Aprende

Qué es un «infostealer» — y por qué una contraseña segura puede no ser suficiente

La mayoría de los consejos sobre seguridad en internet giran en torno a tu contraseña: hazla larga, no la reutilices, activa la autenticación de dos factores. Todo eso sigue siendo válido. Pero un tipo de malware llamado «infostealer» sortea todo esto — copiando en silencio lo que ya está guardado en tu dispositivo. Es una gran parte de la razón por la que sigues viendo titulares de «miles de millones de contraseñas filtradas». Esto es lo que realmente hace, y los pocos hábitos sencillos que lo detienen.

Comprueba una contraseña en privado

Puntos clave

  • Un infostealer es malware que copia datos guardados directamente desde tu dispositivo: contraseñas guardadas en el navegador, datos de autocompletado y tus «cookies» de sesión activas.
  • Esas cookies robadas son la parte peligrosa — pueden permitir que un atacante entre en una cuenta sin tu contraseña y sin tu código de dos factores.
  • Normalmente se cuela a través de software pirata o «crackeado», descargas «gratis» falsas y archivos adjuntos de correo sospechosos — no adivinando tu contraseña.
  • Los grandes titulares de «miles de millones de contraseñas filtradas» son en su mayoría montones de estos datos robados, recopilados y revendidos — no siempre un ataque reciente.
  • Unos pocos hábitos reducen mucho el riesgo: no instales software de sitios cualquiera, mantén tu dispositivo actualizado, usa un gestor de contraseñas de verdad en lugar de tu navegador, y activa las passkeys donde puedas.

Lo que un infostealer realmente roba

Un infostealer es un pequeño programa que, en cuanto se ejecuta en tu computadora o teléfono, copia en silencio las cosas útiles que hay en él y las envía a quien esté detrás. Al principio de la lista están las contraseñas que tu navegador ha guardado por ti, junto con las direcciones, los datos de tarjetas y otros datos de autocompletado que tiene a mano. No necesita romper ningún cifrado para hacerlo — simplemente lee lo que ya está desbloqueado mientras usas el dispositivo.

Lo que mucha gente pasa por alto es que también agarra tus «cookies» — los pequeños tokens de sesión que un sitio web deja en tu dispositivo para que no tengas que iniciar sesión cada vez. También puede llevarse cosas como archivos de carteras de criptomonedas y las sesiones iniciadas de apps de chat. Todo esto se agrupa en lo que los delincuentes llaman un «stealer log» y se vende o se intercambia.

Por qué burla una contraseña segura

Una contraseña larga y única es una gran protección contra alguien que intenta entrar adivinando. Pero un infostealer no adivina — copia. Si tu navegador ya conoce la contraseña, el malware simplemente toma la copia guardada. La longitud y la complejidad no lo frenan en absoluto.

La cookie de sesión robada es lo que realmente hace que esto burle tus defensas. Esa cookie es la prueba, para el sitio web, de que ya iniciaste sesión con éxito. Entrega una copia a un atacante y, mientras siga siendo válida, muchas veces puede entrar directamente en la cuenta sin la pantalla de contraseña y sin que le pidan tu código de dos factores — porque el sitio cree que el inicio de sesión ya ocurrió. Por eso «tengo la autenticación de dos factores activada» no es, por sí sola, una respuesta a esta amenaza.

Cómo termina en tu dispositivo

Los infostealers casi siempre necesitan que ejecutes algo. Las vías habituales son software de pago pirata o «crackeado», páginas falsas de «descarga gratis» y demos que copian un producto real, un archivo adjunto de correo trampa, o un anuncio engañoso que lleva a un instalador falso. No hay nada exótico aquí — ningún ataque imparable, solo un archivo que parece seguro y no lo es. El hábito más útil de todos es instalar software solo desde el fabricante o una tienda de apps oficial.

Qué hacer si crees que te ha afectado

Si tienes algún motivo para pensar que algo entró en tu dispositivo, actúa en este orden — el orden importa, porque cambiar las contraseñas mientras el malware sigue observando simplemente le entrega también las nuevas.

1. Limpia primero el dispositivo. Ejecuta un análisis de seguridad de confianza, o si tienes dudas pide ayuda para eliminar el malware, antes de cambiar nada. Hasta que el dispositivo esté limpio, trátalo como si alguien estuviera mirando por encima de tu hombro.

2. Restablece las contraseñas desde un dispositivo de confianza. Empezando por tu correo y cualquier cosa que pueda restablecer otras cuentas, cambia las contraseñas desde un dispositivo distinto y limpio. Haz que cada una nueva sea única — un gestor de contraseñas lo hace fácil.

3. Cierra sesión en todos lados y añade cerraduras más fuertes. Usa la opción «cerrar sesión en todos los dispositivos» de cada servicio para anular cualquier cookie robada, y luego activa la autenticación de dos factores y una passkey donde te la ofrezcan.

Cómo reducir tu riesgo de aquí en adelante

No necesitas vivir con miedo para evitar esto. Instala software solo desde el fabricante o una tienda oficial, y evita por completo las apps «crackeadas» o piratas. Saca las contraseñas de tu navegador y pásalas a un gestor de contraseñas dedicado, y luego deja que el navegador las olvide. Mantén tu dispositivo y tu navegador actualizados para que se cierren los agujeros conocidos. Y activa las passkeys donde puedas — una passkey no deja nada guardado para que un infostealer lo copie, y no se puede robar con phishing como una contraseña.

Los límites honestos — y dónde encaja Sealby

Aquí va la versión directa: ninguna app por sí sola, Sealby incluido, puede proteger por completo un dispositivo que ya está infectado. Si hay malware corriendo con control total de tu equipo, los buenos hábitos y la limpieza importan más que cualquier herramienta. Esto tiene que ver, primero, con la salud del dispositivo que tienes en la mano.

Lo que hace Sealby es mantener las cosas que eliges proteger — tus fotos, videos, notas y archivos privados — cifradas en tu propio dispositivo, con una clave que solo tú tienes, en lugar de estar al alcance de cualquiera. Y nuestro comprobador de filtraciones de contraseñas gratuito te permite probar una contraseña en privado, sin enviarla a ningún lado. La lección de los infostealers es la misma sobre la que está construido Sealby: mantén lo que importa realmente bajo llave, no tirado por ahí.

Esto es información general, no asesoramiento de seguridad. Las amenazas, herramientas y funciones de las apps cambian con el tiempo y varían según el dispositivo — consulta fuentes actuales y confiables, y revisa los ajustes de tu propio dispositivo.

Respuestas rápidas

Si tengo una contraseña segura y única, ¿estoy a salvo de esto?

Ayuda, pero no del todo. Un infostealer copia la contraseña que ya has guardado y tu cookie de sesión activa, así que puede entrar en una cuenta sin descifrar nada. Las protecciones extra más fuertes contra esto son las passkeys y cerrar sesión en dispositivos antiguos («cerrar sesión en todos lados»).

¿Cómo sabría si me ha afectado?

Muchas veces no puedes saberlo directamente, porque el malware está diseñado para pasar desapercibido. Las señales de alerta son inicios de sesión o compras que no hiciste, o que una herramienta de seguridad marque algo. Si alguna vez instalaste algo de lo que no estabas seguro, lo más seguro es tratar tus contraseñas guardadas como expuestas: limpia primero el dispositivo, luego restablece tus contraseñas desde un dispositivo de confianza.

¿Activar la autenticación de dos factores detiene a los infostealers?

La autenticación de dos factores sigue ayudando contra el robo normal de contraseñas, así que mantenla activada. Pero una «cookie de sesión» robada puede saltarse un aviso normal de dos factores, porque para el sitio web parece que ya has iniciado sesión. Las passkeys y cerrar sesión en todos los dispositivos son respuestas más fuertes frente a esta amenaza en concreto.

Tu caja fuerte te espera.

Descarga Sealby y protege lo que importa. La configuración lleva menos de un minuto y no hay que crear ninguna cuenta.

Descargar en el App Store

iPhone y iPad · iOS 17+ · Gratis