El mercado criminal está organizado con división del trabajo. El malware infostealer exfiltra de los dispositivos infectados credenciales, cookies de sesión y datos del navegador y los agrupa en los llamados stealer logs, que se comercian en mercados y canales de Telegram; las combolists agregan combinaciones de correo y contraseña procedentes de filtraciones antiguas y recientes, y en los sitios de filtraciones de los grupos de ransomware se publican los conjuntos de datos sustraídos. Los initial access brokers (IAB) convierten esos datos en bruto en accesos de red verificados y los revenden; según ENISA, con una tendencia hacia ofertas de bajo precio y gran volumen, en las que la mayoría de los accesos se negocia por debajo de unos 2.800 euros. El mercado es además notablemente resiliente: tras el desmantelamiento de los infostealers RedLine y META (operación Magnus, octubre de 2024), el uso del stealer Lumma aumentó más de un 350 por ciento entre el primer y el segundo semestre de 2024; ENISA sigue considerando los infostealers un eslabón fijo de la cadena de suministro cibercriminal.
La monitorización de la dark web como sistema de alerta temprana
Cómo detectar credenciales comprometidas, menciones de su empresa y filtraciones de datos antes de que los atacantes las exploten, y dónde están los límites del enfoque.
Las credenciales robadas son hoy una mercancía: el malware infostealer las recopila de forma masiva en los dispositivos infectados, los initial access brokers las convierten en accesos de red listos para usar y los grupos de ransomware los compran. La monitorización de la dark web observa las fuentes de esta economía clandestina —foros, mercados, canales de Telegram, sitios de filtraciones— y avisa cuando allí aparecen datos relacionados con la propia empresa. Bien empleada, proporciona una ventana de tiempo entre la fuga de datos y su explotación en la que todavía es posible evitar un incidente. Este artículo explica cómo funciona el mercado clandestino, qué puede aportar de forma realista la monitorización, cómo es un proceso de reacción sólido y cómo encaja el enfoque en NIS2 y DORA.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
La economía clandestina de un vistazo
Tres roles de un mercado con división del trabajo — toque una pestaña.
- Exfiltran de los dispositivos infectados credenciales, cookies de sesión y datos del navegador y los agrupan en stealer logs.
- Los stealer logs se comercian en mercados y canales de Telegram.
- Tras el desmantelamiento de RedLine y META (operación Magnus, octubre de 2024), el uso de Lumma aumentó más de un 350 por ciento; ENISA sigue considerando los infostealers un eslabón fijo de la cadena de suministro cibercriminal.
- Convierten datos en bruto como los stealer logs en accesos de red verificados y los revenden.
- Según ENISA, la tendencia va hacia ofertas de bajo precio y gran volumen; la mayoría de los accesos se negocia por debajo de unos 2.800 euros.
- En los sitios de filtraciones de los grupos de ransomware se publican los conjuntos de datos sustraídos.
- Las combolists agregan combinaciones de correo y contraseña procedentes de filtraciones antiguas y recientes.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ENISA Threat Landscape 2025
Analiza los infostealers como eslabón fijo de la cadena de suministro cibercriminal, la evolución de precios de los initial access brokers y desmantelamientos como la operación Magnus (periodo de referencia 07/2024–06/2025).
2026 Data Breach Investigations Report
Acredita la cadena infostealer–ransomware: el 73 % de las víctimas de ransomware con un evento previo de infostealer o de filtración de credenciales, la mitad en los 95 días anteriores al ataque.
Die Lage der IT-Sicherheit in Deutschland 2025
Documenta para el periodo de referencia 07/2024–06/2025 un aumento de los afectados por filtraciones y de los robos de credenciales; el 72 por ciento de los ataques de ransomware denunciados estuvo acompañado de filtraciones de datos.
Richtlinie (EU) 2022/2555 (NIS2)
Art. 21(2) con las medidas de gestión de riesgos (entre otras, análisis de riesgos y gestión de incidentes) y Art. 23 con los plazos de notificación de 24 horas/72 horas/un mes.
Verordnung (EU) 2022/2554 (DORA)
El Art. 13(1) obliga a las entidades financieras a recopilar información sobre vulnerabilidades y ciberamenazas; el Art. 26 regula las TLPT; aplicable desde el 17 de enero de 2025.
Verordnung (EU) 2016/679 (DSGVO)
El Art. 33 exige notificar las violaciones de la seguridad de los datos personales a la autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas.
Servicios relacionados
¿Sabe qué información sobre su empresa está en circulación?
VamiSec ofrece la monitorización de la dark web como servicio gestionado junto con nuestro partner Paranoid Lab: de la detección al triaje y a la reacción acompañada. Contáctenos para una primera conversación sin compromiso.