Qué roba
Contraseñas guardadas en los navegadores, cookies de sesión que mantienen al usuario conectado, datos de autocompletado, monederos de criptomonedas, archivos del escritorio y tokens de acceso de aplicaciones como Slack, Teams o clientes VPN. Las cookies de sesión robadas son especialmente peligrosas porque pueden dar acceso sin la contraseña ni el paso de MFA, lo que lleva al robo de cuentas.
Cómo se infectan los equipos
Software pirata y trucos para videojuegos, falsas actualizaciones del navegador, anuncios maliciosos en los resultados de búsqueda, falsas páginas de CAPTCHA que piden pegar comandos y adjuntos de phishing. Un patrón habitual es un ordenador personal, o el de un familiar, en el que el empleado también ha iniciado sesión en cuentas del trabajo.
Por qué debería preocupar a las empresas
Las credenciales robadas por infostealers están detrás de brechas importantes. En 2024, unos atacantes accedieron a muchas cuentas de clientes de la plataforma de datos Snowflake usando credenciales robadas por infostealers, en cuentas que no tenían la MFA activada. Familias como Lumma, RedLine o Vidar se venden como servicio, lo que hace estos ataques baratos y muy extendidos.
Reducir el riesgo
Usar passkeys u otra MFA resistente al phishing, guardar las contraseñas en un gestor de contraseñas y no en el navegador, permitir el acceso a los sistemas de la empresa solo desde dispositivos gestionados mediante el acceso condicional, tener EDR en todos los dispositivos y acortar la duración de las sesiones. Cuando se detecta una infección, hay que cambiar las contraseñas y revocar todas las sesiones activas, no solo la contraseña.




