Recursos · Credenciales filtradas, Infostealers, Superficie de ataque, Respuesta a incidentes
Infostealers: cómo terminan las contraseñas de sus empleados en registros filtrados
Un infostealer roba datos de un equipo infectado: contraseñas guardadas, las cookies de sesión que mantienen a alguien conectado, datos de pago. A veces es una computadora que la empresa no administra, y el resultado termina en registros que otros compran y reutilizan. Cómo ocurre, qué obtiene un atacante y qué reduce el daño.
Un infostealer es un programa malicioso que roba datos de un equipo infectado. Según el programa, puede extraer contraseñas guardadas, las cookies de sesión que mantienen a alguien conectado, datos de pago y documentos; este artículo sigue los datos del navegador, porque ahí pueden quedar guardadas las contraseñas de trabajo y las sesiones abiertas. El malware envía lo que obtiene al atacante en un paquete llamado registro o log de infostealer. En la computadora de un empleado, ese registro puede contener credenciales válidas de sistemas corporativos expuestos a internet.
Por eso es una de las vías por las que se roba una contraseña de trabajo sin que el atacante entre en la red interna de la empresa. Una persona instala un programa pirata o abre una factura falsa en la laptop que también usa para trabajar. El infostealer puede copiar lo que el navegador tiene guardado. No hace falta que cambie nada en la red de la empresa.
Qué roba un infostealer
Los navegadores guardan los accesos para que nadie tenga que volver a escribirlos. MITRE ATT&CK, el catálogo público de técnicas de ataque, describe cómo el malware lee esos archivos. Según MITRE, los navegadores "suelen guardar credenciales, como usuarios y contraseñas de sitios web, para que no haya que escribirlas a mano en el futuro" (T1555.003, en inglés).
Un aviso conjunto del FBI y la CISA sobre el infostealer LummaC2 se publicó el 21 de mayo de 2025. Enumera lo que busca: información personal identificable, credenciales financieras, billeteras de criptomonedas, extensiones del navegador y datos de autenticación multifactor (CISA AA25-141B, en inglés). El registro de una laptop de trabajo puede incluir, por tanto:
- datos de acceso guardados, cada uno con la dirección del sitio, el usuario y la contraseña;
- cookies de sesión, que mantienen a alguien conectado sin pedir contraseña;
- datos de autocompletado, como nombres, direcciones y tarjetas;
- datos de la propia computadora, como el sistema operativo y los programas instalados.
Para dar una idea de la escala: el 21 de mayo de 2025, el mismo día del aviso, Microsoft informó que había identificado más de 394 000 computadoras con Windows infectadas por Lumma entre el 16 de marzo y el 16 de mayo de 2025. También contribuyó a incautar, dar de baja, suspender o bloquear unos 2300 dominios maliciosos usados por el malware (Microsoft, en inglés).
Cómo llega un infostealer a una computadora
El aviso del FBI y la CISA describe varias vías: enlaces y adjuntos de phishing dirigido; malware escondido en versiones falsas de programas populares, como reproductores multimedia o utilidades; y verificaciones CAPTCHA fraudulentas, en las que la página le indica abrir la ventana Ejecutar de Windows y pegar lo que ha dejado en el portapapeles, lo que instala el malware. En la práctica se ve así: una herramienta de video gratuita descargada del sitio equivocado, una copia pirata de un programa de pago, un adjunto que dice ser una factura o una página que, para "demostrar que es humano", le pide ejecutar algo.
Puede que la computadora no la administre la empresa. En varias de las investigaciones sobre Snowflake que se describen más abajo, Mandiant encontró que la primera infección ocurrió en equipos de contratistas que también se usaban para actividades personales, como videojuegos y descargas de software pirata. Un empleado también puede revisar el correo de trabajo o entrar a la página de acceso remoto (VPN) de la empresa desde la laptop de su casa, que comparte con la familia. Las herramientas de seguridad de la empresa pueden no tener visibilidad sobre ese equipo, pero las contraseñas guardadas en él abren puertas de la empresa.
Credenciales comprometidas: qué hace un atacante con un registro
Los registros robados se comercian. Mandiant describe una economía clandestina de infostealers en la que existen grandes listas de credenciales robadas, gratis y a la venta. Quien tiene las credenciales comprometidas de un registro puede usarlas de varias maneras.
- Entrar directamente donde basta una contraseña: el correo web, un portal VPN, una aplicación en línea (SaaS), una consola de nube.
- Reutilizar una cookie de sesión. MITRE describe cómo los atacantes usan cookies de sesión robadas para acceder a aplicaciones web o servicios de internet como un usuario autenticado sin necesidad de credenciales (T1539, en inglés). También señala que pueden servir para eludir algunos protocolos de autenticación multifactor.
- Probar la misma contraseña en otros sitios, que es el tema de la siguiente sección.
Una contraseña filtrada puede pesar más en una página de acceso que nadie recuerda que sigue en línea. Nuestro artículo sobre cómo conciliar el perímetro declarado y el real muestra cómo aparecen esas páginas; un servidor Gitea autoalojado y olvidado es un ejemplo.
Credential stuffing: una contraseña, muchas puertas
Probar automáticamente pares de usuario y contraseña robados en otros servicios, apostando a que la gente repite contraseñas, se conoce como credential stuffing. La definición de MITRE: los atacantes pueden usar credenciales obtenidas de volcados de filtraciones de cuentas ajenas para acceder a las cuentas objetivo aprovechando que se repiten (T1110.004, en inglés). Una contraseña compartida entre una cuenta personal de compras y un acceso de trabajo pone en riesgo una segunda cuenta.
El sistema de acceso puede comprobar parte de esto. La revisión 4 de NIST SP 800-63B, publicada en su versión final el 31 de julio de 2025, establece que, al crear o cambiar una contraseña, el sistema que la verifica debe compararla con una lista de contraseñas comunes, previsibles o comprometidas (sección 3.1.1.2, NIST, en inglés). Esa comprobación rechaza las contraseñas incluidas en la lista de bloqueo; no dice si un empleado reutilizó la contraseña del trabajo en otro servicio.
Snowflake 2024: una filtración de datos con credenciales robadas y sin MFA
El 10 de junio de 2024, Mandiant, parte de Google Cloud, publicó su investigación sobre un grupo al que identifica como UNC5537. El grupo había accedido a cuentas de clientes de Snowflake de muchas organizaciones con credenciales robadas, obtenidas principalmente en campañas de infostealers que infectaron equipos que no eran de Snowflake. La infección más antigua vinculada a una credencial usada databa de noviembre de 2020. Algunas credenciales seguían siendo válidas años después del robo. Se notificó a unas 165 organizaciones posiblemente expuestas (Mandiant, en inglés).
Mandiant no encontró pruebas de que ese acceso procediera de una intrusión en el entorno empresarial de Snowflake. Señaló tres factores: las cuentas afectadas no tenían autenticación multifactor, las credenciales robadas no se habían cambiado y no había listas de direcciones permitidas que limitaran el acceso a ubicaciones de confianza.
Cómo reducir el riesgo de infostealers y credential stuffing
Ninguna de estas medidas basta por sí sola. Juntas, hacen que un registro robado sirva mucho menos.
- Autenticación multifactor resistente al phishing en los sistemas accesibles desde internet, como recomienda el aviso del FBI y la CISA: contraseña y llave de seguridad FIDO2, o una clave de acceso (passkey) desbloqueada con PIN o huella, en lugar de códigos por SMS. Así, una contraseña sola no basta para entrar. Esto protege el inicio de sesión, pero no evita tener que proteger los equipos y revocar las sesiones robadas.
- Cerrar sesiones, no solo cambiar contraseñas. Si se detecta un equipo infectado, cambie sus contraseñas desde un equipo de confianza y revoque sus sesiones activas en cada servicio afectado. Una cookie de sesión robada puede sobrevivir a un cambio de contraseña.
- Comprobar las contraseñas contra filtraciones conocidas al crearlas o cambiarlas, como pide el NIST a los sistemas de acceso.
- Usar los accesos de trabajo en equipos administrados siempre que se pueda, y controlar qué programas se ejecutan en ellos; el control de aplicaciones figura entre las medidas del aviso.
- Limitar desde dónde aceptan inicios de sesión los sistemas más sensibles. Mandiant señaló la falta de listas de direcciones permitidas para las "joyas de la corona".
- Monitorear si aparecen credenciales de la empresa en filtraciones, para que su equipo pueda cambiarlas e investigar.
Monitoreo de filtraciones de datos: qué puede mostrar y qué no
SeguriScan, la plataforma de IntruForce para el monitoreo de superficie de ataque y detección de filtraciones de datos, revisa los sitios web y sistemas que su empresa expone a internet y busca datos y contraseñas de la empresa expuestos en filtraciones. Reúne ambas cosas en un solo lugar: su equipo puede identificar las cuentas afectadas y decidir qué contraseñas restablecer primero.
Tiene límites que conviene señalar. Un hallazgo de filtración por sí solo no puede mostrar si un equipo está infectado en este momento ni si se está usando una sesión robada. El monitoreo de filtraciones solo encuentra lo que ha aparecido en las fuentes que consulta, así que no encontrar nada no demuestra que las credenciales estén a salvo. Y lo que significa un hallazgo depende de su contenido: una contraseña expuesta que una cuenta activa sigue usando exige restablecerla y cerrar las sesiones de esa cuenta, mientras que un correo que aparece en una filtración no demuestra por sí solo que se haya robado la contraseña.
Qué hacer si aparecen contraseñas filtradas de su empresa
- Si sospecha que un equipo está infectado, desconéctelo de la red y avise al equipo de TI o a su proveedor. Pídales que conserven lo que necesita una investigación antes de limpiarlo o reinstalarlo. Una contraseña filtrada por sí sola puede no identificar el equipo.
- Restablezca la contraseña expuesta desde un equipo de confianza y siga el procedimiento de cada servicio para cerrar sesiones y revocar los tokens de renovación. Comprueben cuándo dejan de funcionar los tokens de acceso existentes: puede que no sea inmediato.
- Revise los registros disponibles de inicios de sesión y de cambios en la cuenta, incluida la actividad anterior a la fecha de filtración indicada.
- Pregunte si la misma contraseña se usaba en otro lugar, dentro o fuera del trabajo, y cámbiela también ahí.
- Active la autenticación multifactor en la cuenta si no la tenía.
Para consultar qué cuentas de la empresa y qué sistemas accesibles desde internet se ven desde afuera, use Revisar mi empresa al final de esta página o en su propia página. Es una solicitud al equipo de IntruForce, que le responde por correo. Nada que interactúe con sus sistemas se ejecuta sin su confirmación.