Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5881
)
-
▼
julio
(Total:
599
)
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
Facebook sustituye el muro por vídeos
-
Facebook ofrece verificación gratuita a cambio de ...
-
OpenAI dividida por la regulación
-
Chrome permitirá guardar fotogramas de vídeos con ...
-
Los ladrones de memoria RAM desvalijan los ordenad...
-
Vulnerabilidad en juego Age of Empires II
-
Fallo en ChatGPT AgentForger permitiría desplegar ...
-
Exploit Certighost permite que usuarios de Active ...
-
Vulnerabilidad en Bing Images permite ejecutar cód...
-
Despliega agente de IA Hermes de forma autónoma pa...
-
Un gateway Wi-Fi comprometido puede redirigir a to...
-
Nueva vulnerabilidad HTTP/2 permite colapsar servi...
-
Las CPU AMD EPYC 9006 (Venice) son muy potentes: h...
-
Más de un tercio de las víctimas de ransomware vue...
-
Ciberdelincuentes aprovechan fallo en Windmill par...
-
Royal Ransomware usa Qbot y Cobalt Strike para com...
-
KDE refuerza su infraestructura PIM
-
Guía rápida de HDR en juegos y vídeos
-
Google lanza CodeMender para hallar y corregir vul...
-
Claude Opus 5: potente y más barato que Fable 5
-
TrickBot usa tráfico DNS como canal oculto para co...
-
GitHub reduce los pagos de su programa de recompen...
-
Nuevo malware Dolphin X roba credenciales de más d...
-
EEUU propone botón de apagado para la IA
-
Google añade videos selfie para recuperar cuentas ...
-
Fallo en Claude Cowork permite leer claves SSH y c...
-
Microsoft detecta 7.600 millones de phishing y el ...
-
Thermaltake AX 3200W: fuente de alimentación 80 PL...
-
Hackers usan GitHub Actions para atacar servidores...
-
Tuxedo OS y la seguridad en Debian
-
Microsoft ha liberado el código fuente de Comic Chat
-
Usan plugins de Notepad++ para comprometer sistema...
-
Filtran 160 millones de datos de clientes de Decat...
-
Rusos roban 90 días de correos vía Zimbra Zero-Day
-
NodeBB corrige ocho fallos detectados por IA que c...
-
Origin, proveedora energética australiana, informa...
-
Vulnerabilidad grave en el sistema de archivos de ...
-
Vulnerabilidad de Exim permite escalada de privile...
-
Next.js corrige nueve fallos de seguridad de SSRF,...
-
Musk creará película de La Odisea con Grok
-
Intel y AMD hacen caja con China: desde enero las ...
-
Google implementa recuperación mediante video self...
-
Fallos preocupantes en ChatGPT
-
Apple bloqueará dispositivos por impagos en iOS 27
-
Bloqueador de anuncios ultra eficiente por 5 euros
-
Una línea oculta de texto web convierte AWS Kiro e...
-
Hackean la Academia Diplomática de Corea del Sur y...
-
CISA: Grupos de Irán atacan PLCs de Rockwell en in...
-
EEUU probará drones contra incendios
-
Multa récord a Google en Europa
-
Publicado PoC de vulnerabilidad de escalada de pri...
-
Anthropic lanza plugin de seguridad de Claude para...
-
Chick-fil-A pide cambiar contraseñas por acceso no...
-
Fallo en extensión de Adobe Acrobat permite robar ...
-
EE UU acusa a IA china Kimi K3 de plagio
-
Check Point corrige vulnerabilidad en SmartConsole...
-
Webs consideran abandonar Google por el impacto de...
-
Fallo en la extensión de Adobe Acrobat permitía a ...
-
Vulnerabilidad crítica de ejecución remota de códi...
-
Un empleado del Ayuntamiento se libra de la cárcel...
-
xMEMS XMC-1200, el micro ventilador más pequeño de...
-
China evalúa restringir exportaciones de IA y el u...
-
El equipo del kernel de Linux lanza 432 CVE en sol...
-
OpenAI afirma que sus modelos de IA evadieron el e...
-
Datos de Cloudflare revelan qué selecciones del Mu...
-
Roban sesiones de Microsoft 365 tras el MFA
-
Atacantes de Qilin Ransomware aprovechan vulnerabi...
-
Usan GitHub Actions para insertar RAT Miasma en pa...
-
El gigante ferroviario suizo Stadler rechaza pagar...
-
Usan juegos falsos para robar contraseñas y cripto...
-
Ransomware Qilin: récord de 1.358 víctimas globales
-
FluentCleaner Classic: Windows ligero y open source
-
Actualización de Chrome corrige 12 vulnerabilidades
-
Instagram permitirá cambiar el audio de las public...
-
ASUS corrige vulnerabilidad crítica en routers que...
-
Nueva herramienta NULLZEREPTOOL usa Telegram para ...
-
Vulnerabilidad en Microsoft Azure DevOps permite q...
-
Francia prohíbe redes sociales a menores de 15 años
-
LaLiga pierde el juicio: el TJUE dice que el uso d...
-
EE. UU. clausura más de 1.000 webs en ofensiva con...
-
OpenAI reconoce haber originado el ataque de agent...
-
Fallo en Azure DevOps permite que comentarios ocul...
-
Vulnerabilidad de Meta expuso correos, chats y arc...
-
La policía desmantela la plataforma de phishing Kr...
-
La Steam Deck se hunde en ventas tras la subida de...
-
SolarWinds corrige 15 fallos críticos de Serv-U qu...
-
Agencia gubernamental británica detecta trampas co...
-
DLSS 5 optimiza rendimiento y arte
-
La policía desarticula el kit de phishing Kratos d...
-
Gemini 3.5 Flash Cyber detecta y parchea vulnerabi...
-
OpenAI revela que sus modelos de IA lograron vulne...
-
Renuncia el jefe de seguridad de IA de Trump a los...
-
Secuestran más de 20 webs gubernamentales para dis...
-
Investigador anónimo filtra 204 exploits 0-day ant...
-
Google presenta Gemini 3.5 Flash Cyber AI para det...
-
España multa a 23andMe con 2,4 millones de euros p...
-
Los fabricantes de Estados Unidos, Japón y Corea d...
-
Fallo en AWS Kiro permitía que páginas web malicio...
-
Firefox lanza contenedores globales y nuevas funci...
-
FRITZ!OS 8.20: sistema operativo inteligente
-
Trabajos de entrenamiento de IA contra la red eléc...
-
Taiwán obligará a TSMC a generar su propia energía
-
GTX 1060: 10 años de un icono gama media
-
Filtración de datos de Craneware: hackers robaron ...
-
Estafadores se hacen pasar por el FBI en redes soc...
-
Microsoft crea cristal que almacena datos por 10.0...
-
Usan vulnerabilidad de PAN-OS de Palo Alto para de...
-
Ciberatacantes aprovechan vulnerabilidad crítica d...
-
Optimiza la seguridad de Windows desactivando esta...
-
Parches no oficiales y gratuitos para la vulnerabi...
-
Los 10 malware más activos la semana pasada
-
-
▼
julio
(Total:
599
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Acelerar el arranque de Windows es posible utilizando las herramientas propias del sistema operativo , evitando así el uso de software exte...
-
ZedAxis ha creado un bloqueador de anuncios por hardware de 5 euros que filtra más de medio millón de dominios consumiendo solo 4 MB de m...
-
El ransomware Qilin ha pasado de ser una operación criminal rápida a convertirse en una de las amenazas más visibles en el panorama global...
Cómo los logs de infostealers impulsan filtraciones masivas de datos en la nube
El malware de tipo infostealer se ha convertido silenciosamente en el activo de acceso inicial más importante en la economía del cibercrimen, sustituyendo al phishing tradicional y a las intrusiones basadas en exploits como el precursor principal de las brechas empresariales y el ransomware.
En lugar de irrumpir en las redes, los actores de amenazas modernos compran su entrada adquiriendo "registros de robo" (stealer logs) que contienen nombres de usuario válidos, contraseñas, cookies de sesión y tokens de SSO recolectados de endpoints infectados, para luego reproducir esas sesiones directamente contra consolas en la nube, plataformas SaaS y puertas de enlace VPN.
Los datos de respuesta a incidentes del primer trimestre de 2026 de Cisco Talos confirman que el phishing y el acceso basado en credenciales han superado a las intrusiones basadas en exploits como el vector de acceso inicial principal, y las credenciales en cuestión derivan abrumadoramente de registros de infostealers.
Este informe desglosa la cadena de ataque completa, desde la infección hasta el compromiso de la nube, y proporciona una referencia para el defensor sobre los vectores de infección conocidos, las herramientas de malware, los sectores objetivo, las debilidades explotadas y los indicadores de compromiso (IOC).
De un solo portátil infectado a una brecha de mil millones de registros
La brecha de Snowflake de 2024 sigue siendo el caso de estudio canónico de este proceso en acción.
El actor de amenazas UNC5537 (también conocido como Scattered Spider/ShinyHunters) no explotó una vulnerabilidad de Snowflake; utilizó credenciales recolectadas por malware infostealer de empleados de clientes de Snowflake, con algunas infecciones que datan de 2023, encontrando contraseñas almacenadas en hojas de cálculo no seguras y gestores de contraseñas.
Ninguna de las cuentas comprometidas tenía activada la autenticación de múltiples factores (MFA), lo que permitió a los atacantes iniciar sesión con nada más que un nombre de usuario y una contraseña robados.
La campaña afectó finalmente al menos a 165 organizaciones, incluidas AT&T, Ticketmaster, Santander Bank, Neiman Marcus y Advance Auto Parts, exponiendo más de 50.000 millones de registros de llamadas de AT&T y generando demandas de extorsión que superaron los 2 millones de dólares. UNC5537 utilizó un kit de exfiltración personalizado llamado FROSTBITE para automatizar el raspado de datos masivos una vez dentro de las instancias de Snowflake.
Un ejemplo más reciente es la campaña Zestix/Sentap identificada en enero de 2026, que utilizó credenciales recolectadas por RedLine, Lumma y Vidar para vulnerar cuentas corporativas en las plataformas de intercambio de archivos en la nube ShareFile, Nextcloud y OwnCloud, exfiltrando planos de ingeniería de defensa, registros sanitarios y archivos legales y financieros; nuevamente sin ningún exploit implicado, solo credenciales robadas y ausencia de MFA.
El informe de Flare de 2026 sobre el Estado de la Exposición de Infostealers Empresariales cuantifica la escala: 2,05 millones de registros de infostealers expusieron credenciales de identidad empresarial solo en 2025, y la exposición de identidad empresarial en los registros infectados aumentó desde aproximadamente el 6% a principios de 2024 hasta casi el 16% para 2026, y el 79% de esos registros empresariales contenían credenciales de SSO vinculadas a Microsoft.
Aproximadamente 1,17 millones de registros contenían tanto credenciales como cookies de sesión activas, lo suficiente para un acceso inmediato que elude totalmente el MFA mediante la reproducción de la sesión.
La cadena de ataque: del Infostealer a la brecha
El proceso se desarrolla en cinco etapas distintas, cada una ejecutada por un actor especializado diferente en la cadena de suministro del cibercrimen:
- Infección: Un usuario, generalmente en un dispositivo personal o no gestionado, ejecuta la carga útil del stealer a través de un señuelo de bajo esfuerzo pero alto volumen.
- Recolección: El malware recolecta contraseñas almacenadas en el navegador, cookies de sesión, datos de autorelleno, carteras de criptomonedas y huellas del sistema, y luego los empaqueta en un archivo ZIP ("log") por cada dispositivo víctima.
- Exfiltración: El registro se transmite al operador, frecuentemente a través de la API de bots de Telegram, que se ha convertido en el canal de C2 dominante porque es barato, resistente a la eliminación y se mezcla con el tráfico normal.
- Venta masiva: Los registros se vuelcan en grandes volúmenes en mercados automatizados (Russian Market, 2easy, STYX, DarkForums) por precios tan bajos como 1$ a 50$ por registro.
- Filtrado y corretaje: Los Brokers de Acceso Inicial (IABs) compran al por mayor, filtran los registros que contienen VPN empresariales, SSO o credenciales de administrador de la nube, verifican que el acceso aún funcione y lo revenden privadamente a afiliados de ransomware por entre 500$ y 5.000$, dependiendo del nivel de privilegio y el sector.
Las credenciales suelen pasar del robo al listado en la red clandestina en menos de 48 horas, y se ha observado que los afiliados de ransomware utilizan el acceso comprado dentro de las 48 horas posteriores a que el listado de un IAB se haga público.
Este cronograma comprimido es la razón por la cual el monitoreo continuo de filtraciones de credenciales, y no solo la rotación periódica de contraseñas, se ha convertido en un requisito básico para los defensores.

Vectores de infección conocidos

Los operadores de infostealers en 2026 se han alejado casi por completo de la entrega basada en exploits hacia señuelos de ingeniería social optimizados para el volumen sobre la persistencia:
- ClickFix / páginas de CAPTCHA falsas: se le dice a las víctimas que "verifiquen que son humanos" presionando Win+R y pegando una cadena de texto, que en realidad es un comando de PowerShell que descarga silenciosamente el cargador; esta técnica impulsa ahora la cadena de infección CastleLoader-a-Lumma.
- Software crackeado/pirateado trojanizado: resultados de búsqueda envenenados por SEO para "[software] crack" o "[juego] cheat" que llevan a instaladores trojanizados, un vector antiguo pero aún muy efectivo para Lumma, RedLine y StealC.
- Actualizaciones falsas de navegador o códecs: avisos falsos de "Chrome está desactualizado" que impulsan instaladores con firmas o certificados de corta duración que contienen el stealer.
- Malvertising y enlaces de tutoriales de YouTube: videos de "cómo obtener [software] gratis" con enlaces a archivos protegidos por contraseña en la descripción para evadir el escaneo de antivirus.
- Correos de phishing con adjuntos maliciosos: siguen siendo un vector de primer nivel, particularmente para la entrega dirigida a empresas.
- Paquetes maliciosos de npm/código abierto: entrega al estilo de cadena de suministro utilizada cada vez más para sembrar stealers en máquinas de desarrolladores.
Herramientas y familias de malware conocidas
Un pequeño número de familias de malware como servicio (MaaS) suministran la gran mayoría del volumen de registros de stealers comercializados en 2026:
| Familia | Rol/Notas | Estado en 2026 |
|---|---|---|
| Lumma Stealer | Líder del mercado; evade la detección, apunta a contraseñas, cookies, carteras cripto; ahora vinculado a CastleLoader | Resurgente tras la interrupción de las fuerzas del orden en 2025 |
| Vidar | Familia MaaS duradera, con un linaje relacionado con StealC | Terca y persistente |
| StealC | MaaS, se cree vinculado a los desarrolladores de Vidar; recolecta un amplio conjunto de credenciales | Interrumpido activamente por Microsoft DCU en junio de 2026 |
| RedLine | Pionero del modelo de stealer MaaS; su huella heredada aún aparece en registros antiguos | Sufrió graves daños por la Operación Magnus a finales de 2024 |
| Amadey | Cargador utilizado para preparar stealers posteriores | Eliminado junto con StealC por Microsoft en junio de 2026 |
| Raccoon | Recolector amplio de credenciales/cookies, activo en mercados de registros masivos | En curso |
| CastleLoader | Cargador que entrega Lumma a través de cadenas ClickFix | En aumento desde finales de 2025 |
| Atomic Stealer (AMOS) | Enfocado en macOS; distribuido a través de apps de Mac pirateadas | Creciendo en macOS |
Las campañas de LummaStealer entregadas por CastleLoader han alcanzado a más de 100.000 víctimas potenciales, con cientos de dominios e IPs maliciosos asociados observados a través de telemetría DNS.
La eliminación de la infraestructura de StealC y Amadey por parte de la Unidad de Delitos Digitales de Microsoft en junio de 2026 ilustra cómo las operaciones de interrupción desplazan la cuota de mercado hacia las familias restantes en lugar de eliminar el ecosistema.

Industrias objetivo

El acceso derivado de stealers se tasa y prioriza por sector, pagando primas por industrias que poseen datos de alto valor o capacidad de presión operativa.
El seguimiento de ransomware de Cyfirma de junio de 2026 muestra que los Bienes y Servicios Profesionales son el sector más atacado (45 incidentes), seguidos por la Manufactura (35), Salud (25), Bienes Raíces y Construcción (19), Bienes y Servicios de Consumo (18), Finanzas (16) y Gobierno y Civismo (14).
El análisis de precios en los mercados clandestinos muestra que el acceso vinculado a la salud, la manufactura y los servicios financieros exige consistentemente los precios más altos, reflejando tanto la sensibilidad de los datos como la probabilidad de pago del rescate.
La manufactura ha mantenido el puesto número uno de industria objetivo durante cuatro años consecutivos según los datos de IBM X-Force, mientras que la salud conlleva el costo promedio de brecha más alto, con 7,42 millones de dólares.
Los atacantes favorecen cada vez más las industrias con infraestructuras digitales complejas y extensas y dependencias de terceros, incluyendo entornos de desarrollo de software, plataformas en la nube, infraestructura de hosting y ecosistemas de servicios compartidos, porque una sola credencial comprometida puede generar un efecto cascada en múltiples clientes downstream.

Vulnerabilidades y debilidades comunes explotadas
Fundamentalmente, la mayoría de las brechas en la nube impulsadas por infostealers no implican ninguna vulnerabilidad de software o zero-day; el "exploit" es organizativo, no técnico:
- MFA ausente o no aplicado: el factor habilitador más grande; la brecha de Snowflake tuvo éxito totalmente porque ninguna cuenta comprometida tenía activado el MFA.
- Reproducción de tokens/cookies de sesión: las cookies de sesión de navegador y SSO robadas permiten a los atacantes eludir la autenticación por completo, ya que la sesión ya estaba autenticada antes del robo; 1,17 millones de registros de 2025 contenían cookies de sesión activas junto con las credenciales.
- BYOD y dispositivos personales no gestionados: las infecciones ocurren habitualmente en máquinas personales utilizadas para acceder a SaaS/correo corporativo, fuera de la visibilidad de EDR y del acceso condicional.
- Reutilización de credenciales y almacenamiento en texto plano: credenciales almacenadas en hojas de cálculo, gestores de contraseñas o reutilizadas en cuentas personales y corporativas, como se documentó en el caso de Snowflake.
- Falta de acceso condicional basado en la postura del dispositivo: se aceptan sesiones de dispositivos no gestionados o no conformes para aplicaciones en la nube sensibles cuando no se aplican políticas de confianza del dispositivo.
- Concesiones excesivas de aplicaciones OAuth/SSO: los permisos delegados no revisados en integraciones SaaS crean rutas de pivote lateral una vez que una identidad se ve comprometida.
- Evaluación de Acceso Continuo (CAE) débil o ausente: las sesiones no se revocan automáticamente ante un cambio de IP o señal de riesgo, permitiendo que las cookies reproducidas sigan siendo válidas.
MITRE ATT&CK mapea este comportamiento principalmente al Acceso a Credenciales (TA0006), específicamente T1555 – Credenciales de Almacenes de Contraseñas y su sub-técnica T1555.003 – Credenciales de Navegadores Web, que cubre el robo de contraseñas guardadas, cookies y datos de autorelleno.
Las técnicas relacionadas incluyen T1056 (Captura de entrada/keylogging) y T1557 (intercepción de sesión/token), ambas observadas en las familias de stealers actuales.

Comportamientos de detección para defensores
La detección basada en el comportamiento, más que en firmas, es esencial porque los operadores de MaaS reconstruyen los binarios frecuentemente y emiten variantes específicas para cada cliente, haciendo que las firmas estáticas sean poco fiables. Las prioridades de detección recomendadas incluyen:
- Tráfico POST saliente a
api.telegram.org(particularmente/bot<TOKEN>/sendDocument) desde cualquier proceso que no sea el cliente legítimo de Telegram: el indicador de señal más alta en casi todas las familias de stealers actuales. - Procesos que no son navegadores accediendo a los directorios de perfil de Chrome/Edge/Firefox, especialmente a los archivos
Login Data,Cookies,Web DatayLocal State(MITRE T1555.003). - Procesos que no son de Telegram accediendo a la carpeta
tdatade Telegram Desktop, lo que permite el robo total de la cuenta sin contraseña ni 2FA. - Ejecución inesperada de
mshta.exe,powershell.exeowscript.exepoco después de una descarga iniciada por el usuario: la firma clásica de ClickFix/CastleLoader. - Sondeo de alta frecuencia de la API
GetAsyncKeyStatedesde procesos no relacionados con la entrada, indicativo de módulos de keylogger. - Alertas repentinas de "nuevo inicio de sesión desde una ubicación desconocida", correos inesperados de restablecimiento de contraseña o extensiones de navegador desconocidas que aparecen tras la infección.
Indicadores de Compromiso (IOC)
Las siguientes categorías de IOC se extraen del seguimiento activo de inteligencia de amenazas de las campañas de CastleLoader/Lumma y stealers relacionados de 2025–2026.
Debido a que los operadores de MaaS rotan la infraestructura rápidamente y crean versiones por cliente, los defensores deben tratar los IOC estáticos a nivel de familia como efímeros y priorizar las detecciones conductuales mencionadas anteriormente junto con suscripciones a feeds continuos.
Indicadores de infraestructura de red
- Canal de exfiltración C2: las conexiones salientes a
api.telegram.orgdesde procesos que no sean de Telegram deben tratarse como alertas críticas; los rangos de infraestructura asociados incluyen 149.154.167.0/24 y 91.108.4.0/22. - Las campañas de CastleLoader/LummaStealer están asociadas con cientos de dominios e IPs maliciosos observados en DNS generados mediante infraestructura de rotación DNS rápida; las organizaciones deben extraer feeds de indicadores actuales de la página de la familia CastleLoader de ThreatFox y de los boletines de IOC de Lumma/ClickFix de Palo Alto Unit 42 en lugar de confiar en una lista estática.
Indicadores de sistema de archivos / host
- Acceso de procesos ajenos a Telegram a
\Telegram Desktop\tdata\. - Rutas de preparación observadas en familias de stealers actuales:
%TEMP%\keys.log,%TEMP%\screen.jpg(Fox Stealer);Chrome_Passwords.db/Edge_Passwords.dbescritos en directorios temporales (Joker SHELL); convención de nombres de archivoBlank-[username].rar(Blank Grabber). - Creación inesperada de archivos ZIP/RAR inmediatamente después del acceso a datos del navegador, consistente con el comportamiento de empaquetado de registros previo a la exfiltración.
Indicadores de mercado/exposición
- Dominios de correo organizacionales o URLs de SaaS/VPN corporativos que aparecen en listados de registros de stealers en Russian Market, 2easy, STYX o DarkForums, monitoreados mediante servicios de vigilancia de dominios continuos como Flare, Hudson Rock, SpyCloud, Constella o IntelX.
- Canales de Telegram que anuncian "LOGS" agrupados con palabras clave de sector (finanzas, salud, gobierno) dirigidos a la industria de la organización víctima.
- Recursos de búsqueda gratuita para comprobaciones de exposición individual: Have I Been Pwned y servicios a nivel de dominio como Stealercheck.
Indicadores conductuales / de proceso
- MITRE ATT&CK T1555.003 (Credenciales de Navegadores Web) activándose por el acceso a archivos del almacén de credenciales del navegador mediante binarios que no son navegadores.
- Inicios de sesión anómalos en SSO/consolas de nube inmediatamente después de un evento de infección de dispositivo conocido, especialmente desde geolocalizaciones de IP inconsistentes con el patrón normal del empleado.

Conclusión para los defensores
Dado que la causa raíz es casi siempre la gestión de identidades y accesos y no una vulnerabilidad parcheable, la mitigación debe centrarse en la resiliencia de la identidad más que en la defensa perimetral tradicional:
- Aplica MFA resistente al phishing (claves físicas FIDO2/WebAuthn) en todas las consolas de nube, VPN y proveedores de SSO; la reproducción de sesión no puede vencer una clave física vinculada al dominio.
- Activa la Evaluación de Acceso Continuo (por ejemplo, Microsoft Entra ID CAE) para forzar la re-autenticación ante un cambio de IP o señal de riesgo, invalidando las cookies reproducidas.
- Exige el estado de dispositivo gestionado/conforme para el acceso a Exchange, SharePoint, portal de Azure y otras aplicaciones SaaS sensibles, bloqueando sesiones BYOD no gestionadas.
- Suscríbete al monitoreo continuo de exposición a infostealers (Flare, Hudson Rock, SpyCloud, Constella) y consulta proactivamente los dominios organizacionales contra los corpus de registros filtrados.
- Audita y revoca periódicamente las concesiones de aplicaciones delegadas de OAuth/SSO innecesarias en el tenant de Microsoft 365 u Okta.
- Almacena en bóveda y rota trimestralmente los secretos de las cuentas de servicio utilizando HashiCorp Vault, Azure Key Vault o equivalentes.
- Trata cualquier infección confirmada por infostealer como un evento precursor de alta gravedad que requiere la rotación inmediata de credenciales y la revocación total de sesiones en cada cuenta accedida desde ese dispositivo, y no simplemente como un ticket de limpieza de malware.
Fuentes:
https://cybersecuritynews.com/how-infostealer-logs-became-the-fuel/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.