¿Qué es un infostealer? Es un malware diseñado para una sola tarea: extraer en silencio contraseñas guardadas, cookies del navegador, perfiles de VPN y tokens de autenticación de un dispositivo infectado y enviarlos al atacante. Rara vez es el ataque final; es la puerta de entrada.
¿Por qué debe preocupar a las empresas en 2026? Porque la escala cambió. Investigaciones sobre registros de credenciales robadas indican que unos 2,05 millones de registros de infostealers expusieron credenciales corporativas solo en 2025, y que la proporción de registros con identidades empresariales pasó de cerca del 6 % a inicios de 2024 a casi el 16 % en 2026. Alrededor del 79 % contenía credenciales de inicio de sesión único vinculadas a Microsoft, y más de 1,17 millones incluían cookies de sesión activas que pueden reutilizarse sin contraseña.
La amenaza es actual. Un nuevo grupo de extorsión llamado n0n apareció el 18 de septiembre de 2026 y en pocos días ya tenía un sitio de filtraciones, con víctimas en servicios financieros, tecnología, comercio y educación, incluidas organizaciones en Brasil. Su método parte de credenciales obtenidas con infostealers y termina con amenazas de destruir las copias de respaldo. La brecha suele empezar en un portátil personal o de un contratista, no en el firewall. Un servicio gestionado de SOC y MDR existe precisamente para detectar esta fase antes de que se convierta en un cifrado masivo.
¿De dónde vienen las infecciones? Los vectores más comunes en 2026 son el software pirata y los trucos para videojuegos, las páginas de falso CAPTCHA que engañan al usuario para pegar un comando, los anuncios de búsqueda manipulados y las extensiones maliciosas del navegador. Familias como Lumma, RedLine, Vidar y StealC se venden por suscripción, así que incluso delincuentes sin experiencia pueden lanzar una campaña.
¿Por qué las credenciales robadas superan las defensas tradicionales? Porque el atacante no irrumpe: inicia sesión. Un usuario, una contraseña y, cada vez más, una cookie de sesión válidos son idénticos a los de un empleado legítimo, y las herramientas de perímetro no ven nada extraño.
Tres factores agravan el problema en empresas de EE. UU. y Latinoamérica. Primero, la velocidad: las credenciales suelen pasar del robo a un listado clandestino en 48 horas, y los afiliados de ransomware han usado el acceso comprado en otras 48. Segundo, el precio: los registros sin filtrar se venden desde 1 a 50 dólares, mientras que los intermediarios de acceso inicial revenden accesos corporativos por entre 500 y 5.000 dólares. Tercero, el robo de sesiones: una cookie robada puede eludir por completo la autenticación multifactor, porque el usuario ya superó la verificación.
El incidente de Snowflake de 2024, que afectó a 165 organizaciones, mostró el costo de esta brecha: ninguna de las cuentas comprometidas tenía MFA activado. El trabajo remoto, el uso de dispositivos personales y los contratistas amplían la superficie de ataque, pues la infección ocurre fuera de la red corporativa.
¿Por qué las empresas latinoamericanas están especialmente expuestas? La rápida adopción de la nube, el uso intensivo de dispositivos personales para trabajar y la dependencia del inicio de sesión único de Microsoft 365 hacen que una sola sesión filtrada abra correo, archivos y Teams a la vez.
¿Cómo funciona la cadena de infostealer a ransomware? Sigue una secuencia previsible que los equipos de defensa pueden interrumpir en cada paso.
La defensa gana acortando el tiempo de detección: MFA resistente al phishing, sesiones más cortas, acceso condicional según el estado del dispositivo y monitoreo de inicios de sesión anómalos. A ello se suma la segmentación de red, que el diseño de conectividad multioperador y SD-WAN de HIT hace viable entre sedes y países.
¿Cómo saber si sus credenciales ya están a la venta? Monitoree las fuentes de logs de infostealers y de la dark web en busca de sus dominios corporativos, revoque las sesiones de inmediato cuando aparezca una coincidencia y fuerce el cambio de contraseña de esa identidad. Toda credencial corporativa hallada en un log debe tratarse como comprometida, aunque tenga MFA, porque la cookie ya podría estar en uso.
¿Qué ganan las empresas al frenar el robo de credenciales a tiempo? La economía favorece claramente la prevención. En salud, el costo promedio de una brecha llega a 7,42 millones de dólares, y los sectores más afectados por incidentes con infostealers son servicios profesionales, manufactura y salud. Detener al atacante en el inicio de sesión cuesta una fracción de recuperar servidores cifrados.
Los beneficios son concretos: menor probabilidad de ransomware, porque se cierra el punto de entrada más común; menor tiempo de permanencia del atacante, ya que el monitoreo 24/7 detecta accesos sospechosos en minutos; protección de datos regulados y auditorías más sencillas; y continuidad operativa frente a los ataques de doble extorsión.
La resiliencia también cuenta. Grupos como n0n amenazan explícitamente los respaldos, así que las copias deben estar aisladas y probadas. Combinar detección con protección externa reforzada mediante servicios gestionados de TI y respaldo en la nube permite restaurar en sus propios términos, sin negociar.
¿Qué implica para el cumplimiento normativo? Normas como la LGPD de Brasil, la Ley 1581 de Colombia y las leyes estatales de privacidad de EE. UU. exigen proteger los datos personales con controles razonables. Contar con MFA, monitoreo de sesiones y registros de respuesta a incidentes facilita demostrar la debida diligencia ante reguladores, auditores y aseguradoras, que cada vez preguntan más por las defensas contra infostealers antes de renovar una póliza.
¿Cómo ayuda HIT Communications? Con más de 30 años operando servicios de telecomunicaciones y TI en Latinoamérica, Estados Unidos y Europa, HIT une la red y la seguridad, las dos capas que esta amenaza atraviesa.
Nuestra práctica de ciberseguridad ofrece SOC, SIEM y MDR gestionados que vigilan señales de identidad, endpoints y red las 24 horas, las correlacionan con indicadores conocidos de infostealers y responden cuando se usa una credencial robada. Nuestro equipo de conectividad diseña redes segmentadas y multioperador para que una cuenta comprometida no se mueva libremente. Y nuestros servicios de TI refuerzan los equipos, aplican acceso condicional y mantienen respaldos inmutables.
Como HIT opera la red, la plataforma de voz y la seguridad bajo una sola relación, no quedan espacios entre proveedores donde un atacante pueda esconderse. Empresas en Colombia, México, Panamá, Brasil, EE. UU. y España usan este modelo integrado para reducir el tiempo entre una contraseña filtrada y un incidente contenido.
¿Qué hacer ahora? Empiece este trimestre con tres acciones: exigir MFA resistente al phishing en todas partes, acortar y monitorear los tokens de sesión, y confirmar que los respaldos estén aislados y sean restaurables. Después, verifique que alguien vigile la actividad con credenciales robadas las 24 horas, porque el reloj de 48 horas empieza mucho antes de que usted vea una alerta.
Los infostealers convirtieron el robo de credenciales en una cadena de suministro industrial, y los grupos de ransomware son sus clientes. Las empresas que tratan la identidad como el nuevo perímetro, respaldada por monitoreo continuo, les niegan una venta fácil.
¿Listo para medir su exposición? Contacte a HIT Communications para una evaluación de seguridad y un plan a la medida de su entorno.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos