· Jonathan Izquierdo · Ciberseguridad ·
El nuevo cibercrimen: Ya no es un hacker, es un mercado organizado
Los expertos lo tienen claro: 'Nos ataca un mercado, no un cibercriminal'. Cómo ha evolucionado el cibercrimen y qué significa para la evidencia digital.

¿Has sido víctima de un fraude online?
Análisis pericial forense para denuncia y reclamación bancaria.
Cómo presentar denuncia con prueba pericial →TL;DR - Resumen ejecutivo
En 60 segundos:
- Qué: El cibercrimen ha evolucionado de hackers solitarios a una industria organizada con especialización por roles, cadenas de suministro y modelos de negocio escalables. El nuevo objetivo ya no es romper sistemas, sino suplantar identidades.
- Por qué importa: Las defensas tradicionales (firewall, antivirus, VPN) son inútiles cuando el atacante entra con credenciales válidas robadas mediante técnicas como token hijacking o consent phishing.
- Qué hacer: Adoptar arquitecturas Zero Trust, invertir en detección de anomalías de comportamiento y contar con peritaje forense especializado en suplantación de identidad digital.
- Cuándo actuar: Ahora. Si tu empresa depende de credenciales como única barrera de seguridad, ya estás expuesto.
«¿Pero esto no era cosa de cuatro chavales en un sótano?» Es la idea que mucha gente —jueces incluidos— sigue teniendo del cibercrimen cuando se le explica un caso de suplantación de identidad. Y es una idea con casi diez años de retraso.
La formulación que mejor lo resume la puso en circulación la firma española de ciberseguridad Factum: «nos ataca un mercado, no un cibercriminal». Describe con precisión lo que un perito ve hoy en los casos de suplantación: no un individuo, sino una cadena de actores especializados que se compran y venden servicios entre sí.
Esta guía explica qué significa ese cambio y cómo afecta a la evidencia digital.
El fin del hacker romántico
Durante años tuvimos en mente la imagen del hacker solitario: un genio informático en un cuarto oscuro, rodeado de pantallas, movido por el reto intelectual.
Esa figura ya no existe en el cibercrimen actual.
Lo que tenemos ahora es una industria con:
- Especialización por roles (como en cualquier empresa)
- Canales de distribución organizados
- Modelos de negocio probados y escalables
- Subcontratación de servicios especializados
- Atención al cliente (sí, en serio)
Algunos de estos grupos operan con una división de funciones más ordenada que la de muchas empresas legítimas.
Cómo funciona el mercado criminal actual
El cibercrimen actual funciona como una cadena de montaje, y en un análisis forense se reconocen sus eslabones porque cada uno deja rastros distintos:
Los “proveedores de acceso”
Se dedican exclusivamente a conseguir credenciales:
- Campañas masivas de phishing
- Ataques a bases de datos mal protegidas
- Compra de credenciales filtradas en brechas
- Ingeniería social dirigida contra empleados
Venden estos accesos a otros grupos por 50-500€ cada uno.
Los “operadores de ransomware”
Compran accesos y ejecutan el ataque:
- Escalan privilegios dentro de la red
- Mapean sistemas críticos
- Cifran archivos estratégicamente
- Negocian el rescate
Su margen: entre el 70-80% del rescate pagado.
Los “especialistas en lavado”
Se encargan de convertir criptomonedas en dinero limpio:
- Mezclan transacciones en múltiples wallets
- Usan exchanges sin KYC
- Convierten a dinero fiat por países terceros
- Cobran comisiones del 10-20%
Los “proveedores de infraestructura”
Alquilan servidores, dominios y herramientas:
- Botnets para distribuir malware
- Servidores “bulletproof” que no colaboran con policía
- Dominios con nombres similares a empresas legítimas
- Certificados SSL falsificados para parecer legítimos
La identidad como nuevo perímetro
Lo que más me llama la atención en los casos actuales es el cambio de objetivo.
Antes los atacantes querían romper sistemas. Ahora quieren suplantar usuarios.
Por qué ha cambiado todo
El atacante ya no necesita romper un sistema: le basta con hacerse pasar por el usuario legítimo. Y ése es precisamente el escenario que aparece una y otra vez en los peritajes de suplantación.
Los métodos tradicionales de defensa se quedan obsoletos:
- Firewall: inútil si el atacante entra con credenciales válidas
- Antivirus: no detecta comportamientos legítimos con credenciales robadas
- VPN: si tienes las credenciales, entras sin problema
- Autenticación de doble factor: se puede bypassear con ingeniería social
Técnicas de suplantación actuales
Los métodos que más aparecen son estos:
Token hijacking Microsoft alertó del incremento de ataques que capturan tokens válidos sin robar contraseñas:
- Engañan al usuario para que “autorice” una aplicación maliciosa
- La aplicación obtiene permisos para acceder a Office 365
- Usan esos permisos para leer emails, descargar archivos, etc.
- Todo parece acceso legítimo en los logs
Consent phishing Páginas que imitan pantallas de login de Microsoft/Google:
- Usuario introduce credenciales normalmente
- La página las captura y las usa inmediatamente
- Mientras tanto, redirige al usuario al sitio real
- Usuario piensa que se equivocó de contraseña la primera vez
SIM swapping empresarial Atacan directamente a operadoras telefónicas:
- Consiguen empleado corrupto o engañan al soporte
- Transfieren el número de un directivo a su control
- Usan SMS de recuperación para acceder a cuentas corporativas
- Cambian contraseñas y toman control total
Dos tipologías de suplantación, y qué las delata
Escenarios ilustrativos
Los dos supuestos que siguen son escenarios construidos sobre tipologías reales de la práctica pericial: explican qué se busca en cada caso y por qué funciona, no relatan expedientes concretos. Los perfiles y las cifras no corresponden a un procedimiento identificable y no se afirma ningún desenlace judicial.
El fraude del CEO por cuenta comprometida
El escenario. Una empresa recibe un correo del director general pidiendo una transferencia urgente. Todo encaja: el remitente es el correcto, la firma es la corporativa, el mensaje menciona proyectos internos reales y reproduce el tono del directivo.
Qué lo hace posible. No es una imitación desde fuera: es una cuenta realmente comprometida. El atacante ha tenido acceso durante semanas, ha leído la correspondencia anterior para aprender el estilo y el contexto, y envía el correo desde el propio servidor de la empresa — por eso las cabeceras son impecables.
Qué lo delata en el análisis. No el correo, que es auténtico en origen, sino la anomalía de acceso a la cuenta: un inicio de sesión desde una ubicación o un dispositivo inusuales en las semanas previas, reglas de reenvío automático creadas para vigilar la bandeja, o una sesión activa que no cuadra con la agenda real del directivo. Es el patrón que define esta clase de fraude: un correo legítimo usado de forma ilegítima, que solo se detecta en la capa de identidad —quién accedió y desde dónde— y no en la del mensaje.
Los correos que el titular no escribió
El escenario. Un despido —o su impugnación— se apoya en correos supuestamente enviados por un trabajador. Existen en el servidor, las cabeceras son correctas, todo parece auténtico.
Qué hay que comprobar. Que quien figura como remitente sea quien de verdad los escribió, que es una pregunta distinta de si el correo salió de esa cuenta. Los indicadores: un inicio de sesión desde una IP distinta de la habitual poco antes del envío, un cambio en la configuración del dispositivo —idioma del teclado, zona horaria—, patrones de redacción que no encajan con la correspondencia anterior del titular, o el uso de una VPN comercial que esa persona nunca había empleado.
El límite, y por qué importa declararlo. Ninguno de esos indicadores prueba por sí solo la suplantación: un empleado puede viajar, cambiar de dispositivo o instalar una VPN legítimamente. Lo que sostiene la conclusión es la convergencia de varios, y un informe honesto dice también qué no puede descartar.
Cuándo SÍ necesitas análisis de identidad digital
No todos los casos de suplantación requieren perito, pero sí estos:
Transferencias económicas sospechosas
Si tu empresa ha hecho un pago basado en emails “del jefe”:
- Análisis de cabeceras y trazabilidad IP
- Verificación de autenticidad de cuentas
- Timeline de actividad sospechosa
- Comparación de patrones de escritura
Despidos basados en comunicaciones digitales
Si vas a despedir (o te han despedido) por emails o mensajes:
- Verificación de autoría real
- Análisis de metadatos y timestamps
- Detección de accesos no autorizados
- Cadena de custodia de la evidencia
Casos de acoso o amenazas online
Especialmente cuando el acusado niega haber enviado los mensajes:
- Análisis forense de dispositivos
- Trazabilidad de conexiones de red
- Verificación de cuentas y perfiles
- Detección de herramientas de anonimización
Cuidado con los falsos positivos
He visto casos donde familiares usan las mismas cuentas, empleados comparten ordenadores, o hay malware que envía mensajes automáticamente. No asumas que el titular de la cuenta es siempre el autor real.
Qué puede demostrar un análisis forense de identidad
Esto es lo que puedo determinar en un análisis típico:
- Autenticidad del remitente - ¿realmente lo envió él?
- Momento exacto del envío - ¿cuándo se creó y cuándo se envió?
- Ubicación geográfica - ¿desde dónde se conectó?
- Dispositivo utilizado - ¿su móvil habitual u otro?
- Contexto de la conexión - ¿VPN, wifi público, datos móviles?
- Patrones de comportamiento - ¿coincide con su forma habitual?
- Evidencia de compromiso - ¿hay signos de cuenta hackeada?
La combinación de todos estos elementos permite determinar la autoría real con alta fiabilidad.
Defensas que funcionan contra la suplantación
Basándome en casos reales, estas medidas son efectivas:
Autenticación multifactor resistente a phishing
No vale cualquier 2FA. Necesitas:
- FIDO2/WebAuthn - imposible de replicar en sitios falsos
- Push notifications con contexto - que muestren qué se está autorizando
- Códigos de un solo uso con expiración muy corta
- Biometría local combinada con el factor digital
Zero Trust en serio
No confíes en nada, ni siquiera si viene de “dentro”:
- Verificación continua de identidad
- Permisos mínimos por defecto
- Monitorización de comportamientos anómalos
- Re-autenticación para acciones críticas
Verificación fuera de banda
Para decisiones importantes:
- Transferencias superiores a X€: llamada telefónica de confirmación
- Cambios críticos de configuración: autorización presencial
- Acceso a datos sensibles: notificación a supervisor
- Comunicaciones urgentes del jefe: verificación por canal alternativo
Formación en ingeniería social
Los empleados deben saber identificar:
- Peticiones urgentes fuera de procedimiento
- Solicitudes de credenciales por cualquier medio
- Presión emocional o amenazas veladas
- Información que “solo podría saber el jefe”
Cómo cambia esto el trabajo forense
El desplazamiento del objetivo —de los sistemas a las identidades— cambia también lo que un peritaje tiene que mirar.
De investigar sistemas a investigar identidades
- Patrones de escritura: ¿el texto encaja con la forma habitual de expresarse del supuesto autor?
- Correlación de actividad: ¿esa persona estaba realmente conectada a esa hora?
- Metadatos de ubicación: ¿la conexión cuadra con dónde se sabe que estaba?
- Coartadas digitales: ¿hay evidencia que sitúe al titular en otro sitio en ese momento?
De buscar malware a buscar anomalías de comportamiento
- Conexiones desde ubicaciones inusuales
- Actividad fuera de horarios habituales
- Cambios en patrones de comunicación
- Acceso a recursos que normalmente no usa
De analizar discos a correlacionar servicios
- Logs de autenticación en múltiples servicios
- Historial de ubicaciones de dispositivos móviles
- Patrones de actividad en redes sociales
- Correlación temporal entre diferentes servicios
Tendencias para 2026
Veo estos desarrollos en el horizonte:
IA para personalizar ataques
Los atacantes empiezan a usar inteligencia artificial para:
- Analizar el estilo de escritura de sus objetivos
- Generar emails más convincentes
- Automatizar la ingeniería social
- Crear deep fakes de voz para llamadas de verificación
Ataques a la cadena de confianza
En lugar de atacar a la empresa, atacan:
- A sus proveedores de cloud
- A las empresas de soporte técnico que contratan
- A los auditores externos que tienen acceso
- A las familias de los directivos para presionarlos
Criminalización de la defensa
Grupos criminales empiezan a:
- Demandar a empresas que los investigan
- Filtrar datos personales de investigadores de seguridad
- Atacar a familiares de profesionales de ciberseguridad
- Usar el propio sistema legal para ralentizar las investigaciones
Una tendencia a vigilar
Es previsible que el propio sistema legal se incorpore a la estrategia de estos grupos: demandas por difamación contra quienes publican información sobre sus ataques, filtración de datos de investigadores, presión judicial para ralentizar las investigaciones. No es una certeza ni un dato, es una dirección que apunta lo ya observado; conviene tenerla presente sin darla por hecha.
Implicaciones legales del nuevo cibercrimen
Este cambio tiene consecuencias jurídicas importantes:
Atribución más compleja
Demostrar quién hizo qué es cada vez más difícil:
- Los atacantes usan identidades de víctimas reales
- Las técnicas de ocultación son más sofisticadas
- La línea entre víctima y cómplice se difumina
- La evidencia se distribuye entre múltiples jurisdicciones
Nuevos tipos de responsabilidad
¿Quién es responsable cuando:
- Un empleado cae en un engaño muy elaborado?
- Se usan credenciales válidas obtenidas ilícitamente?
- El ataque viene de infraestructura comprometida de terceros?
- La víctima inicial se convierte en vector de ataque involuntario?
Evolución de las defensas legales
Aparecen nuevas estrategias:
- “Sophisticated attacker” - el ataque era tan elaborado que no se podía evitar
- “Reasonable security” - teníamos medidas proporcionales al riesgo
- “Contributory negligence” - la otra parte también tenía responsabilidad
- “Force majeure digital” - el ataque estaba fuera de nuestro control
Conclusión: adaptarse o morir
El cibercrimen ha evolucionado de actividad individual a industria organizada. Los que seguimos pensando en términos de “hackers solitarios” vamos con 10 años de retraso.
Las recomendaciones que se derivan de todo lo anterior, por destinatario:
Para empresas:
- Cambia tu modelo mental: no te defiendas de individuos, defiéndete de una industria
- Invierte en protección de identidad digital, no solo en perímetros técnicos
- Forma a tus empleados en el nuevo perfil de amenazas
- Prepárate para ataques que no parecen ataques
Para abogados:
- La suplantación de identidad digital va a explotar como área de litigio
- Aprende a distinguir entre acceso autorizado y acceso legítimo
- Los casos de “el ordenador se equivocó” van a multiplicarse
- La pericial va a ser imprescindible para determinar autoría real
Para investigadores:
- El futuro es la investigación de identidades, no de sistemas
- Las herramientas tradicionales de forensics se quedan cortas
- Hay que correlacionar evidencia de múltiples fuentes y servicios
- La antropología digital se vuelve tan importante como la informática
El mensaje es claro: nos ataca un mercado, no un cibercriminal. Y nuestra defensa debe evolucionar en consecuencia.
¿Tu empresa ha sufrido suplantación de identidad digital? Puedo ayudarte a determinar la autoría real y la extensión del compromiso. Contacta conmigo para un análisis forense especializado.
Artículo sobre la industrialización del cibercrimen y su efecto en la prueba digital de suplantación de identidad.
¿Tienes un caso con evidencia digital de por medio?
Una valoración previa dice qué evidencia existe, en qué estado está y si es técnicamente preservable, antes de invertir en el procedimiento.
Referencias y fuentes
- Factum (factum.es) — firma española de ciberseguridad de la que procede la formulación «nos ataca un mercado, no un cibercriminal», que sintetiza el enfoque de este artículo
- Microsoft — Alertas sobre incremento de ataques de token hijacking y consent phishing en Office 365
- Técnicas de SIM swapping empresarial — Documentación sobre ataques a operadoras para transferir números de directivos
- Arquitectura Zero Trust — Marco de seguridad basado en verificación continua de identidad y permisos mínimos
- FIDO2/WebAuthn — Estándar de autenticación multifactor resistente a phishing





