Las cookies robadas, la nueva arma de los hackers
Un informe reciente sobre seguridad en línea revela la magnitud de un tipo de ciberataque que puede pasar desapercibido para los usuarios: el robo de cookies del navegador. Entre junio de 2025 y junio de 2026, los investigadores de NordVPN identificaron más de 52.400 millones de cookies robadas en datos asociados con malware tipo infostealer. Los datos fueron analizados a partir de registros de dispositivos infectados y comercializados en foros de la dark web y en mercados de Telegram.
La cifra es impresionante, pero debe interpretarse correctamente: los 52.400 millones representan registros de cookies, no 52.400 millones de usuarios o dispositivos únicos. Sin embargo, el problema es real e importante, ya que una parte de estas cookies pueden ser cookies de autenticación activas, capaces de dar a los atacantes acceso a cuentas ya autenticadas.
¿Qué es una cookie de navegador y por qué es el objetivo de los hackers?
Una cookie es un pequeño fragmento de datos almacenado por el navegador para que un sitio web pueda conservar información sobre el usuario y su sesión. Las cookies pueden utilizarse para preferencias, publicidad, análisis, identificación o para mantener una sesión de autenticación.
El problema surge cuando los atacantes consiguen extraer cookies de sesión. Después de la autenticación con contraseña y, eventualmente, con autenticación multifactor (MFA), el servidor puede emitir un token o cookie que confirma que el usuario ya está autenticado.
Si un atacante roba esa cookie y puede reutilizarla, el servidor puede interpretar la solicitud como proveniente de una sesión legítima. En ciertos escenarios, esto significa que el atacante ya no necesita conocer la contraseña ni volver a pasar por MFA. Los especialistas citados por TechNewsWorld describen, por ello, la cookie de autenticación como una forma de «clave» para una sesión ya validada.
No todas las cookies son igual de peligrosas
Aquí reside uno de los matices más importantes del informe.
La mayoría de las cookies robadas no dan acceso automático a una cuenta. Las cookies de seguimiento o publicidad pueden tener un valor reducido para un atacante en comparación con una authentication cookie.
Por lo tanto, el titular «52.400 millones de cookies robadas» no debe interpretarse como «52.400 millones de cuentas comprometidas». El riesgo principal proviene de esa categoría más pequeña de cookies que mantienen o confirman una sesión autenticada.
¿Cómo llegan las cookies a manos de los atacantes?
El principal vector identificado es el malware tipo infostealer -programas creados específicamente para extraer información del dispositivo de la víctima.
Un infostealer puede buscar en los perfiles de los navegadores y recopilar cookies, contraseñas guardadas, datos de autocompletado, historial de navegación, archivos u otra información. Según los expertos citados en el análisis de TechNewsWorld, el malware puede ejecutar rápidamente esta operación sin necesidad de privilegios administrativos y puede transmitir los datos a la infraestructura de los atacantes.
Entre los métodos por los que los usuarios pueden ser infectados se encuentran:
- programas descargados de fuentes no seguras;
- extensiones de navegador maliciosas;
- proyectos de software o archivos comprometidos;
- phishing y páginas de autenticación falsas;
- ataques de tipo Adversary-in-the-Middle;
- campañas de tipo ClickFix, que utilizan páginas falsas o CAPTCHA para inducir al usuario a ejecutar comandos peligrosos.
Google también ha señalado campañas de phishing y ataques AITM que buscan el robo de tokens de sesión, así como campañas ClickFix que distribuyen malware a través de mecanismos que imitan actualizaciones o verificaciones legítimas.
¿Por qué la MFA y las contraseñas fuertes no son suficientes?
La autenticación multifactor sigue siendo una de las medidas de seguridad más importantes y no debe desactivarse. Sin embargo, la MFA protege principalmente el proceso de autenticación.
Si el usuario ya se ha autenticado y un atacante roba posteriormente un token de sesión válido, el ataque se traslada a otra etapa de la cadena de seguridad.
Esta es la diferencia esencial entre el robo de contraseñas y el secuestro de sesión.
En el caso de una contraseña robada, el cambio de la misma puede eliminar el acceso del atacante. En el caso de una cookie de sesión robada, el cambio de contraseña puede no ser suficiente si la sesión comprometida permanece activa. TechNewsWorld cita a expertos que recomiendan la revocación explícita de las sesiones comprometidas, no solo el restablecimiento de la contraseña.
¿Qué significa esto para el usuario promedio?
Un atacante que obtiene una sesión válida puede intentar acceder a servicios como correo electrónico, plataformas en la nube, redes sociales, aplicaciones SaaS u otras cuentas en las que el usuario está autenticado.
El riesgo es aún mayor cuando se utiliza la misma cuenta para el inicio de sesión único (SSO) en varios servicios. El compromiso de una identidad central puede abrir así el camino a otros recursos.
Por ello, la seguridad de la cuenta no debe verse exclusivamente a través de la contraseña. Es necesaria la protección de todo el ciclo de la sesión: autenticación, emisión del token, duración de la sesión, verificación del dispositivo y revocación rápida del acceso cuando surge un riesgo.
El antivirus ayuda, pero no resuelve el problema por sí solo
Un antivirus o una solución EDR representan un componente importante de la seguridad de un dispositivo. Sin embargo, ningún mecanismo de protección debe considerarse infalible.
En los datos analizados por NordVPN se identificaron incluso dispositivos en los que estaba instalado software de seguridad. TechNewsWorld señala que, de los registros en los que se identificó software de seguridad, Windows Defender apareció en el 96,3% de los casos. Esto no demuestra que el antivirus sea inútil, sino que resalta el hecho de que la protección debe construirse en varias capas.
Para los usuarios, una estrategia más sólida incluye:
- la actualización regular del sistema operativo y del navegador;
- el uso de MFA o de claves de acceso;
- la instalación de aplicaciones solo de fuentes fiables;
- evitar la ejecución de comandos recibidos a través de páginas web sospechosas;
- la verificación de las extensiones instaladas en el navegador;
- el uso de una solución de seguridad actualizada;
- la monitorización de la actividad de las cuentas;
- la revocación de sesiones desconocidas o sospechosas.
Una posible solución técnica: sesiones vinculadas al dispositivo
La industria de los navegadores ya está buscando métodos para que una cookie robada se vuelva inútil para el atacante.
Un ejemplo es Device Bound Session Credentials (DBSC), tecnología desarrollada para vincular una sesión a un dispositivo y a una clave criptográfica protegida localmente. Google anunció en abril de 2026 la disponibilidad pública de DBSC para usuarios de Windows con Chrome 146. El concepto busca que una cookie robada ya no pueda ser reutilizada fácilmente desde otro dispositivo.
El principio es importante: en lugar de que una cookie sea suficiente para demostrar que el usuario está autenticado, el servidor puede solicitar también la prueba de posesión de una clave asociada al dispositivo legítimo.
Es un cambio de paradigma que puede reducir significativamente el valor económico de las cookies robadas. Sin embargo, la protección depende de la adopción de la tecnología tanto por el navegador como por los servicios web. Google precisa que la implementación requiere el soporte de los sitios web, por lo que la extensión de este método se realizará gradualmente.
¿Qué hacer si sospechas que una cuenta ha sido comprometida?
Si observas autenticaciones desconocidas, dispositivos que no reconoces o actividad sospechosa, no te limites a cambiar la contraseña.
En primer lugar, cierra todas las sesiones activas disponibles en la configuración de la cuenta. Luego cambia la contraseña, activa la MFA si no está ya activada y verifica los dispositivos conectados, los métodos de recuperación, la actividad reciente y las posibles modificaciones de los datos de la cuenta.
Paralelamente, verifica el dispositivo desde el que te autenticaste y ejecuta un análisis de seguridad. Si existe la sospecha de un infostealer, cambiar las contraseñas desde el mismo dispositivo antes de eliminar la amenaza puede ser contraproducente.
El verdadero peligro: las cookies de autenticación
Los 52.400 millones de cookies robadas representan una fuerte señal sobre la evolución del mercado de la ciberdelincuencia, pero la cifra debe interpretarse en contexto. No hablamos de 52.400 millones de víctimas o cuentas pirateadas. Hablamos de registros recopilados de los logs de los infostealers, de los cuales una parte puede contener datos de sesión extremadamente valiosos para los atacantes.
La lección esencial para los usuarios es que la seguridad de una cuenta no termina en el momento en que la contraseña y la MFA han sido verificadas. La sesión autenticada debe, a su vez, ser protegida.
Para empresas y desarrolladores, la dirección es aún más clara: sesiones más cortas, revocación rápida, evaluación continua del riesgo, autenticación vinculada al dispositivo y tecnologías como DBSC pueden reducir el impacto del robo de sesiones.
En una internet en la que el navegador guarda cada vez más identidades y sesiones activas, las cookies ya no son solo pequeños archivos que hacen la navegación más cómoda. Para los ciberdelincuentes, algunas de ellas se han convertido en un objetivo directo para el secuestro de cuentas.
Fuente: technewsworld.com