La empresa española S2 Grupo, especializada en ciberseguridad y gestión de sistemas críticos, está realizando en 2023 un trabajo de investigación sobre el robo de credenciales digitales en España. Una de las principales conclusiones que ha extraído su equipo es que sólo en los cuatro primeros meses del año 65.267.777 han sido ‘leakeadas’ (filtradas para comercializar con ellas).
Según ha informado la compañía en un comunicado el objetivo del robo de datos de acceso y todo tipo de información privada es siempre el mismo: dinero o información que vale mucho dinero. «Hasta ahora, la venta se hacía en plataformas como RaidForums, pero ésta fue cerrada y la venta de credenciales mediante foros se ha visto eclipsada con la proliferación de grupos de Telegram», ha explicado José Rosell, socio-director de S2 Grupo.
«No obstante, los paquetes de información que se venden en los foros es más completa que la que se puede encontrar en Telegram. Estos suelen incluir accesos RDP (Protocolo de Escritorio Remoto), VPNs privadas (Red Virtual Privada) e, incluso, información confidencial sobre las empresas», ha afirmado Miguel A. Juan, socio-director de S2 Grupo.
Telegram es la plataforma más usada para distribuir ‘combolists’
De la investigación realizada por el departamento de Vigilancia Digital de esta empresa de ciberseguridad, también se observa cómo los grupos de Telegram suelen distribuir varios combolists (lista de nombres de usuario y contraseñas que se utilizan en intentos de inicio de sesión automatizados) de forma gratuita para ir ganando suscriptores.
«Estos combolists suelen ser antiguos o bastante trillados y muchas de las credenciales que se proporcionan ya no funcionan. Por este motivo, muchos grupos venden suscripciones temporales a ‘nubes’ o grupos privados donde suben información fresca y verificada», ha resaltado José Rosell.
Por lo que se refiere al precio de la venta de credenciales, parece que se han mantenido estables desde 2022 y suelen tener precios similares en las diferentes plataformas que oscilan entre los 100$ y 400$ mensuales.
¿Cómo se obtienen los datos? Desde S2 Grupo se ha detallado que esta información es recopilada por «infostealers», un tipo de malware que actúa como un caballo de troya en los sistemas robando información. De esta forma, recopilan credenciales y más información de los dispositivos tecnológicos de las víctimas. Posteriormente, esta información la venden a grupos más sofisticados como pueden ser los grupos de «Ransomware» o «APT» (Amenazas Avanzadas Persistentes) para facilitarles su acceso.