Ir al contenido principal

Robos de información sensible: ¿Cuáles son los 6 infostealers que más afectaron Latinoamérica en 2025?

 


En los últimos años, los infostealers, malware especializado en el robo de información sensible como credenciales y datos financieros, se han consolidado como una de las amenazas más persistentes y lucrativas. Este malware tuvo un aumento significativo en su actividad, especialmente en países como Brasil, México y Argentina. ESET, compañía líder en detección proactiva de amenazas, analiza la situación en Latinoamérica y repasa las familias de infostealers más detectadas en durante la primera mitad de 2025.

Los infostealers son tipos de malware diseñados para robar información sensible de manera sigilosa, sin dejar rastro. Una vez que se infiltran en un sistema o red corporativa, capturan cualquier pieza de información que pueda ser útil para para comprometer cuentas, escalar privilegios, facilitar otro ciberataque o comerciarla en mercados clandestinos. El mismo infostealer empaqueta la información robada y la envía a los servidores de los ciberatacantes, o a cuentas de mensajería instantánea con gran poder de anonimato como Discord o Telegram.

“La actividad de infostealers en América Latina no solo creció en volumen, sino también en diversidad. Algunas familias tienen años de presencia sostenida, otras surgieron recientemente y ganaron protagonismo por su velocidad de evolución o por su integración con otros componentes maliciosos. Desde troyanos bancarios, como Amavaldo o Guildma -con gran actividad en Brasil- hasta RATs avanzados utilizados en ciberataques de gran calibre como Agent Tesla, se destacan por operar de manera sigilosa, facilitando rápida la monetización de la información robada.”, dicta Martina López, Investigadora de Seguridad Informática de ESET Latinoamérica.

ESET repasa las familias más detectadas en Latinoamérica durante la primera mitad de 2025 y destaca las 6 principales: LummaStealer, Amadey, Rozena, Guildma, Formbook y Xloader. Abajo sus perfiles:

LummaStealer: Es una amenaza surgida alrededor del 2022 que evolucionó rápidamente bajo el modelo Malware-As-A-Service. Además de ser el infostealer más detectado por los sistemas de ESET -con más de 4000 detecciones únicas solamente en 2025 en la región-, es de los stealers más vendidos en los mercados clandestinos.

Al ser vendido como un “producto” que distintos atacantes pueden comprar, los posibles métodos de acceso inicial son altamente diversos. Su distribución suele ser a través de falsos instaladores de aplicaciones descargadas de sitios fraudulentos, malvertising, redes sociales y correos electrónicos infectados. Aunque, en campañas más complejas también se utilizó como payload final en equipos corporativos mediante loaders personalizados.

En la región, este código malicioso ha tenido alta actividad en México, Brasil y Argentina, participando en campañas contra empresas de todo tamaño y capacidad. Durante mayo de 2025, ESET participó en la operación global de disrupción de este malware, procesando una gran cantidad de muestras para extraer elementos como los servidores.

 

infostealer-lumma-descripcion

Pie de imagen: Documentación oficial de Lumma Stealer

 

Lo que lo hace atractivo para los cibercriminales es su arquitectura modular, con un estilo plug-and-play, contiene un núcleo “base” con funciones esenciales, como la persistencia o comunicación con el servidor C&C, y luego módulos adicionales que se pueden agregar o quitar según la necesidad del actor malicioso.

Entre los módulos más utilizados encontramos el keylogger, la exfiltración vía FTP, la ejecución de comandos remotos y más. Estos módulos pueden descargarse dinámicamente, activarse bajo ciertas condiciones o incluso cambiarse sin tener que recompilar toda la amenaza.

Amadey: Una amenaza activa desde al menos 2018 que sigue siendo relevante en 2025 por su capacidad de cumplir un doble rol, funciona tanto como infostealer básico como también loader de otras amenazas más destructivas. Con casi 2500 detecciones únicas en la región es muy importante en el ecosistema del malware.

Funciona como eslabón clave en cadenas de infección multi-etapa ya que su punto fuerte está en su utilidad como paso intermedio en cadenas de infección complejas. Durante 2025 actuó con frecuencia como “puerta de entrada” en campañas donde luego se descargan familias de ransomware o troyanos bancarios, aprovechando su ligereza y bajo nivel de detección para abrir el camino sin levantar sospechas.

Su distribución suele estar vinculada al malspam: correos electrónicos que intentan engañar al usuario con señuelos de tipo factura, multa o aviso bancario, para inducirlo a descargar un adjunto malicioso o cliquear en enlaces a documentos infectados. También aparece como payload secundario, descargado por otros troyanos que comprometen inicialmente al sistema y luego lo utilizan como puente para nuevos ataques.

Rozena: Una amenaza activa desde al menos 2015, que combina funciones de infostealer y backdoor. Se destaca por su versatilidad y por su uso en campañas localizadas con objetivos específicos. Su distribución se da principalmente a través de archivos “benignos” descargables vía phishing en formato de documentos maliciosos de Office (habitualmente con macros o exploits) o ejecutables falsos.

Entre sus capacidades se incluye el robo de información sensible, como credenciales y datos del sistema, además de la posibilidad de establecer shells inversas utilizando PowerShell, lo que le permite al atacante tomar control remoto del sistema comprometido.

Uno de los aspectos más relevantes en la actividad reciente de Rozena es su comportamiento file-less,  lo que implica que el código malicioso no necesariamente se guarda como archivo en el disco, sino que puede ejecutarse directamente en memoria, ya sea a través de macros, scripts o shellcode inyectado. Este enfoque reduce la huella en el sistema, lo que lo convierte en una opción atractiva para campañas que priorizan el sigilo y la persistencia.

Guildma: Forma parte del ecosistema de troyanos bancarios originados en Brasil y ha estado activo durante varios años, con una evolución constante tanto en capacidades como en técnicas de distribución. Es una de las amenazas más representativas del malware financiero en América Latina, si bien Brasil es su territorio principal, en los últimos años se han observado campañas dirigidas a usuarios en casi todos los países latinoamericanos.

A nivel funcional, Guildma captura credenciales, monitoriza el teclado, toma capturas de pantalla y es capaz de interferir con sesiones bancarias en tiempo real. Su objetivo es robar información financiera y credenciales que permitan el acceso a cuentas bancarias de los usuarios afectados. Simula clics, manipulando formularios y adaptándose a las interfaces de entidades bancarias locales.

Su distribución es a través de campañas masivas por correo electrónico, donde utilizan señuelos variados: multas o facturas, hasta excusas que buscan generar curiosidad en la víctima. Los mensajes suelen incluir archivos adjuntos maliciosos o enlaces que conducen a la descarga de la amenaza.

 

infostealer-Guildma-mails

Pie de imagen: Ejemplo de correo perteneciente a una campaña de Guildma

 

Formbook y Xloader: En el contexto regional, tanto Formbook como XLoader han sido detectados en campañas contra usuarios particulares y organizaciones por igual, muchas veces mediante campañas de malspam con archivos adjuntos ofuscados o enlaces a descargas directas. Su bajo perfil y facilidad de uso hacen que siga siendo una herramienta vigente para atacantes menos sofisticados, pero igualmente efectivos.

Formbook es una familia de malware con fines comerciales que circula desde 2016 con fuerte presencia global, incluyendo campañas activas en América Latina. Originalmente distribuido como malware-as-a-service en foros clandestinos, se caracterizó desde el inicio por ser liviano, accesible y eficaz, atractivo para atacantes que participan en la compraventa de amenazas. Su modo de distribución depende de sus compradores aunque las campañas de correos con adjuntos son las más vistas.

Su enfoque principal es el robo de información, particularmente credenciales a través de formularios web, capturas de teclado, y exfiltración de datos desde navegadores y clientes de correo electrónico. También tiene capacidades para realizar capturas de pantalla y recolectar detalles del sistema comprometido.

infostealer-formbook-phishing

Pie de imagen: Ejemplo de un correo de distribución de Formbook

 

Se destaca de esta amenaza es su evolución directa en la forma de XLoader, una versión actualizada que amplía sus funcionalidades y cambia la estrategia de distribución. A diferencia de Formbook, que se dirigía sistemas Windows, XLoader sumó variantes capaces de atacar sistemas macOS, ampliando el espectro de objetivos. Además, XLoader añade mejoras en persistencia y técnicas anti-defensas. XLoader se ha comercializado como un sucesor más robusto, con mayor foco en campañas distribuidas a través de correos maliciosos, documentos infectados y sitios fraudulentos.

La evolución y proliferación de los infostealers reflejan el panorama global de amenazas, cada vez más sofisticado y con alta capacidad de adaptación. Su operación bajo modelos como Malware-as-a-Service (MaaS) los convierte en un riesgo constante para usuarios y empresas, riesgo que se amplifica cuando son utilizados como vectores iniciales en ataques más complejos -como ransomware o espionaje corporativo-. Ante este escenario, se vuelve cada vez más evidente la necesidad de detección proactiva, inteligencia de amenazas y respuesta coordinada.”, concluye Martina López, de ESET Latinoamérica.

Entradas populares de este blog

GRUPO DANEC S.A FUE RECONOCIDO A NIVEL INTERNACIONAL POR PRODUCIR ACEITE DE PALMA SUTENTABLE

Ingeniero Juan Carlos Quevedo, Gerente Grupo Danec; Ing Fernando Naranjo, Director De RSPO para América Latina y El Caribe; Edward Berg, Gerente General Suplente de Grupo Danec y  Patricio Carrasco, Gerente de Proyectos Agrícolas de Grupo Danec Grupo Danec S.A, obtuvo el reconocimiento mundial en referencia a las mejores prácticas sobre el cultivo sostenible de aceite de palma, este reconocimiento fue dado por la Mesa Redonda de Aceite de Palma Sostenible en sus siglas es (RSPO). RSPO es una asociación sin ánimo de lucro que reúne a los diversos actores en torno al cultivo de palma, es a la vez reconocida, a nivel internacional, en materia de sostenibilidad, para los sectores que producen Palma a nivel mundial.  Las unidades de manejo de Grupo Danec S.A certificadas suman un total de 30.221 hectáreas, dentro de las cuales la empresa tiene 24.563 hectáreas de palma certificada, RSPO y 4.907 hectáreas en bosque, de alto valor de conservación,...

La Certificación Carbono Neutro, un compromiso con el ambiente

UnnoMotors en líder en el sector no solo por su capacidad de ensamblaje de motos sino por su filosofía alineada a la preservación del planeta UnnoMotors es la primera empresa ecuatoriana del sector automotor que se compromete con la conservación del ambiente.   Esta iniciativa surge con el propósito de equilibrar el impacto ambiental que la operación de la planta de ensamblaje de motocicletas genera normalmente. Cualquier proceso de producción causa un impacto ambiental   que se ve traducido en la emisión de gases de efecto invernadero (Dióxido de Carbono CO2). Unnomotros al certificarse como una empresa Carbono Neutro establece nuevas prácticas para la reducción de estos gases y con ello neutraliza la huella ecológica de su operación. Según Fabián Zabala, presidente de UnnoMotors esta certificación surge como una iniciativa de la empresa para establecer nuevos aportes para la conservación del planeta y por una filosofía empresarial que busca el respeto a ...

IA: El Nuevo Horizonte Empresarial

  Gilson Magalhães, Vicepresidente y General Manager para América Latina de Red Hat En los últimos años, la Inteligencia Artificial (IA) se ha perfilado como más que una simple tendencia del momento. Se trata de una verdadera revolución que está redefiniendo las estructuras, estrategias y operaciones empresariales, generando así una transformación radical en la productividad, la toma de decisiones y la creación de valor en el ecosistema corporativo global. En línea con esta visión transformadora, los datos revelan que la Inteligencia Artificial está cobrando fuerzas en las estrategias de inversión empresarial : según las proyecciones del IDC FutureScape: Latin America IT Industry Predictions 2024 , para 2027, las 5,000 empresas más prominentes de la región destinarán más del 25% de su presupuesto básico de TI a iniciativas de IA, lo que se traducirá en un impulso de dos dígitos en la innovación de productos y procesos. Sin embargo, este panorama no está exento de complejidade...