Reservar cita

La monitorización de la dark web como sistema de alerta temprana

Cómo detectar credenciales comprometidas, menciones de su empresa y filtraciones de datos antes de que los atacantes las exploten, y dónde están los límites del enfoque.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

73 %de las víctimas de ransomware analizadas: evento de infostealer o filtración de credenciales en el año anterior al ataque (Verizon DBIR 2026)
95 díasventana máxima entre el evento de filtración y el ataque en la mitad de esos afectados
72 %de los ataques de ransomware denunciados en Alemania estuvo acompañado de filtraciones de datos (BSI 2025)
~2.800 €umbral de precio: la mayoría de los accesos IAB se negocia por debajo, según ENISA

Las credenciales robadas son hoy una mercancía: el malware infostealer las recopila de forma masiva en los dispositivos infectados, los initial access brokers las convierten en accesos de red listos para usar y los grupos de ransomware los compran. La monitorización de la dark web observa las fuentes de esta economía clandestina —foros, mercados, canales de Telegram, sitios de filtraciones— y avisa cuando allí aparecen datos relacionados con la propia empresa. Bien empleada, proporciona una ventana de tiempo entre la fuga de datos y su explotación en la que todavía es posible evitar un incidente. Este artículo explica cómo funciona el mercado clandestino, qué puede aportar de forma realista la monitorización, cómo es un proceso de reacción sólido y cómo encaja el enfoque en NIS2 y DORA.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

La economía clandestina de un vistazo

Tres roles de un mercado con división del trabajo — toque una pestaña.

Malware
  • Exfiltran de los dispositivos infectados credenciales, cookies de sesión y datos del navegador y los agrupan en stealer logs.
  • Los stealer logs se comercian en mercados y canales de Telegram.
  • Tras el desmantelamiento de RedLine y META (operación Magnus, octubre de 2024), el uso de Lumma aumentó más de un 350 por ciento; ENISA sigue considerando los infostealers un eslabón fijo de la cadena de suministro cibercriminal.
stealer logscookies de sesiónRedLineMETALummacanales de Telegram

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ENISA · 2025

ENISA Threat Landscape 2025

Analiza los infostealers como eslabón fijo de la cadena de suministro cibercriminal, la evolución de precios de los initial access brokers y desmantelamientos como la operación Magnus (periodo de referencia 07/2024–06/2025).

Verizon · 2026

2026 Data Breach Investigations Report

Acredita la cadena infostealer–ransomware: el 73 % de las víctimas de ransomware con un evento previo de infostealer o de filtración de credenciales, la mitad en los 95 días anteriores al ataque.

BSI · 2025

Die Lage der IT-Sicherheit in Deutschland 2025

Documenta para el periodo de referencia 07/2024–06/2025 un aumento de los afectados por filtraciones y de los robos de credenciales; el 72 por ciento de los ataques de ransomware denunciados estuvo acompañado de filtraciones de datos.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2) con las medidas de gestión de riesgos (entre otras, análisis de riesgos y gestión de incidentes) y Art. 23 con los plazos de notificación de 24 horas/72 horas/un mes.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

El Art. 13(1) obliga a las entidades financieras a recopilar información sobre vulnerabilidades y ciberamenazas; el Art. 26 regula las TLPT; aplicable desde el 17 de enero de 2025.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

El Art. 33 exige notificar las violaciones de la seguridad de los datos personales a la autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas.

¿Sabe qué información sobre su empresa está en circulación?

VamiSec ofrece la monitorización de la dark web como servicio gestionado junto con nuestro partner Paranoid Lab: de la detección al triaje y a la reacción acompañada. Contáctenos para una primera conversación sin compromiso.