Los logs de infostealers saltaron de los foros al Telegram: el desafio real para los SOC
Ya no se trata solo de resetear contrasenias. El problema es la escala: millones de registros diarios y cookies de sesion activas que saltan la MFA.

El terreno ha cambiado. Hacerse un log de infostealer en la mano ya no es una anomalia esporadica, es parte de la rutina operativa. El reto actual para los equipos de seguridad no es detectar la fuga, sino procesar el ruido. Encontrar las credenciales reales dentro de millones de registros vacios o obsoletos es, como dicen en Flare Research, buscar una aguja especifica entre millones de agujas en millones de pajas.
La dinamica de distribucion se ha movido. Antes, estos datos circulaban por foros oscuros cerrados. Ahora, segun los datos de Flare, alrededor del 90% de los logs aparecen en canales de Telegram. Hay canales publicos que muestran muestras y suscripciones privadas para acceso a datasets mas frescos. Esta disponibilidad masiva acelera el tiempo de reaccion de los atacantes, pero sobrecarga las alertas de los defensores.
El riesgo tecnico principal ya no es la contrasenia en si. Si un troyano como Vidar, RedLine o Lumma captura una cookie de sesion autenticada, el atacante tiene la llave maestra. Esa cookie permite reutilizar la sesion activa sin necesidad de volver a presentar credenciales ni pasar por el factor de autenticacion multifactor (MFA). Resetear la clave del usuario no cierra la puerta si el atacante ya esta dentro con esa cookie valida.
La escala del problema es descomunal. Un solo punto de infeccion puede generar cientos de registros. Multiplicado por el ecosistema global de malware, los equipos de seguridad enfrentan un volumen ingente de datos para validar. La dificultad radica en la priorizacion: no importa lo mismo una contrasenia vieja de una cuenta personal de compras de hace seis meses, que una credencial corporativa fresca junto con una sesion activa en el proveedor de identidad (IdP) de la empresa.
Los datos de Flare Research son claros al respecto. Aproximadamente el 46% de los logs que contienen credenciales corporativas provienen de dispositivos posiblemente no gestionados o personales. Esto es critico porque significa que la exposicion ocurre fuera del ambito de control directo de la infraestructura TI. Ademas, la exposicion de credenciales y sesiones para servicios SaaS y nube de productividad crece un 29% anual.
La estrategia de defensa debe evolucionar desde la detestion pasiva hacia la validacion activa y rapida. Lo primero tras recibir una alerta es determinar el impacto real. Hay que verificar si se robo solo la clave o tambien la sesion. Hay que contextualizar el asset: una credencial para un servidor de pruebas tiene una prioridad distinta a la de un endpoint financiero o de direccion.
Los proveedores de identidad como Microsoft Entra ID, Okta o Google Cloud Identity son los blancos prioritarios. Un compromiso ahi abre la puerta a multiples aplicaciones conectadas. La recomendacion operativa es clara: supervisar no solo los dominios corporativos, sino especificamente las sesiones activas en los IdP y los endpoints de acceso remoto (VPN/RDP).
No se trata de investigar cada incidente a fondo en los primeros minutos, sino de triar rapidamente. Determinar que se robo, desde donde y si la sesion esta viva permite activar los controles adecuados. Si la cookie esta activa, la respuesta debe ser inmediata para invalidarla, ya que el ataque puede estar ocurriendo en tiempo real, saltandose cualquier proteccion perimetral basada en contrasenias.

