Un programa de robo de información es un malware que escanea un ordenador en busca de información personal identificable (PII), como datos de inicio de sesión e información financiera. Esta información se envía al atacante, quien a menudo la vende en un mercado de la dark web .
Los programas de robo de información suelen constar de una plataforma que permite al atacante configurar su comportamiento, y un panel de administración que se presenta como un servidor al que el programa envía los datos. Estos programas se infiltran en los dispositivos mediante ataques de phishing , sitios web infectados y descargas de software malicioso, como modificaciones de videojuegos y software pirateado , entre otros métodos. Una vez descargados, recopilan información confidencial del dispositivo del usuario y la envían al servidor.
Los programas de robo de información suelen distribuirse bajo el modelo de malware como servicio (MaaS), donde los desarrolladores permiten a terceros utilizarlos a cambio de una suscripción. La funcionalidad de estos programas varía: algunos se centran en la extracción de datos , mientras que otros ofrecen acceso remoto para ejecutar malware adicional. Los datos robados pueden utilizarse en campañas de spear phishing para otros ciberataques, como el despliegue de ransomware , o para su venta con fines lucrativos. [ 1 ]
El número de registros de datos robados que se venden en el Mercado Ruso, un foro de ciberdelincuencia , ha aumentado significativamente desde 2022. Según una investigación de Kaspersky de mediados de 2023, el 24 % del malware ofrecido como servicio son programas de robo de información.
Descripción general
En el cibercrimen , el robo de credenciales es un mecanismo bien conocido mediante el cual individuos malintencionados roban información personal , como nombres de usuario , contraseñas o cookies , para obtener acceso ilegítimo a las cuentas en línea y al ordenador de la víctima. Este delito suele desarrollarse en cuatro etapas, siendo la primera la adquisición de las credenciales robadas. Los Infostealers son un tipo específico de malware diseñado para esta etapa inicial. Generalmente constan de dos partes diferenciadas: el marco del bot y un servidor de comando y control , a menudo conocido como panel de administración o interfaz. [ 2 ]
El marco de trabajo del bot incluye un constructor que permite al atacante configurar cómo se comportará el programa de robo de información en el ordenador del usuario y qué tipo de información robará. La interfaz de administración, generalmente escrita en lenguajes de desarrollo web tradicionales como PHP , HTML y JavaScript , [ 3 ] suele estar alojada en la infraestructura de nube comercial . [ 4 ] La interfaz de administración funciona principalmente como un servidor web al que el programa de robo de información envía información confidencial. La interfaz también proporciona al atacante información sobre el estado de los programas de robo de información implementados y le permite controlar su comportamiento. [ 3 ]
Distribución y uso
Los programas de robo de información se distribuyen comúnmente mediante el modelo de malware como servicio (MaaS), lo que permite a personas con distintos niveles de conocimientos técnicos desplegar estos programas maliciosos. En este modelo, suelen surgir tres grupos distintos: desarrolladores, proveedores de servicios de malware y operadores. Los desarrolladores, los más capacitados técnicamente, escriben el código del programa de robo de información. Los proveedores de servicios de malware compran licencias para el malware y lo ofrecen como servicio a otros ciberdelincuentes. Los operadores, que pueden ser desarrolladores o proveedores de servicios según su nivel de habilidad, utilizan estos servicios para robar credenciales . [ 2 ]
Una vez adquirido el malware, se propaga a las máquinas de las víctimas mediante diversas técnicas de ingeniería social . El phishing , incluidas las campañas de spear phishing dirigidas a víctimas específicas, se emplea con frecuencia. Los infostealers suelen estar integrados en archivos adjuntos de correo electrónico o enlaces maliciosos que dirigen a sitios web que realizan descargas automáticas . [ 3 ] [ 5 ] Además, a menudo se incluyen con extensiones de navegador comprometidas o maliciosas , paquetes de trampas para juegos infectados y software pirateado o comprometido de otro modo. [ 5 ] Después de que el ladrón se descarga y ejecuta en una víctima, se comunica con los servidores de comando y control del atacante , lo que le permite robar información del ordenador del usuario. Si bien la mayoría de los infostealers se dirigen principalmente a las credenciales, algunos también permiten a los atacantes introducir y ejecutar de forma remota otro malware, como el ransomware , en el ordenador de la víctima. [ 2 ] [ 6 ]
Las credenciales obtenidas de ataques de robo de información a menudo se distribuyen como registros o volcados de credenciales, generalmente compartidos en sitios de intercambio de información como Pastebin , donde los ciberdelincuentes pueden ofrecer muestras gratuitas, o se venden al por mayor en foros de hacking clandestinos, a menudo por cantidades tan bajas como US$10. [ 7 ] [ 8 ] Los compradores de estas credenciales robadas generalmente inician sesión para evaluar su valor, buscando particularmente credenciales asociadas con servicios financieros o vinculadas a otras credenciales con patrones similares, ya que estas son especialmente valiosas. [ 9 ] Las credenciales de alto valor a menudo se venden a otros ciberdelincuentes a precios más altos. [ 10 ] Estas credenciales pueden luego usarse para varios delitos, incluido el fraude financiero , [ 11 ] la integración de las credenciales en redes zombie y operaciones de mejora de reputación, [ 11 ] o como trampolines para ataques más sofisticados, como estafar a empresas, distribuir ransomware o llevar a cabo espionaje patrocinado por el Estado. [ 7 ] [ 12 ] Además, algunos ciberdelincuentes utilizan credenciales robadas para ataques de ingeniería social , suplantando la identidad del propietario original para afirmar que han sido víctimas de un delito y solicitando dinero a los contactos de la víctima. [ 13 ] [ 14 ] Muchos compradores de estas credenciales robadas toman precauciones para mantener el acceso durante períodos más prolongados, como cambiar contraseñas y usar redes Tor para ocultar su ubicación, lo que ayuda a evitar la detección por parte de servicios que de otro modo podrían identificar y bloquear las credenciales robadas. [ 13 ] [ 14 ]
Características
La función principal de un programa de robo de información es extraer información confidencial de la víctima a los servidores de comando y control del atacante . El tipo exacto de datos extraídos dependerá de las funciones de robo de datos habilitadas por el operador y de la variante específica del programa de robo de información utilizada. [ 15 ] Sin embargo, la mayoría de estos programas incluyen funcionalidades para recopilar diversa información sobre el sistema operativo del host, así como la configuración del sistema y los perfiles de usuario. Algunos programas de robo de información más avanzados incluyen la capacidad de introducir malware secundario, como troyanos de acceso remoto y ransomware . [ 3 ]
En 2009, investigadores del equipo Symantec Rapid Response publicaron un análisis técnico del infostealer Zeus , uno de los primeros de su tipo. [ 16 ] Descubrieron que el malware extraía automáticamente todos los datos almacenados en el servicio de almacenamiento protegido de un ordenador (que normalmente utilizaba Internet Explorer para almacenar contraseñas) e intentaba capturar cualquier contraseña enviada al ordenador mediante los protocolos POP3 y FTP . Además, el malware permitía a los investigadores definir un conjunto de archivos de configuración para especificar una lista de inyecciones web que debían realizarse en el ordenador del usuario, así como otro archivo de configuración que controlaba las URL web que el malware monitorizaría. Otra configuración también permitía a los investigadores definir un conjunto de reglas que podían utilizarse para comprobar si las solicitudes HTTP adicionales contenían contraseñas u otra información confidencial. [ 17 ]
Más recientemente, en 2020, investigadores de la Universidad Tecnológica de Eindhoven llevaron a cabo un estudio que analizaba la información disponible para la venta en el mercado negro clandestino de credenciales impaas.ru. Como parte de su estudio, lograron replicar el funcionamiento de una versión del programa de robo de información AZORult. Entre las funciones descubiertas por los investigadores se encontraba un constructor que permitía a los operadores definir qué tipo de datos se robarían. Los investigadores también encontraron evidencia de complementos que robaban el historial de navegación del usuario , un mecanismo personalizable basado en expresiones regulares que permite al atacante recuperar archivos arbitrarios del ordenador del usuario, un módulo extractor de contraseñas del navegador, un módulo para extraer el historial de Skype y un módulo para encontrar y extraer archivos de monederos de criptomonedas . [ 15 ]
Los investigadores también descubrieron que los datos robados con mayor frecuencia mediante el programa de robo de información AZORult y vendidos en el mercado negro podían clasificarse en tres tipos principales: huellas digitales, cookies y recursos. Las huellas digitales consistían en identificadores construidos mediante el análisis de diversas funciones disponibles en el navegador. Estas no estaban vinculadas a un servicio específico, pero se consideraban un identificador único y preciso para los navegadores de los usuarios. Las cookies permitían a los compradores secuestrar la sesión del navegador de la víctima inyectándolas en el entorno del navegador. Los recursos se refieren a archivos relacionados con el navegador que se encuentran en el sistema operativo del usuario, como los archivos de almacenamiento de contraseñas. [ 18 ]
Economía e impacto
Configurar una operación de robo de información se ha vuelto cada vez más accesible debido a la proliferación de empresas de robo como servicio, lo que reduce significativamente las barreras financieras y técnicas. Esto hace factible que incluso los ciberdelincuentes menos sofisticados participen en tales actividades. [ 3 ] En un artículo de 2023, investigadores del Instituto Tecnológico de Georgia señalaron que el mercado de robo alojado es extremadamente maduro y altamente competitivo, con algunos operadores que ofrecen configurar robos de información por tan solo $12. [ 19 ] Para los proveedores de servicios que ejecutan estas operaciones de robo, los investigadores estimaron que un operador típico de robo de información incurre solo en algunos costos únicos: la licencia para usar el robo de información, que se obtiene de un desarrollador de malware, y la tarifa de registro del dominio utilizado para alojar el servidor de comando y control . El principal costo continuo en el que incurren estos operadores es el costo asociado con el alojamiento de los servidores. Basándose en estos cálculos, los investigadores concluyeron que el modelo de negocio de robo como servicio es extremadamente rentable, y muchos operadores logran márgenes de beneficio superiores al 90% con ingresos de miles de dólares. [ 20 ]
Debido a su extrema rentabilidad y accesibilidad, el número de incidentes de ciberseguridad que involucran a infostealers ha aumentado. [ 7 ] El cambio pospandémico de COVID-19 hacia el trabajo remoto e híbrido , donde las empresas dan a los empleados acceso a los servicios empresariales en sus máquinas domésticas, se ha citado como una de las razones detrás del aumento en la efectividad de los infostealers. [ 7 ] [ 21 ] En 2023, una investigación de Secureworks descubrió que el número de registros de infostealers, o datos exfiltrados de cada computadora, aumentó de 2 millones a 5 millones de registros de junio de 2022 a febrero de 2023 en Russian Market, el mayor foro cibernético clandestino. [ 21 ] Según la investigación de Kaspersky a mediados de 2023, el 24% del malware ofrecido como servicio son infostealers. [ 22 ] En 2024, se utilizaron ladrones de información para robar 2.100 millones de credenciales, más del 60 % de los 3.200 millones de credenciales robadas de todas las organizaciones. Los ladrones de información se utilizan mucho debido a su bajo costo, con un costo promedio de 200 dólares al mes en 2024. [ 23 ] En febrero de 2025, Hudson Rock informó que los ladrones de información habían comprometido cuentas de correo electrónico y credenciales en varios departamentos gubernamentales y militares de EE. UU., incluido el FBI. [ 24 ]
Referencias
Citas
- ↑ "Hackers de habla vietnamita parecen estar llevando a cabo una operación global de robo de datos a través de Telegram" . therecord.media . Consultado el 8 de agosto de 2025 .
- ^ Avgetidis et al . 2023 , págs.5308
- ^ Avgetidis et al . 2023 , págs. 5308–5309
- ^ Avgetidis y col. 2023 , págs. 5314, 5319
- ^ Nurmi , Niemelä y Brumley 2023 , pág. 1
- ↑ Ryan 2021 , pág. 76
- 1 2 3 4 Newman 2024
- ↑ Nurmi, Niemelä y Brumley 2023 , p. 2
- ↑ Nurmi, Niemelä y Brumley 2023 , p. 6
- ↑ Nurmi, Niemelä y Brumley 2023 , p. 7
- ^ Nurmi , Niemelä y Brumley 2023 , pág. 8
- ↑ Muncaster 2023
- ^ Onaolapo , Mariconti y Stringhini 2016 , pág. 65,70,76
- ^ Bursztein y cols. 2014 , pág. 353
- ^ Campobasso y Allodi 2020 , págs.1669
- ^ Grammatikakis y col. 2021 , págs.121
- ^ Nicolas y Chien 2009 , págs. 3-4
- ^ Campobasso y Allodi 2020 , págs. 1669-1670
- ^ Avgetidis y col. 2023 , pág. 5309
- ^ Avgetidis y col. 2023 , pág. 5318
- 1 2 Hendery 2023
- ↑ Lyon 2024
- ↑ Kapko, Matt (18 de marzo de 2025). "Los ladrones de información impulsaron los ciberataques y robaron 2.100 millones de credenciales el año pasado" . CyberScoop . Consultado el 22 de abril de 2025 .
- ↑ "Infecciones de malware de robo de información en el sector militar y de defensa de EE. UU.: un desastre de ciberseguridad en ciernes" . Infostealers.com . Hudson Rock. Febrero de 2025. Consultado el 16 de septiembre de 2025 .
Fuentes
- Avgetidis, Athanasios; Alrawi, Omar; Valakuzhy, Kevin; Lever, Charles; Burbage, Paul; Keromytis, Angelos D.; Monrose, Fabian; Antonakakis, Manos (2023). «Más allá de las puertas: un análisis empírico de los ladrones y operadores de contraseñas gestionadas mediante HTTP» . USENIX Security : 5307–5324 . ISBN 978-1-939133-37-3.
- Bursztein, Elie; Benko, Borbala; Margolis, Daniel; Pietraszek, Tadek; Archer, Andy; Aquino, Allan; Pitsillidis, Andreas; Savage, Stefan (5 de noviembre de 2014). «Fraude y extorsión artesanales: secuestro manual de cuentas en la práctica» . Actas de la Conferencia de Medición de Internet de 2014. ACM. págs. 347–358 . doi : 10.1145/2663716.2663749 . ISBN 978-1-4503-3213-2.
- Campobasso, Michele; Allodi, Luca (30 de octubre de 2020). «Impersonation-as-a-Service: Characterizing the Emerging Criminal Infrastructure for User Impersonation at Scale» . Actas de la Conferencia ACM SIGSAC 2020 sobre Seguridad Informática y de las Comunicaciones . ACM. págs. 1665–1680 . arXiv : 2009.04344 . doi : 10.1145/3372297.3417892 . ISBN 978-1-4503-7089-9.
- Grammatikakis, Konstantinos P.; Koufos, Ioannis; Kolokotronis, Nicholas; Vassilakis, Costas; Shiaeles, Stavros (26 de julio de 2021). «Comprender y mitigar los troyanos bancarios: de Zeus a Emotet». Conferencia Internacional IEEE de 2021 sobre Ciberseguridad y Resiliencia (CSR) . IEEE. págs. 121-128 . arXiv : 2109.01610 . doi : 10.1109/CSR51186.2021.9527960 . ISBN 978-1-6654-0285-9.
- Hendery, Simon (17 de mayo de 2023). "Los robos de registros de datos se disparan a medida que los ladrones de información ganan popularidad entre los ciberdelincuentes" . Revista SC . Archivado del original el 17 de octubre de 2023. Consultado el 18 de julio de 2024 .
- Lyons, Jessica (29 de febrero de 2024). «Las bandas de ransomware están atentas a los ladrones de información, ¿por qué no lo haces tú?» . The Register . Archivado del original el 11 de septiembre de 2024. Consultado el 17 de agosto de 2024 .
- Muncaster, Phil (09/02/2023). "Descubren un nuevo ladrón de información mientras Rusia se prepara para una nueva ofensiva" . Infosecurity Magazine . Archivado del original el 11/09/2024 . Consultado el 13/08/2024 .
- Newman, Lily Hay (29 de julio de 2024). "Cómo los ladrones de información saquearon las contraseñas del mundo" . Wired . ISSN 1059-1028 . Archivado del original el 13 de agosto de 2024. Recuperado el 13 de agosto de 2024 .
- Nicolas, Falliere; Chien, Eric (2009). "Zeus: Rey de los Bots" (PDF) . Symantec . Archivado del original (PDF) el 10 de enero de 2017.
- Nurmi, Juha; Niemelä, Mikko; Brumley, Billy Bob (29 de agosto de 2023). «Finanzas y operaciones del malware: un estudio basado en datos de la cadena de valor de las infecciones y el acceso comprometido» . Actas de la 18.ª Conferencia Internacional sobre Disponibilidad, Fiabilidad y Seguridad . ACM. págs. 1-12 . arXiv : 2306.15726 . doi : 10.1145/3600160.3605047 . ISBN 979-8-4007-0772-8.
- Onaolapo, Jeremiah; Mariconti, Enrico; Stringhini, Gianluca (14 de noviembre de 2016). «¿Qué sucede después de que te vulneran la seguridad de tu cuenta?: Entendiendo el uso de credenciales de correo web filtradas en la práctica» . Actas de la Conferencia de Medición de Internet de 2016. ACM. págs. 65-79 . doi : 10.1145/2987443.2987475 . ISBN 978-1-4503-4526-2.
- Ryan, Matthew (2021), «Estudios de caso sobre ransomware» , en Ryan, Matthew (ed.), La revolución del ransomware: el auge de una amenaza cibernética formidable , Advances in Information Security, vol. 85, Cham: Springer International Publishing, pp. 65–91 , doi : 10.1007/978-3-030-66583-8_5 , ISBN 978-3-030-66583-8, consultado el 13 de agosto de 2024
- malware
- violaciones de seguridad
- Delitos cibernéticos
- Tipos de malware
- Malware por tipo
- Ingeniería social (seguridad)
- guerra cibernética