Iniciar sesión

Inicia sesión para gestionar tu suscripción

6 min de lectura

Infostealers y sesiones robadas: por qué una cookie se salta el doble factor

Un infostealer es un programa que, en una sola ejecución, recoge del ordenador las contraseñas guardadas, los archivos de cookies, los tokens de sesión, los datos de autocompletado y las claves de monederos cripto, y lo envía todo en un único archivo. Lo peor de ese botín no son las contraseñas, sino las cookies de sesión: con ellas, entrar en una cuenta no requiere ni contraseña ni segundo factor. A continuación: por qué ocurre, cómo se ve en la práctica y qué parte de esto una VPN no resuelve en absoluto.

Por qué una cookie robada vale más que una contraseña robada

Cuando entras y confirmas el segundo factor, el servicio entrega al navegador un token de sesión: una entrada en una cookie que significa «este navegador ya ha sido verificado». A partir de ahí cada petición lleva ese token y no hace falta repetir la comprobación: ese es precisamente el objetivo, si no te pedirían el código en cada página.

De ahí la consecuencia. Quien haya copiado el archivo de cookies le presenta al servicio una comprobación ya superada. La contraseña no hace falta: nadie la pide. El segundo factor no hace falta: lo respondiste tú hace unas horas. Cambiar la contraseña por sí solo no ayuda: no revoca las sesiones emitidas si no pulsas un botón aparte.

| Qué se ha robado | Qué más necesita el atacante | ¿Ayuda cambiar la contraseña? | |---|---|---| | Contraseña | el segundo factor | sí | | Contraseña + acceso al SMS | nada | sí | | Cookie de sesión | nada | solo junto con cerrar sesión en todos los dispositivos |

Cómo llega al ordenador

Las vías de entrega son aburridas y se repiten desde hace años:

  • Compilaciones pirateadas de programas y juegos. «Activador», «repack», «crack»: el canal más masivo.
  • Actualizaciones falsas. Una página ofrece actualizar el navegador o un códec; el archivo lo descargas y lo ejecutas tú, a mano.
  • Adjuntos y archivos comprimidos con contraseña. La contraseña en el cuerpo del correo no está para proteger, sino para que el antivirus del servidor de correo no pueda inspeccionar el archivo.
  • Un comando que te piden pegar. Te muestran una «comprobación de que no eres un robot» y te piden ejecutar una línea en la consola. Eso es una instalación de software corriente hecha con tus propias manos.
  • Aplicaciones falsas. Incluso haciéndose pasar por VPN conocidas: aplicaciones VPN falsas.

Todas tienen algo en común: el archivo lo ejecutas tú. No hace falta ningún día cero.

Escala: qué dicen los informes y a qué hacer caso

Según los informes de incidentes del sector, las contraseñas robadas y las cookies de sesión aparecen en la inmensa mayoría de las intrusiones investigadas, y los registros de infostealers se venden como mercancía aparte: quienes usan el acceso no son los mismos que infectaron la máquina. Las cifras concretas difieren varias veces entre informes porque se cuenta de forma distinta: unos por registros en los logs, otros por credenciales únicas, otros por incidentes.

Lo que conviene llevarse de aquí no es una cifra, sino la mecánica. El robo de datos y el uso del acceso están separados en el tiempo y entre personas distintas. Por eso entre la infección y el problema con la cuenta pueden pasar semanas, y la conexión no resulta evidente.

Qué no hace aquí una VPN

Directamente y sin matices: un túnel no te protege de un infostealer.

Cifra el canal entre tú y el servidor. Un infostealer trabaja en el dispositivo, donde los datos ya están descifrados: lee los archivos del navegador, no intercepta el tráfico. Tener la VPN activada no influye en eso en absoluto.

No es un defecto de un servicio concreto, sino el límite de toda una clase de herramientas. Qué cubre realmente un túnel y qué no: ¿una VPN te hace anónimo? y qué datos almacena BessyConnect.

Donde una VPN sí es pertinente cerca de este tema es en una red ajena, donde el dueño del punto de acceso ve tu tráfico: seguridad en el Wi-Fi público. Pero esa es otra amenaza.

Qué hacer si sospechas una infección

El orden importa: si primero cambias contraseñas y después limpias la máquina, las contraseñas nuevas se irán por el mismo camino.

  1. Desconecta el dispositivo de la red. Los pasos siguientes, desde otro que sepas que está limpio.
  2. Desde el dispositivo limpio, cierra todas las sesiones. En los ajustes de seguridad de cada servicio importante hay una opción «cerrar sesión en todos los dispositivos»: es la que revoca las cookies robadas. Sin ella, cambiar la contraseña no sirve.
  3. Cambia las contraseñas. Empieza por el correo: por ahí se recupera todo lo demás.
  4. Regenera el segundo factor. Los códigos de recuperación guardados en la máquina infectada dalos por conocidos.
  5. Revisa el correo por reglas de reenvío extrañas. Truco frecuente: una copia de tu bandeja va al atacante y tú no ves los correos de recuperación.
  6. Reinstala el sistema. Para los stealers, «limpiarlo con el antivirus» no es fiable: parte persiste en el arranque y se restaura.
  7. Comprueba tu dirección de correo en bases de filtraciones. Qué hacer después: se han filtrado tus contraseñas.

Qué reduce el riesgo de antemano

  • No ejecutes software pirata en un dispositivo donde estás autenticado en cuentas importantes. Si de verdad hace falta, una máquina aparte o una virtual.
  • No guardes contraseñas en el navegador. Un gestor con contraseña maestra no entrega su base con una simple lectura de la carpeta de perfil.
  • Llave física o passkey en lugar de código. Los métodos resistentes al phishing no se reenvían ni se leen por encima del hombro.
  • Cierra sesiones sobrantes con regularidad. Cada pocos meses, «cerrar sesión en todos los dispositivos» en correo y mensajería.
  • Nunca pegues comandos de guías de internet en una consola sin entender qué hacen. No existe ninguna «comprobación de que no eres un robot» que se ejecute en un terminal.

Preguntas frecuentes

¿Protege una VPN contra los infostealers? No. El túnel cifra el canal, y el stealer lee datos ya descifrados en tu dispositivo. Son capas distintas y tener la VPN activa no influye en la infección.

¿Por qué no ayudó el doble factor? Porque lo robado fue una cookie de sesión, no una contraseña. Significa «comprobación ya superada», así que el segundo factor no se vuelve a pedir.

¿Basta con cambiar la contraseña? No, si se robaron cookies. Hay que cerrar todas las sesiones activas aparte: en la mayoría de servicios es un botón propio en los ajustes de seguridad.

¿Cómo sé si hubo un stealer? Normalmente no hay señales directas. Indirectas: accesos desde dispositivos desconocidos en el historial de seguridad, nuevas reglas de reenvío en el correo, avisos de inicio de sesión que tú no hiciste.

¿Ayuda el antivirus? En parte. Las muestras recientes evaden la detección y algunas persisten en el sistema. Con una infección confirmada, lo fiable es reinstalar el sistema y revocar todas las sesiones.

Artículos relacionados

Seguridad en Wi-Fi público: por qué necesitas una VPN

Por qué el Wi-Fi público de cafeterías, aeropuertos y hoteles pone en riesgo tus datos y cómo la VPN BessyConnect (VLESS+Reality) protege tu tráfico. Más

Cómo comprobar que tu VPN funciona: cinco pruebas

Dirección, DNS, WebRTC, IPv6 y comportamiento en una caída: cinco comprobaciones con criterio claro y qué sigue viendo tu proveedor al pasarlas. Más

¿La VPN te hace anónimo? Qué sigue siendo visible

Tabla de quién ve qué, huella del navegador, cuentas iniciadas e identificadores publicitarios. Qué cubre una VPN y qué no puede cubrir. Más