Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cómo los logs de infostealers impulsan filtraciones masivas de datos en la nube


El malware de tipo infostealer se ha convertido en el recurso de acceso inicial más crítico en la economía del cibercrimen. Actualmente, ha sustituido al phishing tradicional y a las intrusiones basadas en exploits como el principal precursor de los ataques de ransomware y brechas en empresas. En lugar de vulnerar redes directamente, los atacantes ahora compran "registros de robo" (stealer logs) que contienen credenciales válidas, cookies de sesión y tokens SSO para acceder a los sistemas.



El malware de tipo infostealer se ha convertido silenciosamente en el activo de acceso inicial más importante en la economía del cibercrimen, sustituyendo al phishing tradicional y a las intrusiones basadas en exploits como el precursor principal de las brechas empresariales y el ransomware.

En lugar de irrumpir en las redes, los actores de amenazas modernos compran su entrada adquiriendo "registros de robo" (stealer logs) que contienen nombres de usuario válidos, contraseñas, cookies de sesión y tokens de SSO recolectados de endpoints infectados, para luego reproducir esas sesiones directamente contra consolas en la nube, plataformas SaaS y puertas de enlace VPN.

Los datos de respuesta a incidentes del primer trimestre de 2026 de Cisco Talos confirman que el phishing y el acceso basado en credenciales han superado a las intrusiones basadas en exploits como el vector de acceso inicial principal, y las credenciales en cuestión derivan abrumadoramente de registros de infostealers.

Este informe desglosa la cadena de ataque completa, desde la infección hasta el compromiso de la nube, y proporciona una referencia para el defensor sobre los vectores de infección conocidos, las herramientas de malware, los sectores objetivo, las debilidades explotadas y los indicadores de compromiso (IOC).

De un solo portátil infectado a una brecha de mil millones de registros

La brecha de Snowflake de 2024 sigue siendo el caso de estudio canónico de este proceso en acción.

El actor de amenazas UNC5537 (también conocido como Scattered Spider/ShinyHunters) no explotó una vulnerabilidad de Snowflake; utilizó credenciales recolectadas por malware infostealer de empleados de clientes de Snowflake, con algunas infecciones que datan de 2023, encontrando contraseñas almacenadas en hojas de cálculo no seguras y gestores de contraseñas.

Ninguna de las cuentas comprometidas tenía activada la autenticación de múltiples factores (MFA), lo que permitió a los atacantes iniciar sesión con nada más que un nombre de usuario y una contraseña robados.

La campaña afectó finalmente al menos a 165 organizaciones, incluidas AT&T, Ticketmaster, Santander Bank, Neiman Marcus y Advance Auto Parts, exponiendo más de 50.000 millones de registros de llamadas de AT&T y generando demandas de extorsión que superaron los 2 millones de dólares. UNC5537 utilizó un kit de exfiltración personalizado llamado FROSTBITE para automatizar el raspado de datos masivos una vez dentro de las instancias de Snowflake.

Un ejemplo más reciente es la campaña Zestix/Sentap identificada en enero de 2026, que utilizó credenciales recolectadas por RedLine, Lumma y Vidar para vulnerar cuentas corporativas en las plataformas de intercambio de archivos en la nube ShareFile, Nextcloud y OwnCloud, exfiltrando planos de ingeniería de defensa, registros sanitarios y archivos legales y financieros; nuevamente sin ningún exploit implicado, solo credenciales robadas y ausencia de MFA.

El informe de Flare de 2026 sobre el Estado de la Exposición de Infostealers Empresariales cuantifica la escala: 2,05 millones de registros de infostealers expusieron credenciales de identidad empresarial solo en 2025, y la exposición de identidad empresarial en los registros infectados aumentó desde aproximadamente el 6% a principios de 2024 hasta casi el 16% para 2026, y el 79% de esos registros empresariales contenían credenciales de SSO vinculadas a Microsoft.

Aproximadamente 1,17 millones de registros contenían tanto credenciales como cookies de sesión activas, lo suficiente para un acceso inmediato que elude totalmente el MFA mediante la reproducción de la sesión.

La cadena de ataque: del Infostealer a la brecha

El proceso se desarrolla en cinco etapas distintas, cada una ejecutada por un actor especializado diferente en la cadena de suministro del cibercrimen:

  1. Infección: Un usuario, generalmente en un dispositivo personal o no gestionado, ejecuta la carga útil del stealer a través de un señuelo de bajo esfuerzo pero alto volumen.
  2. Recolección: El malware recolecta contraseñas almacenadas en el navegador, cookies de sesión, datos de autorelleno, carteras de criptomonedas y huellas del sistema, y luego los empaqueta en un archivo ZIP ("log") por cada dispositivo víctima.
  3. Exfiltración: El registro se transmite al operador, frecuentemente a través de la API de bots de Telegram, que se ha convertido en el canal de C2 dominante porque es barato, resistente a la eliminación y se mezcla con el tráfico normal.
  4. Venta masiva: Los registros se vuelcan en grandes volúmenes en mercados automatizados (Russian Market, 2easy, STYX, DarkForums) por precios tan bajos como 1$ a 50$ por registro.
  5. Filtrado y corretaje: Los Brokers de Acceso Inicial (IABs) compran al por mayor, filtran los registros que contienen VPN empresariales, SSO o credenciales de administrador de la nube, verifican que el acceso aún funcione y lo revenden privadamente a afiliados de ransomware por entre 500$ y 5.000$, dependiendo del nivel de privilegio y el sector.

Las credenciales suelen pasar del robo al listado en la red clandestina en menos de 48 horas, y se ha observado que los afiliados de ransomware utilizan el acceso comprado dentro de las 48 horas posteriores a que el listado de un IAB se haga público.

Este cronograma comprimido es la razón por la cual el monitoreo continuo de filtraciones de credenciales, y no solo la rotación periódica de contraseñas, se ha convertido en un requisito básico para los defensores.

Log Breach Lifecycle
Ciclo de vida de la brecha por registros (Fuente de la imagen: Cybersecuritynews.com)

Vectores de infección conocidos

Most Active Infostealer Families Fueling Cloud Breaches
Familias de infostealers más activas que impulsan las brechas en la nube (Fuente de la imagen: Cybersecuritynews.com)

Los operadores de infostealers en 2026 se han alejado casi por completo de la entrega basada en exploits hacia señuelos de ingeniería social optimizados para el volumen sobre la persistencia:

  • ClickFix / páginas de CAPTCHA falsas: se le dice a las víctimas que "verifiquen que son humanos" presionando Win+R y pegando una cadena de texto, que en realidad es un comando de PowerShell que descarga silenciosamente el cargador; esta técnica impulsa ahora la cadena de infección CastleLoader-a-Lumma.
  • Software crackeado/pirateado trojanizado: resultados de búsqueda envenenados por SEO para "[software] crack" o "[juego] cheat" que llevan a instaladores trojanizados, un vector antiguo pero aún muy efectivo para Lumma, RedLine y StealC.
  • Actualizaciones falsas de navegador o códecs: avisos falsos de "Chrome está desactualizado" que impulsan instaladores con firmas o certificados de corta duración que contienen el stealer.
  • Malvertising y enlaces de tutoriales de YouTube: videos de "cómo obtener [software] gratis" con enlaces a archivos protegidos por contraseña en la descripción para evadir el escaneo de antivirus.
  • Correos de phishing con adjuntos maliciosos: siguen siendo un vector de primer nivel, particularmente para la entrega dirigida a empresas.
  • Paquetes maliciosos de npm/código abierto: entrega al estilo de cadena de suministro utilizada cada vez más para sembrar stealers en máquinas de desarrolladores.

Herramientas y familias de malware conocidas

Un pequeño número de familias de malware como servicio (MaaS) suministran la gran mayoría del volumen de registros de stealers comercializados en 2026:

FamiliaRol/NotasEstado en 2026
Lumma StealerLíder del mercado; evade la detección, apunta a contraseñas, cookies, carteras cripto; ahora vinculado a CastleLoaderResurgente tras la interrupción de las fuerzas del orden en 2025
VidarFamilia MaaS duradera, con un linaje relacionado con StealCTerca y persistente
StealCMaaS, se cree vinculado a los desarrolladores de Vidar; recolecta un amplio conjunto de credencialesInterrumpido activamente por Microsoft DCU en junio de 2026
RedLinePionero del modelo de stealer MaaS; su huella heredada aún aparece en registros antiguosSufrió graves daños por la Operación Magnus a finales de 2024
AmadeyCargador utilizado para preparar stealers posterioresEliminado junto con StealC por Microsoft en junio de 2026
RaccoonRecolector amplio de credenciales/cookies, activo en mercados de registros masivosEn curso
CastleLoaderCargador que entrega Lumma a través de cadenas ClickFixEn aumento desde finales de 2025
Atomic Stealer (AMOS)Enfocado en macOS; distribuido a través de apps de Mac pirateadasCreciendo en macOS

Las campañas de LummaStealer entregadas por CastleLoader han alcanzado a más de 100.000 víctimas potenciales, con cientos de dominios e IPs maliciosos asociados observados a través de telemetría DNS.

La eliminación de la infraestructura de StealC y Amadey por parte de la Unidad de Delitos Digitales de Microsoft en junio de 2026 ilustra cómo las operaciones de interrupción desplazan la cuota de mercado hacia las familias restantes en lugar de eliminar el ecosistema.

Infection Vectors And Tooling
Vectores de infección y herramientas (Fuente de la imagen: Cybersecuritynews.com)

Industrias objetivo

Industries most Targeted via Stolen-Credential Attacks
Industrias más atacadas mediante credenciales robadas (Fuente de la imagen: Cybersecuritynews.com)

El acceso derivado de stealers se tasa y prioriza por sector, pagando primas por industrias que poseen datos de alto valor o capacidad de presión operativa.

El seguimiento de ransomware de Cyfirma de junio de 2026 muestra que los Bienes y Servicios Profesionales son el sector más atacado (45 incidentes), seguidos por la Manufactura (35), Salud (25), Bienes Raíces y Construcción (19), Bienes y Servicios de Consumo (18), Finanzas (16) y Gobierno y Civismo (14).

El análisis de precios en los mercados clandestinos muestra que el acceso vinculado a la salud, la manufactura y los servicios financieros exige consistentemente los precios más altos, reflejando tanto la sensibilidad de los datos como la probabilidad de pago del rescate.

La manufactura ha mantenido el puesto número uno de industria objetivo durante cuatro años consecutivos según los datos de IBM X-Force, mientras que la salud conlleva el costo promedio de brecha más alto, con 7,42 millones de dólares.

Los atacantes favorecen cada vez más las industrias con infraestructuras digitales complejas y extensas y dependencias de terceros, incluyendo entornos de desarrollo de software, plataformas en la nube, infraestructura de hosting y ecosistemas de servicios compartidos, porque una sola credencial comprometida puede generar un efecto cascada en múltiples clientes downstream.

Targeted Sectors And Assets
Sectores y activos objetivo (Fuente de la imagen: Cybersecuritynews.com)

Vulnerabilidades y debilidades comunes explotadas

Fundamentalmente, la mayoría de las brechas en la nube impulsadas por infostealers no implican ninguna vulnerabilidad de software o zero-day; el "exploit" es organizativo, no técnico:

  • MFA ausente o no aplicado: el factor habilitador más grande; la brecha de Snowflake tuvo éxito totalmente porque ninguna cuenta comprometida tenía activado el MFA.
  • Reproducción de tokens/cookies de sesión: las cookies de sesión de navegador y SSO robadas permiten a los atacantes eludir la autenticación por completo, ya que la sesión ya estaba autenticada antes del robo; 1,17 millones de registros de 2025 contenían cookies de sesión activas junto con las credenciales.
  • BYOD y dispositivos personales no gestionados: las infecciones ocurren habitualmente en máquinas personales utilizadas para acceder a SaaS/correo corporativo, fuera de la visibilidad de EDR y del acceso condicional.
  • Reutilización de credenciales y almacenamiento en texto plano: credenciales almacenadas en hojas de cálculo, gestores de contraseñas o reutilizadas en cuentas personales y corporativas, como se documentó en el caso de Snowflake.
  • Falta de acceso condicional basado en la postura del dispositivo: se aceptan sesiones de dispositivos no gestionados o no conformes para aplicaciones en la nube sensibles cuando no se aplican políticas de confianza del dispositivo.
  • Concesiones excesivas de aplicaciones OAuth/SSO: los permisos delegados no revisados en integraciones SaaS crean rutas de pivote lateral una vez que una identidad se ve comprometida.
  • Evaluación de Acceso Continuo (CAE) débil o ausente: las sesiones no se revocan automáticamente ante un cambio de IP o señal de riesgo, permitiendo que las cookies reproducidas sigan siendo válidas.

MITRE ATT&CK mapea este comportamiento principalmente al Acceso a Credenciales (TA0006), específicamente T1555 – Credenciales de Almacenes de Contraseñas y su sub-técnica T1555.003 – Credenciales de Navegadores Web, que cubre el robo de contraseñas guardadas, cookies y datos de autorelleno.

Las técnicas relacionadas incluyen T1056 (Captura de entrada/keylogging) y T1557 (intercepción de sesión/token), ambas observadas en las familias de stealers actuales.

Identity Weaknesses And Controls
Debilidades y controles de identidad (Fuente de la imagen: Cybersecuritynews.com)

Comportamientos de detección para defensores

La detección basada en el comportamiento, más que en firmas, es esencial porque los operadores de MaaS reconstruyen los binarios frecuentemente y emiten variantes específicas para cada cliente, haciendo que las firmas estáticas sean poco fiables. Las prioridades de detección recomendadas incluyen:

  • Tráfico POST saliente a api.telegram.org (particularmente /bot<TOKEN>/sendDocument) desde cualquier proceso que no sea el cliente legítimo de Telegram: el indicador de señal más alta en casi todas las familias de stealers actuales.
  • Procesos que no son navegadores accediendo a los directorios de perfil de Chrome/Edge/Firefox, especialmente a los archivos Login Data, Cookies, Web Data y Local State (MITRE T1555.003).
  • Procesos que no son de Telegram accediendo a la carpeta tdata de Telegram Desktop, lo que permite el robo total de la cuenta sin contraseña ni 2FA.
  • Ejecución inesperada de mshta.exe, powershell.exe o wscript.exe poco después de una descarga iniciada por el usuario: la firma clásica de ClickFix/CastleLoader.
  • Sondeo de alta frecuencia de la API GetAsyncKeyState desde procesos no relacionados con la entrada, indicativo de módulos de keylogger.
  • Alertas repentinas de "nuevo inicio de sesión desde una ubicación desconocida", correos inesperados de restablecimiento de contraseña o extensiones de navegador desconocidas que aparecen tras la infección.

Indicadores de Compromiso (IOC)

Las siguientes categorías de IOC se extraen del seguimiento activo de inteligencia de amenazas de las campañas de CastleLoader/Lumma y stealers relacionados de 2025–2026.

Debido a que los operadores de MaaS rotan la infraestructura rápidamente y crean versiones por cliente, los defensores deben tratar los IOC estáticos a nivel de familia como efímeros y priorizar las detecciones conductuales mencionadas anteriormente junto con suscripciones a feeds continuos.

Indicadores de infraestructura de red

  • Canal de exfiltración C2: las conexiones salientes a api.telegram.org desde procesos que no sean de Telegram deben tratarse como alertas críticas; los rangos de infraestructura asociados incluyen 149.154.167.0/24 y 91.108.4.0/22.
  • Las campañas de CastleLoader/LummaStealer están asociadas con cientos de dominios e IPs maliciosos observados en DNS generados mediante infraestructura de rotación DNS rápida; las organizaciones deben extraer feeds de indicadores actuales de la página de la familia CastleLoader de ThreatFox y de los boletines de IOC de Lumma/ClickFix de Palo Alto Unit 42 en lugar de confiar en una lista estática.

Indicadores de sistema de archivos / host

  • Acceso de procesos ajenos a Telegram a \Telegram Desktop\tdata\.
  • Rutas de preparación observadas en familias de stealers actuales: %TEMP%\keys.log, %TEMP%\screen.jpg (Fox Stealer); Chrome_Passwords.db / Edge_Passwords.db escritos en directorios temporales (Joker SHELL); convención de nombres de archivo Blank-[username].rar (Blank Grabber).
  • Creación inesperada de archivos ZIP/RAR inmediatamente después del acceso a datos del navegador, consistente con el comportamiento de empaquetado de registros previo a la exfiltración.

Indicadores de mercado/exposición

  • Dominios de correo organizacionales o URLs de SaaS/VPN corporativos que aparecen en listados de registros de stealers en Russian Market, 2easy, STYX o DarkForums, monitoreados mediante servicios de vigilancia de dominios continuos como Flare, Hudson Rock, SpyCloud, Constella o IntelX.
  • Canales de Telegram que anuncian "LOGS" agrupados con palabras clave de sector (finanzas, salud, gobierno) dirigidos a la industria de la organización víctima.
  • Recursos de búsqueda gratuita para comprobaciones de exposición individual: Have I Been Pwned y servicios a nivel de dominio como Stealercheck.

Indicadores conductuales / de proceso

  • MITRE ATT&CK T1555.003 (Credenciales de Navegadores Web) activándose por el acceso a archivos del almacén de credenciales del navegador mediante binarios que no son navegadores.
  • Inicios de sesión anómalos en SSO/consolas de nube inmediatamente después de un evento de infección de dispositivo conocido, especialmente desde geolocalizaciones de IP inconsistentes con el patrón normal del empleado.
Host And Browser Artifacts
Artefactos del host y del navegador (Fuente de la imagen: Cybersecuritynews.com)

Conclusión para los defensores

Dado que la causa raíz es casi siempre la gestión de identidades y accesos y no una vulnerabilidad parcheable, la mitigación debe centrarse en la resiliencia de la identidad más que en la defensa perimetral tradicional:

  • Aplica MFA resistente al phishing (claves físicas FIDO2/WebAuthn) en todas las consolas de nube, VPN y proveedores de SSO; la reproducción de sesión no puede vencer una clave física vinculada al dominio.
  • Activa la Evaluación de Acceso Continuo (por ejemplo, Microsoft Entra ID CAE) para forzar la re-autenticación ante un cambio de IP o señal de riesgo, invalidando las cookies reproducidas.
  • Exige el estado de dispositivo gestionado/conforme para el acceso a Exchange, SharePoint, portal de Azure y otras aplicaciones SaaS sensibles, bloqueando sesiones BYOD no gestionadas.
  • Suscríbete al monitoreo continuo de exposición a infostealers (Flare, Hudson Rock, SpyCloud, Constella) y consulta proactivamente los dominios organizacionales contra los corpus de registros filtrados.
  • Audita y revoca periódicamente las concesiones de aplicaciones delegadas de OAuth/SSO innecesarias en el tenant de Microsoft 365 u Okta.
  • Almacena en bóveda y rota trimestralmente los secretos de las cuentas de servicio utilizando HashiCorp Vault, Azure Key Vault o equivalentes.
  • Trata cualquier infección confirmada por infostealer como un evento precursor de alta gravedad que requiere la rotación inmediata de credenciales y la revocación total de sesiones en cada cuenta accedida desde ese dispositivo, y no simplemente como un ticket de limpieza de malware.


Fuentes:
https://cybersecuritynews.com/how-infostealer-logs-became-the-fuel/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.