6 min de lectura
Un infostealer es un programa que, en una sola ejecución, recoge del ordenador las contraseñas guardadas, los archivos de cookies, los tokens de sesión, los datos de autocompletado y las claves de monederos cripto, y lo envía todo en un único archivo. Lo peor de ese botín no son las contraseñas, sino las cookies de sesión: con ellas, entrar en una cuenta no requiere ni contraseña ni segundo factor. A continuación: por qué ocurre, cómo se ve en la práctica y qué parte de esto una VPN no resuelve en absoluto.
Cuando entras y confirmas el segundo factor, el servicio entrega al navegador un token de sesión: una entrada en una cookie que significa «este navegador ya ha sido verificado». A partir de ahí cada petición lleva ese token y no hace falta repetir la comprobación: ese es precisamente el objetivo, si no te pedirían el código en cada página.
De ahí la consecuencia. Quien haya copiado el archivo de cookies le presenta al servicio una comprobación ya superada. La contraseña no hace falta: nadie la pide. El segundo factor no hace falta: lo respondiste tú hace unas horas. Cambiar la contraseña por sí solo no ayuda: no revoca las sesiones emitidas si no pulsas un botón aparte.
| Qué se ha robado | Qué más necesita el atacante | ¿Ayuda cambiar la contraseña? | |---|---|---| | Contraseña | el segundo factor | sí | | Contraseña + acceso al SMS | nada | sí | | Cookie de sesión | nada | solo junto con cerrar sesión en todos los dispositivos |
Las vías de entrega son aburridas y se repiten desde hace años:
Todas tienen algo en común: el archivo lo ejecutas tú. No hace falta ningún día cero.
Según los informes de incidentes del sector, las contraseñas robadas y las cookies de sesión aparecen en la inmensa mayoría de las intrusiones investigadas, y los registros de infostealers se venden como mercancía aparte: quienes usan el acceso no son los mismos que infectaron la máquina. Las cifras concretas difieren varias veces entre informes porque se cuenta de forma distinta: unos por registros en los logs, otros por credenciales únicas, otros por incidentes.
Lo que conviene llevarse de aquí no es una cifra, sino la mecánica. El robo de datos y el uso del acceso están separados en el tiempo y entre personas distintas. Por eso entre la infección y el problema con la cuenta pueden pasar semanas, y la conexión no resulta evidente.
Directamente y sin matices: un túnel no te protege de un infostealer.
Cifra el canal entre tú y el servidor. Un infostealer trabaja en el dispositivo, donde los datos ya están descifrados: lee los archivos del navegador, no intercepta el tráfico. Tener la VPN activada no influye en eso en absoluto.
No es un defecto de un servicio concreto, sino el límite de toda una clase de herramientas. Qué cubre realmente un túnel y qué no: ¿una VPN te hace anónimo? y qué datos almacena BessyConnect.
Donde una VPN sí es pertinente cerca de este tema es en una red ajena, donde el dueño del punto de acceso ve tu tráfico: seguridad en el Wi-Fi público. Pero esa es otra amenaza.
El orden importa: si primero cambias contraseñas y después limpias la máquina, las contraseñas nuevas se irán por el mismo camino.
¿Protege una VPN contra los infostealers? No. El túnel cifra el canal, y el stealer lee datos ya descifrados en tu dispositivo. Son capas distintas y tener la VPN activa no influye en la infección.
¿Por qué no ayudó el doble factor? Porque lo robado fue una cookie de sesión, no una contraseña. Significa «comprobación ya superada», así que el segundo factor no se vuelve a pedir.
¿Basta con cambiar la contraseña? No, si se robaron cookies. Hay que cerrar todas las sesiones activas aparte: en la mayoría de servicios es un botón propio en los ajustes de seguridad.
¿Cómo sé si hubo un stealer? Normalmente no hay señales directas. Indirectas: accesos desde dispositivos desconocidos en el historial de seguridad, nuevas reglas de reenvío en el correo, avisos de inicio de sesión que tú no hiciste.
¿Ayuda el antivirus? En parte. Las muestras recientes evaden la detección y algunas persisten en el sistema. Con una infección confirmada, lo fiable es reinstalar el sistema y revocar todas las sesiones.
Por qué el Wi-Fi público de cafeterías, aeropuertos y hoteles pone en riesgo tus datos y cómo la VPN BessyConnect (VLESS+Reality) protege tu tráfico. Más
Dirección, DNS, WebRTC, IPv6 y comportamiento en una caída: cinco comprobaciones con criterio claro y qué sigue viendo tu proveedor al pasarlas. Más
Tabla de quién ve qué, huella del navegador, cuentas iniciadas e identificadores publicitarios. Qué cubre una VPN y qué no puede cubrir. Más