
La nueva investigación de Kaspersky Digital Footprint Intelligence (DFI), «Vías de propagación del malware: un análisis de la ubicación de infostealers en sistemas de archivos infectados» revela que más de un tercio de las infecciones por infostealers (un tipo de malware diseñado para robar contraseñas, cookies, datos bancarios y otra información sensible) comienza cuando los usuarios ejecutan archivos directamente desde carpetas temporales de descarga. El hallazgo pone de manifiesto que el comportamiento de los usuarios sigue siendo uno de los principales factores detrás del robo de credenciales..
Los analistas de Kaspersky analizaron cinco millones de registros de infostealers encontrados en la dark web durante 2025. Estos registros contenían información robada de dispositivos comprometidos, incluyendo credenciales de acceso, cookies de navegación y datos del sistema. El análisis también ha permitido identificar las ubicaciones originales desde las que se ejecutaron los archivos maliciosos en los equipos infectados.
La ubicación más frecuente fue el directorio temporal de Windows C:\Users\AppData\Local\Temp\, responsable de aproximadamente el 35% de los casos analizados. Esta carpeta suele utilizarse para almacenar archivos descargados de Internet antes de que el usuario los guarde de forma definitiva. Según Kaspersky, estos datos sugieren que una parte significativa de las infecciones se produce cuando los usuarios ejecutan directamente archivos recién descargados, sin que los atacantes necesiten recurrir a técnicas avanzadas de evasión.
La segunda ubicación más común, presente en alrededor del 32% de los casos, fue C:\Windows\Microsoft.NET\Framework\. Esta ruta suele estar asociada a técnicas más sofisticadas, como la inyección de procesos y el denominado living off the land, mediante las cuales el malware aprovecha procesos legítimos del sistema para ocultar su actividad y evitar su detección. Este comportamiento es habitual en familias avanzadas de infostealers como Lumma.
Los analistas concluyen que muchas infecciones están relacionadas con dos comportamientos de riesgo: la descarga de software desde fuentes no fiables y el intento de activar programas de forma ilegal. En numerosos casos, las víctimas siguen instrucciones proporcionadas por los atacantes y llegan incluso a desactivar temporalmente sus soluciones de seguridad antes de ejecutar el archivo malicioso.
El análisis muestra además que muchos de estos archivos se presentan como instaladores legítimos, activadores de software o modificaciones para videojuegos. Aunque los mods siguen siendo uno de los principales señuelos utilizados por los atacantes, las mismas técnicas se emplean actualmente para distribuir prácticamente cualquier tipo de software.
“Los infostealers experimentaron un fuerte crecimiento en 2025, con un aumento del 59% respecto al año anterior. Nuestro análisis demuestra que el comportamiento de los usuarios sigue siendo un factor clave detrás de muchas de estas infecciones. El elevado número de infostealers ejecutados desde carpetas temporales de descarga indica que los usuarios suelen abrir estos archivos inmediatamente después de descargarlos. En muchos casos, los atacantes no necesitan técnicas sofisticadas; simplemente necesitan convencer a alguien para que ejecute un archivo”, explica Sergey Shcherbel, experto de Kaspersky Digital Footprint Intelligence.
Además de los patrones de comportamiento observados, Kaspersky identificó características diferenciadoras entre distintas familias de infostealers. Lumma suele utilizar nombres genéricos de instaladores y técnicas de ofuscación basadas en .NET. Vidar aparece habitualmente como variantes de Bootstrapper.exe, mientras que Stealc combina nombres descriptivos como Licence_Version_Loader.exe con nombres generados aleatoriamente. RisePro, por su parte, destaca por emplear convenciones recurrentes como MPGPH.exe o MSIUpdater.exe.
Recomendaciones de Kaspersky
Para reducir el riesgo asociado a los infostealers, los analistas de Kaspersky recomiendan a las organizaciones:
· Adoptar servicios de protección frente al riesgo digital capaces de monitorizar los activos de la organización y detectar amenazas en la superficie de Internet, la deep web y la dark web, como Kaspersky Digital Footprint Intelligence.
· Proporcionar a los equipos de ciberseguridad una visibilidad profunda sobre las amenazas dirigidas a la organización. Soluciones como Kaspersky Threat Intelligence permiten contextualizar los incidentes, identificar riesgos de forma temprana y mejorar la capacidad de respuesta.
Por otro lado, para protegerse frente a este tipo de ciberamenazas a nivel de usuario, los analistas de Kaspersky recomiendan:
· Descargar software únicamente desde fuentes oficiales y de confianza, evitando programas pirateados, cracks, activadores e instaladores no oficiales.
· Utilizar una solución de seguridad robusta en ordenadores y dispositivos móviles, como Kaspersky Premium, capaz de detectar y bloquear amenazas antes de que comprometan el dispositivo.
· Gestionar las contraseñas y datos sensibles de forma segura. Evitar almacenar credenciales o frases de recuperación en notas o galerías de imágenes y utilizar gestores de contraseñas específicos, como Kaspersky Password Manager.
· No desactivar nunca el antivirus ni las herramientas de seguridad para instalar software y extremar la precaución al descargar mods, trucos o utilidades de terceros para videojuegos.
· Mantener actualizados el sistema operativo y las aplicaciones, utilizar contraseñas únicas y robustas y activar la autenticación multifactor siempre que sea posible.