Un infostealer es un malware que recopila en segundos las contraseñas guardadas, las cookies del navegador, los monederos de criptomonedas y otros secretos de un dispositivo infectado y los envía al atacante.
Cómo funciona un infostealer
Los infostealers llegan a través de:
- software crackeado y trucos falsos para juegos;
- anuncios maliciosos de programas populares;
- adjuntos de phishing;
- páginas de CAPTCHA falsas que convencen al usuario de pegar y ejecutar un comando.
Segundos después de ejecutarse recopilan:
- contraseñas, datos de autorrelleno y tarjetas guardadas en los navegadores;
- cookies y tokens de sesión, que permiten entrar en cuentas sin contraseña ni segundo factor;
- archivos y extensiones de monederos de criptomonedas;
- credenciales de Telegram, Discord, Steam, VPN y FTP, capturas de pantalla y datos del sistema.
El paquete resultante, llamado «log», se sube al operador. Familias populares como RedLine, Raccoon, Vidar y Lumma se venden por suscripción; la infraestructura de Lumma fue desarticulada por Microsoft y las fuerzas del orden en 2025.
Por qué los infostealers son importantes
Los logs de infostealers se venden al por mayor en mercados clandestinos y son una de las principales fuentes de acceso inicial para bandas de ransomware y ladrones de datos. En 2024, los atacantes usaron credenciales robadas años antes por infostealers para entrar sin MFA en cuentas de clientes de Snowflake y robar datos de empresas como Ticketmaster y AT&T. Un solo ordenador doméstico infectado que se usa para trabajar puede exponer a toda una empresa.
Cómo protegerse
- No instale software crackeado ni ejecute comandos que le sugieran los sitios web.
- Use MFA o passkeys; las empresas deberían vincular las sesiones a dispositivos y acortar su duración.
- Tras una infección, cambie las contraseñas desde un dispositivo limpio y cierre todas las sesiones.
- No guarde credenciales corporativas en el navegador personal.