Storm: el nuevo infostealer silencioso que secuestra sesiones y descifra datos en servidor

Un nuevo infostealer llamado Storm apareció en redes subterráneas de ciberdelincuencia a principios de 2026, representando un cambio en la evolución del robo de credenciales. Por menos de 1.000 dólares al mes, los operadores obtienen un ladrón que recolecta credenciales de navegadores, cookies de sesión y carteras de criptomonedas, y luego envía silenciosamente todo al servidor del atacante para su descifrado.

Para entender por qué las empresas deben preocuparse, ayuda saber qué ha cambiado. Antes, los stealers descifraban las credenciales del navegador en la máquina de la víctima cargando librerías SQLite y accediendo directamente a los almacenes de credenciales. Las herramientas de seguridad de endpoints aprendieron a detectar esto, convirtiendo el acceso local a la base de datos del navegador en una de las señales más claras de que algo malicioso se estaba ejecutando.

Luego Google introdujo el App-Bound Encryption en Chrome 127 (julio de 2024), que vinculó las claves de cifrado al propio Chrome y dificultó aún más el descifrado local. La primera ola de evasiones implicaba inyectarse en Chrome o abusar de su protocolo de depuración, pero esas aún dejaban rastros que las herramientas de seguridad podían captar.

Los desarrolladores de stealers respondieron deteniendo por completo el descifrado local y enviando archivos cifrados a su propia infraestructura, eliminando la telemetría en la que la mayoría de las herramientas de endpoints confían para detectar el robo de credenciales.

Storm lleva este enfoque un paso más allá al manejar tanto navegadores basados en Chromium como en Gecko (Firefox, Waterfox, Pale Moon) en el lado del servidor, mientras que StealC V2 todavía procesa Firefox localmente.

Los datos recolectados incluyen todo lo que los atacantes necesitan para restaurar sesiones secuestradas de forma remota y robar a sus víctimas: contraseñas guardadas, cookies de sesión, autocompletado, tokens de cuenta de Google, datos de tarjetas de crédito e historial de navegación.

Un navegador de empleado comprometido puede entregar a un operador acceso autenticado a plataformas SaaS, herramientas internas y entornos en la nube sin desencadenar nunca una alerta basada en contraseña.

Restauración de cookies y secuestro de sesión

Una vez que Storm ha descifrado los datos del navegador, las credenciales robadas y las cookies de sesión se vuelcan directamente en el panel del operador. Mientras que la mayoría de los stealers requieren que los compradores reproduzcan manualmente los registros robados, Storm automatiza el siguiente paso.

Introduzca un token de actualización de Google y un proxy SOCKS5 geográficamente coincidente, y el panel restaura silenciosamente la sesión autenticada de la víctima.

Varonis Threat Labs ya ha cubierto esta clase de ataque antes. Nuestra investigación Cookie-Bite demostró cómo las cookies de sesión de Azure Entra ID robadas hacen que la autenticación multifactor sea irrelevante, dando a los atacantes acceso persistente a Microsoft 365 sin necesidad de contraseña.

El análisis SessionShark mostró cómo los kits de phishing interceptan tokens de sesión en tiempo real para derrotar la autenticación multifactor de Microsoft 365. La restauración de cookies de Storm es la misma técnica subyacente, empaquetada y vendida como una característica de suscripción.

Recolección e infraestructura

Además de credenciales, Storm extrae documentos de directorios de usuario, obtiene datos de sesión de Telegram, Signal y Discord, y apunta a carteras de criptomonedas tanto a través de extensiones de navegador como de aplicaciones de escritorio. La información del sistema y capturas de pantalla se capturan en múltiples monitores. Todo se ejecuta en memoria para reducir la posibilidad de detección.

En el lado de la infraestructura, los operadores conectan sus propios servidores privados virtuales (VPS) a los servidores centrales de Storm, enrutando los datos robados a través de infraestructura que controlan en lugar de una plataforma compartida. Esto mantiene los servidores centrales aislados de intentos de cierre, porque las fuerzas del orden o los informes de abuso golpean primero el nodo del operador.

La gestión de equipos admite múltiples trabajadores con permisos que cubren acceso a registros, creación de compilaciones y restauración de cookies, por lo que una sola licencia de Storm puede apoyar a una pequeña operación cibercriminal con responsabilidades divididas.

La detección de dominios etiqueta automáticamente las credenciales robadas por servicio, con reglas visibles para Google, Facebook, Twitter/X y cPanel, lo que facilita a los operadores filtrar y priorizar las cuentas que quieren explotar primero.

Campañas activas y precios

En el momento de la investigación, el panel de registros contenía 1.715 entradas que abarcaban India, Estados Unidos, Brasil, Indonesia, Ecuador, Vietnam y varios otros países. Si todas representan víctimas reales o incluyen datos de prueba es difícil de confirmar solo con imágenes del panel, pero las diversas IP, ISP y tamaños de datos parecen consistentes con campañas activas.

Las credenciales etiquetadas para Google, Facebook, Twitter/X, Coinbase, Binance, Blockchain.com y Crypto.com aparecen en múltiples entradas, el tipo de datos que normalmente termina en los mercados de credenciales que alimentan la toma de cuentas, fraude y acceso inicial para intrusiones más dirigidas.

Storm se vende bajo una suscripción por niveles: 300 dólares por una demo de 7 días, 900 dólares al mes estándar, 1.800 dólares al mes por una licencia de equipo con 100 asientos de operador y 200 compilaciones. Se requiere un crypter adicional.

Las compilaciones continúan ejecutándose después de que expire la suscripción, por lo que los stealers desplegados siguen recolectando datos independientemente del estado de licencia del operador.

Detección de sesiones robadas

Storm es consistente con un cambio más amplio en el mercado de stealers. El descifrado del lado del servidor permite a los atacantes evitar activar herramientas de endpoints diseñadas para detectar el descifrado tradicional en el dispositivo, y el robo de cookies de sesión ha estado reemplazando el robo de contraseñas como objetivo principal desde hace un tiempo.

Las credenciales y sesiones que stealers como Storm cosechan son el comienzo de lo que viene después: inicios de sesión desde ubicaciones desconocidas, movimiento lateral y acceso a datos que rompen patrones establecidos.

Indicadores de compromiso

  • Handle en foro: StormStealer
  • ID en foro: 221756
  • Cuenta registrada: 12/12/25
  • Versión actual: v0.0.2.0 (Gunnar)
  • Características de la compilación: C++ (MSVC/msbuild), ~460 KB, solo Windows
Storm's forum listing.
Storm's forum listing.
Cookie restore panel with a completed session hijack
Cookie restore panel with a completed session hijack
Build configuration with collection modules and file grabber rules.
Build configuration with collection modules and file grabber rules.
Domain detection rules.
Domain detection rules.
Storm’s log panel
Storm’s log panel
Log entries with cryptocurrency exchange hits
Log entries with cryptocurrency exchange hits
The different prices and packages
The different prices and packages

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *