· Jonathan Izquierdo · Ciberseguridad  ·

11 min de lectura

El nuevo cibercrimen: Ya no es un hacker, es un mercado organizado

Los expertos lo tienen claro: 'Nos ataca un mercado, no un cibercriminal'. Cómo ha evolucionado el cibercrimen y qué significa para la evidencia digital.

Los expertos lo tienen claro: 'Nos ataca un mercado, no un cibercriminal'. Cómo ha evolucionado el cibercrimen y qué significa para la evidencia digital.

¿Has sido víctima de un fraude online?

Análisis pericial forense para denuncia y reclamación bancaria.

Cómo presentar denuncia con prueba pericial →

o consulta gratuita

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Qué: El cibercrimen ha evolucionado de hackers solitarios a una industria organizada con especialización por roles, cadenas de suministro y modelos de negocio escalables. El nuevo objetivo ya no es romper sistemas, sino suplantar identidades.
  • Por qué importa: Las defensas tradicionales (firewall, antivirus, VPN) son inútiles cuando el atacante entra con credenciales válidas robadas mediante técnicas como token hijacking o consent phishing.
  • Qué hacer: Adoptar arquitecturas Zero Trust, invertir en detección de anomalías de comportamiento y contar con peritaje forense especializado en suplantación de identidad digital.
  • Cuándo actuar: Ahora. Si tu empresa depende de credenciales como única barrera de seguridad, ya estás expuesto.

«¿Pero esto no era cosa de cuatro chavales en un sótano?» Es la idea que mucha gente —jueces incluidos— sigue teniendo del cibercrimen cuando se le explica un caso de suplantación de identidad. Y es una idea con casi diez años de retraso.

La formulación que mejor lo resume la puso en circulación la firma española de ciberseguridad Factum: «nos ataca un mercado, no un cibercriminal». Describe con precisión lo que un perito ve hoy en los casos de suplantación: no un individuo, sino una cadena de actores especializados que se compran y venden servicios entre sí.

Esta guía explica qué significa ese cambio y cómo afecta a la evidencia digital.

El fin del hacker romántico

Durante años tuvimos en mente la imagen del hacker solitario: un genio informático en un cuarto oscuro, rodeado de pantallas, movido por el reto intelectual.

Esa figura ya no existe en el cibercrimen actual.

Lo que tenemos ahora es una industria con:

  • Especialización por roles (como en cualquier empresa)
  • Canales de distribución organizados
  • Modelos de negocio probados y escalables
  • Subcontratación de servicios especializados
  • Atención al cliente (sí, en serio)

Algunos de estos grupos operan con una división de funciones más ordenada que la de muchas empresas legítimas.

Cómo funciona el mercado criminal actual

El cibercrimen actual funciona como una cadena de montaje, y en un análisis forense se reconocen sus eslabones porque cada uno deja rastros distintos:

Los “proveedores de acceso”

Se dedican exclusivamente a conseguir credenciales:

  • Campañas masivas de phishing
  • Ataques a bases de datos mal protegidas
  • Compra de credenciales filtradas en brechas
  • Ingeniería social dirigida contra empleados

Venden estos accesos a otros grupos por 50-500€ cada uno.

Los “operadores de ransomware”

Compran accesos y ejecutan el ataque:

  • Escalan privilegios dentro de la red
  • Mapean sistemas críticos
  • Cifran archivos estratégicamente
  • Negocian el rescate

Su margen: entre el 70-80% del rescate pagado.

Los “especialistas en lavado”

Se encargan de convertir criptomonedas en dinero limpio:

  • Mezclan transacciones en múltiples wallets
  • Usan exchanges sin KYC
  • Convierten a dinero fiat por países terceros
  • Cobran comisiones del 10-20%

Los “proveedores de infraestructura”

Alquilan servidores, dominios y herramientas:

  • Botnets para distribuir malware
  • Servidores “bulletproof” que no colaboran con policía
  • Dominios con nombres similares a empresas legítimas
  • Certificados SSL falsificados para parecer legítimos

La identidad como nuevo perímetro

Lo que más me llama la atención en los casos actuales es el cambio de objetivo.

Antes los atacantes querían romper sistemas. Ahora quieren suplantar usuarios.

Por qué ha cambiado todo

El atacante ya no necesita romper un sistema: le basta con hacerse pasar por el usuario legítimo. Y ése es precisamente el escenario que aparece una y otra vez en los peritajes de suplantación.

Los métodos tradicionales de defensa se quedan obsoletos:

  • Firewall: inútil si el atacante entra con credenciales válidas
  • Antivirus: no detecta comportamientos legítimos con credenciales robadas
  • VPN: si tienes las credenciales, entras sin problema
  • Autenticación de doble factor: se puede bypassear con ingeniería social

Técnicas de suplantación actuales

Los métodos que más aparecen son estos:

Token hijacking Microsoft alertó del incremento de ataques que capturan tokens válidos sin robar contraseñas:

  • Engañan al usuario para que “autorice” una aplicación maliciosa
  • La aplicación obtiene permisos para acceder a Office 365
  • Usan esos permisos para leer emails, descargar archivos, etc.
  • Todo parece acceso legítimo en los logs

Consent phishing Páginas que imitan pantallas de login de Microsoft/Google:

  • Usuario introduce credenciales normalmente
  • La página las captura y las usa inmediatamente
  • Mientras tanto, redirige al usuario al sitio real
  • Usuario piensa que se equivocó de contraseña la primera vez

SIM swapping empresarial Atacan directamente a operadoras telefónicas:

  • Consiguen empleado corrupto o engañan al soporte
  • Transfieren el número de un directivo a su control
  • Usan SMS de recuperación para acceder a cuentas corporativas
  • Cambian contraseñas y toman control total

Dos tipologías de suplantación, y qué las delata

Escenarios ilustrativos

Los dos supuestos que siguen son escenarios construidos sobre tipologías reales de la práctica pericial: explican qué se busca en cada caso y por qué funciona, no relatan expedientes concretos. Los perfiles y las cifras no corresponden a un procedimiento identificable y no se afirma ningún desenlace judicial.

El fraude del CEO por cuenta comprometida

El escenario. Una empresa recibe un correo del director general pidiendo una transferencia urgente. Todo encaja: el remitente es el correcto, la firma es la corporativa, el mensaje menciona proyectos internos reales y reproduce el tono del directivo.

Qué lo hace posible. No es una imitación desde fuera: es una cuenta realmente comprometida. El atacante ha tenido acceso durante semanas, ha leído la correspondencia anterior para aprender el estilo y el contexto, y envía el correo desde el propio servidor de la empresa — por eso las cabeceras son impecables.

Qué lo delata en el análisis. No el correo, que es auténtico en origen, sino la anomalía de acceso a la cuenta: un inicio de sesión desde una ubicación o un dispositivo inusuales en las semanas previas, reglas de reenvío automático creadas para vigilar la bandeja, o una sesión activa que no cuadra con la agenda real del directivo. Es el patrón que define esta clase de fraude: un correo legítimo usado de forma ilegítima, que solo se detecta en la capa de identidad —quién accedió y desde dónde— y no en la del mensaje.

Los correos que el titular no escribió

El escenario. Un despido —o su impugnación— se apoya en correos supuestamente enviados por un trabajador. Existen en el servidor, las cabeceras son correctas, todo parece auténtico.

Qué hay que comprobar. Que quien figura como remitente sea quien de verdad los escribió, que es una pregunta distinta de si el correo salió de esa cuenta. Los indicadores: un inicio de sesión desde una IP distinta de la habitual poco antes del envío, un cambio en la configuración del dispositivo —idioma del teclado, zona horaria—, patrones de redacción que no encajan con la correspondencia anterior del titular, o el uso de una VPN comercial que esa persona nunca había empleado.

El límite, y por qué importa declararlo. Ninguno de esos indicadores prueba por sí solo la suplantación: un empleado puede viajar, cambiar de dispositivo o instalar una VPN legítimamente. Lo que sostiene la conclusión es la convergencia de varios, y un informe honesto dice también qué no puede descartar.

Cuándo SÍ necesitas análisis de identidad digital

No todos los casos de suplantación requieren perito, pero sí estos:

Transferencias económicas sospechosas

Si tu empresa ha hecho un pago basado en emails “del jefe”:

  • Análisis de cabeceras y trazabilidad IP
  • Verificación de autenticidad de cuentas
  • Timeline de actividad sospechosa
  • Comparación de patrones de escritura

Despidos basados en comunicaciones digitales

Si vas a despedir (o te han despedido) por emails o mensajes:

  • Verificación de autoría real
  • Análisis de metadatos y timestamps
  • Detección de accesos no autorizados
  • Cadena de custodia de la evidencia

Casos de acoso o amenazas online

Especialmente cuando el acusado niega haber enviado los mensajes:

  • Análisis forense de dispositivos
  • Trazabilidad de conexiones de red
  • Verificación de cuentas y perfiles
  • Detección de herramientas de anonimización
Cuidado con los falsos positivos

He visto casos donde familiares usan las mismas cuentas, empleados comparten ordenadores, o hay malware que envía mensajes automáticamente. No asumas que el titular de la cuenta es siempre el autor real.

Qué puede demostrar un análisis forense de identidad

Esto es lo que puedo determinar en un análisis típico:

  1. Autenticidad del remitente - ¿realmente lo envió él?
  2. Momento exacto del envío - ¿cuándo se creó y cuándo se envió?
  3. Ubicación geográfica - ¿desde dónde se conectó?
  4. Dispositivo utilizado - ¿su móvil habitual u otro?
  5. Contexto de la conexión - ¿VPN, wifi público, datos móviles?
  6. Patrones de comportamiento - ¿coincide con su forma habitual?
  7. Evidencia de compromiso - ¿hay signos de cuenta hackeada?

La combinación de todos estos elementos permite determinar la autoría real con alta fiabilidad.

Defensas que funcionan contra la suplantación

Basándome en casos reales, estas medidas son efectivas:

Autenticación multifactor resistente a phishing

No vale cualquier 2FA. Necesitas:

  • FIDO2/WebAuthn - imposible de replicar en sitios falsos
  • Push notifications con contexto - que muestren qué se está autorizando
  • Códigos de un solo uso con expiración muy corta
  • Biometría local combinada con el factor digital

Zero Trust en serio

No confíes en nada, ni siquiera si viene de “dentro”:

  • Verificación continua de identidad
  • Permisos mínimos por defecto
  • Monitorización de comportamientos anómalos
  • Re-autenticación para acciones críticas

Verificación fuera de banda

Para decisiones importantes:

  • Transferencias superiores a X€: llamada telefónica de confirmación
  • Cambios críticos de configuración: autorización presencial
  • Acceso a datos sensibles: notificación a supervisor
  • Comunicaciones urgentes del jefe: verificación por canal alternativo

Formación en ingeniería social

Los empleados deben saber identificar:

  • Peticiones urgentes fuera de procedimiento
  • Solicitudes de credenciales por cualquier medio
  • Presión emocional o amenazas veladas
  • Información que “solo podría saber el jefe”

Cómo cambia esto el trabajo forense

El desplazamiento del objetivo —de los sistemas a las identidades— cambia también lo que un peritaje tiene que mirar.

De investigar sistemas a investigar identidades

  • Patrones de escritura: ¿el texto encaja con la forma habitual de expresarse del supuesto autor?
  • Correlación de actividad: ¿esa persona estaba realmente conectada a esa hora?
  • Metadatos de ubicación: ¿la conexión cuadra con dónde se sabe que estaba?
  • Coartadas digitales: ¿hay evidencia que sitúe al titular en otro sitio en ese momento?

De buscar malware a buscar anomalías de comportamiento

  • Conexiones desde ubicaciones inusuales
  • Actividad fuera de horarios habituales
  • Cambios en patrones de comunicación
  • Acceso a recursos que normalmente no usa

De analizar discos a correlacionar servicios

  • Logs de autenticación en múltiples servicios
  • Historial de ubicaciones de dispositivos móviles
  • Patrones de actividad en redes sociales
  • Correlación temporal entre diferentes servicios

Tendencias para 2026

Veo estos desarrollos en el horizonte:

IA para personalizar ataques

Los atacantes empiezan a usar inteligencia artificial para:

  • Analizar el estilo de escritura de sus objetivos
  • Generar emails más convincentes
  • Automatizar la ingeniería social
  • Crear deep fakes de voz para llamadas de verificación

Ataques a la cadena de confianza

En lugar de atacar a la empresa, atacan:

  • A sus proveedores de cloud
  • A las empresas de soporte técnico que contratan
  • A los auditores externos que tienen acceso
  • A las familias de los directivos para presionarlos

Criminalización de la defensa

Grupos criminales empiezan a:

  • Demandar a empresas que los investigan
  • Filtrar datos personales de investigadores de seguridad
  • Atacar a familiares de profesionales de ciberseguridad
  • Usar el propio sistema legal para ralentizar las investigaciones
Una tendencia a vigilar

Es previsible que el propio sistema legal se incorpore a la estrategia de estos grupos: demandas por difamación contra quienes publican información sobre sus ataques, filtración de datos de investigadores, presión judicial para ralentizar las investigaciones. No es una certeza ni un dato, es una dirección que apunta lo ya observado; conviene tenerla presente sin darla por hecha.

Implicaciones legales del nuevo cibercrimen

Este cambio tiene consecuencias jurídicas importantes:

Atribución más compleja

Demostrar quién hizo qué es cada vez más difícil:

  • Los atacantes usan identidades de víctimas reales
  • Las técnicas de ocultación son más sofisticadas
  • La línea entre víctima y cómplice se difumina
  • La evidencia se distribuye entre múltiples jurisdicciones

Nuevos tipos de responsabilidad

¿Quién es responsable cuando:

  • Un empleado cae en un engaño muy elaborado?
  • Se usan credenciales válidas obtenidas ilícitamente?
  • El ataque viene de infraestructura comprometida de terceros?
  • La víctima inicial se convierte en vector de ataque involuntario?

Evolución de las defensas legales

Aparecen nuevas estrategias:

  • “Sophisticated attacker” - el ataque era tan elaborado que no se podía evitar
  • “Reasonable security” - teníamos medidas proporcionales al riesgo
  • “Contributory negligence” - la otra parte también tenía responsabilidad
  • “Force majeure digital” - el ataque estaba fuera de nuestro control

Conclusión: adaptarse o morir

El cibercrimen ha evolucionado de actividad individual a industria organizada. Los que seguimos pensando en términos de “hackers solitarios” vamos con 10 años de retraso.

Las recomendaciones que se derivan de todo lo anterior, por destinatario:

Para empresas:

  • Cambia tu modelo mental: no te defiendas de individuos, defiéndete de una industria
  • Invierte en protección de identidad digital, no solo en perímetros técnicos
  • Forma a tus empleados en el nuevo perfil de amenazas
  • Prepárate para ataques que no parecen ataques

Para abogados:

  • La suplantación de identidad digital va a explotar como área de litigio
  • Aprende a distinguir entre acceso autorizado y acceso legítimo
  • Los casos de “el ordenador se equivocó” van a multiplicarse
  • La pericial va a ser imprescindible para determinar autoría real

Para investigadores:

  • El futuro es la investigación de identidades, no de sistemas
  • Las herramientas tradicionales de forensics se quedan cortas
  • Hay que correlacionar evidencia de múltiples fuentes y servicios
  • La antropología digital se vuelve tan importante como la informática

El mensaje es claro: nos ataca un mercado, no un cibercriminal. Y nuestra defensa debe evolucionar en consecuencia.


¿Tu empresa ha sufrido suplantación de identidad digital? Puedo ayudarte a determinar la autoría real y la extensión del compromiso. Contacta conmigo para un análisis forense especializado.

Artículo sobre la industrialización del cibercrimen y su efecto en la prueba digital de suplantación de identidad.

¿Tienes un caso con evidencia digital de por medio?

Una valoración previa dice qué evidencia existe, en qué estado está y si es técnicamente preservable, antes de invertir en el procedimiento.

Referencias y fuentes

  • Factum (factum.es) — firma española de ciberseguridad de la que procede la formulación «nos ataca un mercado, no un cibercriminal», que sintetiza el enfoque de este artículo
  • Microsoft — Alertas sobre incremento de ataques de token hijacking y consent phishing en Office 365
  • Técnicas de SIM swapping empresarial — Documentación sobre ataques a operadoras para transferir números de directivos
  • Arquitectura Zero Trust — Marco de seguridad basado en verificación continua de identidad y permisos mínimos
  • FIDO2/WebAuthn — Estándar de autenticación multifactor resistente a phishing

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Ciberseguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp