PathSentinel

Credenciales de agencia robadas: un login que compromete decenas de webs

Robo de credenciales de agencia: cómo un único login comprometido expone decenas de webs de clientes, cómo se detecta y cómo se contiene. Guía de PathSentinel.

PathSentinel investigacion de seguridad

El robo de credenciales de agencia es uno de los incidentes más dañinos y peor entendidos que investigamos: un único login comprometido no afecta a una web, sino a todas las que esa agencia gestiona. Es el efecto dominó llevado al extremo, y explica por qué decenas de negocios pueden amanecer hackeados el mismo día sin que ninguno de ellos haya cometido un error. Este caso profundiza en un patrón recogido en nuestra guía sobre cómo hackean a las pymes: infostealers, phishing y BEC.

Robo de credenciales de agencia: por qué un login vale por cien

Las agencias web y de marketing operan con un modelo de acceso muy concentrado. Para ser eficientes, guardan en un mismo sitio las credenciales de administrador de todos sus clientes: paneles de WordPress, cuentas de hosting, accesos FTP, plataformas de anuncios, correos y DNS. Ese repositorio de accesos es enormemente cómodo para trabajar, pero convierte cualquier equipo de la agencia en una llave maestra.

Cuando un atacante se hace con esas credenciales, no obtiene el acceso a un sitio: hereda la cartera completa. Por eso el robo de credenciales de agencia tiene un retorno de la inversión tan alto para el cibercrimen. Una sola infección rinde decenas de webs listas para inyectar spam SEO, redirigir tráfico, robar formularios de pago o servir malware a los visitantes.

Cómo se roban esas credenciales

El origen casi nunca es sofisticado. En la mayoría de casos que investigamos, la puerta de entrada es un infostealer:

  • Un equipo de la agencia se infecta con un ladrón de credenciales como RedLine Stealer u otro similar, a menudo a través de software pirata o una descarga engañosa.
  • El malware vacía el navegador, donde el profesional tenía guardadas las contraseñas de todos los clientes «para ir más rápido».
  • Las cookies de sesión permiten además entrar en paneles ya autenticados sin contraseña y saltando el segundo factor.
  • El log se vende o se explota, y el atacante recorre metódicamente la lista de accesos.

Un factor agrava el problema hasta límites peligrosos: la reutilización de contraseñas. Si la agencia emplea la misma clave o un patrón predecible en varios clientes, basta filtrar una para deducir el resto. La cadena de acceso a credenciales que hace posible este salto está catalogada en MITRE ATT&CK.

El efecto dominó: qué ocurre en las webs de los clientes

Una vez dentro, el atacante rara vez actúa de forma escandalosa al principio. Lo habitual es que:

  • Cree usuarios administradores «fantasma» con nombres discretos para mantener el acceso aunque se cambie la contraseña original.
  • Inyecte puertas traseras en plugins, temas o ficheros del núcleo para volver cuando quiera.
  • Instale redirecciones o páginas puente que envían el tráfico de tus clientes a esquemas de fraude o casino.
  • Coloque reglas de reenvío de correo para interceptar comunicaciones y preparar fraudes posteriores.

Como todas las webs comparten origen (la misma agencia, a veces el mismo servidor), el incidente se propaga en horas. Lo que empezó como un portátil infectado termina siendo una crisis reputacional para la agencia y una emergencia para decenas de negocios.

Cómo detectar que ya ha ocurrido

Los indicios están ahí si sabes dónde mirar. Señales que deben activar todas las alarmas:

  • Administradores de WordPress que nadie recuerda haber creado.
  • Ficheros modificados en fechas y horas fuera del ritmo de trabajo del equipo.
  • Reglas de reenvío o filtros de correo que aparecieron sin autorización.
  • Varias webs de la misma cartera mostrando el mismo comportamiento anómalo a la vez.
  • Dominios de la agencia o de clientes apareciendo en Have I Been Pwned u otras filtraciones.

Cómo contener y prevenir el incidente

La respuesta a un robo de credenciales de agencia exige tratar el problema como lo que es: un compromiso de acceso, no un simple sitio hackeado. Las medidas clave son:

  • Erradicar la infección de origen en los equipos de la agencia antes de tocar nada, o el atacante volverá a entrar.
  • Rotar todas las credenciales de todos los clientes e invalidar las sesiones abiertas, no solo las que parecen afectadas.
  • Adoptar un gestor de contraseñas con claves únicas por cliente y doble factor obligatorio con app o llave física.
  • Eliminar cuentas administrador huérfanas y auditar puertas traseras en cada web comprometida.
  • Segmentar accesos para que un solo dispositivo no concentre las llaves de toda la cartera.

Este tipo de incidente escala rápido y requiere una investigación forense ordenada; INCIBE ofrece pautas de respuesta para empresas afectadas. En PathSentinel resolvemos estos casos con regularidad, incluyendo entornos exigentes de banca y tiendas con datos de tarjeta, donde el compromiso de un proveedor puede alcanzar sistemas de pago. Si gestionas una cartera de webs o sospechas que tu proveedor ha sido comprometido, escríbenos por contacto y coordinamos la contención.

Un solo login robado puede estar comprometiendo ya toda una cartera de webs. Verifica si la tuya presenta administradores fantasma, puertas traseras o redirecciones ocultas.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.