PathSentinel

Qué es un infostealer y cómo roba las contraseñas de tu empresa

Qué es un infostealer, cómo roba las contraseñas guardadas en los navegadores de tu empresa y qué medidas cortan la fuga. Guía técnica de PathSentinel.

PathSentinel investigacion de seguridad

Si te preguntas qué es un infostealer, la respuesta corta es incómoda: es el tipo de malware que, en menos de un minuto y sin que nadie lo note, copia todas las contraseñas, cookies y datos de sesión que tus empleados guardan en el navegador. No cifra ficheros ni pide rescate; roba credenciales y se marcha. Ese silencio es precisamente lo que lo hace tan peligroso para una pyme o un e-commerce. Este artículo forma parte de nuestra guía pilar sobre cómo hackean a las pymes: infostealers, phishing y BEC, y aquí nos centramos en el eslabón que suele iniciar toda la cadena.

Qué es un infostealer y por qué debería preocuparte

Un infostealer (del inglés information stealer, «ladrón de información») es un programa malicioso cuya única misión es recolectar datos sensibles del equipo infectado y enviarlos a un servidor controlado por el atacante. A diferencia del ransomware, que quiere que lo veas, el infostealer trabaja para pasar desapercibido. Se ejecuta, extrae lo que le interesa y a menudo se autoelimina. El usuario sigue trabajando con normalidad, convencido de que no ha pasado nada.

Lo que roba es exactamente lo que da acceso a tu negocio: usuarios y contraseñas del panel de WordPress, del correo corporativo, del banco, del CRM, del hosting y de las redes sociales. También captura las cookies de sesión, que permiten al atacante entrar en cuentas ya autenticadas sin necesitar siquiera la contraseña ni el segundo factor.

Cómo roba las contraseñas de tu empresa, paso a paso

El proceso es sorprendentemente mecánico, y entenderlo ayuda a cortarlo:

  • Infección inicial. Llega camuflado en un instalador «crackeado», un adjunto de correo, un falso plugin, un documento con macros o una extensión de navegador maliciosa. Basta un doble clic de un empleado.
  • Localización de credenciales. El malware sabe dónde busca cada navegador su almacén de contraseñas y sus bases de datos de cookies. Chrome, Edge, Firefox o Brave guardan estos datos en rutas conocidas, y el infostealer las lee directamente.
  • Descifrado local. Las contraseñas del navegador están cifradas, pero con una clave que reside en el propio equipo. Al ejecutarse con el usuario legítimo, el malware puede descifrarlas sin obstáculo.
  • Exfiltración. Empaqueta todo (credenciales, cookies, tokens, capturas de pantalla, datos de carteras cripto) y lo envía a su infraestructura de mando y control.
  • Reventa. Esos «logs» acaban en mercados clandestinos, donde se venden por lotes. Quien te ataca semanas después no es quien te infectó: es quien compró tus credenciales.

Esta última fase explica por qué una infección que parecía inofensiva se convierte meses más tarde en un fraude, un defacement o una intrusión en tu tienda. Las técnicas que emplean estos programas están catalogadas en el framework MITRE ATT&CK, concretamente bajo tácticas de acceso a credenciales (Credential Access) y robo desde almacenes de navegador.

Las familias que más golpean a las pymes

No todos los infostealers son iguales, pero comparten modelo de negocio. Dos nombres concentran hoy buena parte del daño a pequeñas empresas y comercios online. RedLine Stealer lleva años siendo el ladrón que vacía los navegadores de los empleados y alimenta miles de credenciales al mercado negro. Y Lumma Stealer es el infostealer de moda que hoy alimenta buena parte del fraude a pymes, distribuido como servicio de suscripción para atacantes sin apenas conocimientos técnicos. Conviene conocer a ambos porque marcan las tendencias del sector.

Cómo saber si tus credenciales ya se han filtrado

El primer indicio de una infección por infostealer casi nunca es un aviso del antivirus; es un acceso extraño, un correo enviado que nadie recuerda o un cambio en el panel. Para adelantarte, hay señales que puedes revisar de forma proactiva:

  • Comprueba si direcciones de tu dominio aparecen en filtraciones conocidas mediante Have I Been Pwned.
  • Revisa inicios de sesión desde ubicaciones o dispositivos inhabituales en correo, hosting y WordPress.
  • Vigila reglas de reenvío de correo creadas sin autorización, un clásico tras el robo de credenciales.
  • Presta atención a sesiones activas que no reconoces: recuerda que las cookies robadas saltan el segundo factor.

El organismo de referencia en España, INCIBE, publica avisos periódicos sobre estas campañas y recomendaciones para pymes que conviene seguir.

Cómo cortar la fuga antes de que te cueste caro

La buena noticia es que el infostealer tiene puntos débiles claros. Estas medidas reducen drásticamente el riesgo:

  • Deja de guardar contraseñas en el navegador. Usa un gestor de contraseñas dedicado, que no expone el almacén de la misma forma.
  • Activa el doble factor en correo, hosting y WordPress, preferiblemente con aplicación o llave física, no solo por SMS.
  • Rota credenciales tras cualquier sospecha e invalida las sesiones abiertas, ya que la cookie robada seguirá siendo válida hasta que la cierres.
  • Restringe la instalación de software y bloquea instaladores pirata, principal vía de entrada.
  • Monitoriza tu web y tus accesos para detectar el uso de credenciales robadas antes de que derive en un incidente.

En PathSentinel investigamos estas cadenas de forma habitual, desde una pyme con una única tienda hasta entornos exigentes de banca y comercios que manejan datos de tarjeta, donde una sola credencial filtrada puede comprometer sistemas de pago. Si necesitas una revisión a fondo, puedes escribirnos a través de contacto y te orientamos sobre los pasos concretos para tu caso.

Un infostealer no avisa: cuando lo notas, tus contraseñas ya están a la venta. Adelántate y comprueba si tu web muestra señales de credenciales comprometidas o accesos indebidos.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.