
Que Es Un Malware Infostealer:
Un infostealer (ladrón de información) es un tipo de MALWARE diseñado para infiltrarse de forma silenciosa en un dispositivo y robar datos confidenciales sin que la víctima lo note.
Qué información roban:
- Credenciales: Nombres de usuario y contraseñas guardadas en los navegadores.
- Datos de navegación: Cookies de sesión y tokens de autenticación (que permiten entrar a cuentas incluso si se cambia la contraseña).
- Información financiera: Números de tarjetas de crédito y datos bancarios.
- Criptomonedas: Claves y datos de billeteras virtuales (wallets).
- Archivos locales: Documentos personales o empresariales (Word, Excel, PDF).
Cómo operan:
- Infección silenciosa: A diferencia del ransomware, no bloquean la pantalla ni piden rescates; buscan pasar desapercibidos para operar por largo tiempo.
- Malware como servicio (MaaS): Los creadores alquilan o venden estas herramientas en foros clandestinos o canales de Telegram, facilitando su uso a otros delincuentes.
- Vectores de entrada: Se suelen propagar mediante programas pirateados (cracks), archivos en torrents, anuncios falsos o correos de phishing.
Ataques Basados En Malware (Infostealers):
En lugar de engañar al usuario para que inicie sesión en una página falsa, los atacantes infectan el dispositivo (PC o teléfono) con malware especializado como RedLine, Lumma, o Meduza.
- Robo de Cookies de Sesión: Cuando inicias sesión en Gmail y marcas “recordar este dispositivo”, Google genera una cookie de sesión en tu navegador para que no tengas que poner tu contraseña ni el OTP cada vez. El malware copia directamente estos archivos de cookies del disco duro o de la memoria del navegador y los envía al atacante.
- El bypass: El atacante importa esas cookies en su propio navegador. Para Google, la sesión ya fue validada con éxito mediante contraseña y 2FA, por lo que el atacante entra directamente a la bandeja de correo sin activar alertas de autenticación.

Ataque Contra Correo Gmail Dirijido Y No Dirijido
Ataque No Dirijido
Para entender cómo opera un ciberdelincuente moderno en un escenario real contra una cuenta de Gmail con Doble Factor de Autenticación (2FA), debemos analizar el ataque en dos fases: primero, cómo realiza el reconocimiento del dispositivo de la víctima, y segundo, cómo ejecuta el ataque paso a paso.
Parte 1: ¿Cómo sabe el atacante si la víctima usa Windows, Android o iPhone?
Los ciberdelincuentes no adivinan; utilizan técnicas de reconocimiento pasivo y activo para perfilar los dispositivos antes de lanzar el ataque definitivo. Las dos formas más comunes son:
A. Análisis del “User-Agent” (Fase de enganche)
Cada vez que un dispositivo visita una página web o hace clic en un enlace, el navegador envía automáticamente una cadena de texto llamada User-Agent al servidor. Esta cadena contiene el sistema operativo exacto y el navegador de la víctima.
- Si el atacante envía un correo de phishing inicial con un enlace genérico (por ejemplo, una supuesta noticia o un descuento), el servidor del atacante registra el User-Agent en el momento en que la víctima hace clic.
- Ejemplo de lo que ve el atacante:
- Mozilla/5.0 (Windows NT 10.0; Win64; x64)… ➔ Sabe que es Windows 10/11.
- Mozilla/5.0 (iPhone; CPU iPhone OS 17_4… ➔ Sabe que es un iPhone con iOS 17.
- Mozilla/5.0 (Linux; Android 14; SM-S911B)… ➔ Sabe que es un Samsung con Android 14.
B. Redireccionamiento Inteligente (Smart Redirects)
Los paneles de control de malware actuales permiten configurar “redirecciones condicionales”. El atacante crea un único enlace de phishing, pero el servidor está programado así:
- Si el User-Agent es Windows: Lo redirige a la descarga de un archivo .exe malicioso (un Infostealer).
- Si el User-Agent es Android: Lo redirige a la descarga de un archivo .apk (un troyano bancario o espía).
- Si el User-Agent es iPhone (iOS): Como iOS no permite instalar aplicaciones fácilmente fuera de la App Store, el servidor lo redirige automáticamente a una página de Phishing de Consentimiento (OAuth) o a un clon de inicio de sesión diseñado específicamente para la interfaz móvil de Apple.
Parte 2: El ataque paso a paso (Vía Infostealer en Windows)
Asumiendo que el atacante ya descubrió que la víctima utiliza Windows en su computadora principal (donde tiene su cuenta de Gmail abierta constantemente), el ataque suele estructurarse de la siguiente manera:
Paso 1: El anzuelo (Malvertising o Phishing de software)
El atacante compra un anuncio patrocinado en Google que suplanta a un software legítimo muy buscado (por ejemplo, CapCut Pro Gratis, Rufus, o un crack de Photoshop). La víctima, buscando el programa, hace clic en el anuncio malicioso y descarga un instalador que parece real, pero que viene modificado con un Infostealer (como Lumma o RedLine).
Paso 2: Ejecución silenciosa y evasión
La víctima ejecuta el archivo. El programa legítimo puede llegar a abrirse para no levantar sospechas, pero en segundo plano, el Infostealer se ejecuta en la memoria RAM. Utiliza técnicas de obfuscación para que el antivirus común de Windows no lo detecte en los primeros minutos.
Paso 3: El “Aspirado” de las Cookies de Gmail
El malware localiza la carpeta donde el navegador (Chrome o Edge) guarda los datos de usuario.
- Busca el archivo de base de datos de Cookies.
- Aunque Windows cifra estas cookies con una clave del sistema (DPAPI), el malware se está ejecutando bajo la sesión del propio usuario legítimo, por lo que el sistema operativo le concede el permiso para descifrar el archivo.
- El Infostealer extrae la cookie específica de Google (usualmente llamada __Secure-3PSID o HSID/SSID), la cual contiene el Token de Sesión Activa de Gmail.
Paso 4: Exfiltración de datos
El malware empaqueta las cookies, las contraseñas guardadas y capturas de pantalla en un archivo .zip. De inmediato, lo envía al servidor de Comando y Control (C2) del ciberdelincuente (muchas veces usando la API de Telegram para pasar desapercibido por los firewalls). Una vez enviado, el malware se autoelimina para no dejar rastro. El ataque en la PC de la víctima duró menos de 10 segundos.
Paso 5: El “Bypass” del 2FA (Acceso del atacante)
El ciberdelincuente recibe el archivo con los datos de la víctima.
- Abre un navegador limpio en su propia computadora.
- Utiliza una extensión de gestión de cookies e importa la cookie de Google robada.
- Entra a ://google.com.
El resultado: Los servidores de Google ven una cookie de sesión 100% válida que ya completó el inicio de sesión y el 2FA en la computadora de la víctima. El atacante entra directamente a la bandeja de entrada sin que Google le pida la contraseña, sin que envíe un código SMS y sin activar la alerta de notificación push en el teléfono de la víctima.
¿Cómo cambia el ataque si la víctima usa un celular?
Si en el Paso 1 el atacante detecta que la víctima está en un iPhone o Android, el método cambia porque los sistemas operativos móviles aíslan mejor las aplicaciones (sandboxing) y no permiten que una app robe las cookies de otra fácilmente.
- En Android: El atacante intentará que la víctima instale un archivo .apk malicioso engañándola con una supuesta actualización del sistema o del banco. Este malware pedirá “Permisos de Accesibilidad”. Si la víctima los concede, el atacante puede ver la pantalla en tiempo real y leer los códigos OTP que llegan por SMS o aplicaciones de autenticación.
- In iPhone / iOS: Al ser un sistema más cerrado, el atacante suele descartar el malware y opta por el Phishing de Consentimiento (OAuth). Envía un enlace que abre una ventana real de Google donde se le pide a la víctima “Vincular su cuenta de Gmail” a un servicio externo falso para obtener un beneficio. Al dar el botón “Aceptar”, el atacante recibe un token de acceso a los correos sin necesidad de vulnerar el dispositivo.

Ataque Dirigido:
Cuando un ciberdelincuente tiene como objetivo a una sola víctima específica (un ataque dirigido o Spear Phishing), el proceso cambia por completo. Ya no se usan anuncios masivos en Google ni enlaces genéricos. El atacante realiza un trabajo de inteligencia previo para diseñar un engaño a la medida de esa persona.
Aquí tienes el desarrollo paso a paso de un ataque dirigido real contra una víctima específica (llamémosla Carlos, un diseñador independiente o empleado de una empresa) para hackear su Gmail protegido con 2FA, utilizando su computadora Windows.
Paso 1: Reconocimiento e Inteligencia (OSINT)
El atacante no contacta a Carlos de inmediato. Primero investiga su vida digital en fuentes públicas (Redes sociales, LinkedIn, portafolio web):
- Descubrimiento: Encuentra el perfil de LinkedIn de Carlos y ve que publica frecuentemente sobre diseño gráfico y busca clientes.
- Identificación del dispositivo: El atacante mira los tweets antiguos de Carlos o fotos en Instagram donde se ve su espacio de trabajo: usa una laptop Windows y edita con programas de Adobe. Su correo de contacto público es su cuenta personal de Gmail.
- El Gancho: El atacante recopila el nombre de una empresa real del sector de Carlos para suplantarla.
Paso 2: El primer contacto (Obtención del User-Agent)
El atacante crea una cuenta de correo corporativa falsa o compromete una real, y le escribe a Carlos:
“Hola Carlos, vimos tu portafolio en LinkedIn y nos encanta tu trabajo. Queremos contratarte para el rediseño de nuestra marca por un presupuesto de $3,000 USD. ¿Podrías revisar los detalles de la propuesta en nuestro sitio web provisional aquí: [Enlace Falso]?”
- Lo que pasa por detrás: El enlace no lleva a una propuesta, sino a una página en blanco o un artículo común controlado por el atacante.
- La confirmación: Cuando Carlos hace clic desde su computadora, el servidor del atacante registra el User-Agent. El atacante confirma: “Carlos está usando Google Chrome en Windows 11”. Ya sabe exactamente qué tipo de malware prepararle.
Paso 3: El envío del “Brief de diseño” (La Infección)
El atacante le vuelve a escribir con una excusa: “Disculpa, el enlace anterior falló. Te adjunto los archivos de referencia y el contrato base en este archivo comprimido de nuestra nube”.
Le envía un enlace a un archivo llamado Detalles_Contrato_Proyecto.zip alojado en un servicio legítimo como Google Drive o OneDrive para que el correo no caiga en la carpeta de Spam.
Dentro del .zip hay un archivo que parece un PDF pero que en realidad es un ejecutable malicioso modificado para Carlos (por ejemplo: Detalles_Contrato_Proyecto.pdf.exe). Como Windows por defecto oculta las extensiones de archivos conocidos, Carlos solo ve el ícono de un PDF y el nombre Detalles_Contrato_Proyecto.pdf.
Paso 4: Activación silenciosa del Infostealer
Carlos, emocionado por el contrato, hace doble clic en el archivo.
- La distracción: En su pantalla se abre un documento PDF real (un contrato falso copiado de internet) para que no sospeche nada.
- La acción oculta: En segundo plano, se ejecuta un Infostealer personalizado. El malware aprovecha que se está ejecutando bajo los permisos de Carlos y le pide a Windows descifrar la base de datos de contraseñas y cookies del navegador Chrome de Carlos.
- El malware busca exclusivamente las cookies asociadas a google.com y la clave maestra de Carlos si la tiene guardada.
Paso 5: Exfiltración dirigida
El malware no se queda en la computadora de Carlos (así evita ser detectado por análisis posteriores del antivirus). En menos de 5 segundos, comprime las cookies de Gmail de Carlos y las envía directamente al canal privado de Telegram del atacante mediante una solicitud web cifrada. El virus se borra a sí mismo del sistema.
Paso 6: El acceso y Bypass del 2FA
El atacante recibe la alerta en su Telegram con el archivo de cookies de Carlos.
- El atacante abre una ventana de navegador en su propia computadora.
- Utiliza una extensión para inyectar las cookies robadas de Carlos.
- Escribe en la barra de direcciones: ://google.com.
El desenlace: La plataforma de Google lee la cookie y reconoce la sesión de Carlos. Para los sistemas de Google, esa solicitud web “es Carlos” terminando de revisar sus correos. El atacante entra directamente a la bandeja de entrada. No se le solicita la contraseña, no se envía ningún código SMS al teléfono de Carlos, y no aparece ninguna notificación de alerta push en su celular.
Una vez dentro, el atacante suele crear una regla de reenvío oculto para que todos los correos nuevos de Carlos se envíen a otra cuenta, asegurando el acceso a su información incluso si Carlos llega a cerrar la sesión del navegador días después.

Pregunta por mi curso: Hacking de dispositivos Android con BTMOB RAT mediante aplicaciones falsas.

