Article

18 ago 2026

Infostealers en 2026: 7.4 millones de dispositivos y 1.7 mil millones de credenciales robadas

El reporte de mitad de año de Flashpoint documenta 7.4 millones de dispositivos comprometidos y 1.7 mil millones de credenciales robadas por infostealers en el primer semestre de 2026, un aumento del 27% impulsado por IA generativa sin restricciones. Esto es lo que significa y cómo responder si tus credenciales quedaron expuestas.

Por Tracewise Intelligence Team

Infostealers en 2026: una amenaza que ya opera a escala industrial

Esto no fue un ataque puntual a una sola empresa. Fue actividad agregada durante todo el primer semestre de 2026. Según el 2026 Global Threat Intelligence Report: Midyear Edition de Flashpoint, la fuente primaria de estas cifras, los infostealers (malware que roba información almacenada en un dispositivo) comprometieron 7.4 millones de dispositivos y recolectaron 1.7 mil millones de credenciales en ese periodo. El medio Hackread también cubrió el hallazgo, aunque el reporte de Flashpoint es la fuente original de los datos.

La cifra representa un aumento del 27% frente al semestre anterior. Vidar, StealC y Lumma fueron las familias de infostealer más activas. El dato que más cambia el panorama no es el volumen, sino la infraestructura detrás: los cibercriminales ya usan modelos de IA personalizados, sin restricciones de seguridad, corriendo en servidores privados. Con eso generan phishing, escriben malware y explotan vulnerabilidades sin depender de foros clandestinos. Flashpoint documentó más de 22 millones de conversaciones ilícitas sobre IA solo en este periodo.

¿Qué puede contener un log de infostealer?

Un infostealer no roba únicamente una contraseña. Cuando infecta un dispositivo genera lo que en el mercado criminal se conoce como un log: un paquete de datos que puede incluir

  • correos electrónicos y contraseñas guardadas en el navegador;

  • cookies de sesión activas;

  • tokens de autenticación (OAuth, API, de aplicaciones conectadas);

  • datos de autocompletado del navegador (tarjetas, direcciones, formularios);

  • información del dispositivo (sistema operativo, hardware, IP, programas instalados);

  • la lista de sitios y servicios que la víctima usa habitualmente.

Cambiar la contraseña puede no ser suficiente. Si el log incluye cookies de sesión o tokens válidos, un atacante sigue usando esa sesión aunque la víctima cambie su contraseña. La sesión robada ya no depende de la contraseña una vez iniciada. Solo cerrar sesiones activas y revocar tokens elimina ese acceso.

Qué significa esto para una empresa

Flashpoint describe un patrón, no un incidente aislado: el robo de credenciales ya es la puerta de entrada principal a intrusiones empresariales, por encima de explotar vulnerabilidades técnicas directamente. Un empleado que reutiliza contraseñas o guarda sesiones corporativas en un navegador personal puede convertirse en el punto de entrada a sistemas críticos, sin que la empresa haya sido atacada directamente. La mayoría de las organizaciones todavía no monitorea qué credenciales corporativas ya circulan fuera de su control.

Para una empresa, esto implica riesgo de acceso no autorizado a sistemas críticos, responsabilidad regulatoria si el acceso deriva en una brecha de datos de clientes, y daño reputacional si esas credenciales circularon sin ser detectadas a tiempo.

Qué implica para las personas afectadas

Para quienes tienen datos en alguno de estos logs, el riesgo principal es el phishing dirigido. Un atacante con acceso a tus sitios habituales, tu información de dispositivo y tus patrones de uso construye engaños mucho más creíbles que un phishing genérico. También hay riesgo de suplantación de identidad y acceso a cuentas personales o financieras si las credenciales robadas siguen siendo válidas.

Cómo responder ante una posible exposición

  • Si se confirma infección activa, limpia o reinstala el dispositivo primero. Cambiar contraseñas desde un equipo todavía infectado expone las nuevas credenciales también.

  • Cambia las credenciales confirmadas o sospechosas de estar expuestas. No como rutina periódica: hazlo cuando haya una señal real de compromiso.

  • Cierra las sesiones activas en cada servicio afectado. La mayoría tiene una opción de "cerrar sesión en todos los dispositivos".

  • Revoca tokens y aplicaciones conectadas: OAuth, integraciones de terceros, API keys.

  • Activa autenticación multifactor (MFA) donde puedas.

  • Usa contraseñas únicas por servicio, idealmente con un gestor de contraseñas, para que un solo log robado no comprometa varias cuentas a la vez.

  • Si tienes empresa: monitorea de forma continua si tus credenciales corporativas aparecen en fuentes externas. No asumas que no ha pasado.

¿Tus credenciales ya están circulando?

Cómo puede ayudar Tracewise

A nivel institucional, nuestro servicio de Análisis de Exposición Digital identifica credenciales y datos corporativos expuestos en las fuentes que monitoreamos, antes de que ese acceso termine en una intrusión.

Lo mismo aplica si eres tú: revisamos si tu información ya apareció en alguna de esas fuentes, para que sepas exactamente dónde estás parado. Descubre si tus credenciales han sido expuestas.

© 2026 Tracewise™. Todos los derechos reservados.