Los actores de amenazas están transformando enormes colecciones de credenciales obtenidas por infostealers en servicios subterráneos que permiten búsquedas personalizadas. Estos servicios ofrecen a los compradores la posibilidad de solicitar credenciales para una empresa, plataforma, dominio, geografía o tipo de cuenta específicos, a partir de bases de datos que contienen decenas de miles de millones de líneas.
Investigadores de Flare analizaron 470 publicaciones en foros clandestinos, publicadas entre enero de 2025 y junio de 2026, relacionadas con actores que ofrecían buscar y extraer credenciales robadas de sus bases de datos. El conjunto de datos incluía anuncios, reposteos, comentarios de compradores, referencias de precios y disputas sobre calidad y validez.
Los hallazgos revelan una capa de servicio dedicada que se sitúa entre las infecciones de infostealers, el comercio de registros brutos y la actividad de toma de cuentas. Estos servicios funcionan como intermediarios de credenciales o procesadores de datos, monetizando la gran cantidad de registros y su capacidad para buscar, filtrar, formatear y entregar resultados específicos.
Puntos clave
- El análisis de 470 publicaciones muestra un servicio selectivo que ofrece extracción, filtrado, deduplicación, formateo y actualización de datos de grandes bases de infostealers con decenas de miles de millones de líneas. Funciona como alternativa a las listas combinadas: en lugar de comprar un volcado masivo, los compradores consultan los datos del vendedor y reciben solo los resultados que coinciden con su objetivo.
- El mercado se solapa con el ecosistema de corredores de acceso inicial (IAB), pero no es idéntico; los formatos de salida comunes incluyen URL:LOGIN:PASS, MAIL:PASS, LOGIN:PASS, PHONE:PASS, MAIL:PHONE y MAIL:LOGIN.
- Los comentarios de los compradores muestran una brecha entre lo anunciado y los resultados reales: el volumen es menor, las credenciales suelen ser inválidas, duplicadas y generalmente utilizables.
¿Cómo funciona el servicio 'Busca tu objetivo'?
El mercado 'Busca tu objetivo' se sitúa en medio de la cadena de toma de cuentas. Primero, los infostealers infectan dispositivos y recopilan credenciales, cookies, datos de autocompletado y artefactos del navegador. Luego, los registros se agregan e insertan en nubes privadas, bases de datos ULP, volcados públicos o colecciones basadas en intercambios. A continuación, los actores de amenazas del 'servicio de búsqueda' extraen filas según las solicitudes de los compradores. Los compradores validan las credenciales y las utilizan para tomar cuentas, cometer fraudes, enviar spam, realizar phishing, robar criptomonedas o intrusiones corporativas.
Esto significa que los vendedores en este conjunto de datos a menudo no son ni el primer ni el último paso. Son la capa de procesamiento que convierte el ruido de las credenciales robadas en material de ataque dirigido. Desde la perspectiva de un marco de inteligencia de amenazas, este modelo de servicio representa un ejemplo práctico de T1589.001 (Recopilar información de identidad de la víctima: Credenciales) y potencialmente T1650 (Adquirir acceso).
La economía del mercado 'Busca tu objetivo'
Al igual que en el mercado de DDoS, donde el comprador envía un dominio y el proveedor lo ataca, el servicio se duplica y ofrece el mismo proceso: el comprador envía un objetivo y el vendedor devuelve las credenciales coincidentes. Ese objetivo puede ser un dominio corporativo, una URL de inicio de sesión, un sitio de comercio electrónico, una plataforma de juegos, una aplicación, un mercado geográfico o una lista de correos electrónicos. El resultado se entrega en formatos como URL:LOGIN, URL:LOG, MAIL, LOGIN, PHONE u otras combinaciones.
Varios vendedores especifican el tamaño de su base de datos como punto de venta. Un actor anunció una base de datos 'ULP 5kkk+ líneas' (5,000,000,000), acceso rápido en 10-15 minutos, actualizaciones diarias y fuentes que incluían registros privados, nubes privadas, flujos personales y datos públicos. Otro actor promocionó una base de datos de 10kkk+ líneas y más de 1 TB de URL:LOG, mientras que otros afirmaron tener acceso a colecciones que van desde cientos de millones hasta decenas de miles de millones de registros.
El tamaño no es el único punto de venta. Los vendedores también destacan sus capacidades de búsqueda, actualización, formato y relevancia. Algunos ofrecen extracción simple por dominio, mientras que otros brindan servicios más personalizados, como extraer cuentas de correo electrónico para una tienda, sitio web, aplicación o juego específico. De hecho, los atacantes publicitan sus capacidades técnicas para indexar datos dentro de bases de datos, actualizarlos y permitir búsquedas rápidas y convenientes.
Por ejemplo, un vendedor ofrecía solicitudes por solo $20 por consulta, con pagos adicionales según los resultados devueltos. También se observaron formas más avanzadas de enriquecimiento de credenciales. Un actor afirmaba tener colecciones separadas de correo electrónico, contraseña, inicio de sesión, teléfono y URL:Login, y describía cómo esos registros podían combinarse. Por ejemplo, un comprador con solo una lista de correos electrónicos podía solicitar pares de inicio de sesión coincidentes, o alguien que buscara una geografía específica podía recibir resultados basados en códigos de país, dominios, URL, ciudades y patrones de contraseñas.
Comentarios de los clientes muestran una brecha entre anuncios y realidad
Los comentarios de los clientes indican que los vendedores prometen más de lo que cumplen. Algunos compradores afirman que ciertos vendedores no son creíbles, que las credenciales son inválidas y que los vendedores responden que nunca verificaron su validez. Otros dicen que estos son los mismos datos que aparecen en grandes listas combinadas publicadas gratuitamente en el submundo. Algunos señalan que estas bases de datos contienen muchas duplicaciones; un comprador afirmó que de 3,000 registros solo 200 eran únicos.
Aunque el concepto de grandes listas combinadas o archivos de credenciales agregados no es nuevo, este servicio sigue siendo único y, si se opera correctamente, podría poner en riesgo a muchas empresas y organizaciones.
Desarrollado junto al mercado de infostealers
En los últimos años, las familias de infostealers y los mercados de registros han producido enormes cantidades de datos que incluyen credenciales almacenadas en navegadores, cookies, datos de autocompletado e información del dispositivo. Estas colecciones crecen constantemente y representan un desafío para los compradores que buscan obtener ganancias. La oportunidad de extraer valor más fácilmente abrió una vía para la comercialización. Así, un comprador con un objetivo específico puede ahorrar tiempo y dinero con este servicio.
Comparación entre el mercado 'Busca tu objetivo' y el mercado IAB
El mercado 'Busca tu objetivo' a menudo se vincula con una búsqueda general de un correo electrónico, empresa o persona; la validez y actualidad del acceso no están garantizadas, y básicamente se paga por buscar, encontrar y obtener resultados. Este mercado se solapa parcialmente con el de los corredores de acceso inicial (IAB). Cuando los compradores buscan acceso a VPN corporativas, plataformas SaaS, cuentas de correo electrónico, entornos en la nube, paneles de administración o sistemas de acceso remoto, el resultado puede convertirse en acceso inicial si estos mercados se superponen. Sin embargo, el mercado IAB suele ser más caro, prestigioso y funciona como un 'servicio de guante blanco' que vende acceso validado, capaz de eludir MFA y acceder a una organización.
Qué deben aprender los defensores
El mercado 'Busca tu objetivo' demuestra que los atacantes ya no necesitan procesar manualmente grandes volúmenes de datos para encontrar lo que les interesa. Pueden subcontratar ese trabajo a vendedores especializados en convertir colecciones ruidosas de credenciales en listas enfocadas. Para los defensores, el desafío es identificar y cerrar esas vías expuestas antes de que un comprador las convierta en acceso. Flare ayuda a los equipos de seguridad a obtener visibilidad en estos mercados subterráneos, monitoreando credenciales de empleados expuestas, dominios corporativos, portales de inicio de sesión, aplicaciones SaaS e indicadores relacionados en fuentes de la deep y dark web. Esto permite a las organizaciones detectar cuándo sus puntos de acceso aparecen en colecciones de credenciales o anuncios de servicios de búsqueda, priorizar las exposiciones más relevantes y responder rápidamente con restablecimientos de contraseñas, revocación de sesiones, aplicación de MFA e investigación de posibles usos indebidos de cuentas.



















Deja una respuesta