Ante la falta de datos hay que plantearse todas las posibilidades, no te lo tomes a mal
@fakemaria . No has dado más info más allá de "os han hackeado la BBDD". De algo tan serio uno espera leer más que solo un título y un me han pedido "revisar la config". De hecho yo tendría muchas preguntas
Precisamente have I been pwned te dice de cuándo fue la brecha de seguridad y qué datos fueron comprometidos. Por eso quería saber si el aviso de Google se debe a una incidencia antigua o es algo actual. Me extraña que no den más información. Tampoco si la contraseña se ha visto comprometida o solo el correo electrónico, mensajes, etc.
A mí más que la autenticación en dos pasos me preocuparía cómo almacenan las contraseñas y los mensajes privados en la base de datos.
Las contraseñas en claro no creo que estén, el tema es si usan un hash simple o varias iteraciones y si usan salts o no. Que una cosa es acceder a la base de datos y otra tener las contraseñas que, en el fondo, es lo que más preocupa. Bueno, y los privados de CV con datos bancarios o direcciones de envío, que eso es información personal de más calado. De hecho me surge la pregunta de qué pasa con los privados cuando se borran, ¿se borran de verdad en algún momento, se marcan como borrados pero no se borran hasta pasado un tiempo por motivos legales o permanecen para siempre en algún archivo?
Porque quien lea esto se preocupará, pensará si tiene que cambiar la contraseña o qué datos andan por ahí dando vueltas. Es normal que alguien haga muchas preguntas y suposiciones.