Malware de robo de información: cómo se producen las filtraciones de credenciales de 2026

El malware de robo de información es actualmente una de las vías más rápidas para que una infección en un ordenador portátil personal derive en una filtración de datos corporativos. En 2025, IBM X-Force señaló que se anunciaban más de 300 000 conjuntos de credenciales de ChatGPT en los mercados de la dark web, mientras que el informe DBIR de 2025 de Verizon relacionó el uso indebido de credenciales con 22% de filtraciones confirmadas. La solución no consiste en una sola herramienta. Se necesitan menos contraseñas reutilizables, una autenticación multifactorial (MFA) resistente al phishing y una detección más rápida de los datos de sesión robados.

¿Qué es el malware de robo de información?

El malware «infostealer» es un software malicioso diseñado para recopilar de forma silenciosa datos de identidad de un dispositivo: contraseñas guardadas en el navegador, cookies de sesión, tokens, registros de autocompletado, archivos de monederos criptográficos, datos de tarjetas de crédito, sesiones de Telegram, capturas de pantalla, pulsaciones de teclas y metadatos del sistema. No necesita cifrar tus archivos ni revelar su presencia. Su característica principal es el silencio.

El riesgo práctico es sencillo. Si un ladrón consigue una «cookie» o un token válidos, es posible que ni siquiera necesite tu contraseña, y las solicitudes estándar de autenticación multifactorial (MFA) pueden eludirse en algunos casos de apropiación de cuentas. Por eso, el antiguo consejo de «basta con activar la MFA» ya no es suficiente por sí solo.

Los equipos de seguridad solían considerar las infecciones de malware en los dispositivos de los usuarios como una molestia para el servicio de asistencia técnica. Esa visión ha quedado totalmente desfasada. Google Cloud/Mandiant informó en 2024 de que las intrusiones en los sistemas de los clientes de Snowflake (UNC5537) utilizaron credenciales robadas previamente por programas de robo de información, lo que convirtió las infecciones en los dispositivos finales en robos de datos en la nube y en casos de extorsión.

Cómo el malware de robo de información convierte una descarga maliciosa en una filtración de datos

La cadena suele comenzar de forma bastante común: un instalador de software pirateado, un anuncio malicioso, una actualización falsa del navegador, un correo electrónico de phishing o una herramienta de productividad infectada con un troyano. IBM X-Force relacionó el aumento en 2025 de los correos electrónicos de phishing que distribuyen malware para el robo de información y el phishing de credenciales con el uso que hacen los atacantes de la inteligencia artificial para ampliar la distribución, investigar objetivos y actuar con mayor rapidez.

Una vez instalado, el programa de robo de datos extrae los perfiles del navegador y los datos de las aplicaciones, y a continuación envía el paquete robado a un operador. A esos paquetes se les suele llamar «registros». En 2025, diversas fuentes especializadas en seguridad describían los mercados de registros de programas de robo de datos como lugares donde se vendían paquetes que podían incluir contraseñas guardadas, cookies, tokens de la nube, datos de autocompletado, archivos de monederos criptográficos y huellas digitales de dispositivos.

Aquí está el aspecto que muchos artículos explicativos genéricos pasan por alto: la singularidad de las contraseñas modifica el alcance del impacto. Una investigación relacionada con el DBIR de Verizon realizada en 2025 reveló que, entre los usuarios infectados con malware de robo de información, el usuario medio solo tenía 49% contraseñas distintas en todos sus servicios. Si tienes 80 cuentas y sigues ese comportamiento medio, aproximadamente 41 contraseñas de cuentas podrían estar reutilizadas o repetidas en algún sitio. Un ordenador doméstico infectado puede convertirse en un mapa de tu vida laboral.

El «credential stuffing» es el siguiente paso, y se diferencia del ataque de fuerza bruta en que los atacantes prueban combinaciones conocidas de nombre de usuario y contraseña, en lugar de adivinar desde cero. Si necesitas una explicación sencilla, esta guía sobre Ataques de «credential stuffing» frente a ataques de fuerza bruta explica por qué las contraseñas reutilizadas son tan valiosas para los delincuentes.

Las cifras que se esconden tras el problema de la filtración de credenciales de 2026

Las cifras publicadas son desalentadoras, pero hay que interpretarlas con cautela. La información fiable procedente de fuentes primarias sobre los precios y volúmenes actuales del mercado de registros robados es escasa; muchas cifras proceden de proveedores de seguridad o de resúmenes de los medios de comunicación, en lugar de de bases de datos de las fuerzas del orden. Aun así, la tendencia es clara.

LEER  Las 5 mejores soluciones de gestión de bots de IA para plataformas de comercio electrónico
Fuente y año Cifra reportada Por qué es importante
IBM X-Force, 2026 En 2025 se anunciaron más de 300 000 conjuntos de credenciales de ChatGPT en los mercados de la dark web Las cuentas de servicios de IA forman ahora parte de la superficie de ataque de identidad
Informe anual sobre delitos informáticos de Verizon (DBIR), 2025 Más de 22 000 incidentes y 12 195 filtraciones de datos confirmadas en el conjunto de datos El uso indebido de credenciales representó el 22% de las filtraciones
Google Cloud/Mandiant, 2024 Las intrusiones en Snowflake (UNC5537) utilizaron credenciales robadas previamente mediante programas de robo de información Las infecciones típicas de los usuarios particulares pueden provocar graves vulnerabilidades en la nube
The Hacker News, citando a Flashpoint, 2026 Más de 11,1 millones de dispositivos infectados en 2025, lo que generará más de 3.300 millones de credenciales robadas, cookies, tokens y otros datos de identidad. Resulta útil como indicador de escala, aunque procede de un proveedor
TechRadar, según Varonis, 2026 El programa de robo de información «Storm» cuesta $900 al mes Muestra cómo las herramientas de suplantación de cuentas se comercializan en forma de suscripciones

Un cálculo rápido permite concretar más la cifra citada por Flashpoint. Si en 2025 se obtuvieron 3.3 mil millones de registros de identidad procedentes de 11.1 millones de dispositivos infectados, eso supone una media de unos 297 datos robados por dispositivo. Eso no significa que cada portátil infectado exponga 297 contraseñas válidas. Algunas entradas son duplicados, cookies caducadas o cuentas de escaso valor. Aun así, un perfil de navegador comprometido puede entrañar años de riesgo acumulado.

Algunos de los informes sobre la cepa de 2026 son especialmente preocupantes. The Hacker News informó de que BusySnake Stealer recopilaba capturas de pantalla, pulsaciones de teclado, archivos de carteras de criptomonedas, datos de sesiones y credenciales de Telegram, cookies y contraseñas. BleepingComputer informó de que la explotación de la vulnerabilidad CVE-2026-35616 de FortiClient EMS distribuía un ladrón de credenciales no documentado llamado EKZ. TechRadar también informó de los hallazgos de SentinelOne sobre Reaper, una variante de SHub para macOS que ataca navegadores, carteras, llaveros, datos de Telegram y documentos de los usuarios.

Por qué las «cookies» robadas hacen que la autenticación multifactorial (MFA) parezca menos segura de lo que realmente es

La autenticación multifactorial sigue siendo importante. Y mucho. El problema es que la autenticación multifactorial (MFA) habitual, basada en notificaciones push o códigos, protege el momento del inicio de sesión, mientras que las cookies de sesión y los tokens robados pueden simular que se trata de un usuario que ya ha iniciado sesión. Los atacantes no siempre llaman a la puerta principal.

Las directrices de Microsoft para 2025 indican que se debe implementar la autenticación multifactorial (MFA) resistente al phishing y que esta puede exigirse mediante políticas de acceso condicional. La norma NIST SP 800-63B-4, publicada en julio de 2025, también incluye directrices sobre contraseñas, MFA y autenticación resistente al phishing. La orientación es clara: pasar a utilizar claves de acceso, llaves de seguridad FIDO2, autenticación basada en certificados u otros métodos resistentes al phishing cuando el riesgo empresarial lo justifique.

Un caso extremo preocupante: un usuario correctamente registrado, con una contraseña segura y autenticación multifactorial (MFA) basada en una aplicación, puede seguir estando expuesto si un programa malicioso roba una sesión activa del navegador desde un dispositivo personal no gestionado. Sinceramente, permitir que dispositivos no gestionados accedan a aplicaciones SaaS confidenciales solo tiene sentido si se puede tolerar ese riesgo o si se limita estrictamente lo que esas sesiones pueden hacer.

El mismo problema de identidad se presenta en los ataques adyacentes. Por ejemplo, las advertencias sobre La autenticación multifactorial (MFA) de Microsoft 365 no es suficiente En realidad, se trata de advertencias sobre el robo de sesiones, el uso indebido de tokens y las deficiencias en el acceso condicional, más que de un motivo para abandonar la autenticación multifactorial (MFA).

LEER  La brecha de Qantas pone de relieve cómo una simple llamada telefónica puede explotar el factor humano, el aspecto más vulnerable de la ciberseguridad.

El mercado de la madera robada, explicado sin dramatismos

Los mercados de registros robados funcionan porque los delincuentes no necesitan acceder por sí mismos a todos los objetivos. Un grupo infecta los equipos. Otro compra los registros. Un tercero prueba las credenciales en redes VPN, plataformas SaaS, plataformas de cripto, bancos, herramientas para desarrolladores y proveedores de correo electrónico. La especialización reduce el nivel de habilidad necesario.

Los datos de mercado de 2026 que se han publicado varían. The Hacker News citó un análisis de Flashpoint según el cual más de 30 variantes únicas de programas de robo de información figuraban activamente a la venta en mercados ilícitos, foros y comunidades clandestinas. Breachsense informó en 2026 de que RedLine lideraba el mercado de programas de robo de información observado en 2025, con una cuota de 60% y 447 millones de credenciales. Constella informó de que las credenciales corporativas de 78% de empresas que habían sufrido filtraciones recientemente aparecieron en los registros de los programas de robo de información en los seis meses posteriores a la filtración.

Considera esas cifras de los proveedores como indicios, no como registros judiciales. Son útiles para detectar tendencias, pero no todas miden lo mismo. Una «credencial» puede ser una contraseña, un token, una cookie, un duplicado, un inicio de sesión inactivo o una cuenta empresarial activa. Los compradores se encargarán de clasificar la información más adelante.

La IA abarata ese proceso de clasificación. IBM afirmó en 2026 que los atacantes están utilizando la IA para acelerar la investigación, analizar grandes conjuntos de datos y repetir los ataques con mayor rapidez. Esto coincide con lo que los defensores están observando en otros ámbitos: clasificación automatizada, mensajes de phishing más convincentes y una adaptación más rápida tras el bloqueo de una campaña. Para obtener más contexto, lee este análisis de agentes de IA utilizados como arma por hackers.

¿Cómo se roban las credenciales y qué es lo primero que hay que hacer?

Empecemos por los controles más aburridos. Funcionan. La NSA y la CISA afirmaron en 2023 que una mala gestión de las credenciales facilita el acceso inicial, la persistencia y el movimiento lateral, especialmente cuando no se ha habilitado la autenticación multifactorial (MFA) resistente al phishing. También aconsejaron a las organizaciones que proporcionaran o permitieran el uso de gestores de contraseñas.

Tu orden de prioridades debería ser práctico, no teatral:

  • Utiliza un gestor de contraseñas y cambia las contraseñas que hayas reutilizado, empezando por las cuentas de correo electrónico, las de administración de servicios en la nube, las financieras, las de desarrollo, las de recursos humanos y las de acceso remoto.
  • Implemente la autenticación multifactorial (MFA) resistente al phishing para administradores, ejecutivos, usuarios del departamento financiero y cualquier persona con acceso a datos confidenciales.
  • Utiliza el acceso condicional para restringir el acceso a ubicaciones de riesgo, dispositivos no gestionados, desplazamientos imposibles y comportamientos anómalos en las sesiones.
  • Supervisa si hay credenciales corporativas expuestas en los registros de los programas de robo de datos y, a continuación, restablece las contraseñas y revoca las sesiones; no te limites a hacer solo una de las dos cosas.
  • Reforzar la seguridad de los navegadores y los dispositivos finales: bloquear las extensiones no autorizadas, evitar el almacenamiento de credenciales siempre que sea posible, aplicar los parches rápidamente y eliminar los derechos de administrador local.
  • Forma a los usuarios sobre instaladores falsos, software pirateado, anuncios maliciosos y CAPTCHA o procesos de descarga falsos, no solo sobre el phishing por correo electrónico.

La revocación de sesiones merece más atención de la que se le presta. Si restableces una contraseña pero dejas las sesiones activas sin cerrar, una cookie robada podría seguir siendo útil hasta que caduque o se invalide. En el caso de las cuentas de alto riesgo, restablece las credenciales, revoca los tokens de actualización, fuerza la reautenticación y revisa las autorizaciones recientes de las aplicaciones OAuth.

La investigación también requiere un contexto de identidad, no solo alertas de malware. Las herramientas y los servicios que aportan información adicional sobre las credenciales robadas pueden ayudar a los equipos de seguridad a priorizar qué vulnerabilidades son las más importantes; este informe sobre Investigaciones de amenazas a la identidad con ayuda de la inteligencia artificial muestra por qué la velocidad es importante cuando los troncos circulan rápidamente.

LEER  Explorando el programa de doble matriculación de Vermont para la certificación en ciberseguridad

Las empresas más pequeñas no deberían copiar todo el sistema de control de un banco desde el primer día. Una empresa de 25 empleados obtiene más beneficios de la adopción de un gestor de contraseñas, la autenticación multifactorial obligatoria, los procedimientos de revocación de sesiones y la aplicación de parches en los dispositivos finales que de un costoso panel de control que nadie tiene tiempo de consultar. A medida que las organizaciones maduran, sus prioridades en materia de seguridad cambian; esta guía para cómo cambian las prioridades en materia de seguridad a medida que crece la empresa es un compañero sensato.

Lo que los directivos suelen malinterpretar sobre el malware de robo de información

El primer error es considerarlo un problema de disciplina de los empleados. Sí, es posible que alguien haya instalado una extensión de navegador sospechosa o una aplicación pirateada. Pero el fallo más grave es de diseño: los navegadores almacenan demasiada información de identidad, los dispositivos no gestionados tienen demasiado acceso y son demasiados los servicios que aceptan claves reutilizables.

Otro error habitual es contratar un servicio de monitorización de la dark web y dar el asunto por zanjado. La monitorización te indica que es posible que algo ya esté expuesto. No cambia las claves secretas, ni revoca sesiones, ni elimina el malware, ni impide que el mismo usuario vuelva a utilizar una nueva contraseña la semana que viene.

Un indicador más preciso es el «tiempo transcurrido desde la alerta de registro robado hasta la invalidación de la sesión». Si tu equipo de seguridad recibe una alerta de registro a las 9 de la mañana y la cuenta sigue activa a las 3 de la tarde, los atacantes disponen de una jornada laboral para probarla. Con este margen de retraso, incluso las mejores herramientas quedan en mal lugar.

Tampoco debes pasar por alto los dispositivos personales. Muchas brechas de seguridad en las empresas comienzan con credenciales robadas de un ordenador doméstico en el que un empleado se conectó en alguna ocasión al correo web, a Slack, a GitHub, a un CRM o a un portal de nóminas. Puede que no administres ese dispositivo, pero puedes limitar su acceso mediante normas de cumplimiento para dispositivos, autenticación reforzada y duraciones de sesión más cortas.

Preguntas frecuentes

¿El malware «infostealer» es lo mismo que el spyware?

Aunque se solapan, no son lo mismo. El spyware es una categoría amplia relacionada con la vigilancia; el malware de robo de información, en cambio, está diseñado específicamente para extraer datos valiosos, como contraseñas, cookies, tokens, monederos digitales e historiales de navegación.

¿Puede la autenticación multifactorial (MFA) detener el malware de robo de información?

La autenticación multifactorial (MFA) puede reducir el riesgo de suplantación de identidad, especialmente la MFA resistente al phishing. No elimina el malware del dispositivo, y las cookies de sesión o los tokens robados pueden seguir suponiendo un riesgo si no se revocan las sesiones.

¿Cómo puedo saber si mis credenciales aparecen en los registros de los programas de robo de datos?

Las organizaciones suelen recurrir a sistemas de supervisión de la exposición de identidades, servicios de inteligencia sobre amenazas o empresas especializadas en la respuesta a incidentes para analizar los datos de los registros de los programas de robo de credenciales. Los particulares pueden empezar por cambiar las contraseñas que hayan reutilizado, activar la autenticación multifactorial (MFA) y revisar el historial de inicio de sesión de sus cuentas, siempre que los servicios lo ofrezcan.

¿Los Mac se ven afectados por los programas de robo de información?

Sí. En 2026, TechRadar informó sobre las conclusiones de SentinelOne respecto a Reaper, una variante de un programa de robo de información para macOS que ataca navegadores, carteras de criptomonedas, llaveros, datos de sesión de Telegram y documentos de los usuarios.

¿Qué debo hacer tras sufrir una infección por un programa de robo de información?

Limpia o restablece primero el dispositivo; a continuación, cambia las contraseñas desde un dispositivo de confianza, revoca las sesiones activas, renueva los tokens y las claves API, comprueba las cuentas bancarias y de correo electrónico, y activa la autenticación multifactorial (MFA) resistente al phishing siempre que sea posible.

es_ESES