Credential Harvesting
Técnica de ciberataque que recopila credenciales de acceso (usuarios y contraseñas) mediante phishing, páginas falsas, keyloggers o ataques man-in-the-middle. Responsable del 30% de ciberataques en 2024, según IBM X-Force.
Credential Harvesting
Dos mil millones de credenciales únicas filtradas. Es la cifra que maneja la firma de inteligencia de amenazas Synthient tras agregar las combo lists que circulan por la dark web —credenciales acumuladas de filtraciones sucesivas, no de un solo incidente—. En España, INCIBE registro 25.133 casos de phishing en 2025, la mayoría con técnicas de credential harvesting como vector principal. Detras de cada credencial robada hay una cadena de fraude que puede costar a una empresa una media de 4,44 millones de dólares por brecha, según el IBM Cost of a Data Breach Report 2025.
Definición técnica
Credential harvesting (cosecha de credenciales) es el conjunto de técnicas de ciberataque orientadas a la recopilación masiva de credenciales de acceso (nombres de usuario, contraseñas, tokens de sesión, códigos MFA) mediante métodos enganosos. A diferencia del credential stuffing, que reutiliza credenciales ya robadas en otras plataformas, el credential harvesting se centra en la adquisición inicial de credenciales nuevas.
Diferencia clave:
| Técnica | Objetivo | Método | Fase del ataque |
|---|---|---|---|
| Credential harvesting | Obtener credenciales nuevas | Phishing, páginas falsas, keyloggers | Inicial (recopilación) |
| Credential stuffing | Probar credenciales robadas en otros servicios | Bots automatizados con listas de credenciales | Posterior (explotación) |
| Password spraying | Probar contraseñas comunes en muchas cuentas | Fuerza bruta distribuida | Posterior (explotación) |
Técnicas de credential harvesting: como roban tus credenciales
1. Phishing con páginas clonadas
La técnica más extendida. El atacante replica una página de login legitima (banco, correo, Microsoft 365) y la distribuye por email, SMS o redes sociales.
Flujo tipico de ataque:
1. Atacante clona pagina login ┌─────────────────┐
(ej. login.microsoftonline.com) │ Portal O365 REAL│
└────────┬────────┘
│ (clon)
┌────────▼────────┐
2. Crea dominio similar │ Portal FALSO │
(ej. login-microsoftonline.net) │ microsoftonline │
│ .net │
└────────┬────────┘
│
3. Envia email phishing ──────► Victima ────┘
"Su sesion ha expirado, introduce
haga clic para renovar" credenciales
│
4. Credenciales enviadas ◄───────────────┘
al servidor del atacante
5. Redireccion a pagina real ──► Victima no
(victima no nota nada) sospechaDato clave: El 80% de las campañas de phishing se centran en robar credenciales de servicios cloud como Microsoft 365 y Google Workspace, utilizando páginas falsas realistas y tácticas multicanal (Keepnet Labs, 2026).
2. Keyloggers y malware infostealer
Software malicioso que registra cada pulsación del teclado y envía los datos al atacante.
Familias infostealer activas en 2025:
| Familia | Objetivo principal | Distribución | Datos robados |
|---|---|---|---|
| RedLine | Credenciales navegador | Malvertising, cracks software | Passwords, cookies, tarjetas |
| Raccoon Stealer | Credenciales múltiples | Telegram, foros dark web | Wallets cripto, VPN, email |
| Vidar | Datos bancarios | Adjuntos email, SEO poisoning | 2FA tokens, sesiones activas |
| Lumma | Credenciales cloud | Campañas phishing dirigidas | M365, Google Workspace |
IBM X-Force reporto un 84% más de distribución de infostealers via phishing en 2024 vs 2023, y los datos de principios de 2025 sugieren un incremento de aproximadamente el 180% sobre los niveles de 2023.
3. Ataques man-in-the-middle (MitM)
El atacante intercepta la comunicación entre la víctima y el servidor legitimo, capturando credenciales en transito.
Variantes actuales:
- AitM (Adversary-in-the-Middle): Proxies inversos que capturan tokens de sesión incluso con MFA activo
- SSL stripping: Degrada conexiones HTTPS a HTTP para interceptar tráfico
- Evil twin WiFi: Punto de acceso WiFi falso que captura credenciales
Según Push Security (2025), aproximadamente 1 de cada 3 ataques de phishing detectados se entregaron fuera del correo electrónico, incluyendo Slack, Teams, SMS y redes sociales.
4. Browser-in-the-Browser (BitB)
Técnica sofisticada que simula una ventana emergente de login dentro del navegador, imitando perfectamente la interfaz de autenticación OAuth de Google, Microsoft o Apple.
Pagina del atacante:
┌──────────────────────────────────────────┐
│ www.sitio-malicioso.com │
│ │
│ ┌────────────────────────────────────┐ │
│ │ accounts.google.com 🔒 │ │ ← Ventana FALSA
│ │ │ │ (es HTML/CSS)
│ │ [Google Logo] │ │
│ │ Iniciar sesion │ │
│ │ Email: [__________________] │ │
│ │ Password: [_______________] │ │
│ │ [Siguiente] │ │
│ └────────────────────────────────────┘ │
│ │
└──────────────────────────────────────────┘La víctima ve lo que parece una ventana emergente con URL legitima, pero es una capa HTML superpuesta. Las credenciales van directamente al atacante.
El mercado de credenciales robadas en la dark web
Las credenciales cosechadas alimentan un mercado multimillonario en la dark web.
Precios actuales (2025)
| Tipo de credencial | Precio dark web | Uso típico |
|---|---|---|
| Cuenta email personal | $1 - $15 | Spam, phishing secundario |
| Cuenta Microsoft 365 corporativa | $50 - $500 | BEC, espionaje empresarial |
| Login bancario online | $200 - $1.000+ | Fraude financiero directo |
| Cuenta exchange cripto | $500 - $1.100 | Robo criptomonedas |
| Acceso VPN/RDP corporativo | $200 - $5.000 | Ransomware, movimiento lateral |
| Domain Admin credentials | $5.000 - $50.000+ | Control total infraestructura |
| Fullz (identidad completa) | $20 - $100 | Suplantación identidad |
Las credenciales robadas se acumulan en la dark web filtración tras filtración, de modo que cualquier recuento global es una agregación de listas superpuestas, no un inventario: la misma contraseña aparece decenas de veces en volcados distintos. El marketplace 2easy vende “logs” (datos de dispositivos infectados con infostealers) desde tan solo $5 por item.
Precio medio acceso corporativo
Lo que hace peligroso el mercado de accesos iniciales no es lo que cuesta el acceso caro, sino lo barato que sale el corriente. Según el Access Brokers Report de Rapid7 Labs (2025), verificado sobre su propia página:
- Casi el 40 % de las ofertas se vendía entre 500 y 1.000 dólares —una banda, no un umbral—.
- Más del 70 % de los anuncios incluía ya privilegios de usuario, lo que permite moverse lateralmente y escalar sin ruido adicional.
- Casi el 60 % ofrecía la entrada por una de las tres mismas vías: no hay creatividad, hay repetición.
El precio medio que suele citarse —algo por encima de 2.700 dólares— procede del informe completo, que Rapid7 entrega tras registro y no se ha podido cotejar contra su texto. Las tres cifras de arriba sí están en la página pública. El acceso con privilegios de administrador de dominio o de la consola cloud se vende muy por encima de esa media.
Análisis forense de credential harvesting: metodología paso a paso
1. Análisis de la página de phishing
## Descargar pagina phishing para análisis offline
wget --mirror --page-requisites --convert-links \
--no-parent https://login-phishing-example.com/
## Buscar destino de formularios (donde van las credenciales)
grep -r "action=" *.html
## Resultado tipico: action="https://evil-server.com/capture.php"
## Extraer URLs sospechosas
grep -rE "(http|https)://" *.html *.js | sort -u
## Verificar certificado SSL (phishing moderno usa Let's Encrypt)
openssl s_client -connect login-phishing.invalid:443 \
-servername login-phishing.invalid 2>/dev/null | \
openssl x509 -noout -issuer -dates2. Análisis de cabeceras email
Received: from mail-sender.phishing.invalid (45.142.xxx.xxx)
by victim-server.com; Thu, 6 Feb 2026 14:23:15 +0100
From: "Soporte IT" <soporte@empresa-falsa.com>
Reply-To: captura@evil-domain.com ← SOSPECHOSO
X-Mailer: PHPMailer 6.5 ← Bulk mailer
Authentication-Results: dmarc=fail ← Sin autenticacion
dkim=none
spf=failIndicadores forenses clave en cabeceras:
- SPF/DKIM/DMARC: fail o none indica email no autenticado
- Reply-To vs From: Discrepancia indica phishing
- Received headers: IP de origen rastrea servidor del atacante
- X-Mailer: Herramientas como PHPMailer o SendGrid en envios masivos
3. Análisis de logs del navegador
## Script: Extraer historial de navegacion para detectar
## paginas de credential harvesting visitadas
import sqlite3
import os
from datetime import datetime, timedelta
def analizar_historial_chrome(perfil_path):
"""
Extrae URLs visitadas de Chrome History para detectar
paginas de phishing / credential harvesting.
"""
db_path = os.path.join(perfil_path, "Default", "History")
conn = sqlite3.connect(db_path)
cursor = conn.cursor()
# Buscar URLs con patrones de phishing
patrones_phishing = [
"%login%", "%signin%", "%verify%",
"%account%update%", "%security%alert%",
"%microsoftonline%", "%outlook%login%"
]
resultados = []
for patron in patrones_phishing:
cursor.execute("""
SELECT url, title, visit_count,
datetime(last_visit_time/1000000-11644473600,'unixepoch')
FROM urls
WHERE url LIKE ?
ORDER BY last_visit_time DESC
""", (patron,))
resultados.extend(cursor.fetchall())
conn.close()
# Filtrar dominios sospechosos
dominios_legitimos = [
"login.microsoftonline.com",
"accounts.google.com",
"signin.aws.amazon.com"
]
for url, titulo, visitas, fecha in resultados:
es_legitimo = any(d in url for d in dominios_legitimos)
if not es_legitimo:
print(f"SOSPECHOSO: {url}")
print(f" Titulo: {titulo}")
print(f" Visitas: {visitas}")
print(f" Fecha: {fecha}")
print()
## Uso (ruta tipica Chrome en Windows)
analizar_historial_chrome(
os.path.expanduser("~/.config/google-chrome/")
)4. Timeline del ataque
Reconstrucción forense típica:
| Timestamp | Evento | Fuente evidencia |
|---|---|---|
| 14:15:02 | Email phishing recibido | Servidor correo (logs SMTP) |
| 14:18:45 | Víctima abre enlace | Historial navegador Chrome |
| 14:18:47 | Página phishing cargada | DNS logs, proxy web |
| 14:19:12 | Credenciales introducidas | Formulario web (POST request) |
| 14:19:14 | Redirección a página real | Historial navegador |
| 14:22:30 | Login sospechoso desde IP externa | Logs Azure AD / Google Workspace |
| 14:23:15 | Acceso a buzones correo | Logs O365 Unified Audit |
| 14:25:00 | Regla reenvio email creada | Logs Exchange admin |
| 14:30:00 | Emails internos enviados (BEC) | Logs SMTP salientes |
Caso real: campaña de credential harvesting contra pymes españolas
Nota: El siguiente caso esta basado en investigaciones forenses reales realizadas en España durante 2024-2025. Los datos específicos han sido anonimizados para proteger la confidencialidad de los afectados, preservando los aspectos técnicos relevantes.
Campaña phishing AEAT/DEHU (febrero 2026)
En febrero 2026, INCIBE alerto de una campaña masiva de phishing suplantando a la AEAT (Agencia Tributaria) y al sistema DEHU (Dirección Electrónica Habilitada Única). Los emails informaban de una “notificación pendiente” y redirigian a una página de login clonada.
Análisis técnico:
| Elemento | Detalle |
|---|---|
| Vector | Email con enlace a página clonada AEAT |
| Dominio falso | aeat-notificaciones[.]es (registrado 48h antes) |
| Certificado SSL | Let’s Encrypt (valido, pero registrado el mismo día) |
| Formulario captura | Usuario, contraseña, DNI, teléfono |
| Servidor destino | IP 185.xxx.xxx.xxx (Países Bajos) |
| Exfiltración | POST a /api/collect.php + Telegram bot backup |
| Víctimas estimadas | 2.300+ formularios completados (primera semana) |
Análisis forense realizado:
- Extracción cabeceras email (SPF fail, DKIM none, DMARC reject)
- Captura página phishing con hash SHA256 (cadena custodia)
- Análisis código fuente: JavaScript ofuscado con exfiltración dual (servidor + Telegram)
- Timeline de accesos no autorizados desde IP atacante a cuentas Microsoft 365 víctimas
- Identificación de 47 cuentas comprometidas con reglas de reenvio maliciosas
Resultado:
- Denuncia colectiva ante Policía Nacional (Grupo Delitos Tecnológicos)
- 3 empresas con pérdidas BEC derivadas: 12.000, 28.000 y 45.000 euros
- Informes periciales acreditaron cadena causal phishing-compromiso-fraude
Marco legal español
Delitos tipificados
Código Penal español aplicable al credential harvesting:
| Artículo | Delito | Pena | Aplicación |
|---|---|---|---|
| Art. 197.1 CP | Descubrimiento y revelación de secretos | 1-4 años prisión | Interceptación de credenciales |
| Art. 197.2 CP | Acceso a datos reservados | 1-4 años prisión | Acceso no autorizado a cuentas |
| Art. 197.3 CP | Difusión de datos secretos | 2-5 años prisión | Venta de credenciales en dark web |
| Art. 248 CP | Estafa | 6 meses - 3 años | Uso de credenciales para fraude |
| Art. 264 CP | Daños informáticos | 6 meses - 3 años | Instalación de keyloggers/malware |
| Art. 264 ter CP | Facilitación de herramientas | 6 meses - 2 años | Creación/venta de kits phishing |
Agravantes
- Art. 197.5 CP: si las credenciales robadas afectan a datos que revelen ideología, religión, creencias, salud, origen racial o vida sexual, la pena se impone en su mitad superior
- Art. 250.1.5 CP: estafa agravada si el valor defraudado supera 50.000 € o afecta a un elevado número de personas
RGPD
Las empresas víctimas de credential harvesting que resulte en brecha de datos personales están obligadas a:
- Notificar a la AEPD en un máximo de 72 horas (Art. 33 RGPD)
- Notificar a los afectados si existe alto riesgo para sus derechos (Art. 34 RGPD)
- Documentar el incidente en el registro de actividades de tratamiento
El incumplimiento puede resultar en multas de hasta 20 millones de euros o 4% de la facturación global.
Prevención y detección
Indicadores de compromiso (IoCs)
En el correo:
- Remitente con dominio similar al legitimo (typosquatting)
- Enlaces acortados o con redirección múltiple
- Urgencia artificial (“Su cuenta sera bloqueada en 24h”)
- Archivos adjuntos HTML (página phishing offline)
En los sistemas:
- Logins desde IPs o geolocalizaciones inusuales
- Creación de reglas de reenvio email no autorizadas
- Acceso simultaneo desde múltiples países
- Cambios de contraseña no solicitados
En la red:
- Conexiones a dominios recien registrados (menor de 30 días)
- Tráfico DNS a dominios con alta entropía (DGA)
- Exfiltración de datos via HTTPS a IPs desconocidas
Medidas de protección
- MFA resistente a phishing: Llaves FIDO2/WebAuthn (no SMS, no TOTP)
- Filtrado email avanzado: DMARC enforcement, sandbox de adjuntos
- Concienciación: Simulacros de phishing periódicos para empleados
- Monitoreo accesos: Alertas por logins anómalos (SIEM)
- Gestion contraseñas: Password manager corporativo + política de contraseñas únicas
Herramientas forenses
Análisis email y phishing
| Herramienta | Función | Licencia |
|---|---|---|
| PhishTool | Análisis automatizado emails phishing | Freemium |
| URLScan.io | Escaneo y captura de páginas sospechosas | Gratuita |
| VirusTotal | Análisis multimotor de URLs y archivos | Gratuita/API |
| WHOIS Lookup | Investigación registro dominios | Gratuita |
Análisis de logs y accesos
| Herramienta | Función | Licencia |
|---|---|---|
| Azure AD Sign-in Logs | Rastreo accesos Microsoft 365 | Incluido M365 |
| Google Workspace Admin | Logs de acceso Google | Incluido Workspace |
| Splunk | Correlación de eventos SIEM | Comercial |
| ELK Stack | Análisis de logs open source | Gratuita |
Análisis de credenciales comprometidas
| Herramienta | Función | Licencia |
|---|---|---|
| Have I Been Pwned | Verificar si credenciales fueron filtradas | Gratuita |
| SpyCloud | Monitoreo dark web credenciales corporativas | Comercial |
| Flare | Inteligencia amenazas dark web | Comercial |
FAQ
P: Como se si mis credenciales han sido robadas por credential harvesting? R: Revisa si tu email aparece en Have I Been Pwned (haveibeenpwned.com). Vigila logins sospechosos en tus cuentas (la mayoría de servicios cloud muestran “actividad reciente”). Activa alertas de inicio de sesión. Si recibes códigos MFA que no solicitaste, es indicativo de que alguien esta intentando acceder con tus credenciales.
P: MFA protege contra credential harvesting? R: Parcialmente. MFA basado en SMS o TOTP protege contra credential stuffing pero no contra ataques AitM (Adversary-in-the-Middle) que capturan tokens de sesión en tiempo real. Solo las llaves de seguridad FIDO2/WebAuthn ofrecen protección robusta contra phishing avanzado, ya que están vinculadas al dominio legitimo y no funcionan en dominios falsos.
P: Cuanto cuesta un análisis forense de credential harvesting? R: Depende del alcance. Análisis de un email phishing con cadena de custodia: 300-600 euros. Investigación completa de compromiso de cuentas (email + accesos + timeline): 1.200-2.500 euros. Análisis de campaña completa con múltiples víctimas + informe para denuncia: 3.000-6.000 euros. La ratificación judicial tiene un coste adicional de 300-600 euros.
P: Es legal el credential harvesting para pruebas de seguridad? R: Si, cuando se realiza con autorización escrita del propietario del sistema (pentesting / red team). Sin autorización, constituye delito tipificado en el Art. 197 CP con penas de 1-4 años de prisión. Las auditorias de seguridad deben contar con contrato de alcance definido y autorización expresa antes de cualquier prueba de phishing simulado.
Conceptos relacionados
- Phishing: análisis forense: Metodología completa de análisis forense de campañas phishing
- BEC (Business Email Compromise): Fraude empresarial que frecuentemente comienza con credential harvesting
- Keylogger: Herramienta de captura de pulsaciones utilizada en credential harvesting via malware
- Cabeceras email: Análisis forense de headers para rastrear origen de emails de phishing
¿Lo has sufrido y no sabes qué se llevaron?
Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.
Referencias y fuentes
IBM X-Force. (2025). “2025 Threat Intelligence Index”. ibm.com
- 30% de ciberataques en 2024 basados en credenciales robadas; +84% distribución infostealers via phishing
Synthient — agregación de combo lists de la dark web: 2.000 millones de credenciales únicas filtradas, acumuladas de brechas sucesivas.
Have I Been Pwned (Troy Hunt) — recuento verificable de credenciales expuestas por brecha, consultable cuenta a cuenta.
Verizon, Data Breach Investigations Report 2026 — vectores de acceso inicial y peso de las credenciales robadas. En esta edición el uso de credenciales robadas deja de ser el vector de entrada más frecuente (baja al 13 %, superado por la explotación de vulnerabilidades con el 31 %), aunque sigue presente como acción en el 36 % de las brechas.
- Precios: login bancario $200-$1K+, cuentas cripto ~$1.1K, Fullz $20-$100
INCIBE. (2026). “Balance ciberseguridad 2025”. incibe.es
25.133 casos de phishing en España en 2025
80% campañas phishing dirigidas a credenciales cloud (M365, Google Workspace)
Push Security. (2025). “Analysing 2025’s Top Phishing Trends”. pushsecurity.com
- 1 de cada 3 ataques phishing entregados fuera del email (Slack, Teams, SMS)
Rapid7 Labs. Infiltrate and Escalate: The 2025 Access Brokers Report (11 ago 2025). rapid7.com — precio medio de venta de un acceso algo por encima de 2.700 $, y el 40 % de las ofertas se sitúa entre 500 y 1.000 $. En el segundo semestre de 2025 la base media sube a 113.275 $ y el 71 % de las ofertas incluye acceso privilegiado.
Secureframe. (2026). “60+ Phishing Attack Statistics for 2026”. secureframe.com
- Coste medio brecha por phishing: $4,8M
StationX. (2026). “What Is Credential Harvesting? 2026’s Must-Know Facts”. stationx.net
- 80% campañas credential harvesting usan páginas login clonadas
Código Penal Español: Arts. 197 (descubrimiento secretos), 248 (estafa), 264 (daños informáticos), 264 ter (facilitacion herramientas)
RGPD (Reglamento General de Protección de Datos): Arts. 33-34 (notificación brechas), Art. 83 (sanciones)
Última actualización: 12 Febrero 2026 Categoría: Ciberataques (ATK-012) Nivel técnico: Intermedio-Avanzado Relevancia forense: MUY ALTA — presente como acción en el 36 % de las brechas del DBIR 2026, aunque ya no es el vector de entrada más frecuente: baja al 13 %, superada por la explotación de vulnerabilidades (31 %)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
