El popular servicio de streaming doméstico confirma un nuevo acceso no autorizado a sus bases de datos. Los atacantes se hicieron con correos electrónicos, nombres de usuario y contraseñas cifradas. La compañía insiste en que no se ha comprometido información de pago, pero recomienda cambiar credenciales y activar la autenticación en dos pasos.
Plex, la conocida plataforma que permite montar un servidor multimedia personalpara organizar películas, series o música, ha vuelto a ser víctima de un ciberataque. La compañía confirmó que un tercero no autorizado accedió a una de sus bases de datos y se llevó una parte de la información de los clientes.
El incidente recuerda inmediatamente al de agosto de 2022, cuando también se expuso información de millones de usuarios. Tres años después, la historia parece repetirse: los datos comprometidos incluyen correos electrónicos, nombres de usuario y contraseñas cifradas, junto con algunos tokens de autenticación.
Aunque la empresa asegura haber contenido rápidamente la intrusión y recalca que las contraseñas estaban protegidas con técnicas de hash, la realidad es que nadie puede garantizar que esos hashes no sean crackeados con tiempo y recursos suficientes.
El comunicado oficial
En la notificación de seguridad enviada a sus clientes, Plex explica lo sucedido con un tono tranquilizador, pero directo:
“Un tercero no autorizado accedió a un subconjunto limitado de datos de clientes en una de nuestras bases de datos. Mientras que contuvimos rápidamente el incidente, la información a la que se accedió incluía correos electrónicos, nombres de usuario y contraseñas cifradas de acuerdo con las mejores prácticas, lo que significa que no pueden ser leídas por terceros.”
Sin embargo, el comunicado no aclara qué algoritmo de hash se utilizó para proteger esas contraseñas. Ese detalle es clave, porque no todos los algoritmos ofrecen el mismo nivel de resistencia frente a ataques de fuerza bruta o uso de potentes GPUs para descifrarlos.
Qué deben hacer los usuarios
Ante esta incertidumbre, Plex recomienda actuar de inmediato:
- Cambiar la contraseña accediendo a plex.tv/reset
- Marcar la opción de cerrar las sesiones activas en todos los dispositivos al cambiar la clave. Esto desconectará cualquier sesión potencialmente secuestrada.
Los usuarios que se autentican con SSO (inicio de sesión único) deben visitar plex.tv/security
- y cerrar manualmente todas las sesiones antes de volver a conectarse.
- Activar la autenticación en dos pasos (2FA) para añadir una capa adicional de seguridad.
En la práctica, esto significa que cada usuario tendrá que volver a introducir sus credenciales en todos los dispositivos donde utilice Plex, desde televisores inteligentes hasta reproductores multimedia o consolas. Una molestia menor si se compara con el riesgo de dejar abierta la puerta a un atacante.
Qué datos no se han visto afectados
La compañía insiste en que no se ha comprometido información financiera, ya que Plex no almacena directamente datos de tarjetas de crédito en sus servidores. Esto es importante, porque en otros ataques a servicios de streaming o comercio electrónico, los ciberdelincuentes han conseguido información bancaria que luego circula en la dark web.
En este caso, los usuarios pueden estar tranquilos en lo que respecta a pagos, pero no así en lo relacionado con su identidad digital. Un correo electrónico filtrado y una contraseña débil reutilizada en otras plataformas pueden ser suficientes para abrir la puerta a ataques más amplios.
Aunque Plex asegura haber “abordado el método usado para el ataque”, no ha compartido detalles técnicos de cómo ocurrió la intrusión ni qué vulnerabilidad fue explotada. Esto genera cierta opacidad y deja en el aire si el problema fue una brecha puntual o si persisten riesgos en sus sistemas.
La compañía también recalca que nunca pedirá contraseñas ni datos bancarios por correo, una advertencia importante para prevenir estafas posteriores que podrían aprovechar la confusión del momento.
El de septiembre de 2025 no es un caso aislado. Plex ya había sufrido incidentes similares:
- Agosto de 2022: una brecha de seguridad dejó al descubierto datos de unos 15 millones de usuarios, casi la mitad de su base en aquel momento.
- Julio de 2015: un ataque a sus foros expuso 327.000 cuentas.
Info – Bitlifemedia


