Qué pasó con la filtración de drupal.org
La filtración de drupal.org no compromete su sitio, pero eleva el riesgo de phishing y credential stuffing contra su pyme. Puede neutralizarlo hoy con una auditoría de accesos, contraseñas únicas y autenticación de dos factores, sin gastar de más.
El 8 de octubre de 2026 apareció en el foro Spear Leaks un volcado atribuido a la base de datos de Drupal.org con 1.752.873 líneas: nombres, correos electrónicos y teléfonos de usuarios que en algún momento crearon una cuenta en el sitio. La noticia la reportaron Pulse Kalir y The Drop Times el mismo día, y se convirtió en lo más comentado del ecosistema Drupal de la semana. Drupal.org no ha confirmado el incidente oficialmente, algo habitual en la primera fase de una investigación.
Para su pyme, la pregunta no es si el volcado es auténtico. La pregunta es qué hace un atacante con miles de correos y teléfonos reales de personas vinculadas a sitios Drupal. La respuesta son dos ataques que sí llegan a las empresas pequeñas.
¿Su pyme está en riesgo?
El riesgo no lo define el atacante, sino usted: depende de cuántas contraseñas reutiliza, quién tiene acceso a la web y cómo reacciona ante un correo que parece legítimo. La mayoría de las pymes colombianas terceriza su sitio a una agencia o a un desarrollador; eso es razonable, pero significa que su seguridad depende también del historial de cuentas de personas que trabajaron en su proyecto hace años.
Credential stuffing y phishing dirigido
El credential stuffing es un ataque automatizado: el atacante toma listados de correos y contraseñas de filtraciones anteriores y las prueba en masa contra cientos de sitios a la vez. Funciona porque la gente reutiliza contraseñas: una clave filtrada hace una década sigue abriendo cuentas actuales. La de administrador de su sitio Drupal no es la excepción.
El phishing dirigido es el otro frente. Con correo y teléfono a la mano, un atacante puede escribirle haciéndose pasar por su agencia, su proveedor de hosting o el propio equipo de Drupal: "su sitio se vio afectado por la filtración; ingrese aquí para renovar su certificado". El mensaje se ve legítimo porque el nombre y el tono son correctos, y la víctima entra porque el correo produce urgencia.
La diferencia entre una pyme que sufre estos ataques y una que no casi nunca es técnica: es de rutina. Estas son las medidas que funcionan.
Cinco pasos para blindar su web hoy
1. Audite quién tiene acceso a su sitio
Ingrese a su panel de Drupal (Administración > Personas) y revise qué usuarios tienen rol de administrador y cuál fue la última vez que entraron. Elimine o rebaje a un rol de editor a excolaboradores, desarrolladores de proyectos anteriores y cuentas que no reconozca. Haga lo mismo en su cuenta de hosting y en los accesos FTP/SFTP. Si usted no sabe quién toca ese servidor, ese es un hallazgo en sí mismo.
Si su web la mantiene una agencia, pídales por escrito la lista de cuentas activas con acceso de administrador. Un proveedor serio la entrega sin problema; uno que la evade ya está dándole una señal sobre el manejo de sus llaves.
2. Descarte contraseñas reutilizadas
Ingrese a haveibeenpwned.com, consulte los correos corporativos y revise los dominios de la empresa. El servicio le dice en qué filtraciones aparece cada cuenta, sin exponer las contraseñas. Si un correo salió en alguna fuga, la clave asociada debe cambiar hoy y no debe volver a usarse en ningún otro servicio.
Nunca use la misma contraseña para el correo, el hosting y el panel de Drupal. Para las cuentas importantes, un administrador de claves como Bitwarden genera una contraseña distinta por servicio sin que tenga que memorizarlas. Es la medida más barata y la que más filtración neutraliza.
3. Active la autenticación de dos factores
El segundo factor convierte una contraseña robada en un dato inservible. En Drupal, el módulo más usado para esto es TFA: se configura en minutos y funciona con apps de código temporal como Google Authenticator o Aegis. Active la verificación en dos pasos también en el correo de la empresa, en el hosting y en su cuenta de Drupal.org.
El argumento de que "mi sitio es pequeño, no les intereso" es el que esperan los atacantes. El 31 % de las pymes latinoamericanas consultadas por Kaspersky reportó pérdidas económicas por el ciberataque más grave del último año, según lo recogió El Tiempo en octubre de 2026. A usted no lo atacan individualmente: lo ataca un proceso automatizado con miles de intentos a la vez.
4. Aprenda a leer un correo sospechoso
Antes de hacer clic en un enlace de un mensaje que hable de su web, haga tres comprobaciones: revise la dirección exacta del remitente (no el nombre que se muestra), pase el cursor sobre el enlace para ver la URL real y pregúntese si el correo pide una acción inmediata. El phishing vive de la urgencia; urgencia más enlace es la combinación clásica.
Si el mensaje dice venir de su agencia o de su hosting, no responda por ese mismo medio: llame al número de siempre y confirme. Una llamada de tres minutos desactiva la mayor parte del phishing.
5. Reserve un presupuesto mínimo de mantenimiento
La mayoría de los sitios que se comprometen cayeron por falta de actualizaciones, no por una vulnerabilidad desconocida. Drupal publica parches de seguridad del core y de los módulos con regularidad; sin alguien que los aplique, el sitio queda expuesto a fallos ya conocidos. Si usted no tiene equipo técnico, ese mantenimiento se terceriza con su agencia o con un proveedor de soporte continuo, no solo de construcción.
El costo de no actuar
El costo directo de un ataque va de la restauración del sitio al robo de datos de clientes si su web procesa pedidos, sin contar las ventas perdidas mientras el sitio está inactivo. El costo indirecto es menos visible pero más caro: un cliente entra, ve un sitio marcado como no seguro o caído, y ya no regresa. Para una pyme que vende por internet, eso es capital comercial que no se recupera con un reclamo.
La alternativa no es la paranoia: es una rutina. Auditar accesos una vez al año, moverse a contraseñas únicas, activar el segundo factor y mantener un plan de actualizaciones cuesta menos que un solo día de sitio caído. Y la mayor parte de ese trabajo se hace una sola vez.
Si no sabe por dónde empezar, pida una revisión puntual: el tiempo de un desarrollador para revisar usuarios, contraseñas y estado de actualizaciones es una fracción de lo que cuesta reconstruir lo que se pierde con un secuestro del sitio. Esta semana es buen momento, precisamente por lo que pasó con Drupal.org.
Preguntas frecuentes
¿La filtración de Drupal.org confirma que mi sitio fue comprometido?
No. La filtración afecta cuentas del sitio Drupal.org (nombres, correos y teléfonos), no los sitios web que corren sobre Drupal. Lo que sí hace es aumentar el riesgo posterior de phishing y relleno de credenciales contra donde esas credenciales se reutilizan, incluida su cuenta de administrador si usa la misma clave.
¿Qué hago si mi correo aparece en una filtración?
Cambie la contraseña de ese correo y de cualquier servicio donde la haya reutilizado, use una clave distinta por cuenta y active la verificación en dos pasos. Consulte haveibeenpwned.com para saber qué filtraciones afectan a los dominios de su empresa.
¿Qué es credential stuffing?
Es un ataque automatizado que prueba combinaciones de correo y contraseña obtenidas de filtraciones anteriores contra muchos sitios a la vez. Funciona porque las personas reutilizan contraseñas. La defensa es única: claves distintas por servicio y segundo factor.
¿Necesito autenticación de dos factores en un sitio pequeño?
Sí. Los atacantes no eligen blancos uno por uno; automatizan miles de intentos. Un segundo factor detiene el ataque aunque la contraseña haya sido filtrada, y el costo es mínimo: una app en el celular y unos minutos de configuración con el módulo TFA.
¿Debo dejar de tercerizar la seguridad de mi web?
No. Su pyme no necesita un equipo de seguridad interno: necesita un proveedor que aplique actualizaciones, que le entregue la lista de accesos y que responda ante un incidente. Lo que no debe hacer es olvidarse del sitio después de que lo construyeron.
Ningún paso de esta lista exige montar un departamento de seguridad, pero sí constancia. En Saibher desarrollamos sitios y ecommerce en Drupal y los acompañamos con soporte, con licencia vitalicia y sin mensualidad; también hacemos ERP y POS a medida. Escríbanos por el formulario de contacto o por WhatsApp y le enviamos una cotización sin compromiso para auditar y asegurar su sitio.