Qué son los stealer logs y por qué tu organización debería monitorizarlos
Los stealer logs son bases de datos de credenciales capturadas por malware infostealer. Están disponibles en Telegram por precios irrisorios y son una de las principales fuentes de acceso inicial en LATAM hoy.
El vector de acceso inicial que más se subestima
Cuando una organización piensa en cómo un atacante puede entrar, generalmente piensa en phishing directo, vulnerabilidades en aplicaciones expuestas o ataques de fuerza bruta. Lo que rara vez aparece en la lista de preocupaciones es este: las credenciales de un empleado capturadas por un infostealer en su laptop personal hace seis meses, ahora disponibles en Telegram por el equivalente a $5.
Eso son los stealer logs. Y son un problema activo en LATAM.
Cómo funciona un infostealer
Un infostealer es una categoría de malware diseñada para extraer silenciosamente información valiosa de un dispositivo infectado: contraseñas guardadas en el navegador, cookies de sesión, tokens de acceso, datos de formularios, archivos específicos y capturas de pantalla.
Las familias más activas en 2026 incluyen Lumma Stealer, Redline, Raccoon, Vidar y StealC. Se distribuyen principalmente vía:
- —Software pirata y cracks descargados de sitios no confiables
- —Archivos adjuntos maliciosos en campañas de phishing masivo
- —Anuncios de Google y YouTube con links a software "gratuito"
- —Repositorios de GitHub con código malicioso embebido
La infección generalmente pasa desapercibida. El malware extrae las credenciales, las envía al C2 del operador y, en muchos casos, se elimina a sí mismo.
De la infección al leak: el ecosistema de stealer logs
Los operadores de infostealers venden el acceso a los logs de dos formas:
- —Suscripción a logs en tiempo real — compradores pagan por acceso continuo a nuevas infecciones. Muy usado por grupos de acceso inicial.
- —Logs públicos o semipúblicos en Telegram — conjuntos de credenciales publicados en canales gratuitos o de bajo costo para construir reputación o mover stock "viejo".
En investigaciones documentadas por Gallo Security se encontraron credenciales del Poder Judicial del Perú disponibles en Telegram por S/90 (~$25), con acceso a un sistema con más de 200 cuentas de funcionarios judiciales.
Por qué afecta a tu organización aunque no hayas sido atacado
Este es el punto crítico: tu organización puede estar expuesta aunque ninguno de tus sistemas haya sido comprometido directamente.
Un empleado usa la contraseña corporativa en un servicio externo. O accede al correo corporativo desde su laptop personal. O un contratista tiene acceso VPN y usa esa contraseña en otro sitio. Si cualquiera de esos dispositivos fue infectado por un infostealer, las credenciales corporativas están en un log en manos de actores maliciosos.
Los atacantes buscan en los stealer logs por dominio (@tuempresa.com) y encuentran credenciales activas. El acceso inicial ya está hecho.
Cómo detectar si tu organización está expuesta
1. HIBP (Have I Been Pwned)
El servicio de Troy Hunt indexa filtraciones conocidas y permite verificar si un email aparece en alguna. Riqsi puede consultarlo directamente:
"¿Hay credenciales del dominio miempresa.com en bases de filtraciones conocidas?"
2. Gallo Sentinel
El módulo de Gallo Sentinel en Riqsi va más allá de HIBP y busca en fuentes de exposición especializadas, pastes, canales de leak y otras fuentes de riesgo digital con foco en LATAM.
3. Monitoreo continuo
La exposición de credenciales no es un evento puntual — es un flujo continuo. Un empleado puede ser infectado hoy y sus credenciales aparecer en un log dentro de 48 horas. El monitoreo periódico (no solo el check anual de cumplimiento) es la única forma de reducir la ventana de exposición.
Qué hacer si encuentras credenciales expuestas
- —Invalidar inmediatamente las credenciales identificadas
- —Forzar cambio de contraseña al usuario afectado, idealmente con notificación del contexto
- —Revisar logs de acceso para el período estimado desde la infección: busca accesos desde IPs inusuales, horarios atípicos o acciones anómalas
- —Evaluar si hay sesiones activas con cookies robadas (los infostealers roban cookies de sesión, que pueden bypasear MFA)
- —Comunicar internamente para que el equipo de IT refuerce la política de dispositivos personales
El MFA ayuda, pero no es suficiente si las cookies de sesión ya activas fueron robadas. El contexto importa.
También te puede interesar