· Jonathan Izquierdo · Ciberseguridad ·
Infostealers 2026: cómo demuestran el robo de credenciales en empresas
Análisis forense de los nuevos infostealers (RedLine, LummaC2) que están atacando a empresas españolas en 2026. Cómo peritar la fuga de datos confidenciales.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Presupuesto orientativo →El enemigo silencioso en el navegador
Los infostealers se han consolidado como una de las principales amenazas para las empresas españolas, y como perito informático forense es hoy uno de los encargos más frecuentes que me llegan. A diferencia del ransomware, que bloquea el sistema y avisa de su presencia, el infostealer actúa en silencio, exfiltrando todas las credenciales corporativas y sesiones activas en cuestión de segundos.
Esta evolución del malware ha transformado el ecosistema del cibercrimen. Ya no se busca solo el secuestro de datos, sino la suplantación de identidad a gran escala. Al obtener las cookies de sesión, los atacantes pueden eludir incluso los sistemas de autenticación multifactor (MFA) más robustos mediante una técnica conocida como Pass-the-Cookie.
El impacto no se limita a la posible sanción por la brecha de datos: está el coste de remediación, la pérdida de propiedad intelectual y el daño reputacional. Y hay una diferencia relevante frente al ransomware: aquí la empresa puede no enterarse nunca, porque no hay nota de rescate ni sistema bloqueado. Un solo “log” de infostealer vendido en mercados como Russian Market o Genesis por apenas 10 dólares puede comprometer toda la infraestructura de una multinacional.
El Mercado de los “Logs”: Economía Subterránea
Los “logs” son el producto final del infostealer. Un log típico contiene una cantidad ingente de información personal y profesional que se subasta al mejor postor.
Un log corporativo de alta calidad en 2026 suele incluir:
- Passwords.txt: Listado de URLs, nombres de usuario y contraseñas.
- Cookies.txt: Cookies de sesión en formato Netscape o JSON para importación directa.
- System_Info.txt: Detalles del hardware, IP externa, país, ciudad, y lista de procesos activos.
- Screenshot.jpg: Captura de pantalla del monitor principal en el instante de la infección.
- Autofill.txt: Datos de formularios (direcciones, teléfonos, DNIs).
- Credit_Cards.txt: Números de tarjeta, fechas de caducidad y nombres de titulares.
- Wallets/: Carpeta con archivos de billeteras de criptomonedas.
- Files/: Archivos robados del escritorio o de carpetas de documentos.
Anatomía Técnica Profunda de las Familias Dominantes
Para el análisis forense digital, conocer la arquitectura interna de cada familia es lo que permite una atribución técnica defendible y delimitar qué datos quedaron comprometidos. La evidencia digital de estos casos es especialmente volátil: buena parte vive en memoria y desaparece con el primer apagado.
1. RedLine Stealer: El Veterano Omnipresente
RedLine, desarrollado en C# (.NET), utiliza un modelo de arquitectura modular. Su ejecución comienza con un cargador (loader) que descarga el binario principal en memoria para evitar su detección en el disco duro.
Análisis de la Configuración
El binario principal contiene un recurso ofuscado donde se almacena:
- C2 Address: La dirección IP o dominio del servidor de mando.
- Bot ID: Un identificador único para la campaña de infección.
- Key: Una clave XOR utilizada para cifrar las comunicaciones.
- Scanned Items: Una lista de rutas de archivos y nombres de navegadores que debe atacar.
Evasión de Defensas
RedLine utiliza técnicas de Environment Checking:
- Comprueba si el nombre del usuario coincide con hilos de sandboxes comunes.
- Verifica la presencia de DLLs asociadas a máquinas virtuales.
- Utiliza la API
CheckRemoteDebuggerPresent.
2. LummaC2: El Rey de la Ofuscación
LummaC2 (también conocido como Lumma Stealer) ha ganado terreno gracias a su extraordinaria capacidad de evasión. Escrito en C puro, su tamaño es reducido y su velocidad de ejecución es asombrosa.
Innovaciones Técnicas en 2026
- Dynamic Import Obfuscation: Resuelve funciones de la API en tiempo de ejecución.
- Control Flow Flattening: Altera el flujo lógico del programa.
- Anti-EDR Hooks: Restaura los hooks inyectados por soluciones de seguridad.
3. Vidar: El Especialista en Datos Estructurados
Vidar descarga DLLs legítimas para descifrar bases de datos sin alertar al sistema.
Artefactos Forenses Específicos
- Dependencias:
freebl3.dll,mozglue.dll,nss3.dll. - File Grabber: Busca archivos de FileZilla, WinSCP, Telegram y Discord.
4. Raccoon Stealer v2: C++ y Concurrencia
Utiliza Telegram como C2 Resolver para mantener la comunicación incluso si se bloquean dominios.
Mecanismos de Exfiltración y C2 (Comando y Control)
Comparativa de Métodos de Exfiltración
| Método | Protocolo | Sigilo | Ventaja para el Atacante |
|---|---|---|---|
| Telegram API | HTTPS | Alto | Tráfico hacia dominio legítimo (api.telegram.org). |
| C2 Panel Directo | TCP/HTTP | Medio | Control total sobre los logs y estadísticas. |
| Discord Webhooks | HTTPS | Alto | Fácil de configurar, gratis, muy rápido. |
| FTP/Exfiltración masiva | FTP/S | Bajo | Permite mover grandes volúmenes de archivos robados. |
Análisis Forense de Navegadores: Rutas y Artefactos
Tabla Detallada de Rutas de Almacenamiento (Windows)
| Navegador | Ruta de Datos de Usuario | Archivo de Contraseñas | Archivo de Cookies |
|---|---|---|---|
| Google Chrome | %LOCALAPPDATA%\Google\Chrome\User Data\Default\ | Login Data | Cookies |
| MS Edge | %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\ | Login Data | Cookies |
| Brave | %LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\ | Login Data | Cookies |
| Opera | %APPDATA%\Opera Software\Opera Stable\ | Login Data | Cookies |
| Firefox | %APPDATA%\Mozilla\Firefox\Profiles\<id>.default\ | logins.json | cookies.sqlite |
Detección: por qué las firmas por nombre no funcionan
Este apartado contenía cincuenta reglas YARA. Se han retirado, y la explicación de por qué es más útil que las reglas, porque es el error de concepto más extendido cuando alguien se acerca a la detección de infostealers.
El error: buscar el nombre de la familia
La forma intuitiva de escribir una regla es buscar el nombre del malware dentro del binario:
// ANTIPATRÓN — no usar. Se muestra por lo que enseña, no por lo que detecta.
rule Ejemplo_Malo {
strings:
$s1 = "raccoon" ascii
condition:
$s1
}Tiene dos problemas, y el segundo es grave:
No detecta el malware. Un binario real llega empaquetado y con sus cadenas cifradas: el nombre de la familia no aparece en claro precisamente porque sus autores saben que eso es lo primero que se busca. La regla da negativo sobre la muestra que pretende cazar.
Sí detecta otras cosas. Una regla que busca "AnyDesk" marca al instalador de AnyDesk. Una que busca "Login Data" marca a Chrome, que es quien crea ese fichero. Una que busca "logins.json" marca a Firefox. Y una que busca una palabra común como "meta" o "titan" marca prácticamente cualquier ejecutable con texto en inglés. El resultado no es un falso negativo silencioso: es una atribución falsa contra software legítimo, y en un informe pericial eso es un error que no se recupera.
Lo que sí discrimina
Una regla útil se apoya en algo que el autor del malware no puede cambiar sin reescribir su código:
- Secuencias de bytes del código descomprimido, no cadenas de texto.
- Estructura del binario: orden y nombre de las secciones, marca temporal de compilación, artefactos del empaquetador.
- Constantes criptográficas y tablas de inicialización, que son idénticas entre variantes.
- La forma de resolver las funciones del sistema, que es una firma de implementación difícil de alterar.
Escribir reglas así exige tener la muestra delante y analizarla. No es algo que se pueda publicar en un artículo divulgativo, y presentarlo como si lo fuera es lo que hace daño.
De dónde salen las reglas que sí se usan
En un peritaje real no se escriben reglas desde cero: se parte de repositorios mantenidos y revisados, y se adaptan al caso.
| Fuente | Qué es |
|---|---|
| signature-base (Florian Roth) | El conjunto de reglas YARA más usado en respuesta a incidentes, con revisión continua |
| YARA Rules Project | Colección comunitaria organizada por categoría |
| MalwareBazaar | Muestras reales con las que validar una regla antes de aplicarla |
| Reglas del propio EDR | La detección en producción va por comportamiento, no por firma estática |
Y la comprobación que ninguna regla debe saltarse: ejecutarla contra un conjunto de software legítimo —instaladores conocidos, binarios del sistema, herramientas de administración— antes de usarla en un caso. Una regla que no se ha probado contra lo que no debe detectar es una regla sin validar. Es exactamente el mismo principio que el control negativo en cualquier prueba de laboratorio.
Detección por comportamiento: reglas Sigma
A diferencia de las firmas estáticas, estas reglas sí funcionan, porque no buscan qué es el binario sino qué hace: escribir la base de datos de credenciales del navegador en una carpeta temporal, borrar las instantáneas de volumen, descargar un ejecutable con una utilidad del sistema o vaciar el registro de eventos. Un atacante puede reescribir su malware entero y seguirá necesitando esas acciones.
Antes de desplegarlas
Son plantillas de detección, no reglas de producción. Tres advertencias que valen para todas:
- Falta el
id, que en la especificación Sigma es un UUID y debe generarse al adoptar la regla. Aquí figurabanid: 1,id: 2,id: 3, que no son válidos. - Hay que añadir los
filterde tu entorno. Varias de estas acciones las ejecuta software legítimo de administración y respaldo; sin exclusiones, el ruido las vuelve inservibles en una semana. - Se validan contra actividad normal antes de alertar: dos semanas en modo observación bastan para saber qué proceso legítimo dispara cada una.
title: Escritura de Login Data en Temp
status: experimental
detection:
selection:
EventID: 11
TargetFilename|contains: '\AppData\Local\Temp\Login Data'
condition: selection
level: critical
title: Ejecución de vssadmin para borrar backups
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'vssadmin delete shadows'
condition: selection
level: critical
title: Acceso a cookies por proceso no autorizado
status: experimental
detection:
selection:
EventID: 4663
ObjectName|contains: '\Cookies'
filter:
ProcessName|contains: 'chrome.exe'
condition: selection and not filter
level: high
title: Tarea programada sospechosa en AppData
status: stable
detection:
selection:
EventID: 106
TaskContent|contains: '\AppData\Roaming\'
condition: selection
level: medium
title: Ejecución de PowerShell desde Temp
status: experimental
detection:
selection:
EventID: 4688
ParentProcessName|contains: '\AppData\Local\Temp\'
ProcessName|contains: 'powershell.exe'
condition: selection
level: high
title: Conexión de red de proceso desde Temp
status: experimental
detection:
selection:
EventID: 3
Image|contains: '\AppData\Local\Temp\'
condition: selection
level: high
title: Lectura de claves SSH
status: experimental
detection:
selection:
EventID: 4663
ObjectName|contains: '\.ssh\id_rsa'
condition: selection
level: critical
title: Uso de certutil para descargar archivos
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'certutil -urlcache'
condition: selection
level: medium
title: Modificación de archivo de hosts
status: stable
detection:
selection:
EventID: 11
TargetFilename|contains: '\etc\hosts'
condition: selection
level: high
title: Instalación de certificado raíz nuevo
status: experimental
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: '-addstoreRoot'
condition: selection
level: critical
title: Ejecución de whoami para reconocimiento
status: stable
detection:
selection:
EventID: 4688
ProcessName|contains: 'whoami.exe'
condition: selection
level: low
title: Listado de procesos con tasklist
status: stable
detection:
selection:
EventID: 4688
ProcessName|contains: 'tasklist.exe'
condition: selection
level: low
title: Intento de desactivar Windows Defender
status: critical
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'Set-MpPreference -DisableRealtimeMonitoring $true'
condition: selection
level: critical
title: Ejecución de net view
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'net view'
condition: selection
level: low
title: Conexión a api.telegram.org inusual
status: experimental
detection:
selection:
EventID: 3
DestinationHostname: 'api.telegram.org'
filter:
ProcessName: 'telegram.exe'
condition: selection and not filter
level: medium
title: Creación de archivo .zip en Temp por proceso sospechoso
status: experimental
detection:
selection:
EventID: 11
TargetFilename|contains: '.zip'
Image|contains: '\AppData\Local\Temp\'
condition: selection
level: high
title: Lectura de archivo Local State de Chrome
status: experimental
detection:
selection:
EventID: 4663
ObjectName|contains: '\User Data\Local State'
condition: selection
level: medium
title: Acceso a LevelDB de Discord
status: experimental
detection:
selection:
EventID: 4663
ObjectName|contains: '\discord\Local Storage\leveldb'
condition: selection
level: high
title: Modificación de registro de salvapantallas
status: stable
detection:
selection:
EventID: 4657
ObjectName|contains: 'Control Panel\Desktop\ScreenSaveTimeOut'
condition: selection
level: low
title: Ejecución de cmd.exe con /c y comandos largos
status: experimental
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'cmd.exe /c'
condition: selection and length(ProcessCommandLine) > 200
level: medium
title: Descarga de archivo .exe vía bitsadmin
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'bitsadmin /transfer'
condition: selection
level: medium
title: Uso de reg.exe para añadir persistencia
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'reg add'
ProcessCommandLine|contains: 'Software\Microsoft\Windows\CurrentVersion\Run'
condition: selection
level: high
title: Ejecución de sc.exe para crear servicio
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'sc create'
condition: selection
level: medium
title: Acceso a archivo wallet.dat
status: critical
detection:
selection:
EventID: 4663
ObjectName|contains: 'wallet.dat'
condition: selection
level: critical
title: Ejecución de icacls para cambiar permisos
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'icacls'
ProcessCommandLine|contains: '/grant'
condition: selection
level: medium
title: Uso de nslookup para consulta de C2
status: experimental
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'nslookup'
condition: selection
level: low
title: Ejecución de ping para delay
status: stable
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'ping -n'
condition: selection
level: low
title: Borrado de logs de eventos
status: critical
detection:
selection:
EventID: 4688
ProcessCommandLine|contains: 'wevtutil cl'
condition: selection
level: critical
title: Ejecución de binario desde Papelera de Reciclaje
status: experimental
detection:
selection:
EventID: 4688
Image|contains: '\$Recycle.Bin\'
condition: selection
level: criticalIndicadores de compromiso: dónde se obtienen los buenos
Un listado de dominios de mando y control caduca en semanas y, publicado en un artículo, no sirve para nada: la infraestructura rota constantemente y lo que hoy es un panel activo mañana es un dominio expirado o, peor, un dominio legítimo reasignado. Buscar indicadores en un texto divulgativo es el error de método más común en este terreno.
Los indicadores útiles se consultan en el momento del análisis y de fuentes que los datan y los revisan:
| Fuente | Qué aporta | Coste |
|---|---|---|
| ThreatFox (abuse.ch) | IOC por familia, con fecha de primera y última observación, y API pública | Gratuito |
| MalwareBazaar (abuse.ch) | Muestras reales con su huella, para contrastar un binario hallado en el equipo | Gratuito |
| URLhaus (abuse.ch) | URL de distribución de malware activas | Gratuito |
| INCIBE-CERT | Avisos con indicadores para el ámbito español | Gratuito |
| MITRE ATT&CK | Las técnicas, que no caducan, a diferencia de los indicadores | Gratuito |
La distinción que importa en un peritaje: un dominio es un indicador efímero, y su ausencia no prueba nada; una técnica es estable, y por eso el informe se construye sobre técnicas —acceso a la base de datos de credenciales del navegador, robo de cookie de sesión, persistencia por tarea programada— y usa los indicadores solo como confirmación puntual y fechada.
Tipologías: qué busca el atacante y qué artefacto lo acredita
Lo que sigue no son casos: es la correspondencia entre lo que un infostealer va a buscar y el artefacto que permite demostrarlo en un peritaje. Es la tabla que de verdad hace falta cuando llega el encargo, porque determina qué se adquiere y en qué orden.
| Objetivo del atacante | Dónde vive el dato | Artefacto que lo acredita | Qué se puede afirmar |
|---|---|---|---|
| Sesión de LinkedIn | Cookie li_at en el almacén de Chrome | Acceso a Cookies con marca temporal; sesión activa desde IP desconocida en el registro de la plataforma | Acceso a la cuenta sin credenciales, eludiendo el MFA |
| Semilla de billetera cripto | Extensión del navegador (Local Extension Settings) | Lectura del directorio de la extensión; petición de salida con el contenido | Compromiso irreversible: una semilla no se puede rotar |
| Documentos técnicos | Sistema de archivos, por extensión (.dwg, .sldprt, .step) | Módulo file grabber en memoria y artefactos de acceso NTFS | Selección deliberada por tipo de archivo, que distingue el espionaje del robo oportunista |
| Token de Microsoft 365 | Caché de tokens de la sesión del navegador | Registro de inicio de sesión de Entra ID con token válido desde IP anómala | Acceso legítimo a ojos del sistema: el token es válido |
| Credenciales del portal de proveedores | Almacén del navegador | Acceso a Login Data; posterior cambio de datos bancarios en el portal | Vector del fraude de IBAN: el cambio se hace desde una sesión legítima |
| Credenciales de dominio | Memoria del proceso de autenticación | Volcado de memoria con material de autenticación; accesos posteriores con esa cuenta | Compromiso que escala del equipo a la red |
| Claves SSH | ~/.ssh/id_rsa y known_hosts | Acceso a la carpeta y, con known_hosts, el mapa de servidores accesibles | Alcance potencial: qué máquinas quedaron expuestas |
| Credenciales de AWS | ~/.aws/credentials | Lectura del fichero; CloudTrail con llamadas desde IP y agente inusuales | Coste cuantificable en la facturación del proveedor |
| Sesión de Telegram | Carpeta tdata | Copia recursiva del directorio; sesión activa en otro dispositivo | Acceso al historial completo de conversaciones |
| Token de Discord | LevelDB del cliente de escritorio | Lectura de la base de datos local | Suplantación de identidad en comunidades y servidores |
Y el uso real de esta tabla es el inverso al que parece. No sirve para adivinar qué pasó, sino para delimitar lo que el informe puede afirmar: si el encargo pregunta si se filtraron los datos de los clientes y la única evidencia es el acceso a Login Data, la respuesta honesta es que se acreditó el acceso a las credenciales almacenadas, no la exfiltración de la base de datos de clientes. Son cosas distintas, y confundirlas es lo que desmonta un dictamen en la ratificación.
Preguntas frecuentes
¿Puede un infostealer robar credenciales aunque tenga el MFA activado?
Sí, y es la razón por la que esta amenaza importa. El infostealer no roba solo la contraseña: roba la cookie de sesión, que es la prueba de que ya superaste el MFA. Con esa cookie importada en su navegador, el atacante entra directamente a la sesión sin que se le pida ningún segundo factor. Es la técnica que MITRE ATT&CK cataloga como T1539. La defensa no es más MFA: es acortar la vida de las sesiones y vincularlas al dispositivo.
¿Cómo se demuestra que un empleado fue víctima y no cómplice?
Es la pregunta que decide la mayoría de los casos laborales, y se responde con la cronología. El patrón de una infección involuntaria es reconocible: descarga desde un origen único, ejecución inmediata, y una ráfaga de accesos a bases de datos de navegador en cuestión de segundos —un volumen y una velocidad que ninguna persona puede reproducir a mano—. La exfiltración deliberada tiene otra forma: accesos espaciados, selección de archivos concretos, y con frecuencia un canal distinto.
¿Es responsable la empresa ante la AEPD si un infostealer compromete datos de clientes?
Depende de la diligencia acreditable, no del hecho de la infección. El RGPD exige medidas apropiadas al riesgo, no la seguridad absoluta. Lo que la Agencia valora es si existían y funcionaban: control de aplicaciones, gestión de dispositivos no corporativos, formación, y sobre todo la respuesta —detección, contención y notificación en plazo—. Un informe pericial que documenta el vector y el alcance real es lo que permite acreditar esa diligencia.
¿Sirve de algo cambiar las contraseñas después de una infección?
Sirve, pero no basta y no es lo primero. Si el atacante tiene las cookies de sesión, seguirá dentro aunque cambies la contraseña: hay que invalidar las sesiones activas en cada servicio, que es una acción distinta y que muchos paneles esconden. El orden correcto es: aislar el equipo, invalidar sesiones, rotar credenciales desde un dispositivo limpio y revisar los accesos de las últimas semanas.
¿Cuánto rastro queda si la infección fue hace meses?
Menos del que se espera, y por eso la urgencia es real. Los artefactos de ejecución de Windows —Prefetch, ShimCache, AmCache— tienen capacidad limitada y van rotando; los registros de red del cortafuegos rara vez se conservan más de unas semanas, y la memoria RAM se pierde con el primer apagado. Lo que sí persiste es lo que está en disco: el binario si no se autoeliminó, las marcas temporales de acceso a las bases de datos del navegador y, en muchos casos, los artefactos de la carpeta temporal.
Qué debe contener el informe pericial
La estructura no la fija el perito: la fija la norma UNE 197001 para informes periciales y, en la parte de adquisición, la ISO/IEC 27037. Aplicada a un caso de infostealer, cada apartado tiene un contenido concreto:
| Apartado | Qué debe acreditar en un caso de infostealer |
|---|---|
| Objeto | Qué se pregunta exactamente. No «analizar el equipo», sino «determinar si hubo ejecución de software de robo de credenciales, qué credenciales estaban almacenadas y si salieron del equipo» |
| Documentos y material analizado | Identificación del soporte con marca, modelo y número de serie, y huella SHA-256 de la imagen forense calculada antes de tocar nada |
| Metodología | Herramientas con versión exacta, orden de volatilidad seguido (RFC 3227) y justificación de por qué se adquirió memoria antes que disco, si procede |
| Hallazgos | Cada artefacto con su ruta completa, su marca temporal y su huella. Un hallazgo sin ruta y sin fecha no es un hallazgo |
| Alcance de la exfiltración | La parte más delicada: qué se puede afirmar y qué no. Que un binario leyera Login Data acredita acceso; acreditar que los datos salieron exige registro de red o del propio C2 |
| Conclusiones | Numeradas y respondiendo una a una a las preguntas del objeto, sin invadir la calificación jurídica |
| Anexos | Cadena de custodia completa, listado de huellas y capturas con su procedencia |
El apartado que más se descuida es el quinto. La diferencia entre «el equipo estuvo infectado» y «se exfiltraron las credenciales de estos 14 servicios» es enorme en un procedimiento, y sostener la segunda afirmación requiere evidencia de red que muchas veces no existe. Decirlo es lo que hace defendible el informe.
Conclusión
En 2026, la ciberseguridad es una necesidad vital. Los infostealers son la punta de lanza de una industria criminal que busca el beneficio rápido. Un peritaje informático riguroso es la única defensa sólida ante las autoridades y tribunales.
Referencias y fuentes
Todas verificables y directamente relacionadas con lo que sostiene este artículo:
- MITRE ATT&CK — T1555.003 Credentials from Web Browsers y T1539 Steal Web Session Cookie, que son las dos técnicas que define un infostealer.
- CISA / NSA — Identity and Access Management: Recommended Best Practices, sobre por qué el robo de sesión elude el MFA.
- INCIBE — Avisos de seguridad y la Línea de Ayuda 017, la vía de reporte para empresas españolas.
- abuse.ch — MalwareBazaar y ThreatFox, repositorios públicos de muestras e indicadores de compromiso reales y con fecha.
- Florian Roth — signature-base, el repositorio de reglas YARA mantenido y revisado que se usa en producción.
- SigmaHQ — reglas Sigma, con su especificación —la que exige UUID en el campo
id—. - AEPD — Guía para la gestión y notificación de brechas de seguridad, aplicable cuando un infostealer compromete datos personales.
- ISO/IEC 27037:2012 — Directrices para la identificación, recopilación, adquisición y preservación de evidencia digital, la norma que sigue la adquisición descrita más arriba.





