MaaS (Malware-as-a-Service)
Modelo de negocio criminal en el que se ofrece acceso a malware e infraestructura asociada (paneles de control, soporte y actualizaciones) a cambio de una tarifa —compra única, suscripción o participación en beneficios, según la oferta—. Ha democratizado el cibercrimen permitiendo ataques sofisticados sin conocimientos de programación.
MaaS (Malware-as-a-Service)
Al menos 50 millones de dólares en daños, más de 300.000 ordenadores infectados en todo el mundo y 16 personas imputadas. Esas fueron las cifras que reveló el Departamento de Justicia de Estados Unidos el 22 de mayo de 2025 al desmantelar DanaBot, una de las plataformas de Malware-as-a-Service más activas del mundo. El día anterior, el 21 de mayo, Microsoft había anunciado otra operación global contra Lumma Stealer: unos 2.300 dominios maliciosos objeto de incautación, retirada, suspensión o bloqueo —de ellos, más de 1.300 incautados o transferidos a Microsoft— y 394.000 dispositivos Windows infectados en dos meses. Lo que esas dos actuaciones dejan ver del modelo es la desproporción entre lo que cuesta entrar y lo que alcanza: el Departamento de Justicia sitúa el alquiler de DanaBot en varios miles de dólares al mes, y la organización y sus usuarios acumularon más de 300.000 equipos infectados. El cibercrimen ya no requiere ser programador: requiere una suscripción y un canal de soporte en Telegram.
Definición técnica
MaaS (Malware-as-a-Service) es un modelo de negocio criminal que replica la estructura del software como servicio (SaaS) legítimo. Los desarrolladores de malware crean y mantienen el software malicioso, la infraestructura de comando y control (C2), los paneles de administración y las herramientas de exfiltración, y los clientes (otros criminales) pagan por acceso mediante suscripciones periódicas para ejecutar sus propias campañas.
Diferencia entre MaaS y RaaS:
| Característica | MaaS (Malware-as-a-Service) | RaaS (Ransomware-as-a-Service) |
|---|---|---|
| Tipo de malware | Stealers, RATs, botnets, loaders | Ransomware exclusivamente |
| Modelo de pago | Compra única, suscripción o porcentaje de beneficios, según el servicio | Habitualmente participación en el rescate; las condiciones varían por programa |
| Precio típico | Variable según servicio y proveedor | Habitualmente un porcentaje del rescate |
| Objetivo atacante | Robo de datos, credenciales, cripto | Cifrado + extorsión por rescate |
| Víctima típica | Usuarios individuales + empresas | Empresas y organizaciones |
| Volumen ataques | Alto y masivo | Más selectivo |
| Ejemplo | Lumma, DanaBot, Emotet | LockBit, BlackCat, Cl0p |
Lo que consta en actuaciones policiales documentadas — cifras de la autoridad que las publicó, no estimaciones de mercado:
| Cifra | Plataforma | Quién la publica |
|---|---|---|
| Más de 300.000 equipos infectados y al menos 50 M USD en daños | DanaBot | Departamento de Justicia de EE. UU. |
| 394.000 equipos Windows infectados en dos meses; unos 2.300 dominios incautados, retirados, suspendidos o bloqueados —más de 1.300 de ellos incautados— | Lumma Stealer | Microsoft y Europol |
| Más de 1.025 servidores retirados o interrumpidos (10-13 nov 2025) | Rhadamanthys, VenomRAT y Elysium | Europol |
No hay un censo del mercado MaaS; sí mediciones privadas con método declarado
No existe un censo exhaustivo y oficial del mercado MaaS. Sí hay mediciones privadas con universo y regla de conteo definidos —por ejemplo, Bitsight contó 384 variedades de malware ofrecidas en los tres principales foros criminales en 2024, contando cada versión por separado—, que deben citarse como telemetría o investigación del proveedor, no como estadística oficial. Este artículo distingue las cifras policiales y judiciales de las de proveedores, y no reproduce recuentos de «víctimas al día» sin universo ni método detrás.
Cómo funciona el ecosistema MaaS
Desarrollo: un equipo de programadores —cuya ubicación depende de cada operación; las fuentes citadas sitúan en Rusia a operadores concretos de DanaBot y Lumma— desarrolla el malware, incluyendo: payload principal (stealer, RAT, loader), panel de administración web, sistema de ofuscación y evasión de antivirus, infraestructura C2 con redundancia.
Comercialización: El malware se anuncia en foros de la dark web (XSS, Exploit, BreachForums) y canales de Telegram. Los anuncios incluyen capturas del panel, lista de funcionalidades, precio por tier y política de soporte.
Suscripción: El cliente (afiliado) paga la suscripción mensual en criptomoneda (Bitcoin, Monero). Recibe acceso al panel de control, el builder para generar payloads personalizados, y un canal de soporte (Telegram/Tox).
Distribución: El afiliado distribuye el malware mediante sus propios canales: campañas de phishing o spear phishing, SEO poisoning (resultados Google falsos), anuncios maliciosos (malvertising), software crackeado con trojan embebido, o exploits de navegador.
Exfiltración: Los datos robados (credenciales, cookies, wallets cripto, tarjetas) se recopilan automáticamente en el panel MaaS. El afiliado los descarga y monetiza: venta en dark web, acceso a cuentas bancarias, robo directo de criptomonedas.
Soporte y actualizaciones: El operador MaaS proporciona actualizaciones regulares para evadir nuevas firmas antivirus, parches de estabilidad, y soporte técnico para afiliados con problemas.
Tipos de malware vendidos como servicio
1. Infostealers (los más vendidos en 2024-2025)
Función: Robo automatizado de credenciales, cookies de sesión, datos de tarjetas, wallets de criptomonedas y archivos del dispositivo víctima.
Plataformas principales:
| Stealer | Precio/mes | Víctimas estimadas | Actuación policial documentada |
|---|---|---|---|
| Lumma Stealer | 250-300 USD/mes (8Bit, 2026) | 394.000 en dos meses | Infraestructura incautada en mayo de 2025 |
| RedLine | 100 USD/mes (susc.); 150/200 pago único (Proofpoint, 2020) | 100.000+ | Desmantelado en la Operación Magnus, 2024 |
| Rhadamanthys | 299-499 USD | Desconocido | Infraestructura desmantelada en la fase de la Operación Endgame que retiró 1.025 servidores, junto al RAT VenomRAT y la botnet Elysium (Europol) |
| Raccoon Stealer | 200 USD | 100.000+ | Operador detenido en 2022 |
| Vidar | Sin cifra pública verificada | 50.000+ | Sin actuación conocida a fecha de esta revisión |
Un «estado» escrito a mano caduca el día de la operación policial
La tabla recoge actuaciones anunciadas públicamente, no si la plataforma sigue operando: eso último no lo puede saber nadie desde fuera, y una etiqueta de «activo» envejece sin que nadie vuelva a editarla. Que de una familia no conste actuación policial no significa que siga en marcha, ni al revés: varias han reaparecido en semanas tras la incautación de su infraestructura.
Ejemplo de panel Lumma Stealer:
Dashboard: 1,247 logs capturados hoy
├─ Credenciales bancarias: 312 (ES: 45, FR: 67, DE: 89)
├─ Cookies sesión activas: 578
├─ Wallets cripto: 89 (MetaMask: 34, Phantom: 22)
├─ Tarjetas credito: 156
└─ Archivos exfiltrados: 2.3 GB
Filtrar por: Pais | Banco | Exchange cripto | Tipo dato
Exportar: CSV | JSON | texto plano2. RATs (Remote Access Trojans)
Función: Control remoto completo del dispositivo víctima (escritorio, webcam, micrófono, archivos, keylogger).
| RAT | Precio/mes | Plataformas | Capacidades |
|---|---|---|---|
| AsyncRAT | Open source (gratis) | Windows | Keylogger, escritorio remoto, webcam |
| DcRAT | Sin cifra pública verificada | Windows | Modular, plugins extensibles |
| njRAT | Sin cifra pública verificada | Windows | Popular en Latam y MENA |
3. Loaders/Botnets
Función: Distribución de payloads secundarios. El loader infecta la máquina y luego descarga el malware final (stealer, ransomware, miner).
| Loader | Precio/mes | Función principal |
|---|---|---|
| DanaBot | ≈3.000-4.000 USD/mes (acusación 2022); «varios miles» en la nota DOJ 2025 | Loader + banking trojan modular |
| SmokeLoader | Sin cifra pública verificada | Distribución de payloads múltiples |
| Bumblebee | Sin cifra pública verificada | Sucesor de BazarLoader (ex-TrickBot) |
| IcedID | Sin cifra pública verificada | Loader bancario → distribución ransomware |
4. Banking Trojans
Función: Robo de credenciales bancarias mediante overlay attacks, interceptación de SMS y manipulación de sesiones web.
Familias como ERMAC, Godfather y Octo se distribuyen como MaaS para dispositivos Android; las cifras de alquiler que circulan por familia no tienen una fuente primaria fechada que las respalde. Ver: Troyano bancario.
Caso forense: investigación de campaña MaaS
Escenario ilustrativo
El caso de esta sección es un escenario construido sobre una tipología real de intrusión por infostealer: enseña qué se busca, en qué orden y con qué herramientas, no relata un expediente concreto. El perfil de la empresa, las cifras y los importes no corresponden a un procedimiento identificable.
Contexto: Empresa de e-commerce (85 empleados, facturación 12M EUR/año) sufre robo de credenciales de 23 empleados y exfiltración de base de datos de 45.000 clientes.
Timeline de la investigación:
Dia 0 - Deteccion:
- SIEM alerta: 23 conexiones simultaneas a IP 91.215.XX.XX
- Antivirus endpoint detecta: "Trojan.Generic.xxxxx" en 8 equipos
- IT aisla equipos afectados y contacta perito forense
Dia 1-2 - Triaje forense:
- Imagen forense de 3 equipos (FTK Imager)
- Analisis memoria RAM (Volatility3): stealer activo en proceso svchost.exe
- Identificacion malware: Lumma Stealer v4.2 (hash SHA256 coincide con IOC)
- Panel C2: lumma-panel-[hash].xyz (registrado 3 dias antes del ataque)
Dia 3-5 - Reconstruccion vector entrada:
- Analisis logs proxy: empleado #7 descargo "factura_proveedor.exe"
- URL origen: resultado Google Ads fraudulento (malvertising)
- Payload: Lumma Stealer empaquetado con PyInstaller
- Propagacion: Lumma robo credenciales de red interna → movimiento lateral
Dia 6-8 - Analisis exfiltracion:
- Lumma exfiltro via HTTPS a panel C2:
- 23 pares credenciales corporativas (email, VPN, ERP)
- 156 cookies de sesión activas (banco, proveedores)
- Dump base datos MySQL: 45,000 registros clientes
- Estimacion datos exfiltrados: 2.8 GB en 72 horas
Dia 9-10 - Atribucion y cierre:
- Panel MaaS: interfaz Lumma Stealer confirmada
- Precio suscripcion: ~250 USD/mes
- Atacante probablemente afiliado de bajo perfil (no APT)
- Informe pericial entregado (180 paginas)Qué acaba costando, y dónde mirar para saberlo: la respuesta al incidente y el peritaje son la parte pequeña y la única que se factura; lo caro es la pérdida de clientes y el daño reputacional, que ninguna empresa cuantifica de forma comparable y por eso no se pone una cifra aquí. Lo que sí está tasado es la exposición sancionadora: una brecha por medidas de seguridad insuficientes va al tramo del art. 83.4 RGPD —hasta 10 M€ o el 2 % del volumen de negocio mundial, la mayor de las dos—, no al del 83.5, que es el de 20 M€ y el 4 % y cubre otras infracciones.
La asimetría que explica el modelo
Lo que sostiene el MaaS no es una cifra de daños concreta, sino la desproporción entre lo que cuesta atacar y lo que cuesta defenderse: una suscripción de tres cifras al mes pone en manos de alguien sin conocimientos de programación una infraestructura de exfiltración con soporte técnico. Del lado de la víctima, la factura incluye respuesta al incidente, peritaje, rotación de credenciales y, si la brecha entraña el riesgo que exige el RGPD, notificación a la AEPD —la apertura de un expediente no es automática—. No hace falta inventarse los euros para que la comparación se entienda.
Operaciones policiales contra MaaS (2024-2025)
Operación Endgame — una operación por fases, no una fecha
Se cita a menudo como si fuera una única actuación, y son varias separadas por más de un año. Confundirlas data mal cada desmantelamiento, que es justo lo que un informe pericial no puede permitirse:
| Fase | Plataformas | Resultado |
|---|---|---|
| Mayo de 2024 — «Largest ever operation against botnets hits dropper malware ecosystem» | IcedID, SystemBC, Pikabot, SmokeLoader, Bumblebee, Trickbot | Cuatro detenciones y más de 100 servidores retirados |
| Mayo de 2025 | DanaBot | 16 imputados; más de 300.000 equipos infectados y al menos 50 M USD en daños, según el DOJ |
| Mayo de 2025 (operación coordinada aparte de Endgame) — Europol y Microsoft | Lumma Stealer | ~2.300 dominios objeto de incautación, retirada, suspensión o bloqueo; más de 1.300 incautados o transferidos a Microsoft |
| Noviembre de 2025 — Europol | Rhadamanthys, VenomRAT, Elysium | Más de 1.025 servidores retirados o interrumpidos |
| Junio de 2026 — Europol | SocGholish, Amadey, StealC | 326 servidores y 142 dominios objeto de actuación |
Participantes: EE. UU., Alemania, Países Bajos, Francia, Dinamarca, Ucrania, Reino Unido y Australia, coordinados por Europol y Eurojust, con apoyo de empresas privadas.
Los droppers que suelen fecharse mal
IcedID, SmokeLoader, Bumblebee y Pikabot son de la fase de mayo de 2024, no de la de 2025. Es un error frecuente porque las notas de prensa posteriores los mencionan al recapitular la operación, y al citarlos se arrastra la fecha de la nota en vez de la de la actuación.
Operación Emotet: desmantelamiento (enero 2021) y reaparición (noviembre 2021)
Europol tituló su nota sobre el desmantelamiento World’s most dangerous malware EMOTET disrupted through global action —«el malware más peligroso del mundo», en traducción propia—. Originalmente un troyano bancario (2014), evolucionó a loader MaaS que distribuía TrickBot y Ryuk ransomware.
Timeline Emotet:
2014: Nace como banking trojan
2016-2019: Evoluciona a loader MaaS
2020: Resurgimiento masivo post-pausa
Ene 2021: operación coordinada por Europol contra la infraestructura (8 países)
Nov 2021: Emotet reaparece propagándose a través de equipos ya infectados por TrickBot
(las 140.000 víctimas en 149 países que se citan a menudo aquí son de TrickBot,
no de Emotet, según Check Point, 8-dic-2021)
2023: Nueva variante detectada
2025: La continuación de Operation Endgame (abril) dio cinco detenciones e interrogatorios,
relacionados con clientes de SmokeLoader; Europol no registra una fase Emotet en 2025DanaBot: anatomía de un MaaS desmantelado
Los dos principales acusados, Aleksandr Stepanov (alias JimmBee) y Artem Kalinkin (alias Onix), ambos de Novosibirsk (Rusia), permanecen prófugos. DanaBot operaba como MaaS con las siguientes características:
- Lenguaje: Delphi (modular)
- Precio: el Departamento de Justicia habla de varios miles de dólares al mes; la cifra de 500 USD como suelo circula en prensa especializada, no en la nota oficial
- Capacidades: Robo credenciales bancarias, secuestro sesiones, robo wallets cripto, keylogger, screenshots, exfiltración archivos
- Escala: Team Cymru observó más de 150 servidores C2 activos y víctimas en más de 40 países; sus cifras sobre la frecuencia de víctimas son incompatibles entre sí, por lo que no se fija un valor diario
- Clientes: múltiples afiliados con campañas simultáneas (las fuentes abiertas no acreditan «cientos»)
Marco legal español
Código Penal
Art. 264 ter CP — facilitación de herramientas para delitos informáticos, en su tenor literal:
«Será castigado con una pena de prisión de seis meses a dos años o multa de tres a dieciocho meses el que, sin estar debidamente autorizado, produzca, adquiera para su uso, importe o, de cualquier modo, facilite a terceros, con la intención de facilitar la comisión de alguno de los delitos a que se refieren los dos artículos anteriores: a) un programa informático, concebido o adaptado principalmente para cometer alguno de los delitos a que se refieren los dos artículos anteriores; o b) una contraseña de ordenador, un código de acceso o datos similares que permitan acceder a la totalidad o a una parte de un sistema de información.»
- Pena: 6 meses - 2 años de prisión o multa de 3-18 meses.
- «Los dos artículos anteriores» son el 264 (daños informáticos) y el 264 bis (obstaculización de sistemas): el 264 ter no castiga facilitar cualquier herramienta, sino la concebida para cometer esos delitos.
- Relevancia MaaS: alcanza al operador que produce y distribuye el malware, y también a quien lo adquiere para su uso — el verbo «adquiera para su uso» está en el tipo.
Art. 249.1 CP — estafa informática:
Si el malware MaaS se usa para fraude bancario o robo de credenciales con perjuicio económico.
- Pena base: 6 meses - 3 años prisión
- Agravante del art. 250.1.5.º (>50.000 EUR): prisión de 1 a 6 años y multa de 6 a 12 meses
Art. 197 CP - Descubrimiento de secretos:
Si el malware MaaS intercepta datos personales, correos, credenciales de las víctimas.
- Pena: prisión de uno a cuatro años y multa de doce a veinticuatro meses; la multa es preceptiva, no alternativa
Art. 264 CP - Daños informáticos:
Si el malware borra, daña, altera o hace inaccesibles datos ajenos. El tipo tiene tres exigencias que conviene no saltarse: sin autorización, de manera grave y que el resultado producido sea grave. No todo cifrado o borrado las cumple automáticamente.
- Pena: 6 meses - 3 años prisión
RGPD y obligaciones de la empresa víctima
Art. 33 RGPD: Si una campaña MaaS exfiltra datos personales de clientes, el responsable debe notificarlo a la AEPD sin dilación indebida y como máximo en 72 horas —salvo que sea improbable que haya riesgo— y a los afectados si el riesgo es alto (art. 34).
Art. 32 RGPD: La empresa debe demostrar que implementó medidas técnicas y organizativas «apropiadas» para garantizar un nivel de seguridad adecuado al riesgo —ése es el tenor del art. 32, y las dos palabras van en sitios distintos—. La ausencia de antivirus actualizado, EDR o formación en phishing puede considerarse negligencia.
Doble responsabilidad penal en MaaS
En el ecosistema MaaS responden tanto el operador como el afiliado, pero por títulos distintos y con requisitos propios que hay que acreditar en cada caso: el art. 264 ter exige actuar sin autorización, con la intención de facilitar los delitos de los arts. 264 y 264 bis, y que el programa esté concebido o adaptado principalmente para cometerlos. No basta con haber contratado un servicio. El operador responde por el Art. 264 ter CP (facilitación de herramientas). El afiliado responde por los delitos cometidos con el malware (estafa, daños, descubrimiento de secretos).
Herramientas de investigación forense MaaS
Análisis de malware:
| Herramienta | Función | Tipo |
|---|---|---|
| ANY.RUN | Sandbox interactivo, análisis comportamiento | Freemium |
| VirusTotal | Análisis multi-motor, IOC correlation | Gratuito solo para uso no comercial |
| Hybrid Analysis | Sandbox automatizado (CrowdStrike) | Online gratuita |
| Ghidra | Ingeniería inversa de binarios | Open source (NSA) |
| IDA Pro | Descompilador y desensamblador avanzado | Comercial |
Investigación de infraestructura C2:
| Herramienta | Función | Tipo |
|---|---|---|
| Shodan | Identificación servidores C2 expuestos | Freemium |
| Censys | Mapeo infraestructura atacante | Freemium |
| PassiveTotal → Microsoft Defender TI | Historial DNS y WHOIS | Comercial; la experiencia independiente se retiró el 1-ago-2026 |
| Maltego | Correlación de entidades OSINT | Comercial |
Detección en endpoint:
| Herramienta | Función | Tipo |
|---|---|---|
| Volatility3 | Análisis memoria RAM (procesos ocultos) | Open source |
| YARA | Reglas detección patrones malware | Open source |
| Velociraptor | Triaje forense remoto a escala | Open source |
| CrowdStrike Falcon | EDR empresarial con threat intelligence | Comercial |
Coste pericial
El presupuesto de una pericia de MaaS depende del número de equipos, el alcance del análisis (sandbox, reversing), la adquisición, la atribución de infraestructura, el informe y la ratificación. Consulta los rangos vigentes en la página de precios; se facilita un presupuesto cerrado tras evaluar el caso.
FAQ
P: ¿Cuál es la diferencia entre MaaS y RaaS? R: RaaS (Ransomware-as-a-Service) es un subconjunto de MaaS especializado exclusivamente en ransomware, donde el afiliado paga un porcentaje del rescate en lugar de una suscripción fija. MaaS es el término general que engloba todo tipo de malware vendido como servicio: stealers, RATs, loaders, banking trojans. En la práctica, ambos ecosistemas están interconectados: un loader MaaS como Emotet distribuyó el ransomware RaaS Ryuk.
P: ¿Puedo ser víctima de MaaS como particular? R: Si. Los infostealers MaaS como Lumma o RedLine atacan indiscriminadamente. Si descargas software pirata, haces clic en anuncios maliciosos o abres adjuntos de phishing, tu dispositivo puede ser infectado. Los datos robados —contraseñas, cookies bancarias, wallets cripto— se venden en mercados de la dark web. Conviene saber que Genesis Market ya no existe: fue incautado en abril de 2023 en la Operación Cookie Monster. Europol informó de 119 detenciones y el DOJ, de la incautación de 11 dominios. Citarlo en presente en un informe es un flanco gratuito: la contraparte solo tiene que buscar la fecha.
P: Si la policía desmantela un MaaS, ¿estoy a salvo? R: Un desmantelamiento no garantiza la desaparición permanente de una familia, y los tiempos varían. Emotet fue desmantelado en enero de 2021 y reapareció diez meses después, en noviembre; Lumma Stealer fue incautado en mayo de 2025 y volvió poco después. La única protección sostenible es la defensa proactiva: EDR, actualizaciones, formación y monitoreo.
P: ¿Cómo se investiga forensemente una campaña MaaS? R: El análisis forense de MaaS sigue una metodología estructurada: (1) identificación del malware mediante análisis de muestras en sandbox, (2) extracción de indicadores de compromiso (IOCs: hashes, IPs, dominios C2), (3) reconstrucción del vector de entrada (email, web, USB), (4) evaluación del alcance de la exfiltración, (5) correlación con threat intelligence para identificar la plataforma MaaS específica.
Conceptos relacionados
- RaaS (Ransomware-as-a-Service) - Modelo de negocio criminal especializado en ransomware
- Troyano bancario - Tipo de malware frecuentemente distribuido como MaaS
- LockBit ransomware - Ejemplo prominente de RaaS desmantelado
- Botnet - Infraestructura utilizada por operadores MaaS para distribución
Referencias y fuentes
- Departamento de Justicia de EE. UU. (USAO-CDCA). 16 Defendants Federally Charged in Connection with DanaBot Malware Scheme That Infected Computers Worldwide, 22 de mayo de 2025 — más de 300.000 equipos infectados, al menos 50 millones de dólares en daños y 16 acusados, en el marco de la Operación Endgame.
- The Hacker News. (2025). “U.S. Dismantles DanaBot Malware Network, Charges 16 in $50M Global Cybercrime Operation”. thehackernews.com - Detalles operación y acusados
- Microsoft. (2025). Disrupting Lumma Stealer: Microsoft leads global action against favored cybercrime tool. blogs.microsoft.com - unos 2.300 dominios objeto de incautación, retirada, suspensión o bloqueo; más de 1.300 incautados o transferidos; 394.000 PCs infectados
- BleepingComputer. (2025). “Lumma infostealer malware operation disrupted, 2,300 domains seized”. bleepingcomputer.com - Detalles técnicos incautación
- Europol. (2021). “World’s most dangerous malware EMOTET disrupted through global action”. europol.europa.eu - Desmantelamiento Emotet
- Check Point. (2021). “Trickbot Rebirths Emotet: 140,000 Victims in 149 Countries in 10 Months”. blog.checkpoint.com - Resurgimiento Emotet via TrickBot
- Kaspersky. “What is Malware-as-a-Service?” (IT Encyclopedia). encyclopedia.kaspersky.com - Definición y taxonomía
- 8BitSecurity. “Top 5 Malware Sold on the Dark Web”. 8bitsecurity.com - la URL sirve hoy la versión actualizada a 2026; precios volátiles
- GBHackers. (2025). “Rhadamanthys Stealer Offered on Dark Web for $299-$499”. gbhackers.com - Pricing tiers stealer
- Europol. “Largest ever operation against botnets hits dropper malware ecosystem” — fase de mayo de 2024 contra IcedID, SystemBC, Pikabot, SmokeLoader, Bumblebee y Trickbot. europol.europa.eu
- Europol. “End of the game for cybercrime infrastructure: 1025 servers taken down” — Rhadamanthys, VenomRAT y Elysium. europol.europa.eu
- Europol. “Takedown of notorious hacker marketplace selling your identity to criminals” — incautación de Genesis Market, abril de 2023. europol.europa.eu
- Código Penal: arts. 197, 248-250, 264, 264 bis y 264 ter. boe.es
- RGPD: arts. 32, 33 y 34 (medidas de seguridad, notificación a la autoridad en 72 h y comunicación al afectado). eur-lex.europa.eu
Un stealer se lleva las cookies de sesión, y eso no lo arregla cambiar la contraseña
Análisis forense del equipo comprometido: identificación de la familia, reconstrucción del vector de entrada y alcance real de lo exfiltrado, con la cadena de custodia que sostiene el informe si hay que reclamar o denunciar.
Última actualización: 27 de agosto de 2026 Categoría: Malware Nivel técnico: Avanzado
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
