Guía de Veeam para los clientes afectados por la actualización de contenido de CrowdStrike

¿Qué es un infostealer?

Un infostealer (abreviatura en inglés de information stealer) es un tipo de malware diseñado para recopilar silenciosamente datos confidenciales de un dispositivo infectado y enviarlos a un atacante. Se dirige a contraseñas guardadas, cookies del navegador, tokens de sesión, datos de autocompletado y monederos de criptomonedas, a menudo sin que la víctima se dé cuenta de nada.

Los infostealers se han convertido rápidamente en el motor detrás del robo de credenciales moderno. Solo en la primera mitad de 2025, robaron un estimado de 1,800 millones de credenciales, un aumento del 800% con respecto a los seis meses anteriores. Esos inicios de sesión robados no se quedan simplemente en un foro de la dark web. Son el punto de partida en las apropiaciones de cuentas, el fraude y una proporción cada vez mayor de ataques de ransomware.

Fuentes: Flashpoint Global Threat Intelligence Index, edición de mitad de año 2025; Informe de investigaciones sobre violaciones de datos de Verizon de 2025.

Cómo funcionan los ladrones de información

Un infostealer se ejecuta silenciosamente en segundo plano en un dispositivo infectado, escaneando datos valiosos y enviándolos de vuelta al atacante. La mayoría sigue el mismo patrón de tres pasos: infectar, recopilar y exfiltrar.

Una vez que se instala en una máquina, el malware examina los lugares de almacenamiento habituales: contraseñas guardadas en el navegador, cookies y tokens de sesión, campos de autocompletado, clientes de correo electrónico, aplicaciones de mensajería y archivos de monederos de criptomonedas. Lo empaqueta todo en un "registro" y lo envía a un servidor de comando y control, a menudo en cuestión de segundos. Muchos infostealers luego se eliminan para cubrir sus huellas.

La mayoría se venden como malware como servicio (MaaS). Por tan solo 200 $ al mes, un atacante poco calificado puede alquilar un kit de infostealer pulido, completo con paneles de control y soporte. Esa baja barrera de entrada es una de las principales razones por las que la amenaza se ha disparado. Entre las familias más conocidas se encuentran Lumma Stealer, RedLine y Raccoon.

Qué roban los infostealers

Los infostealers buscan cualquier cosa que pueda venderse o reutilizarse para comprometer una cuenta. Los objetivos más comunes:

  • Credenciales de inicio de sesión: nombres de usuario y contraseñas guardados en navegadores y aplicaciones.
  • Cookies de sesión y tokens: Los pases digitales que lo mantienen conectado, lo que permite a los atacantes secuestrar una sesión activa y omitir la contraseña y la autenticación multifactor (MFA) por completo.
  • Autocompletar y datos del formulario: Nombres, direcciones y detalles de pago almacenados para mayor comodidad.
  • Monederos de criptomonedas: Archivos y claves que permiten a los atacantes drenar fondos directamente.
  • Detalles del sistema y de las aplicaciones: Capturas de pantalla. Software instalado. Datos del dispositivo utilizados para crear una huella digital de la víctima.

Cómo se propagan los ladrones de información

Los ladrones de información llegan a las víctimas a través de los mismos canales cotidianos en los que la gente ya confía. Los métodos comunes de propagación incluyen:

  • Correos electrónicos de phishing con archivos adjuntos o enlaces maliciosos.
  • Software falso o crackeado, incluyendo aplicaciones pirateadas, cheats de juegos e instaladores fraudulentos.
  • Publicidad maliciosa y resultados de búsqueda manipulados que dirigen a los usuarios a páginas de descarga que imitan a las legítimas.
  • Sitios web comprometidos que desencadenan descargas involuntarias (drive-by downloads).
  • Actualizaciones falsas del navegador y avisos de CAPTCHA que inducen a los usuarios a ejecutar comandos maliciosos ellos mismos.

Por qué los infostealers son tan peligrosos

Un solo portátil infectado puede poner en riesgo a una organización completa. Los ladrones de información son importantes por las consecuencias que generan después del robo.

Las credenciales robadas impulsan ataques mayores. Según el Informe de investigaciones sobre violaciones de datos de Verizon de 2025, los dominios del 54% de las víctimas de ransomware aparecieron en los registros de los ladrones de información antes de que ocurriera el ataque. Los agentes de acceso inicial compran estos registros, seleccionan los inicios de sesión corporativos de VPN, RDP y nube, y venden acceso listo para usar a grupos de ransomware. El intervalo entre un registro robado y un incidente de ransomware en toda regla puede ser de menos de 48 horas.

También logran eludir el MFA. Al robar cookies de sesión activas, los atacantes pueden reproducir una sesión ya iniciada y acceder a cuentas sin tener que ingresar una contraseña ni un código de un solo uso. La M.F.A. tradicional por sí sola no los detendrá.

Para una empresa, eso significa que el robo de credenciales no es una molestia menor de TI. A menudo es la primera ficha de dominó en violaciones de datos, fraudes financieros y ransomware que pueden detener las operaciones.

Cómo detectar un infostealer

Los infostealers están diseñados para permanecer ocultos, pero dejan rastros. Preste atención a:

  • Inicios de sesión o actividad en cuentas desde ubicaciones o dispositivos desconocidos.
  • Alertas de seguridad o solicitudes de restablecimiento de contraseña que no solicitaste.
  • Tus credenciales apareciendo en una alerta de monitorización de brechas de seguridad o de la web oscura.
  • Nuevas extensiones del navegador, procesos o elementos de inicio que no reconoces.
  • Herramientas de endpoint que alerten sobre conexiones de red salientes sospechosas que no reconozca.

Debido a que el malware a menudo se elimina automáticamente, la monitorización de credenciales y la detección de endpoint suelen detectar infostealers más rápido que esperar a que aparezcan los síntomas obvios.

Mejores prácticas de prevención de infostealers

Puede reducir tanto las probabilidades de infección como el radio de explosión si una infección logra pasar. Las defensas sólidas incluyen:

  • Utilice MFA resistente al phishing: las claves de acceso y las claves de hardware resisten el replay de cookies de sesión mucho mejor que los códigos SMS u OTP.
  • Implemente detección y respuesta de endpoint (EDR): las soluciones EDR modernas detectan el comportamiento de infostealers incluso cuando el archivo en sí es completamente nuevo.
  • Capacite a las personas para detectar los señuelos: la mayoría de las infecciones comienzan con un clic, así que enseñe a los equipos a desconfiar de archivos adjuntos inesperados, software “gratuito” y indicaciones de actualización falsas.
  • Utilice un administrador de contraseñas con contraseñas únicas: Las credenciales únicas limitan el reutilizo y reducen lo que se puede comprometer con una sola credencial robada.
  • Aplique parches al software y limite los privilegios: menos vulnerabilidades y menores derechos de acceso para reducir las oportunidades para un atacante.
  • Mantenga backups seguros e inmutables: cuando las credenciales robadas provocan ransomware o destrucción de datos, los backups limpios le permitirán volver a operar.

Preguntas frecuentes

¿Es un ladrón de información un virus?
No exactamente. Un ladrón de información es un tipo de malware centrado en robar datos, mientras que un virus es un malware que se propaga copiándose a sí mismo en otros archivos. Un ladrón de información puede ser propagado por un virus, pero los dos no son lo mismo.
¿Cuál es la diferencia entre un infostealer y el ransomware?
Un infostealer roba silenciosamente datos, como contraseñas y cookies, y trata de permanecer oculto. El ransomware hace todo lo contrario: se anuncia bloqueando o cifrando datos y exigiendo un pago. A menudo están vinculados: los atacantes suelen utilizar credenciales robadas para desplegar ransomware.
¿Puede un infostealer eludir la autenticación multifactor?
Sí. Al robar las cookies de sesión activa, un ladrón de información puede permitir que un atacante vuelva a reproducir una sesión iniciada y acceda a una cuenta sin una contraseña o un código de un solo uso. La autenticación multifactor resistente al phishing, como las claves de acceso y las claves de hardware, ofrece una protección más sólida.
¿Qué debo hacer si creo que un dispositivo está infectado?
Desconéctalo de la red, realiza un análisis completo del endpoint y considera cada credencial guardada como comprometida. En un dispositivo limpio, cambie las contraseñas, cierre las sesiones activas y configure o refuerce la autenticación multifactor (MFA). En el caso de un dispositivo de trabajo, avise a su equipo de seguridad de inmediato.

Cómo puede ayudarle Veeam

Los ladrones de información suelen ser el primer paso, no el último. Las credenciales que recolectan suelen derivar en ataques de ransomware o en la destrucción de datos más adelante. Veeam no puede evitar que el malware llegue a un endpoint, pero se asegura de que una contraseña robada no se convierta en una catástrofe para su empresa.

Con backups seguros e inmutables y una recuperación confiable, Veeam le ayuda a superar el ransomware y la pérdida de datos, permitiendo que su empresa siga funcionando. Veeam Data Platform también añade la detección proactiva de amenazas en sus backups, identificando actividades sospechosas a tiempo para que pueda actuar antes de que el daño se propague. Más información sobre la protección contra ransomware y lograr una verdadera resiliencia de datos con Veeam.

Contenido relacionado

¿Qué es ransomware?   ·   ¿Qué es malware?   ·   ¿Qué es phishing?