Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5974
)
-
▼
julio
(Total:
692
)
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
Facebook sustituye el muro por vídeos
-
Facebook ofrece verificación gratuita a cambio de ...
-
OpenAI dividida por la regulación
-
Chrome permitirá guardar fotogramas de vídeos con ...
-
Los ladrones de memoria RAM desvalijan los ordenad...
-
Vulnerabilidad en juego Age of Empires II
-
Fallo en ChatGPT AgentForger permitiría desplegar ...
-
Exploit Certighost permite que usuarios de Active ...
-
Vulnerabilidad en Bing Images permite ejecutar cód...
-
Despliega agente de IA Hermes de forma autónoma pa...
-
Un gateway Wi-Fi comprometido puede redirigir a to...
-
Nueva vulnerabilidad HTTP/2 permite colapsar servi...
-
Las CPU AMD EPYC 9006 (Venice) son muy potentes: h...
-
Más de un tercio de las víctimas de ransomware vue...
-
Ciberdelincuentes aprovechan fallo en Windmill par...
-
Royal Ransomware usa Qbot y Cobalt Strike para com...
-
KDE refuerza su infraestructura PIM
-
Guía rápida de HDR en juegos y vídeos
-
-
▼
julio
(Total:
692
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Revolut está siendo investigada luego de que unos hackers afirmaran estar vendiendo una base de datos con registros de más de 75 millones de...
-
Un profesor detectó que 32 de 35 alumnos copiaron usando IA al ocultar un prompt invisible en el examen .
-
Google ha actualizado el canal estable de Chrome a la versión 151.0.7922.71 (con ligeras variaciones según el sistema operativo). Esta actua...
Cómo los logs de infostealers impulsan filtraciones masivas de datos en la nube
El malware de tipo infostealer se ha convertido silenciosamente en el activo de acceso inicial más importante en la economía del cibercrimen, sustituyendo al phishing tradicional y a las intrusiones basadas en exploits como el precursor principal de las brechas empresariales y el ransomware.
En lugar de irrumpir en las redes, los actores de amenazas modernos compran su entrada adquiriendo "registros de robo" (stealer logs) que contienen nombres de usuario válidos, contraseñas, cookies de sesión y tokens de SSO recolectados de endpoints infectados, para luego reproducir esas sesiones directamente contra consolas en la nube, plataformas SaaS y puertas de enlace VPN.
Los datos de respuesta a incidentes del primer trimestre de 2026 de Cisco Talos confirman que el phishing y el acceso basado en credenciales han superado a las intrusiones basadas en exploits como el vector de acceso inicial principal, y las credenciales en cuestión derivan abrumadoramente de registros de infostealers.
Este informe desglosa la cadena de ataque completa, desde la infección hasta el compromiso de la nube, y proporciona una referencia para el defensor sobre los vectores de infección conocidos, las herramientas de malware, los sectores objetivo, las debilidades explotadas y los indicadores de compromiso (IOC).
De un solo portátil infectado a una brecha de mil millones de registros
La brecha de Snowflake de 2024 sigue siendo el caso de estudio canónico de este proceso en acción.
El actor de amenazas UNC5537 (también conocido como Scattered Spider/ShinyHunters) no explotó una vulnerabilidad de Snowflake; utilizó credenciales recolectadas por malware infostealer de empleados de clientes de Snowflake, con algunas infecciones que datan de 2023, encontrando contraseñas almacenadas en hojas de cálculo no seguras y gestores de contraseñas.
Ninguna de las cuentas comprometidas tenía activada la autenticación de múltiples factores (MFA), lo que permitió a los atacantes iniciar sesión con nada más que un nombre de usuario y una contraseña robados.
La campaña afectó finalmente al menos a 165 organizaciones, incluidas AT&T, Ticketmaster, Santander Bank, Neiman Marcus y Advance Auto Parts, exponiendo más de 50.000 millones de registros de llamadas de AT&T y generando demandas de extorsión que superaron los 2 millones de dólares. UNC5537 utilizó un kit de exfiltración personalizado llamado FROSTBITE para automatizar el raspado de datos masivos una vez dentro de las instancias de Snowflake.
Un ejemplo más reciente es la campaña Zestix/Sentap identificada en enero de 2026, que utilizó credenciales recolectadas por RedLine, Lumma y Vidar para vulnerar cuentas corporativas en las plataformas de intercambio de archivos en la nube ShareFile, Nextcloud y OwnCloud, exfiltrando planos de ingeniería de defensa, registros sanitarios y archivos legales y financieros; nuevamente sin ningún exploit implicado, solo credenciales robadas y ausencia de MFA.
El informe de Flare de 2026 sobre el Estado de la Exposición de Infostealers Empresariales cuantifica la escala: 2,05 millones de registros de infostealers expusieron credenciales de identidad empresarial solo en 2025, y la exposición de identidad empresarial en los registros infectados aumentó desde aproximadamente el 6% a principios de 2024 hasta casi el 16% para 2026, y el 79% de esos registros empresariales contenían credenciales de SSO vinculadas a Microsoft.
Aproximadamente 1,17 millones de registros contenían tanto credenciales como cookies de sesión activas, lo suficiente para un acceso inmediato que elude totalmente el MFA mediante la reproducción de la sesión.
La cadena de ataque: del Infostealer a la brecha
El proceso se desarrolla en cinco etapas distintas, cada una ejecutada por un actor especializado diferente en la cadena de suministro del cibercrimen:
- Infección: Un usuario, generalmente en un dispositivo personal o no gestionado, ejecuta la carga útil del stealer a través de un señuelo de bajo esfuerzo pero alto volumen.
- Recolección: El malware recolecta contraseñas almacenadas en el navegador, cookies de sesión, datos de autorelleno, carteras de criptomonedas y huellas del sistema, y luego los empaqueta en un archivo ZIP ("log") por cada dispositivo víctima.
- Exfiltración: El registro se transmite al operador, frecuentemente a través de la API de bots de Telegram, que se ha convertido en el canal de C2 dominante porque es barato, resistente a la eliminación y se mezcla con el tráfico normal.
- Venta masiva: Los registros se vuelcan en grandes volúmenes en mercados automatizados (Russian Market, 2easy, STYX, DarkForums) por precios tan bajos como 1$ a 50$ por registro.
- Filtrado y corretaje: Los Brokers de Acceso Inicial (IABs) compran al por mayor, filtran los registros que contienen VPN empresariales, SSO o credenciales de administrador de la nube, verifican que el acceso aún funcione y lo revenden privadamente a afiliados de ransomware por entre 500$ y 5.000$, dependiendo del nivel de privilegio y el sector.
Las credenciales suelen pasar del robo al listado en la red clandestina en menos de 48 horas, y se ha observado que los afiliados de ransomware utilizan el acceso comprado dentro de las 48 horas posteriores a que el listado de un IAB se haga público.
Este cronograma comprimido es la razón por la cual el monitoreo continuo de filtraciones de credenciales, y no solo la rotación periódica de contraseñas, se ha convertido en un requisito básico para los defensores.

Vectores de infección conocidos

Los operadores de infostealers en 2026 se han alejado casi por completo de la entrega basada en exploits hacia señuelos de ingeniería social optimizados para el volumen sobre la persistencia:
- ClickFix / páginas de CAPTCHA falsas: se le dice a las víctimas que "verifiquen que son humanos" presionando Win+R y pegando una cadena de texto, que en realidad es un comando de PowerShell que descarga silenciosamente el cargador; esta técnica impulsa ahora la cadena de infección CastleLoader-a-Lumma.
- Software crackeado/pirateado trojanizado: resultados de búsqueda envenenados por SEO para "[software] crack" o "[juego] cheat" que llevan a instaladores trojanizados, un vector antiguo pero aún muy efectivo para Lumma, RedLine y StealC.
- Actualizaciones falsas de navegador o códecs: avisos falsos de "Chrome está desactualizado" que impulsan instaladores con firmas o certificados de corta duración que contienen el stealer.
- Malvertising y enlaces de tutoriales de YouTube: videos de "cómo obtener [software] gratis" con enlaces a archivos protegidos por contraseña en la descripción para evadir el escaneo de antivirus.
- Correos de phishing con adjuntos maliciosos: siguen siendo un vector de primer nivel, particularmente para la entrega dirigida a empresas.
- Paquetes maliciosos de npm/código abierto: entrega al estilo de cadena de suministro utilizada cada vez más para sembrar stealers en máquinas de desarrolladores.
Herramientas y familias de malware conocidas
Un pequeño número de familias de malware como servicio (MaaS) suministran la gran mayoría del volumen de registros de stealers comercializados en 2026:
| Familia | Rol/Notas | Estado en 2026 |
|---|---|---|
| Lumma Stealer | Líder del mercado; evade la detección, apunta a contraseñas, cookies, carteras cripto; ahora vinculado a CastleLoader | Resurgente tras la interrupción de las fuerzas del orden en 2025 |
| Vidar | Familia MaaS duradera, con un linaje relacionado con StealC | Terca y persistente |
| StealC | MaaS, se cree vinculado a los desarrolladores de Vidar; recolecta un amplio conjunto de credenciales | Interrumpido activamente por Microsoft DCU en junio de 2026 |
| RedLine | Pionero del modelo de stealer MaaS; su huella heredada aún aparece en registros antiguos | Sufrió graves daños por la Operación Magnus a finales de 2024 |
| Amadey | Cargador utilizado para preparar stealers posteriores | Eliminado junto con StealC por Microsoft en junio de 2026 |
| Raccoon | Recolector amplio de credenciales/cookies, activo en mercados de registros masivos | En curso |
| CastleLoader | Cargador que entrega Lumma a través de cadenas ClickFix | En aumento desde finales de 2025 |
| Atomic Stealer (AMOS) | Enfocado en macOS; distribuido a través de apps de Mac pirateadas | Creciendo en macOS |
Las campañas de LummaStealer entregadas por CastleLoader han alcanzado a más de 100.000 víctimas potenciales, con cientos de dominios e IPs maliciosos asociados observados a través de telemetría DNS.
La eliminación de la infraestructura de StealC y Amadey por parte de la Unidad de Delitos Digitales de Microsoft en junio de 2026 ilustra cómo las operaciones de interrupción desplazan la cuota de mercado hacia las familias restantes en lugar de eliminar el ecosistema.

Industrias objetivo

El acceso derivado de stealers se tasa y prioriza por sector, pagando primas por industrias que poseen datos de alto valor o capacidad de presión operativa.
El seguimiento de ransomware de Cyfirma de junio de 2026 muestra que los Bienes y Servicios Profesionales son el sector más atacado (45 incidentes), seguidos por la Manufactura (35), Salud (25), Bienes Raíces y Construcción (19), Bienes y Servicios de Consumo (18), Finanzas (16) y Gobierno y Civismo (14).
El análisis de precios en los mercados clandestinos muestra que el acceso vinculado a la salud, la manufactura y los servicios financieros exige consistentemente los precios más altos, reflejando tanto la sensibilidad de los datos como la probabilidad de pago del rescate.
La manufactura ha mantenido el puesto número uno de industria objetivo durante cuatro años consecutivos según los datos de IBM X-Force, mientras que la salud conlleva el costo promedio de brecha más alto, con 7,42 millones de dólares.
Los atacantes favorecen cada vez más las industrias con infraestructuras digitales complejas y extensas y dependencias de terceros, incluyendo entornos de desarrollo de software, plataformas en la nube, infraestructura de hosting y ecosistemas de servicios compartidos, porque una sola credencial comprometida puede generar un efecto cascada en múltiples clientes downstream.

Vulnerabilidades y debilidades comunes explotadas
Fundamentalmente, la mayoría de las brechas en la nube impulsadas por infostealers no implican ninguna vulnerabilidad de software o zero-day; el "exploit" es organizativo, no técnico:
- MFA ausente o no aplicado: el factor habilitador más grande; la brecha de Snowflake tuvo éxito totalmente porque ninguna cuenta comprometida tenía activado el MFA.
- Reproducción de tokens/cookies de sesión: las cookies de sesión de navegador y SSO robadas permiten a los atacantes eludir la autenticación por completo, ya que la sesión ya estaba autenticada antes del robo; 1,17 millones de registros de 2025 contenían cookies de sesión activas junto con las credenciales.
- BYOD y dispositivos personales no gestionados: las infecciones ocurren habitualmente en máquinas personales utilizadas para acceder a SaaS/correo corporativo, fuera de la visibilidad de EDR y del acceso condicional.
- Reutilización de credenciales y almacenamiento en texto plano: credenciales almacenadas en hojas de cálculo, gestores de contraseñas o reutilizadas en cuentas personales y corporativas, como se documentó en el caso de Snowflake.
- Falta de acceso condicional basado en la postura del dispositivo: se aceptan sesiones de dispositivos no gestionados o no conformes para aplicaciones en la nube sensibles cuando no se aplican políticas de confianza del dispositivo.
- Concesiones excesivas de aplicaciones OAuth/SSO: los permisos delegados no revisados en integraciones SaaS crean rutas de pivote lateral una vez que una identidad se ve comprometida.
- Evaluación de Acceso Continuo (CAE) débil o ausente: las sesiones no se revocan automáticamente ante un cambio de IP o señal de riesgo, permitiendo que las cookies reproducidas sigan siendo válidas.
MITRE ATT&CK mapea este comportamiento principalmente al Acceso a Credenciales (TA0006), específicamente T1555 – Credenciales de Almacenes de Contraseñas y su sub-técnica T1555.003 – Credenciales de Navegadores Web, que cubre el robo de contraseñas guardadas, cookies y datos de autorelleno.
Las técnicas relacionadas incluyen T1056 (Captura de entrada/keylogging) y T1557 (intercepción de sesión/token), ambas observadas en las familias de stealers actuales.

Comportamientos de detección para defensores
La detección basada en el comportamiento, más que en firmas, es esencial porque los operadores de MaaS reconstruyen los binarios frecuentemente y emiten variantes específicas para cada cliente, haciendo que las firmas estáticas sean poco fiables. Las prioridades de detección recomendadas incluyen:
- Tráfico POST saliente a
api.telegram.org(particularmente/bot<TOKEN>/sendDocument) desde cualquier proceso que no sea el cliente legítimo de Telegram: el indicador de señal más alta en casi todas las familias de stealers actuales. - Procesos que no son navegadores accediendo a los directorios de perfil de Chrome/Edge/Firefox, especialmente a los archivos
Login Data,Cookies,Web DatayLocal State(MITRE T1555.003). - Procesos que no son de Telegram accediendo a la carpeta
tdatade Telegram Desktop, lo que permite el robo total de la cuenta sin contraseña ni 2FA. - Ejecución inesperada de
mshta.exe,powershell.exeowscript.exepoco después de una descarga iniciada por el usuario: la firma clásica de ClickFix/CastleLoader. - Sondeo de alta frecuencia de la API
GetAsyncKeyStatedesde procesos no relacionados con la entrada, indicativo de módulos de keylogger. - Alertas repentinas de "nuevo inicio de sesión desde una ubicación desconocida", correos inesperados de restablecimiento de contraseña o extensiones de navegador desconocidas que aparecen tras la infección.
Indicadores de Compromiso (IOC)
Las siguientes categorías de IOC se extraen del seguimiento activo de inteligencia de amenazas de las campañas de CastleLoader/Lumma y stealers relacionados de 2025–2026.
Debido a que los operadores de MaaS rotan la infraestructura rápidamente y crean versiones por cliente, los defensores deben tratar los IOC estáticos a nivel de familia como efímeros y priorizar las detecciones conductuales mencionadas anteriormente junto con suscripciones a feeds continuos.
Indicadores de infraestructura de red
- Canal de exfiltración C2: las conexiones salientes a
api.telegram.orgdesde procesos que no sean de Telegram deben tratarse como alertas críticas; los rangos de infraestructura asociados incluyen 149.154.167.0/24 y 91.108.4.0/22. - Las campañas de CastleLoader/LummaStealer están asociadas con cientos de dominios e IPs maliciosos observados en DNS generados mediante infraestructura de rotación DNS rápida; las organizaciones deben extraer feeds de indicadores actuales de la página de la familia CastleLoader de ThreatFox y de los boletines de IOC de Lumma/ClickFix de Palo Alto Unit 42 en lugar de confiar en una lista estática.
Indicadores de sistema de archivos / host
- Acceso de procesos ajenos a Telegram a
\Telegram Desktop\tdata\. - Rutas de preparación observadas en familias de stealers actuales:
%TEMP%\keys.log,%TEMP%\screen.jpg(Fox Stealer);Chrome_Passwords.db/Edge_Passwords.dbescritos en directorios temporales (Joker SHELL); convención de nombres de archivoBlank-[username].rar(Blank Grabber). - Creación inesperada de archivos ZIP/RAR inmediatamente después del acceso a datos del navegador, consistente con el comportamiento de empaquetado de registros previo a la exfiltración.
Indicadores de mercado/exposición
- Dominios de correo organizacionales o URLs de SaaS/VPN corporativos que aparecen en listados de registros de stealers en Russian Market, 2easy, STYX o DarkForums, monitoreados mediante servicios de vigilancia de dominios continuos como Flare, Hudson Rock, SpyCloud, Constella o IntelX.
- Canales de Telegram que anuncian "LOGS" agrupados con palabras clave de sector (finanzas, salud, gobierno) dirigidos a la industria de la organización víctima.
- Recursos de búsqueda gratuita para comprobaciones de exposición individual: Have I Been Pwned y servicios a nivel de dominio como Stealercheck.
Indicadores conductuales / de proceso
- MITRE ATT&CK T1555.003 (Credenciales de Navegadores Web) activándose por el acceso a archivos del almacén de credenciales del navegador mediante binarios que no son navegadores.
- Inicios de sesión anómalos en SSO/consolas de nube inmediatamente después de un evento de infección de dispositivo conocido, especialmente desde geolocalizaciones de IP inconsistentes con el patrón normal del empleado.

Conclusión para los defensores
Dado que la causa raíz es casi siempre la gestión de identidades y accesos y no una vulnerabilidad parcheable, la mitigación debe centrarse en la resiliencia de la identidad más que en la defensa perimetral tradicional:
- Aplica MFA resistente al phishing (claves físicas FIDO2/WebAuthn) en todas las consolas de nube, VPN y proveedores de SSO; la reproducción de sesión no puede vencer una clave física vinculada al dominio.
- Activa la Evaluación de Acceso Continuo (por ejemplo, Microsoft Entra ID CAE) para forzar la re-autenticación ante un cambio de IP o señal de riesgo, invalidando las cookies reproducidas.
- Exige el estado de dispositivo gestionado/conforme para el acceso a Exchange, SharePoint, portal de Azure y otras aplicaciones SaaS sensibles, bloqueando sesiones BYOD no gestionadas.
- Suscríbete al monitoreo continuo de exposición a infostealers (Flare, Hudson Rock, SpyCloud, Constella) y consulta proactivamente los dominios organizacionales contra los corpus de registros filtrados.
- Audita y revoca periódicamente las concesiones de aplicaciones delegadas de OAuth/SSO innecesarias en el tenant de Microsoft 365 u Okta.
- Almacena en bóveda y rota trimestralmente los secretos de las cuentas de servicio utilizando HashiCorp Vault, Azure Key Vault o equivalentes.
- Trata cualquier infección confirmada por infostealer como un evento precursor de alta gravedad que requiere la rotación inmediata de credenciales y la revocación total de sesiones en cada cuenta accedida desde ese dispositivo, y no simplemente como un ticket de limpieza de malware.
Fuentes:
https://cybersecuritynews.com/how-infostealer-logs-became-the-fuel/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.