Un infostealer es un tipo de malware diseñado para extraer contraseñas, cookies de sesión y datos bancarios de un dispositivo sin que la víctima note nada raro. No cifra archivos, no muestra ninguna nota de rescate y no ralentiza el equipo. Simplemente copia lo que encuentra y lo envía a un servidor externo.

Por eso, cuando alguien descubre que ha sido infectado, normalmente ya es demasiado tarde, sus credenciales llevan semanas o meses circulando en foros de la dark web.

 

Infostealer, qué es y por qué apenas se nota que está ahí

La pregunta de qué es un infostealer tiene una respuesta más inquietante de lo habitual, es un software pensado para pasar desapercibido. A diferencia de un ransomware, que necesita que la víctima sepa que ha sido atacada para poder pedirle un rescate, el infostealer depende de lo contrario. Cuanto más tiempo pase sin ser detectado, más contraseñas nuevas puede capturar cada vez que el usuario inicia sesión en un servicio distinto.

Suele instalarse a través de cracks de software pirata, una extensión de navegador falsa o un archivo adjunto en un correo que parece legítimo. Una vez dentro, se ejecuta una sola vez, roba lo que puede y en muchos casos se autodestruye.

Plataforma de cibervigilancia con detección de vulnerabilidades

Localiza las vulnerabilidades expuestas de tu organización.

Soluciones de cibervigilancia y monitoreo continuo para empresas.

Descubre Kartos
Plataforma Qondar para proteger la identidad digital

Protege tu identidad y activos digitales de forma continua.

Qondar: La herramienta automatizada de cibervigilancia para particulares.

Descubre Qondar

 

Cómo actúa el malware infostealer paso a paso

El malware infostealer sigue un patrón bastante constante, aunque cada familia (Lumma, RedLine, Vidar o Raccoon son las más activas) tenga sus propias variantes técnicas:

  • Accede a la base de datos donde el navegador guarda las contraseñas y las descifra localmente.
  • Copia las cookies de sesión activas, lo que le permite suplantar al usuario aunque tenga activada la verificación en dos pasos, porque esa cookie ya demuestra que la MFA se completó.
  • Extrae credenciales de clientes de correo, VPN corporativas y carteras de criptomonedas.
  • Empaqueta todo en un archivo llamado stealer log y lo sube a un canal de Telegram o a un mercado de la dark web.

Ese último paso es fundamental. Los stealer logs se agregan, se organizan por dominio y se revenden a otros ciberdelincuentes durante meses. Un stealer log de hoy puede seguir siendo útil para un atacante dentro de un año.

 

Infostealer

 

Cifras que explican por qué el infostealer se ha convertido en la mayor amenaza silenciosa

Los números de los últimos informes del sector dejan poco margen para la duda. Según Flashpoint, los infostealers robaron más de 1.800 millones de credenciales en 2025 procedentes de 5,8 millones de dispositivos infectados, un salto del 800% respecto a los cuatro meses anteriores.

DATO

CIFRA

FUENTE

Credenciales robadas en 2025

+1.800 millones

Flashpoint

Cuentas bancarias comprometidas en 2025

+1 millón

Kaspersky

Tarjetas robadas aún válidas en marzo de 2026

74%

Kaspersky

Estas cifras cuentan una historia coherente. Cuando un infostealer entra en la ecuación, casi siempre hay un ataque mayor detrás, ya sea un ransomware, fraude bancario o acceso no autorizado a sistemas corporativos. El infostealer rara vez es el ataque final. Es la puerta de entrada.

 

Por qué la contraseña ya no es la barrera que crees

Aquí conviene discrepar de un consejo que se repite sin matices: “Cambia la contraseña cada tres meses y estarás protegido”. Con un infostealer activo, eso no basta. Si el malware roba la cookie de sesión en el momento del robo, el atacante no necesita conocer la contraseña ni superar el doble factor. Entra directamente con la sesión ya iniciada, como si fuera el propio usuario.

Esto cambia la estrategia de defensa. No es suficiente con reaccionar cuando llega una alerta de inicio de sesión sospechoso. Hace falta saber, con antelación, si tus credenciales ya circulan en algún stealer log, antes de que alguien las use. Ese es precisamente el salto que separa la ciberseguridad reactiva de la vigilancia continua.

 

Cómo protegerte de un infostealer virus, en empresa y a nivel personal

Algunas medidas reducen bastante el riesgo, aunque ninguna es infalible por sí sola:

  • Evita instalar software pirata, cracks o extensiones de navegador de origen dudoso, la puerta de entrada más común.
  • Usa un gestor de contraseñas dedicado en vez de guardar las credenciales en el navegador.
  • Cierra sesión en servicios sensibles cuando termines, en lugar de dejarlas abiertas de forma indefinida.
  • Revisa periódicamente si tu correo o tus contraseñas han aparecido en alguna filtración conocida.

Para una empresa, sin embargo, revisar manualmente si hay credenciales corporativas filtradas en la dark web no es viable a escala. Aquí es donde entra la Gestión Continua de la Exposición a Amenazas, un marco que consiste en vigilar de forma constante la superficie de exposición real de una organización, en lugar de hacer auditorías puntuales una vez al año.

Enthec trabaja precisamente bajo este enfoque con dos soluciones de cibervigilancia complementarias. Kartos, pensada para empresas, monitoriza de forma continua si hay credenciales corporativas, dominios o activos digitales expuestos en foros y mercados de la dark web, antes de que un atacante los use.

Qondar, orientada a particulares, hace lo mismo a nivel individual, rastrea si tu información personal ha aparecido en algún stealer log o filtración, para que puedas actuar antes de sufrir un fraude.

Si gestionas la seguridad de una organización, o simplemente quieres saber si tus datos ya están circulando sin que lo sepas, merece la pena revisar qué información hay expuesta ahora mismo sobre ti o tu empresa. Contacta con nosotros.

 

Preguntas frecuentes sobre el infostealer

¿Cómo sé si tengo un infostealer en mi ordenador?

Es difícil detectarlo por síntomas visibles, porque no ralentiza el sistema ni muestra avisos. La forma más fiable es comprobar si tus credenciales han aparecido en alguna base de datos de filtraciones conocidas o contar con un servicio de vigilancia que monitorice la dark web de forma continua.

¿Un antivirus normal detecta un virus infostealer?

Puede detectar variantes conocidas, pero muchas familias se actualizan cada pocas semanas precisamente para esquivar las firmas de los antivirus tradicionales. Por eso el modelo de suscripción (malware as a service) que usan los operadores de estas campañas resulta tan eficaz.

¿Cambiar la contraseña es suficiente si me han robado un infostealer?

No siempre. Si el malware también robó la cookie de sesión activa, el atacante puede seguir accediendo hasta que esa sesión se cierre de forma manual en todos los dispositivos, no solo hasta que cambies la contraseña.

¿Qué diferencia hay entre un infostealer y un ransomware?

El ransomware avisa a la víctima porque necesita negociar un rescate. El infostealer busca justo lo contrario, pasar inadvertido el mayor tiempo posible para seguir recolectando datos sin levantar sospechas.