Infostealer y robo de cookies de sesión: el login sin contraseña del criminal
Los 16 mil millones de credenciales ya filtradas y cómo malwares como RedLine, Vidar y Lumma burlan contraseña y 2FA.
Segmento: Plataformas SaaS · Nivel de riesgo: CRÍTICO
Núcleo de Inteligencia Blindfy · Revisión técnica de Blindfy
Escenario
Un colaborador reporta que su cuenta corporativa fue accedida desde otro país. La contraseña está intacta, el 2FA está activo, y aun así hubo un login exitoso. El motivo: un infostealer corriendo en su notebook personal exfiltró las cookies de sesión del navegador, y el criminal entró al SaaS sin necesitar contraseña.
Cómo ocurre la estafa
Malwares como RedLine, Vidar y Lumma se propagan vía cracks, plugins, adjuntos e instaladores falsos. Recolectan contraseñas guardadas, billeteras cripto y — lo más valioso — cookies de sesión activas. Esas cookies se venden en foros por dólares y permiten entrar directamente como el usuario, sin disparar ningún 2FA. Relevamientos recientes apuntan a más de 16 mil millones de credenciales filtradas en circulación.
Error común
Creer que el MFA es la solución final. El MFA protege el login. La cookie de sesión se salta el login entero.
Impacto
Acceso a paneles administrativos, exfiltración de datos de clientes, exposición de código fuente, secuestro de cuentas cloud y costos masivos en recursos consumidos. Para un SaaS, la confianza en el producto queda dañada de forma duradera.
Qué funciona
Blindfy monitorea marketplaces y canales de Telegram de venta de cookies y credenciales corporativas, ofrece respuesta a incidentes con invalidación de sesión en masa y estructura una política de hardening de navegador para accesos administrativos.
Lista de protección
- Reduzca el TTL de sesión en sistemas administrativos
- Exija reautenticación continua para acciones sensibles
- Vincule la sesión a la huella del dispositivo (device binding)
- Bloquee navegadores no corporativos en paneles críticos
- Monitoree los mercados de venta de cookies y credenciales
- Configure EDR en endpoints con acceso administrativo
- Adopte el principio Zero Trust en todas las integraciones
Fuentes editoriales
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
Contraseña fuerte y MFA no bastan cuando la sesión ya fue robada. La defensa moderna se revalida continuamente.
← Todos los análisis de riesgo · Diagnóstico inicial Blindfy