Ciberataques

Credential Harvesting

Técnica de ciberataque que recopila credenciales de acceso (usuarios y contraseñas) mediante phishing, páginas falsas, keyloggers o ataques man-in-the-middle. Responsable del 30% de ciberataques en 2024, según IBM X-Force.

14 min de lectura

Credential Harvesting

Dos mil millones de credenciales únicas filtradas. Es la cifra que maneja la firma de inteligencia de amenazas Synthient tras agregar las combo lists que circulan por la dark web —credenciales acumuladas de filtraciones sucesivas, no de un solo incidente—. En España, INCIBE registro 25.133 casos de phishing en 2025, la mayoría con técnicas de credential harvesting como vector principal. Detras de cada credencial robada hay una cadena de fraude que puede costar a una empresa una media de 4,44 millones de dólares por brecha, según el IBM Cost of a Data Breach Report 2025.

Definición técnica

Credential harvesting (cosecha de credenciales) es el conjunto de técnicas de ciberataque orientadas a la recopilación masiva de credenciales de acceso (nombres de usuario, contraseñas, tokens de sesión, códigos MFA) mediante métodos enganosos. A diferencia del credential stuffing, que reutiliza credenciales ya robadas en otras plataformas, el credential harvesting se centra en la adquisición inicial de credenciales nuevas.

Diferencia clave:

TécnicaObjetivoMétodoFase del ataque
Credential harvestingObtener credenciales nuevasPhishing, páginas falsas, keyloggersInicial (recopilación)
Credential stuffingProbar credenciales robadas en otros serviciosBots automatizados con listas de credencialesPosterior (explotación)
Password sprayingProbar contraseñas comunes en muchas cuentasFuerza bruta distribuidaPosterior (explotación)

Técnicas de credential harvesting: como roban tus credenciales

1. Phishing con páginas clonadas

La técnica más extendida. El atacante replica una página de login legitima (banco, correo, Microsoft 365) y la distribuye por email, SMS o redes sociales.

Flujo tipico de ataque:

1. Atacante clona pagina login     ┌─────────────────┐
   (ej. login.microsoftonline.com) │ Portal O365 REAL│
                                   └────────┬────────┘
                                            │ (clon)
                                   ┌────────▼────────┐
2. Crea dominio similar            │ Portal FALSO     │
   (ej. login-microsoftonline.net) │ microsoftonline  │
                                   │ .net             │
                                   └────────┬────────┘
                                            │
3. Envia email phishing ──────► Victima ────┘
   "Su sesion ha expirado,       introduce
    haga clic para renovar"      credenciales
                                            │
4. Credenciales enviadas    ◄───────────────┘
   al servidor del atacante

5. Redireccion a pagina real ──► Victima no
   (victima no nota nada)        sospecha

Dato clave: El 80% de las campañas de phishing se centran en robar credenciales de servicios cloud como Microsoft 365 y Google Workspace, utilizando páginas falsas realistas y tácticas multicanal (Keepnet Labs, 2026).

2. Keyloggers y malware infostealer

Software malicioso que registra cada pulsación del teclado y envía los datos al atacante.

Familias infostealer activas en 2025:

FamiliaObjetivo principalDistribuciónDatos robados
RedLineCredenciales navegadorMalvertising, cracks softwarePasswords, cookies, tarjetas
Raccoon StealerCredenciales múltiplesTelegram, foros dark webWallets cripto, VPN, email
VidarDatos bancariosAdjuntos email, SEO poisoning2FA tokens, sesiones activas
LummaCredenciales cloudCampañas phishing dirigidasM365, Google Workspace

IBM X-Force reporto un 84% más de distribución de infostealers via phishing en 2024 vs 2023, y los datos de principios de 2025 sugieren un incremento de aproximadamente el 180% sobre los niveles de 2023.

3. Ataques man-in-the-middle (MitM)

El atacante intercepta la comunicación entre la víctima y el servidor legitimo, capturando credenciales en transito.

Variantes actuales:

  • AitM (Adversary-in-the-Middle): Proxies inversos que capturan tokens de sesión incluso con MFA activo
  • SSL stripping: Degrada conexiones HTTPS a HTTP para interceptar tráfico
  • Evil twin WiFi: Punto de acceso WiFi falso que captura credenciales

Según Push Security (2025), aproximadamente 1 de cada 3 ataques de phishing detectados se entregaron fuera del correo electrónico, incluyendo Slack, Teams, SMS y redes sociales.

4. Browser-in-the-Browser (BitB)

Técnica sofisticada que simula una ventana emergente de login dentro del navegador, imitando perfectamente la interfaz de autenticación OAuth de Google, Microsoft o Apple.

Pagina del atacante:
┌──────────────────────────────────────────┐
│ www.sitio-malicioso.com                  │
│                                          │
│  ┌────────────────────────────────────┐  │
│  │ accounts.google.com    🔒         │  │ ← Ventana FALSA
│  │                                    │  │    (es HTML/CSS)
│  │  [Google Logo]                     │  │
│  │  Iniciar sesion                    │  │
│  │  Email: [__________________]       │  │
│  │  Password: [_______________]       │  │
│  │  [Siguiente]                       │  │
│  └────────────────────────────────────┘  │
│                                          │
└──────────────────────────────────────────┘

La víctima ve lo que parece una ventana emergente con URL legitima, pero es una capa HTML superpuesta. Las credenciales van directamente al atacante.


El mercado de credenciales robadas en la dark web

Las credenciales cosechadas alimentan un mercado multimillonario en la dark web.

Precios actuales (2025)

Tipo de credencialPrecio dark webUso típico
Cuenta email personal$1 - $15Spam, phishing secundario
Cuenta Microsoft 365 corporativa$50 - $500BEC, espionaje empresarial
Login bancario online$200 - $1.000+Fraude financiero directo
Cuenta exchange cripto$500 - $1.100Robo criptomonedas
Acceso VPN/RDP corporativo$200 - $5.000Ransomware, movimiento lateral
Domain Admin credentials$5.000 - $50.000+Control total infraestructura
Fullz (identidad completa)$20 - $100Suplantación identidad

Las credenciales robadas se acumulan en la dark web filtración tras filtración, de modo que cualquier recuento global es una agregación de listas superpuestas, no un inventario: la misma contraseña aparece decenas de veces en volcados distintos. El marketplace 2easy vende “logs” (datos de dispositivos infectados con infostealers) desde tan solo $5 por item.

Precio medio acceso corporativo

Lo que hace peligroso el mercado de accesos iniciales no es lo que cuesta el acceso caro, sino lo barato que sale el corriente. Según el Access Brokers Report de Rapid7 Labs (2025), verificado sobre su propia página:

  • Casi el 40 % de las ofertas se vendía entre 500 y 1.000 dólares —una banda, no un umbral—.
  • Más del 70 % de los anuncios incluía ya privilegios de usuario, lo que permite moverse lateralmente y escalar sin ruido adicional.
  • Casi el 60 % ofrecía la entrada por una de las tres mismas vías: no hay creatividad, hay repetición.

El precio medio que suele citarse —algo por encima de 2.700 dólares— procede del informe completo, que Rapid7 entrega tras registro y no se ha podido cotejar contra su texto. Las tres cifras de arriba sí están en la página pública. El acceso con privilegios de administrador de dominio o de la consola cloud se vende muy por encima de esa media.


Análisis forense de credential harvesting: metodología paso a paso

1. Análisis de la página de phishing

## Descargar pagina phishing para análisis offline
wget --mirror --page-requisites --convert-links \
     --no-parent https://login-phishing-example.com/

## Buscar destino de formularios (donde van las credenciales)
grep -r "action=" *.html
## Resultado tipico: action="https://evil-server.com/capture.php"

## Extraer URLs sospechosas
grep -rE "(http|https)://" *.html *.js | sort -u

## Verificar certificado SSL (phishing moderno usa Let's Encrypt)
openssl s_client -connect login-phishing.invalid:443 \
    -servername login-phishing.invalid 2>/dev/null | \
    openssl x509 -noout -issuer -dates

2. Análisis de cabeceras email

Received: from mail-sender.phishing.invalid (45.142.xxx.xxx)
  by victim-server.com; Thu, 6 Feb 2026 14:23:15 +0100
From: "Soporte IT" <soporte@empresa-falsa.com>
Reply-To: captura@evil-domain.com          ← SOSPECHOSO
X-Mailer: PHPMailer 6.5                    ← Bulk mailer
Authentication-Results: dmarc=fail         ← Sin autenticacion
  dkim=none
  spf=fail

Indicadores forenses clave en cabeceras:

  • SPF/DKIM/DMARC: fail o none indica email no autenticado
  • Reply-To vs From: Discrepancia indica phishing
  • Received headers: IP de origen rastrea servidor del atacante
  • X-Mailer: Herramientas como PHPMailer o SendGrid en envios masivos

3. Análisis de logs del navegador

## Script: Extraer historial de navegacion para detectar
## paginas de credential harvesting visitadas
import sqlite3
import os
from datetime import datetime, timedelta

def analizar_historial_chrome(perfil_path):
    """
    Extrae URLs visitadas de Chrome History para detectar
    paginas de phishing / credential harvesting.
    """
    db_path = os.path.join(perfil_path, "Default", "History")
    conn = sqlite3.connect(db_path)
    cursor = conn.cursor()

    # Buscar URLs con patrones de phishing
    patrones_phishing = [
        "%login%", "%signin%", "%verify%",
        "%account%update%", "%security%alert%",
        "%microsoftonline%", "%outlook%login%"
    ]

    resultados = []
    for patron in patrones_phishing:
        cursor.execute("""
            SELECT url, title, visit_count,
                   datetime(last_visit_time/1000000-11644473600,'unixepoch')
            FROM urls
            WHERE url LIKE ?
            ORDER BY last_visit_time DESC
        """, (patron,))
        resultados.extend(cursor.fetchall())

    conn.close()

    # Filtrar dominios sospechosos
    dominios_legitimos = [
        "login.microsoftonline.com",
        "accounts.google.com",
        "signin.aws.amazon.com"
    ]

    for url, titulo, visitas, fecha in resultados:
        es_legitimo = any(d in url for d in dominios_legitimos)
        if not es_legitimo:
            print(f"SOSPECHOSO: {url}")
            print(f"  Titulo: {titulo}")
            print(f"  Visitas: {visitas}")
            print(f"  Fecha: {fecha}")
            print()

## Uso (ruta tipica Chrome en Windows)
analizar_historial_chrome(
    os.path.expanduser("~/.config/google-chrome/")
)

4. Timeline del ataque

Reconstrucción forense típica:

TimestampEventoFuente evidencia
14:15:02Email phishing recibidoServidor correo (logs SMTP)
14:18:45Víctima abre enlaceHistorial navegador Chrome
14:18:47Página phishing cargadaDNS logs, proxy web
14:19:12Credenciales introducidasFormulario web (POST request)
14:19:14Redirección a página realHistorial navegador
14:22:30Login sospechoso desde IP externaLogs Azure AD / Google Workspace
14:23:15Acceso a buzones correoLogs O365 Unified Audit
14:25:00Regla reenvio email creadaLogs Exchange admin
14:30:00Emails internos enviados (BEC)Logs SMTP salientes

Caso real: campaña de credential harvesting contra pymes españolas

Nota: El siguiente caso esta basado en investigaciones forenses reales realizadas en España durante 2024-2025. Los datos específicos han sido anonimizados para proteger la confidencialidad de los afectados, preservando los aspectos técnicos relevantes.

Campaña phishing AEAT/DEHU (febrero 2026)

En febrero 2026, INCIBE alerto de una campaña masiva de phishing suplantando a la AEAT (Agencia Tributaria) y al sistema DEHU (Dirección Electrónica Habilitada Única). Los emails informaban de una “notificación pendiente” y redirigian a una página de login clonada.

Análisis técnico:

ElementoDetalle
VectorEmail con enlace a página clonada AEAT
Dominio falsoaeat-notificaciones[.]es (registrado 48h antes)
Certificado SSLLet’s Encrypt (valido, pero registrado el mismo día)
Formulario capturaUsuario, contraseña, DNI, teléfono
Servidor destinoIP 185.xxx.xxx.xxx (Países Bajos)
ExfiltraciónPOST a /api/collect.php + Telegram bot backup
Víctimas estimadas2.300+ formularios completados (primera semana)

Análisis forense realizado:

  1. Extracción cabeceras email (SPF fail, DKIM none, DMARC reject)
  2. Captura página phishing con hash SHA256 (cadena custodia)
  3. Análisis código fuente: JavaScript ofuscado con exfiltración dual (servidor + Telegram)
  4. Timeline de accesos no autorizados desde IP atacante a cuentas Microsoft 365 víctimas
  5. Identificación de 47 cuentas comprometidas con reglas de reenvio maliciosas

Resultado:

  • Denuncia colectiva ante Policía Nacional (Grupo Delitos Tecnológicos)
  • 3 empresas con pérdidas BEC derivadas: 12.000, 28.000 y 45.000 euros
  • Informes periciales acreditaron cadena causal phishing-compromiso-fraude

Delitos tipificados

Código Penal español aplicable al credential harvesting:

ArtículoDelitoPenaAplicación
Art. 197.1 CPDescubrimiento y revelación de secretos1-4 años prisiónInterceptación de credenciales
Art. 197.2 CPAcceso a datos reservados1-4 años prisiónAcceso no autorizado a cuentas
Art. 197.3 CPDifusión de datos secretos2-5 años prisiónVenta de credenciales en dark web
Art. 248 CPEstafa6 meses - 3 añosUso de credenciales para fraude
Art. 264 CPDaños informáticos6 meses - 3 añosInstalación de keyloggers/malware
Art. 264 ter CPFacilitación de herramientas6 meses - 2 añosCreación/venta de kits phishing

Agravantes

  • Art. 197.5 CP: si las credenciales robadas afectan a datos que revelen ideología, religión, creencias, salud, origen racial o vida sexual, la pena se impone en su mitad superior
  • Art. 250.1.5 CP: estafa agravada si el valor defraudado supera 50.000 € o afecta a un elevado número de personas

RGPD

Las empresas víctimas de credential harvesting que resulte en brecha de datos personales están obligadas a:

  1. Notificar a la AEPD en un máximo de 72 horas (Art. 33 RGPD)
  2. Notificar a los afectados si existe alto riesgo para sus derechos (Art. 34 RGPD)
  3. Documentar el incidente en el registro de actividades de tratamiento

El incumplimiento puede resultar en multas de hasta 20 millones de euros o 4% de la facturación global.


Prevención y detección

Indicadores de compromiso (IoCs)

En el correo:

  • Remitente con dominio similar al legitimo (typosquatting)
  • Enlaces acortados o con redirección múltiple
  • Urgencia artificial (“Su cuenta sera bloqueada en 24h”)
  • Archivos adjuntos HTML (página phishing offline)

En los sistemas:

  • Logins desde IPs o geolocalizaciones inusuales
  • Creación de reglas de reenvio email no autorizadas
  • Acceso simultaneo desde múltiples países
  • Cambios de contraseña no solicitados

En la red:

  • Conexiones a dominios recien registrados (menor de 30 días)
  • Tráfico DNS a dominios con alta entropía (DGA)
  • Exfiltración de datos via HTTPS a IPs desconocidas

Medidas de protección

  1. MFA resistente a phishing: Llaves FIDO2/WebAuthn (no SMS, no TOTP)
  2. Filtrado email avanzado: DMARC enforcement, sandbox de adjuntos
  3. Concienciación: Simulacros de phishing periódicos para empleados
  4. Monitoreo accesos: Alertas por logins anómalos (SIEM)
  5. Gestion contraseñas: Password manager corporativo + política de contraseñas únicas

Herramientas forenses

Análisis email y phishing

HerramientaFunciónLicencia
PhishToolAnálisis automatizado emails phishingFreemium
URLScan.ioEscaneo y captura de páginas sospechosasGratuita
VirusTotalAnálisis multimotor de URLs y archivosGratuita/API
WHOIS LookupInvestigación registro dominiosGratuita

Análisis de logs y accesos

HerramientaFunciónLicencia
Azure AD Sign-in LogsRastreo accesos Microsoft 365Incluido M365
Google Workspace AdminLogs de acceso GoogleIncluido Workspace
SplunkCorrelación de eventos SIEMComercial
ELK StackAnálisis de logs open sourceGratuita

Análisis de credenciales comprometidas

HerramientaFunciónLicencia
Have I Been PwnedVerificar si credenciales fueron filtradasGratuita
SpyCloudMonitoreo dark web credenciales corporativasComercial
FlareInteligencia amenazas dark webComercial

FAQ

P: Como se si mis credenciales han sido robadas por credential harvesting? R: Revisa si tu email aparece en Have I Been Pwned (haveibeenpwned.com). Vigila logins sospechosos en tus cuentas (la mayoría de servicios cloud muestran “actividad reciente”). Activa alertas de inicio de sesión. Si recibes códigos MFA que no solicitaste, es indicativo de que alguien esta intentando acceder con tus credenciales.

P: MFA protege contra credential harvesting? R: Parcialmente. MFA basado en SMS o TOTP protege contra credential stuffing pero no contra ataques AitM (Adversary-in-the-Middle) que capturan tokens de sesión en tiempo real. Solo las llaves de seguridad FIDO2/WebAuthn ofrecen protección robusta contra phishing avanzado, ya que están vinculadas al dominio legitimo y no funcionan en dominios falsos.

P: Cuanto cuesta un análisis forense de credential harvesting? R: Depende del alcance. Análisis de un email phishing con cadena de custodia: 300-600 euros. Investigación completa de compromiso de cuentas (email + accesos + timeline): 1.200-2.500 euros. Análisis de campaña completa con múltiples víctimas + informe para denuncia: 3.000-6.000 euros. La ratificación judicial tiene un coste adicional de 300-600 euros.

P: Es legal el credential harvesting para pruebas de seguridad? R: Si, cuando se realiza con autorización escrita del propietario del sistema (pentesting / red team). Sin autorización, constituye delito tipificado en el Art. 197 CP con penas de 1-4 años de prisión. Las auditorias de seguridad deben contar con contrato de alcance definido y autorización expresa antes de cualquier prueba de phishing simulado.


Conceptos relacionados


¿Lo has sufrido y no sabes qué se llevaron?

Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.

Referencias y fuentes

  1. IBM X-Force. (2025). “2025 Threat Intelligence Index”. ibm.com

    • 30% de ciberataques en 2024 basados en credenciales robadas; +84% distribución infostealers via phishing
  2. Synthient — agregación de combo lists de la dark web: 2.000 millones de credenciales únicas filtradas, acumuladas de brechas sucesivas.

  3. Have I Been Pwned (Troy Hunt) — recuento verificable de credenciales expuestas por brecha, consultable cuenta a cuenta.

  4. Verizon, Data Breach Investigations Report 2026 — vectores de acceso inicial y peso de las credenciales robadas. En esta edición el uso de credenciales robadas deja de ser el vector de entrada más frecuente (baja al 13 %, superado por la explotación de vulnerabilidades con el 31 %), aunque sigue presente como acción en el 36 % de las brechas.

    • Precios: login bancario $200-$1K+, cuentas cripto ~$1.1K, Fullz $20-$100
  5. INCIBE. (2026). “Balance ciberseguridad 2025”. incibe.es

    • 25.133 casos de phishing en España en 2025

    • 80% campañas phishing dirigidas a credenciales cloud (M365, Google Workspace)

  6. Push Security. (2025). “Analysing 2025’s Top Phishing Trends”. pushsecurity.com

    • 1 de cada 3 ataques phishing entregados fuera del email (Slack, Teams, SMS)
  7. Rapid7 Labs. Infiltrate and Escalate: The 2025 Access Brokers Report (11 ago 2025). rapid7.com — precio medio de venta de un acceso algo por encima de 2.700 $, y el 40 % de las ofertas se sitúa entre 500 y 1.000 $. En el segundo semestre de 2025 la base media sube a 113.275 $ y el 71 % de las ofertas incluye acceso privilegiado.

  8. Secureframe. (2026). “60+ Phishing Attack Statistics for 2026”. secureframe.com

    • Coste medio brecha por phishing: $4,8M
  9. StationX. (2026). “What Is Credential Harvesting? 2026’s Must-Know Facts”. stationx.net

    • 80% campañas credential harvesting usan páginas login clonadas
  10. Código Penal Español: Arts. 197 (descubrimiento secretos), 248 (estafa), 264 (daños informáticos), 264 ter (facilitacion herramientas)

  11. RGPD (Reglamento General de Protección de Datos): Arts. 33-34 (notificación brechas), Art. 83 (sanciones)


Última actualización: 12 Febrero 2026 Categoría: Ciberataques (ATK-012) Nivel técnico: Intermedio-Avanzado Relevancia forense: MUY ALTA — presente como acción en el 36 % de las brechas del DBIR 2026, aunque ya no es el vector de entrada más frecuente: baja al 13 %, superada por la explotación de vulnerabilidades (31 %)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp