Russian Market, los supermercados de tu identidad digital robada

En la jerga de la inteligencia de amenazas, cuando se pregunta a un profesional sobre el destino de las credenciales robadas tras una infección por infostealer, la respuesta suele ser un lugar común: “Van a la dark web”. Sin embargo, como ocurre con casi todo en el cibercrimen, la realidad es mucho más compleja, organizada y, desde el punto de vista forense, mucho más rastreable de lo que parece a simple vista. Las credenciales, las cookies de sesión, los historiales de navegador, los archivos de carteras de criptomonedas, los datos de aplicaciones de mensajería y las claves API no acaban en un ciberespacio difuso, sino en ecosistemas comerciales altamente estructurados que operan con la eficiencia de un gigante del comercio electrónico.

Uno de los ejemplos más paradigmáticos de esta evolución es el Russian Market. Este mercado no es una tabla de excel de anuncios, sino una auténtica plataforma de suministro que ha industrializado el robo de identidades digitales. Entender su funcionamiento no es solo un ejercicio de ciberseguridad, sino una necesidad para la informática forense y el análisis criminal, ya que el rastro de un incidente suele comenzar con un simple archivo de registro comprado por el precio de un almuerzo.

1. Definición Operativa ¿Qué es un “Log” de Infostealer?

Antes de adentrarnos en el mercado, es importante definir la materia prima que se comercializa. Para un analista forense, un stealer log (registro de robo de información) no es más que un artefacto digital empaquetado que contiene la clonación del perfil digital de una víctima en un momento dado.

Técnicamente se trata de un archivo de texto o un conjunto de archivos generados por malware especializado (como RedLine, Raccoon, Vidar o Lumma) que extrae y estructura la siguiente información de un sistema comprometido:

  • Credenciales de navegador: Todos los nombres de usuario y contraseñas almacenados en los gestores de contraseñas de Chrome, Firefox, Edge y otros navegadores.
  • Cookies de sesión: Tokens de autenticación de sesiones activas. Este es el activo más valioso, ya que permite a un atacante eludir la autenticación de múltiples factores (MFA) sin necesidad de credenciales adicionales.
  • Datos de autocompletado: Nombres, direcciones, números de teléfono y datos de tarjetas de pago.
  • Carteras de criptomonedas: Archivos de cartera y datos de extensiones de navegador para diversas criptodivisas.
  • Información del sistema: ID de hardware, software instalado, direcciones IP y geolocalización, que ayudan a los compradores a evaluar el valor del log.
  • Credenciales de aplicaciones: Contraseñas de clientes VPN, programas de correo electrónico, aplicaciones FTP y plataformas de mensajería.

2. La Logística del Crimen. De la Infección al Mercado.

El ciclo de vida de un stealer log comienza con una infección. Los vectores de ataque son variados, aunque predominan las campañas de phishing, la descarga de software manipulado y la publicidad maliciosa.

Una vez ejecutado en el sistema de la víctima, el infostealer actúa con rapidez y sigilo. Utiliza técnicas de inyección de procesos y llamadas a la API del sistema operativo para acceder a las bases de datos SQLite de los navegadores y a los almacenes de credenciales. Su objetivo no es la persistencia a largo plazo, sino la exfiltración rápida de datos. A menudo, el malware se autoelimina tras completar el robo para eludir la detección. Para cuando los equipos de seguridad identifican la infección, los datos ya han sido exfiltrados y, en muchos casos, publicados en foros.

Los datos robados se suben a la infraestructura del atacante y, posteriormente, se empaquetan en logs que se ponen a la venta en mercados como el Russian Market.

3. Anatomía del Russian Market (Un Supermercado para Ciberdelincuentes).

El Russian Market no es un foro caótico; es una plataforma de comercio electrónico criminal. Su interfaz atractiva y su facilidad de uso han sido clave para su éxito. Cualquier usuario, con solo un correo electrónico y una contraseña, puede registrarse y comenzar a comprar.

3.1. El modelo de negocio y los precios en el mercado.

El mercado opera con un modelo de “tienda automática” (autoshop) que permite a los compradores buscar, filtrar y comprar logs de forma instantánea. Los precios son asombrosamente bajos. Un log que contiene la vida digital completa de una víctima puede costar tan solo 2 dólares. El precio medio ronda los 10 dólares, aunque varía en función de la geolocalización de la víctima (los países con mayor poder adquisitivo son más caros), la antigüedad de los datos y la presencia de credenciales corporativas. Un log con acceso VPN a una empresa de tamaño medio puede alcanzar los 500 dólares, y las credenciales de administrador de dominio pueden llegar a valer miles.

3.2. La Mercancía (filtros y especificaciones).

Lo que diferencia a este mercado de otras filtraciones masivas es su nivel de granularidad. Los compradores pueden filtrar los logs por:

  • País y ciudad.
  • Proveedor de servicios de Internet (ISP).
  • Tipo de malware utilizado en el robo.
  • Dominios específicos (lo que permite a los atacantes apuntar directamente a una organización concreta).

3.3. Contenido del archivo comprimido.

Una vez realizada la compra, el comprador recibe un archivo ZIP que contiene los datos estructurados. Según análisis de la industria, estos archivos suelen organizarse en carpetas que reflejan el output del infostealer:

  • All Passwords: La lista completa de credenciales recuperadas.
  • Brute: Un conjunto de credenciales seleccionadas para ataques de fuerza bruta.
  • Processes: Una instantánea de los procesos en ejecución en el momento de la infección.
  • Software: Un catálogo del software instalado.

4. La perspectiva forense y el análisis criminal.

Desde el punto de vista de la investigación digital, el Russian Market y sus logs son una mina de oro y un quebradero de cabeza a partes iguales.

4.1. El “triple positivo” y la Evidencia.

Como se mencionaba en la introducción del usuario, el “triple positivo” (credenciales confirmadas, cookies de sesión activas y un dominio de banca en vivo confirmado) es el santo grial para un atacante. Para el investigador forense, esto significa que, si se encuentra un log de un empleado en este mercado, la cadena de custodia de la evidencia apunta directamente a un vector de ataque probable. La presencia de un log con cookies de sesión de un sistema corporativo no es una mera sospecha; es una prueba de compromiso inminente o ya ocurrido.

4.2. Elusión de la MFA. La nueva normalidad.

El dato más relevante para los equipos de seguridad y los analistas forenses es que la MFA por sí sola no es una defensa suficiente frente a este tipo de amenazas. Las cookies de sesión robadas permiten a los atacantes “reproducir” una sesión autenticada. Desde la perspectiva del sistema, la sesión ya está validada; no se solicita un segundo factor porque el atacante no está iniciando sesión, sino que está usando una sesión ya iniciada. Esto convierte a los stealer logs en una herramienta ideal para el acceso inicial, la toma de control de cuentas y la entrada para ataques de ransomware.

4.3. La cadena de suministro del cibercrimen.

El robo de credenciales ha dejado de ser un efecto secundario del cibercrimen para convertirse en un eslabón de una cadena de suministro. Los logs se convierten en un producto que alimenta toda una economía subterránea. Los datos robados pueden ser utilizados por el propio comprador o revendidos a otros actores, como los brokers de acceso inicial, que verifican el acceso y lo revenden a operadores de ransomware.

5. El Ecosistema en evolución (dinámicas de oferta y demanda).

El panorama del Russian Market es dinámico y refleja las tendencias del cibercrimen global.

  • Cambio de RDP a Logs: Históricamente el mercado se centraba en la venta de acceso a RDP (Protocolo de Escritorio Remoto). Sin embargo, ha evolucionado hacia la venta de logs de infostealers, un cambio que los expertos atribuyen a una mayor escalabilidad y sigilo.
  • Dominio de Lumma y el Auge de Acreed: Hasta mediados del año 2025, el infostealer Lumma (LummaC2) dominaba el mercado, llegando a representar el 92% de los logs a la venta. Sin embargo, una operación global de las fuerzas del orden en mayo del año 2025 que incautó más de 2.300 dominios de Lumma provocó un cambio sísmico. En su lugar, un nuevo stealer llamado Acreed ha surgido como el líder, superando a variantes establecidas como RedLine, Raccoon y Vidar. Esta rápida sustitución demuestra la resiliencia y adaptabilidad del ecosistema criminal.
  • Volumen y Escala: La escala del mercado es abrumadora. A principios de 2023, se estimaba que albergaba unos 5 millones de logs. En el primer semestre del año 2025, se ofrecieron más de 180.000 logs para la venta. Para el año 2026, las estimaciones hablan de más de 10,6 millones de logs en oferta.
  • Reciclaje de Datos: Un dato relevante para el análisis criminal es que el 85% de los logs analizados en el Russian Market también aparecen en otras fuentes, lo que indica que el contenido es en gran medida reciclado de bases de datos existentes. Esto no resta valor a la amenaza, sino que la multiplica.

Así qué, el Russian Market no es un mito de la dark web, sino una realidad tangible y meticulosamente organizada que opera como un negocio global. Para el profesional de la informática forense, representa un punto de control crítico: si las credenciales de una organización aparecen en este mercado, el tiempo de respuesta se mide en horas, no en días. La capacidad de monitorizar estos mercados, entender la estructura de los logs y actuar sobre la base de esta inteligencia se ha convertido en una competencia fundamental para la defensa moderna.

El ataque ya no siempre comienza con una explotación técnica; a menudo, comienza con la compra de un archivo de registro de 10 dólares.

Por José R. Leonett. Fundador del Observatorio Guatemalteco de Delitos Informáticos – OGDI.
16 de julio de 2026