Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Las autoridades ucranianas, en coordinación con agentes de EE. UU., han puesto el foco sobre una operación de infostealer que, según la Policía Cibernética de Ucrania, habría sido administrada desde Odesa por un joven de 18 años y afectó a clientes de una tienda en línea californiana durante 2024–2025. Según el comunicado oficial, la campaña comprometió unos 28.000 cuentas; de ellas los delincuentes usaron 5.800 para compras no autorizadas por un valor aproximado de 721.000 dólares, con pérdidas directas y contracargos estimadas en 250.000 dólares. La policía registra registros, equipos y tarjetas incautadas, y señala además que los datos robados se procesaban y vendían a través de recursos en línea y bots de Telegram, mientras que pagos y reparto de ganancias pasaban en parte por transacciones en criptomonedas (comunicado de la Policía Cibernética de Ucrania).
El término infostealer agrupa a programas maliciosos diseñados para extraer información sensible del dispositivo infectado: contraseñas, cookies del navegador, tokens de sesión, carteras de criptomonedas y datos de pago. Esa mercancía digital tiene una demanda alta en mercados clandestinos porque permite el secuestro de cuentas sin necesidad de romper contraseñas o, en muchos casos, sin saltarse controles de autenticación múltiples si el atacante logra robar tokens de sesión. Para entender qué hacen estas familias de malware y cómo se explotan, hay buenas referencias técnicas y de mitigación en el sector: por ejemplo, los análisis sobre infostealers de proveedores de seguridad como Kaspersky explican sus capacidades y vectores habituales.

Este caso tiene varias implicaciones prácticas y estratégicas. En lo técnico revela la eficacia de operaciones organizadas que combinan malware comercializado, plataformas de venta automáticas (bots y paneles) y flujos de monetización en criptomonedas; en lo judicial muestra la eficacia —y también la complejidad— de la cooperación internacional entre equipos forenses y fuerzas del orden; y en lo preventivo reabre el debate sobre la confianza exclusiva en contraseñas y en ciertos tipos de MFA que pueden ser eludidos con tokens de sesión robados.
Para las personas afectadas o en riesgo, las medidas inmediatas deben centrarse en cortar el acceso persistente: cambiar contraseñas por otras largas y únicas, cerrar sesiones activas desde la configuración de la cuenta para forzar el re-login, revocar tokens autorizados por aplicaciones y, si es posible, migrar a métodos de MFA robustos como llaves físicas (FIDO2/WebAuthn) que ofrecen protección frente al robo de cookies y tokens. Además, revisar movimientos bancarios y notificar a emisores de tarjetas para activar controles antifraude o reemitir tarjetas si hay transacciones sospechosas.
Para comercios online y plataformas que manejan cuentas y pagos, la lección es que la seguridad de la experiencia de usuario no es solo tecnología de autenticación. Es imprescindible instrumentar detección de comportamiento anómalo en inicios de sesión y compras (geolocalización, huella del navegador, patrones de velocidad de compra), controles de riesgo en tiempo real, verificación reforzada para cambios críticos en cuentas y procesos de pago que combinen 3D Secure con análisis de fraude. También resulta crítico emplear protección en endpoints y servidores, segmentación de redes, registros completos de actividad (logs) y retención suficiente para análisis forense en caso de incidente.
Desde el punto de vista de la investigación, la incautación de equipos, registros de actividad de servidores y cuentas en exchanges de criptomonedas es la base para reconstruir flujos de ataque y monetización. No obstante, la ausencia de una mención explícita sobre arresto en la nota pública sugiere que los procesos judiciales siguen en curso y que los investigadores trabajan para robustecer la cadena de custodia y la evidencia antes de formular cargos formales.

Hay un componente socioeconómico que conviene no ignorar: la banalización del acceso a herramientas delictivas y la temprana edad de muchos operadores muestran que detener la criminalidad digital pasa también por educación especializada, oportunidades profesionales legales y campañas dirigidas a jóvenes, además de medidas repressivas. La combinación de malware “como servicio”, mercados automáticos en Telegram y facilidade para convertir ganancias en cripto dificulta la trazabilidad, pero no la hace imposible si existe cooperación internacional y buena preservación de evidencia.
Si usted administra una tienda online o presta servicios de identidad, priorice la instrumentación de controles de sesionamiento, marque cookies de sesión con Secure y HttpOnly, reduzca el tiempo de vida de tokens sensibles, utilice token binding cuando sea posible y audite regularmente los accesos administrativos. Para usuarios y equipos de seguridad, desplegar EDR/antivirus actualizados, educar en phishing (vía más común de entrada de infostealers) y revisar permisos de extensiones del navegador son pasos que reducen el riesgo de infección.
Finalmente, reportar incidentes a las autoridades competentes y colaborar con ellas acelera la contención y la recuperación. Las investigaciones como esta demuestran que la combinación de trabajo forense, cooperación transfronteriza y medidas de prevención puede desactivar mercados de datos robados y perseguir a quienes monetizan el delito, pero la clave sigue estando en reducir la superficie exploitable: menos cuentas reusadas, logins más fuertes y una arquitectura de protección que supere la única barrera de la contraseña.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...