Infostealer
Malware que roba en silencio credenciales, cookies y datos del navegador, y los empaqueta para venderse en la dark web como registros de robo.
Definición completa
Un infostealer es malware diseñado para robar en silencio la información valiosa de un equipo infectado: contraseñas guardadas en el navegador, cookies de sesión, datos de autocompletar, billeteras de criptomonedas y archivos. Actúa en segundos y muchas veces se borra después, por lo que la víctima no nota nada.
El botín se empaqueta en registros (stealer logs) que se venden por precios bajos en mercados de la dark web y canales de mensajería. Un registro puede incluir las credenciales corporativas y las cookies vigentes de un empleado, con las que un comprador entra a los sistemas de la empresa saltándose la contraseña y la MFA. El equipo personal infectado con accesos de trabajo es el escenario crítico.
La defensa combina protección de endpoints y bloqueo del guardado de contraseñas corporativas en navegadores personales con el monitoreo de dark web que detecta cuándo aparecen credenciales de la empresa en esos registros.
Qué hace un infostealer
Un infostealer hace cuatro cosas en orden. Entra al equipo, casi siempre por un adjunto, un instalador de software pirata, una extensión falsa del navegador o un anuncio malicioso. Recolecta en segundos lo que el navegador y el sistema ya tienen guardado: contraseñas, cookies de sesión, datos de autocompletar, tokens de aplicaciones y billeteras de criptomonedas. Envía ese paquete al servidor del operador. Y en muchas variantes se borra para no dejar rastro.
No cifra ni destruye nada: su negocio es la información. Por eso la víctima rara vez nota la infección, y el daño aparece semanas después, cuando el comprador del registro usa los accesos para entrar al correo, a la nube o a la banca de la empresa.
Cómo protegerse de un infostealer
La protección tiene tres capas. En el equipo: antivirus o EDR actualizado, sistema operativo y navegador parcheados, y ninguna instalación de software pirata ni de extensiones fuera de la tienda oficial. En la identidad: un gestor de contraseñas en lugar del guardado del navegador, autenticación multifactor resistente al phishing y cierre de las sesiones activas ante cualquier sospecha, porque una cookie robada vale más que la contraseña.
En la empresa: no permitir accesos corporativos desde equipos personales sin gestión, y monitorear la dark web para saber cuándo aparecen credenciales de la organización en registros de robo y forzar el cambio antes de que alguien las use. La capacitación importa donde ocurre la infección: la mayoría de los infostealers entran porque una persona ejecutó algo que parecía legítimo.
Diferencia entre un infostealer y otro malware que roba credenciales
Un keylogger captura lo que la persona teclea, en tiempo real y durante días; el infostealer no espera a que escriba: toma de una sola vez todo lo que ya está guardado, incluidas las cookies de sesión que saltan la contraseña y la MFA. Un troyano de acceso remoto le da al atacante control interactivo del equipo; el infostealer entra, copia y sale, y a menudo se elimina. El ransomware cifra y extorsiona a la vista de todos; el infostealer trabaja en silencio.
Muchas familias combinan varias de estas funciones, pero el rasgo que define al infostealer es la extracción masiva y silenciosa de credenciales para su venta como registros. Por eso la defensa específica no es solo el antivirus sino saber, cuanto antes, qué credenciales de la empresa ya están circulando.
Términos relacionados
Credenciales filtradas
Usuarios y contraseñas expuestos en brechas o robados por malware, que circulan en la dark web. Son la materia prima del acceso inicial a las empresas.
Secuestro de sesión
Robo de la cookie o token que mantiene abierta una sesión ya autenticada. Permite entrar sin contraseña y sin segundo factor.
Monitoreo de dark web
Vigilancia continua de brechas y mercados criminales para detectar credenciales o datos de la empresa expuestos, y reaccionar en horas y no en meses.
Malware
Todo software diseñado para dañar, espiar o tomar control de un sistema sin autorización. Casi siempre necesita que una persona lo deje entrar.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.