Volver al glosario
    Malware e infraestructuraGlosario de ciberseguridad

    Infostealer

    Malware que roba en silencio credenciales, cookies y datos del navegador, y los empaqueta para venderse en la dark web como registros de robo.

    Definición completa

    Un infostealer es malware diseñado para robar en silencio la información valiosa de un equipo infectado: contraseñas guardadas en el navegador, cookies de sesión, datos de autocompletar, billeteras de criptomonedas y archivos. Actúa en segundos y muchas veces se borra después, por lo que la víctima no nota nada.

    El botín se empaqueta en registros (stealer logs) que se venden por precios bajos en mercados de la dark web y canales de mensajería. Un registro puede incluir las credenciales corporativas y las cookies vigentes de un empleado, con las que un comprador entra a los sistemas de la empresa saltándose la contraseña y la MFA. El equipo personal infectado con accesos de trabajo es el escenario crítico.

    La defensa combina protección de endpoints y bloqueo del guardado de contraseñas corporativas en navegadores personales con el monitoreo de dark web que detecta cuándo aparecen credenciales de la empresa en esos registros.

    Qué hace un infostealer

    Un infostealer hace cuatro cosas en orden. Entra al equipo, casi siempre por un adjunto, un instalador de software pirata, una extensión falsa del navegador o un anuncio malicioso. Recolecta en segundos lo que el navegador y el sistema ya tienen guardado: contraseñas, cookies de sesión, datos de autocompletar, tokens de aplicaciones y billeteras de criptomonedas. Envía ese paquete al servidor del operador. Y en muchas variantes se borra para no dejar rastro.

    No cifra ni destruye nada: su negocio es la información. Por eso la víctima rara vez nota la infección, y el daño aparece semanas después, cuando el comprador del registro usa los accesos para entrar al correo, a la nube o a la banca de la empresa.

    Cómo protegerse de un infostealer

    La protección tiene tres capas. En el equipo: antivirus o EDR actualizado, sistema operativo y navegador parcheados, y ninguna instalación de software pirata ni de extensiones fuera de la tienda oficial. En la identidad: un gestor de contraseñas en lugar del guardado del navegador, autenticación multifactor resistente al phishing y cierre de las sesiones activas ante cualquier sospecha, porque una cookie robada vale más que la contraseña.

    En la empresa: no permitir accesos corporativos desde equipos personales sin gestión, y monitorear la dark web para saber cuándo aparecen credenciales de la organización en registros de robo y forzar el cambio antes de que alguien las use. La capacitación importa donde ocurre la infección: la mayoría de los infostealers entran porque una persona ejecutó algo que parecía legítimo.

    Diferencia entre un infostealer y otro malware que roba credenciales

    Un keylogger captura lo que la persona teclea, en tiempo real y durante días; el infostealer no espera a que escriba: toma de una sola vez todo lo que ya está guardado, incluidas las cookies de sesión que saltan la contraseña y la MFA. Un troyano de acceso remoto le da al atacante control interactivo del equipo; el infostealer entra, copia y sale, y a menudo se elimina. El ransomware cifra y extorsiona a la vista de todos; el infostealer trabaja en silencio.

    Muchas familias combinan varias de estas funciones, pero el rasgo que define al infostealer es la extracción masiva y silenciosa de credenciales para su venta como registros. Por eso la defensa específica no es solo el antivirus sino saber, cuanto antes, qué credenciales de la empresa ya están circulando.

    Lectura relacionada en el blogProfundiza en este tema

    Términos relacionados

    De la definición al dato: mide el riesgo humano de tu empresa

    Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.