El 35% de las infecciones por robo de credenciales comienza al ejecutar archivos descarga

La nueva investigación de Kaspersky Digital Footprint Intelligence (DFI), «Vías de propagación del malware: un análisis de la ubicación de infostealers en sistemas de archivos infectados» revela que más de un tercio de las infecciones por infostealers (un tipo de malware diseñado para robar contraseñas, cookies, datos bancarios y otra información sensible) comienza cuando los usuarios ejecutan archivos directamente desde carpetas temporales de descarga. El hallazgo pone de manifiesto que el comportamiento de los usuarios sigue siendo uno de los principales factores detrás del robo de credenciales..

Los analistas de Kaspersky analizaron cinco millones de registros de infostealers encontrados en la dark web durante 2025. Estos registros contenían información robada de dispositivos comprometidos, incluyendo credenciales de acceso, cookies de navegación y datos del sistema. El análisis también ha permitido identificar las ubicaciones originales desde las que se ejecutaron los archivos maliciosos en los equipos infectados.

La ubicación más frecuente fue el directorio temporal de Windows C:\Users\AppData\Local\Temp\, responsable de aproximadamente el 35% de los casos analizados. Esta carpeta suele utilizarse para almacenar archivos descargados de Internet antes de que el usuario los guarde de forma definitiva. Según Kaspersky, estos datos sugieren que una parte significativa de las infecciones se produce cuando los usuarios ejecutan directamente archivos recién descargados, sin que los atacantes necesiten recurrir a técnicas avanzadas de evasión.

La segunda ubicación más común, presente en alrededor del 32% de los casos, fue C:\Windows\Microsoft.NET\Framework\. Esta ruta suele estar asociada a técnicas más sofisticadas, como la inyección de procesos y el denominado living off the land, mediante las cuales el malware aprovecha procesos legítimos del sistema para ocultar su actividad y evitar su detección. Este comportamiento es habitual en familias avanzadas de infostealers como Lumma.

Los analistas concluyen que muchas infecciones están relacionadas con dos comportamientos de riesgo: la descarga de software desde fuentes no fiables y el intento de activar programas de forma ilegal. En numerosos casos, las víctimas siguen instrucciones proporcionadas por los atacantes y llegan incluso a desactivar temporalmente sus soluciones de seguridad antes de ejecutar el archivo malicioso.

El análisis muestra además que muchos de estos archivos se presentan como instaladores legítimos, activadores de software o modificaciones para videojuegos. Aunque los mods siguen siendo uno de los principales señuelos utilizados por los atacantes, las mismas técnicas se emplean actualmente para distribuir prácticamente cualquier tipo de software.

“Los infostealers experimentaron un fuerte crecimiento en 2025, con un aumento del 59% respecto al año anterior. Nuestro análisis demuestra que el comportamiento de los usuarios sigue siendo un factor clave detrás de muchas de estas infecciones. El elevado número de infostealers ejecutados desde carpetas temporales de descarga indica que los usuarios suelen abrir estos archivos inmediatamente después de descargarlos. En muchos casos, los atacantes no necesitan técnicas sofisticadas; simplemente necesitan convencer a alguien para que ejecute un archivo”, explica Sergey Shcherbel, experto de Kaspersky Digital Footprint Intelligence.

Además de los patrones de comportamiento observados, Kaspersky identificó características diferenciadoras entre distintas familias de infostealers. Lumma suele utilizar nombres genéricos de instaladores y técnicas de ofuscación basadas en .NET. Vidar aparece habitualmente como variantes de Bootstrapper.exe, mientras que Stealc combina nombres descriptivos como Licence_Version_Loader.exe con nombres generados aleatoriamente. RisePro, por su parte, destaca por emplear convenciones recurrentes como MPGPH.exe o MSIUpdater.exe.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.