7,4M de dispositivos saqueados en 2026

Artículo de Nacata Security, 17/08/2026

¿Imaginas que alguien vaciara tu cartera digital mientras duermes, sin que lo notes?

Eso es exactamente lo que hace el infostealer moderno, cada segundo.

En la primera mitad de 2026, los infostealers robaron 1.700 millones de credenciales. No fue suerte: fue una maquinaria automatizada que no necesita descanso ni supervisión.

Flashpoint documentó 7,4 millones de dispositivos infectados, un 27% más que el semestre anterior. La escala ya no se mide en ataques aislados: se mide en producción continua.

Ilustra la mecánica del credential stuffing automatizado: en cuanto el infostealer captura datos, el sistema los valida y los lanza contra miles de plataformas en paralelo, sin pausa.
Velocidad sin pausa

El infostealer ya no es un programa: es una cadena de montaje.

Variantes como Vidar, StealC y Lumma lideran este ecosistema. Cuando infectan un dispositivo, no se limitan a copiar contraseñas: extraen sesiones activas, cookies, tokens de autenticación y cualquier dato de alto valor. Toda esa información viaja en cuestión de segundos a redes de distribución automatizadas que la clasifican, la filtran y la ponen en circulación antes de que la víctima haya terminado su café.

El sistema lo prueba todo, en paralelo.

Los logs robados se conectan a motores de credential stuffing que atacan miles de plataformas a la vez. Si tu contraseña funciona en un sitio, el sistema lo registra al instante. No hay un hacker mirando la pantalla: hay un proceso autónomo que ingiere datos, los valida y los monetiza. Flashpoint lo llama un motor de procesamiento de credenciales a velocidad de máquina.

Una maquinaria que cosechó 1.700 millones de credenciales en apenas seis meses.

Representa el patrón ampliado: cualquier usuario conectado, sin importar su tamaño o relevancia, es un objetivo válido para estos sistemas automatizados que no discriminan víctimas.
Nadie queda fuera

Este patrón no afecta solo a grandes empresas.

Cualquier usuario con una cuenta activa es un objetivo válido para sistemas automatizados que no distinguen entre víctimas grandes o pequeñas.

La automatización elimina el coste del ataque, haciendo que atacar a millones resulte igual de rentable.

Flashpoint registró 6.256 víctimas de ransomware en ese período, un 45% más que los seis meses anteriores.

La escala ya cambió. El riesgo, también.

Cuando el ataque no requiere esfuerzo humano, la defensa tampoco puede depender solo de reaccionar. Entender cómo funciona esta maquinaria es el primer paso para no alimentarla sin saberlo. Y hay más capas en esta historia.

La IA está rediseñando el mercado criminal.

Flashpoint capturó más de 22 millones de publicaciones sobre uso malicioso de la IA en foros y canales cerrados durante el primer semestre de 2026. Muchos actores ya despliegan herramientas de IA localmente, sin depender de redes underground. El acceso a modelos de código abierto ha democratizado la creación de malware y scripts de phishing a coste casi cero.

Evidencia del patrón ampliado: la IA de código abierto y las plataformas de mensajería se han convertido en infraestructura criminal accesible y barata, rediseñando el mercado del cibercrimen desde dentro.
IA al servicio

Telegram, Reddit y GitHub se han convertido en infraestructura de distribución criminal.

Estas plataformas funcionan como capa de distribución para malware y scripts de engaño. No son el origen del problema, pero conectan a los actores con sus herramientas y víctimas a una velocidad que las defensas tradicionales no anticipan.

Las vulnerabilidades también siguen creciendo en paralelo.

Flashpoint rastreó 21.667 divulgaciones de vulnerabilidades, un 8% más que antes. De ellas, 239 estaban siendo explotadas activamente, casi el triple de las que recoge la lista oficial de CISA. Además, 6.808 ya habían sido identificadas antes de que el NVD las publicara, reduciendo peligrosamente la ventana entre descubrimiento y parche.

Automatización, escala y velocidad: la nueva trinidad.

El ecosistema criminal ya funciona como una industria. La pregunta es si tu higiene digital está a la altura de lo que esa industria ya puede hacer.

Lo que puedes hacer

  • Activa el doble factor en todas tus cuentas importantes.
  • Comprueba si tus credenciales han sido filtradas en Have I Been Pwned.
  • Descarga software solo desde fuentes oficiales y verifica siempre el origen.

¿Cuántas de tus contraseñas llevan meses sin cambiar y siguen protegiendo todo?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Técnica

Explicaciones a fondo de cómo funcionan las técnicas de ataque y defensa en ciberseguridad: desde métodos de intrusión hasta análisis de malware.

Contenido didáctico y de análisis, útil para entender el “cómo” más allá de la noticia del momento.



RATING


8



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.