" ya no es suficiente frente a un diccionario con 10 000 millones de entradas reales, ya utilizadas antes. Lo que realmente funciona:

  1. Una contraseña única por cuenta, sin excepciones. La reutilización es la razón principal por la que las viejas filtraciones siguen siendo peligrosas: una sola contraseña reutilizada puede comprometer todas las cuentas en las que se reutilizó.
  2. Usa contraseñas aleatorias de alta entropía en lugar de inventarlas tú mismo. Cualquier cosa que un humano pueda pensar y recordar fácilmente tiene muchas más probabilidades de ya estar en un diccionario filtrado. Una contraseña sin ningún patrón — longitud, mayúsculas, números y símbolos aleatorios — simplemente no está en estos archivos.
  3. Genera las contraseñas localmente, no mediante una herramienta en línea que las almacene o registre. Un generador de contraseñas que sube lo que crea a un servidor puede convertirse él mismo en una futura filtración. La única forma de garantizar que una contraseña recién generada nunca termine en la próxima versión de RockYou es generarla por completo en tu propio dispositivo, sin transmitir nada a ningún sitio.

V. Cómo encaja PassGenerate en todo esto

PassGenerate está construido exactamente sobre esta lógica: cada contraseña se genera localmente en tu navegador, usando la API Web Crypto — nada se sube, se registra ni se almacena en un servidor, de modo que nada de lo que generes aquí podrá jamás convertirse en un dato dentro de una futura recopilación filtrada.

  • 100 % en el lado del cliente, cero subidas a servidores. La generación aleatoria, la puntuación de robustez y el ensamblaje de frases de contraseña se ejecutan todos en tu navegador mediante crypto.getRandomValues(). Ninguna contraseña que generes sale jamás de tu dispositivo.
  • Sin cuentas, sin retención de datos. No hay registro ni base de datos, así que no hay nada que pueda filtrarse en primer lugar.
  • Código abierto y auditable. El código es público, así que la afirmación de que "es local" no es algo que tengas que creer por fe.
  • Contraseñas aleatorias personalizadas o frases de contraseña memorables. Ajusta la longitud y los conjuntos de caracteres para contraseñas totalmente aleatorias, o usa el modo de frase de contraseña (con separadores, mayúsculas y números) para algo más fácil de escribir sin caer en un patrón predecible.
  • Generación y descarga masiva, y un indicador de robustez en tiempo real para que puedas ver exactamente qué tan lejos está una contraseña de estar "ya en un diccionario filtrado".

La herramienta es gratuita, funciona en 18 idiomas, y el blog cubre temas relacionados como la entropía de las contraseñas, si los gestores de contraseñas son seguros, y por qué a los atacantes les encantan las contraseñas creadas por humanos si quieres profundizar más.

Puntos clave

  • La filtración de RockYou de 2009 (32 millones de contraseñas en texto plano) creó el primer diccionario de contraseñas gigante del mundo real, y dio su nombre a todas las recopilaciones posteriores.
  • RockYou2021 (8400 millones de entradas) y RockYou2024 (~10 000 millones de contraseñas únicas) son agregaciones de años de filtraciones independientes, no nuevas filtraciones únicas — pero cada contraseña que contienen es real y sigue funcionando allí donde se reutiliza.
  • La historia de los "16 000 millones de credenciales" de 2025 fue una recopilación de registros de infostealers descubierta por Cybernews, no una filtración de los propios sistemas de Google, Apple o Facebook — ambas cosas pueden ser ciertas a la vez: ningún nuevo ataque corporativo, y aun así un riesgo de credential stuffing masivo y real.
  • La reutilización de contraseñas y las contraseñas predecibles son la razón por la que filtraciones de hace 15 años siguen provocando robos de cuentas hoy en día.
  • La solución son contraseñas únicas, aleatorias y generadas localmente para cada cuenta — nunca una que el diccionario de un atacante ya pudiera contener.

Conclusión

Diecisiete años después de la filtración original de RockYou, la lección no ha cambiado, solo la escala: los atacantes rara vez necesitan descifrar una contraseña fuerte, solo necesitan que hayas reutilizado una débil. Cambiar una contraseña después del hecho no deshace una década de reutilización en otras cuentas. El único enfoque que realmente cierra la puerta a los ataques al estilo RockYou es generar una contraseña única y de alta entropía para cada cuenta, localmente, para que nunca tenga la oportunidad de terminar en la próxima recopilación.

Por qué puedes confiar en PassGenerate

  • Las contraseñas se generan localmente en tu navegador usando la API Web Crypto.
  • No se transmite ninguna contraseña a servidores.
  • Utiliza un generador de números pseudoaleatorios criptográficamente seguro (CSPRNG).
  • Sigue las mejores prácticas de seguridad modernas recomendadas por NIST y OWASP.

Referencias

  • Cybernews – Investigación sobre la recopilación de 2025 con 30 conjuntos de datos y 16 000 millones de credenciales
  • Malwarebytes – RockYou2024: casi 10 000 millones de contraseñas filtradas en línea
  • Have I Been Pwned – Conjunto de datos Pwned Passwords
  • NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management