¿Qué información de tu empresa circula en la dark web? (y cómo enterarte antes que los atacantes)

Retrato de Freddy Suarez con fondo de ciudad y montañas
Freddy Suarez D.
August 25, 2026
Analista de inteligencia de amenazas monitoreando listados de credenciales filtradas en un SOC de Santiago de Chile, dark web monitoring

Cuando una empresa sufre un ransomware, la historia pública empieza el día del cifrado. La historia real empieza semanas o meses antes, en un lugar que la mayoría de los ejecutivos nunca ha visto: Los mercados y foros donde se compran y venden credenciales, accesos y datos corporativos.

En el equipo de inteligencia de amenazas de Netprovider trabajamos monitoreando esos espacios todos los días, y hay algo que repetimos en cada comité con clientes: Tu empresa probablemente ya aparece ahí. La pregunta útil no es si hay información tuya circulando, sino cuál, desde cuándo, y quién la está usando.

Los números respaldan esa afirmación. El reporte DBIR 2025 de Verizon encontró que el 54% de las víctimas de ransomware tenía sus dominios corporativos presentes en volcados de credenciales antes o durante el ataque. En Chile, el Centro de Ciberinteligencia de Entel Digital midió un crecimiento de 188% en las filtraciones de datos durante 2025, atribuido justamente a infostealers, venta de accesos iniciales y reutilización de credenciales robadas.

Partamos por el principio, porque alrededor de la dark web hay más mitología que información útil.

¿Qué es la dark web y en qué se diferencia de la deep web?

Internet tiene tres capas, y dos de ellas se confunden todo el tiempo.

La web superficial es lo que indexan los buscadores: Sitios públicos, blogs, prensa, comercio electrónico. Según estimaciones comúnmente citadas, representa apenas entre el 4% y el 10% del contenido total de internet.

La deep web es todo lo que existe en línea pero no aparece en Google porque requiere autenticación o no está indexado: Tu correo, tu banca en línea, las intranets corporativas, las bases de datos académicas, los expedientes médicos. Es la capa más grande (las mismas estimaciones la sitúan cerca del 90% del total) y es, en su inmensa mayoría, legítima y cotidiana. Si hoy revisaste tu correo, usaste la deep web.

Para aterrizarlo a un día cualquiera en Chile: Cuando entras al portal del SII con tu clave, revisas un examen en el portal de tu clínica o apruebas una transferencia en la app del banco, estás usando la deep web. Nada de eso es oscuro ni riesgoso; simplemente no está indexado, y es bueno que así sea.

La dark web es otra cosa: Una fracción mínima de la deep web (las estimaciones hablan de cifras en torno al 0,01% de internet) que requiere software específico para accederse, principalmente Tor, y que ofrece anonimato por diseño. Tor funciona enrutando la conexión a través de varios nodos que cifran el tráfico por capas, de modo que ningún punto de la cadena conoce a la vez el origen y el destino. Ese anonimato es la característica central del ecosistema, para bien y para mal. IBM tiene una explicación técnica accesible en español si quieres profundizar en el mecanismo.

¿Es ilegal entrar a la dark web?

Conviene decirlo sin amarillismo: En Chile y en la mayoría de los países, acceder a la dark web no es un delito, y la dark web no es ilegal en sí misma. La usan periodistas de investigación para contactar fuentes, medios internacionales que publican versiones .onion para audiencias bajo censura, y plataformas de denuncia anónima que protegen a los informantes. Lo ilegal es una parte de lo que se transa ahí (mercados de datos robados, foros de cibercrimen, servicios de ataque por encargo) y, obviamente, participar de esas transacciones.

¿Qué se puede ver en la dark web?

Un poco de todo, con calidad y legalidad muy variables: Foros de discusión, sitios espejo de medios de prensa, servicios de correo anónimo, y también los mercados que motivan este artículo. Para una empresa, lo relevante no es el paisaje completo sino un subconjunto específico: Los foros y mercados donde se publican credenciales filtradas, accesos corporativos en venta, bases de datos robadas y menciones de tu marca o tus ejecutivos. Ese subconjunto, además, ya no vive solo en sitios .onion: Buena parte de la actividad migró a canales de mensajería como Telegram, lo que amplía el terreno que hay que vigilar.

Las tres capas de internet

Mientras más profundo, menos indexado y más anónimo.

Web superficial~4-10% (estimado)

Lo que indexan los buscadores: Sitios públicos, prensa, e-commerce, blogs.

Deep web~90% (estimado)

Todo lo que requiere login o no está indexado: Tu correo, banca en línea, intranets, bases de datos. Legítima y cotidiana.

Dark web~0,01% (estimado)

Accesible solo con software como Tor, anónima por diseño. Tiene usos legítimos (periodismo, denuncias), pero aquí operan los mercados de datos robados y accesos corporativos.

Proporciones según estimaciones comúnmente citadas en la industria; no existe una medición oficial exacta.

La parte criminal de este ecosistema le importa a tu empresa por una razón simple: Funciona como cualquier mercado, con oferta, demanda, precios y reputación de vendedores. Y tu información es la mercadería.

¿Qué se vende de tu empresa? El menú y los precios del mercado negro

La economía del cibercrimen se profesionalizó por especialización: Unos roban, otros venden, otros atacan. En el eslabón de la venta destacan los initial access brokers (IAB), intermediarios que comercializan accesos ya comprometidos a redes corporativas.

El Access Brokers Report 2025 de Rapid7, que analizó seis meses de actividad en los principales foros criminales, midió el mercado: El precio promedio de un acceso corporativo en venta es de unos US$2.700, y cerca del 40% de las ofertas se transa entre US$500 y US$1.000. El dato más incómodo del reporte: El 71,4% de los accesos ofrecidos incluye privilegios elevados, no solo una puerta de entrada.

Los precios por tipo de mercadería, según el monitoreo de la firma de inteligencia SOS Intelligence a comienzos de 2026:

El menú del mercado negro y sus precios

Entrar a una empresa cuesta lo que un par de notebooks. Su administrador de dominio vale como un auto.

MercaderíaPrecio (USD)
Tarjeta de crédito con CVV10 - 40
Acceso RDP a un equipo10 - 100
Credenciales de banca en línea35 - 1.000+
Kit de phishing generado con IA200 - 800
Kit de ransomware500 - 5.000
Acceso a bases de datos corporativas500 - 10.000
Acceso de administrador de dominio5.000 - 50.000+

Fuentes: Monitoreo de SOS Intelligence (Q1 2026); acceso inicial promedio US$2.700 según Rapid7 Access Brokers Report 2025.

Léelo en términos de negocio: Entrar a una empresa cuesta lo que un par de notebooks. El acceso de administrador de dominio de esa misma empresa, el que permite moverse libremente y desplegar ransomware, vale como un auto. Esa diferencia de precio es el margen del intermediario, y explica por qué existe toda una industria dedicada a convertir accesos baratos en accesos caros.

¿Cómo llega tu información ahí? Infostealers, un notebook infectado y Telegram

La mayor parte de las credenciales corporativas que circulan no salió de un hackeo espectacular a tu datacenter. Salió de un computador personal infectado con un infostealer: Malware diseñado para robar en segundos todas las contraseñas guardadas en el navegador, las cookies de sesión y los datos del equipo, y enviarlos a un servidor del atacante.

La escala es industrial. Solo Lumma Stealer, la familia más desplegada hasta su desmantelamiento parcial, infectó más de 394.000 equipos Windows en dos meses según Microsoft, que junto al Departamento de Justicia de EE.UU. desmanteló parte de su infraestructura en mayo de 2025. Los "logs" resultantes (el botín de cada equipo infectado) se venden por unos pocos dólares cada uno según los análisis de mercado, y de acuerdo con la firma de inteligencia Flare, más del 90% se distribuye hoy por canales de Telegram, no en los mercados .onion clásicos. La frontera entre dark web y mensajería gris se volvió difusa: El mercado va donde está la liquidez.

El detalle que más duele en las empresas está en el reporte DBIR 2025: El 46% de los equipos comprometidos por infostealers que contenían credenciales corporativas eran dispositivos NO gestionados por la empresa. El patrón típico es un colaborador que revisa el correo corporativo o entra al ERP desde su computador personal, ese equipo se infecta descargando un juego o un software pirata, y las credenciales de tu empresa terminan en un log a la venta. Tu perímetro de exposición no es tu red: Son todos los dispositivos donde alguien alguna vez escribió una contraseña corporativa.

Y el tiempo juega en contra. Un experimento clásico de la firma Agari sembró credenciales falsas en sitios de phishing y midió cuánto tardaban los atacantes en probarlas: Cerca de dos tercios fueron verificadas dentro del primer día, muchas en horas.

¿Cómo un leak se convierte en ransomware? El flujo completo

Con las piezas anteriores, el mecanismo completo se entiende en cuatro pasos:

  1. Infección: Un infostealer captura credenciales corporativas desde un equipo (muchas veces personal, no gestionado).
  2. Comercialización: El log se vende por unos pocos dólares en Telegram o en un mercado. Un initial access broker lo compra, valida el acceso, escala privilegios y publica la oferta: "Acceso a empresa de [sector], [país], ingresos US$X millones".
  3. Compra: Un grupo de ransomware compra el acceso ya validado. Según el reporte M-Trends 2026 de Mandiant, el traspaso entre quien compromete el acceso y quien lo explota se ha reducido, en casos observados, de horas a 22 segundos.
  4. Ataque: Reconocimiento interno, exfiltración de datos y cifrado. La historia "pública" recién comienza.

De un notebook infectado al ransomware

El flujo que convierte un leak de US$10 en un incidente de millones.

  • 1

    Infección

    Un infostealer roba las credenciales guardadas en un equipo, muchas veces personal y no gestionado (46% de los casos, DBIR 2025).

  • 2

    Venta del log

    El botín se vende desde ~US$10, hoy sobre todo por Telegram. Un initial access broker lo compra y valida el acceso.

  • 3

    Reventa del acceso

    El broker escala privilegios y publica la oferta (~US$2.700 promedio). El traspaso al comprador puede tomar 22 segundos (M-Trends 2026).

  • 4

    Ataque

    Un grupo de ransomware usa el acceso: Reconocimiento, exfiltración y cifrado. Recién aquí la empresa "se entera".

54%

de las víctimas de ransomware tenía sus credenciales corporativas circulando en estos mercados antes o durante el ataque (Verizon DBIR 2025). La ventana para detectarlo existe.

El dato que cierra el argumento es el que abrió este artículo: El 54% de las víctimas de ransomware tenía dominios corporativos en volcados de credenciales antes o durante el ataque. El leak es el primer eslabón observable de la cadena que termina en el cifrado, y como es observable, es detectable. Toda la oportunidad defensiva de este artículo se apoya en esa ventana.

¿Qué está pasando en Chile y la región?

La versión local de este mercado está lejos de ser marginal.

El monitoreo del Insikt Group de Recorded Future sobre el cibercrimen en América Latina y el Caribe contabilizó cerca de 29.000 referencias a credenciales de la región en Russian Market, el principal mercado de logs de infostealers, con LummaC2 como la familia más activa contra organizaciones latinoamericanas durante el primer semestre de 2025 y los accesos vía RDP, VPN y paneles web como mercadería típica.

En Chile, además del salto de 188% en filtraciones que midió Entel Digital, 2026 dejó dos señales claras. La primera: El ataque que comprometió más de 120 sitios .cl en mayo, atribuido a The Pharaoh's Team, con accesos a paneles de administración y bases de datos de municipios, colegios y servicios; exactamente el tipo de botín que después se revende. La segunda: El CSIRT Nacional mantiene una investigación de amenaza dedicada al grupo Qilin, el actor de ransomware más activo contra organizaciones chilenas en 2026, con víctimas en sectores como salud, energía, gobierno y agroindustria.

Si tu empresa opera en la región, la lectura es directa: Las credenciales latinoamericanas ya son una categoría establecida en los mercados, con demanda propia. Para el análisis completo del escenario de ransomware local, revisa nuestro informe de los ataques que cambiaron el escenario chileno.

Hay además una capa regulatoria que en Chile vuelve este tema más urgente que hace un par de años. Bajo la Ley 21.663, los servicios esenciales y OIV deben reportar incidentes significativos en plazos de horas, y un acceso vendido en un foro puede ser el origen de ese incidente: Saber del leak a tiempo puede ser la diferencia entre reportar una intrusión contenida y reportar un cifrado masivo. Y desde diciembre de 2026, con la Ley 21.719 plenamente vigente, una filtración de datos personales de clientes que tu empresa no detectó ni gestionó va a tener un precio regulatorio propio, además del operacional. El monitoreo de fugas deja de ser una práctica de nicho para equipos de seguridad maduros y pasa a ser parte de la evidencia de diligencia que los reguladores van a esperar.

¿Por qué la mayoría de las empresas se entera tarde?

Aquí está el problema estructural: Según el Cost of a Data Breach de IBM (edición 2024), solo el 42% de las brechas es detectada por los equipos y herramientas de la propia organización. El resto se conoce por terceros (un cliente, un investigador, un regulador) o directamente por el atacante, cuando aparece la nota de rescate.

Los costos acompañan esa diferencia. El Cost of a Data Breach 2025 de IBM midió el ciclo de vida promedio de una brecha en 241 días entre intrusión e identificación más contención, y las brechas contenidas antes de 200 días cuestan en promedio US$1,88 millones menos que las lentas. Mandiant (M-Trends 2025) agrega el matiz más incómodo: Cuando la "notificación" viene del propio adversario, la mediana de permanencia previa del atacante es de apenas 5 días, porque el ransomware corre rápido una vez dentro.

Junta las dos series de datos y el diagnóstico es claro: La ventana defensiva real se abre antes de la intrusión, en el momento en que tus credenciales aparecen a la venta y todavía nadie las ha explotado. Esa ventana existe (el 54% de las víctimas la tuvo abierta) y monitorearla cuesta una fracción de lo que cuesta no haberlo hecho.

Autodiagnóstico: ¿Qué tan expuesta está tu empresa?

Seis preguntas para evaluar tu exposición al mercado de datos robados. Responde sí o no:

Autodiagnóstico: ¿Qué tan expuesta está tu empresa?

Seis preguntas sobre tu exposición al mercado de datos robados. Responde sí o no.

  • ¿Sabes hoy, con evidencia, si hay credenciales de tu dominio corporativo circulando en mercados o canales de leaks?

  • ¿Tienes MFA resistente a phishing (llaves FIDO2/passkeys, no solo SMS) en correo, VPN y sistemas críticos?

  • ¿Existe una política aplicada con controles técnicos que impida usar credenciales corporativas en equipos personales no gestionados?

  • ¿Puedes rotar credenciales comprometidas y cerrar sesiones activas en menos de 72 horas desde que se detecta un leak?

  • ¿Monitoreas menciones de tu empresa, tus dominios y tus ejecutivos en foros, mercados y canales de Telegram asociados al cibercrimen?

  • ¿Tus respaldos críticos están aislados y probados, asumiendo que el atacante puede llegar con credenciales válidas de administrador?

Resultados

0-2 SÍ

Exposición alta: Si tus credenciales ya circulan (estadísticamente probable), hoy no puedes saberlo ni reaccionar antes que el comprador del acceso.

3-4 SÍ

Exposición media: Tienes defensas de identidad pero falta visibilidad externa. Sigues dependiendo de detectar el ataque adentro.

5-6 SÍ

Vas bien: Integra el monitoreo externo con tu respuesta a incidentes para que un hallazgo dispare acciones automáticas.

¿Qué hacer? Del monitoreo a la respuesta en 72 horas

La defensa contra este mercado tiene dos mitades, y las empresas suelen invertir solo en una.

La mitad interna es higiene de identidad: MFA resistente a phishing en todo lo crítico (las cookies de sesión robadas saltan el MFA débil), gestión de dispositivos que impida credenciales corporativas en equipos no gestionados, rotación rápida de contraseñas y cierre de sesiones cuando hay sospecha, y respaldos que sobrevivan a un atacante con credenciales de administrador.

La mitad externa es visibilidad: Dark web monitoring (vigilancia continua de mercados, foros y canales donde aparecen tus dominios, credenciales y marca), inteligencia de amenazas que convierta esos hallazgos en contexto accionable, y gestión de superficie de ataque para cerrar las puertas que los brokers validan. De la inteligencia de amenazas como disciplina hablamos en detalle en este análisis del núcleo analítico de la ciberdefensa.

La métrica que une las dos mitades es el tiempo: Entre que un log aparece a la venta y alguien lo explota pueden pasar días, a veces horas. Una detección externa que no dispara acciones en menos de 72 horas se queda en informe: Llega tarde para defender nada.

¿Cómo se ven esas 72 horas bien ejecutadas? Primeras horas: Confirmar qué credenciales aparecen en el hallazgo, forzar el cambio de contraseña de las cuentas afectadas y revocar todas sus sesiones y tokens activos (el paso que la mayoría olvida, y el que anula las cookies robadas). Primer día: Revisar los registros de acceso de esas cuentas hacia atrás, buscando inicios de sesión anómalos previos al hallazgo, y verificar si el equipo de origen del leak es corporativo o personal. Días dos y tres: Cazar uso malicioso en curso, cerrar el vector de infección si el equipo era gestionado, y documentar el incidente, algo que además va a importar cada vez más a medida que los reguladores chilenos exijan evidencia de gestión de incidentes. Nada de esto es exótico; lo difícil es tenerlo ensayado para que ocurra de verdad en 72 horas y no en tres semanas.

Cómo puede ayudarte Netprovider

El equipo de inteligencia de amenazas de Netprovider opera esta capa externa para organizaciones de sectores críticos en Chile, Perú y Colombia:

  • Dark Web Monitoring y Brand Defense: Vigilancia continua de tus dominios, credenciales, ejecutivos y marca en mercados, foros y canales de leaks, incluida la periferia gris de Telegram.
  • Cyber Threat Intelligence (CTI): Contexto accionable sobre cada hallazgo, para separar el ruido de la urgencia real.
  • Alerta de Leaks con respuesta en 72 horas: Del hallazgo a la acción: Rotación de credenciales, cierre de sesiones y caza de uso malicioso, coordinado con tu equipo o con nuestro CyberSOC 24/7.
  • Gestión de superficie de ataque (ASM): Descubrir y cerrar los accesos expuestos (RDP, VPN, paneles) que los brokers venden.

¿Quieres saber, con evidencia concreta, qué información de tu empresa está circulando hoy? Conversemos: El primer diagnóstico de exposición suele ser revelador.

Fuentes

Retrato de Freddy Suarez con fondo de ciudad y montañas
Freddy Suarez D.
Líder Implementaciones & SSGG

Contáctanos para asegurar tu continuidad operacional

No esperes más, protege tu negocio y asegura su continuidad operativa con nuestros servicios especializados.

Animación de ondas azulesAnimación de ondas azules