Volver al blog
Ciberseguridad

Más de 114,000 credenciales peruanas filtradas ponen en riesgo a las pequeñas empresas

25 de agosto de 2026

Más de 114,000 credenciales peruanas circulan en la dark web y alimentan el ransomware. Descubre cómo proteger a tu pequeña empresa del robo de accesos.

Más de 114,000 credenciales peruanas filtradas ponen en riesgo a las pequeñas empresas

El robo de contraseñas dejó de ser un problema exclusivo de las grandes corporaciones. Los datos de acceso que circulan en foros clandestinos se venden por montos mínimos y funcionan como llave directa hacia sistemas empresariales. Para una micro o pequeña empresa, una sola credencial expuesta puede significar la paralización completa de su operación.

Más del 90% de los ataques efectivos se ejecutan a partir de credenciales robadas. El atacante ya no necesita vulnerar un sistema: simplemente inicia sesión.

En lo que va del año se identificaron más de 114,000 registros de credenciales filtradas asociadas a usuarios peruanos, según cifras difundidas por el diario Gestión. La magnitud del dato revela un fenómeno que atraviesa a organizaciones de todos los tamaños en Perú y Latinoamérica, donde el acceso legítimo comprado en un foro se ha convertido en el punto de partida más común de un incidente grave.

Un mercado activo de datos peruanos

El comercio de información sustraída funciona con lógica de mercado, con oferta, validación y reventa. Junto a las credenciales, en el mismo periodo se detectaron más de 23,000 registros de tarjetas de crédito peruanas puestas a la venta en la dark web, de acuerdo con lo publicado por Gestión.

  • La circulación no se limita a la red profunda. Foros especializados, canales de Telegram y grupos privados de mensajería operan como puntos de intercambio donde los lotes de datos se ofrecen abiertamente.
  • Las credenciales antiguas siguen siendo útiles. Un par de usuario y contraseña filtrado hace dos años continúa siendo funcional si la clave nunca se rotó.
  • La reutilización multiplica el daño. Cuando la misma contraseña se emplea en varios servicios, una brecha en un proveedor externo abre la puerta al correo corporativo.

Por qué las credenciales robadas son el vector preferido

El cambio de fondo es económico: resulta mucho más barato comprar un acceso válido que desarrollar un ataque técnico contra un sistema actualizado. Y desde el lado de la defensa, este vector presenta una dificultad particular.

Un inicio de sesión con credenciales legítimas no genera las alertas que sí produciría un intento de intrusión por fuerza bruta. El atacante ingresa como un usuario más y su actividad inicial se confunde con el tráfico normal del negocio. Cuando la anomalía se hace evidente, generalmente ya transcurrieron semanas.

Las mypes: objetivo rentable y poco protegido

Existe una idea instalada de que los atacantes solo persiguen a organizaciones grandes. La realidad operativa es la contraria: menos del 25% de las pymes peruanas invierte en ciberseguridad, según reportó Gestión, y esa brecha las convierte en un objetivo de bajo costo y alta tasa de éxito.

  • El retorno es inmediato. Un rescate menor cobrado a muchas empresas pequeñas resulta más rentable que una negociación larga con una corporación.
  • La capacidad de respuesta es limitada. Sin un equipo de TI dedicado, la detección tarda y la recuperación depende de improvisación.
  • La cadena de suministro es una vía de entrada. Muchas mypes son proveedoras de empresas mayores, y su acceso a sistemas de terceros las vuelve un puente atractivo.
  • El impacto es desproporcionado. Una paralización de una semana que una empresa grande absorbe puede resultar terminal para un negocio pequeño.

Cómo llega una credencial de tu empresa a la dark web

Los caminos son predecibles y, en su mayoría, evitables.

  • Programas que roban contraseñas guardadas. Los llamados infostealers extraen las claves almacenadas en el navegador, además de tokens de sesión y cookies de autenticación, desde equipos infectados. Con frecuencia se trata de dispositivos personales que el colaborador también usa para trabajar.
  • Campañas de phishing. Un correo que imita a un banco, a una entidad pública o a un proveedor conduce a una página falsa donde el usuario entrega sus datos voluntariamente.
  • Brechas en servicios de terceros. Cuando una plataforma externa sufre una filtración, todas las contraseñas reutilizadas quedan comprometidas junto con ella.
  • Cuentas que nunca se dieron de baja. Los accesos de personal que ya dejó la empresa permanecen activos por inercia administrativa y sin ninguna supervisión.

Señales de que ya hay accesos comprometidos

Antes del incidente visible suelen aparecer indicios que pasan inadvertidos por falta de monitoreo.

  • Inicios de sesión en horarios o ubicaciones inusuales, especialmente fuera de la jornada laboral o desde países sin relación con la operación.
  • Aumento de intentos fallidos concentrados en pocos usuarios, señal de que alguien está validando un lote de credenciales adquirido.
  • Actividad reciente en cuentas de servicio en desuso, que deberían permanecer inactivas.
  • Desactivación silenciosa de herramientas de seguridad en un equipo específico, indicio de que el atacante ya obtuvo privilegios administrativos.

Controles que reducen la exposición

Ninguna medida aislada resuelve el problema, pero un conjunto básico bien aplicado eleva el costo del ataque hasta volverlo poco atractivo.

  • Autenticación multifactor en todos los accesos. Es el control más eficaz frente a este vector porque invalida el uso de una contraseña aislada. Debe cubrir correo corporativo, accesos remotos, paneles administrativos y VPN.
  • Rotación de contraseñas críticas y baja inmediata de exempleados. Cierra vías de entrada que quedan abiertas por descuido.
  • Filtrado del correo entrante. Dado que el phishing es la puerta de entrada más frecuente, detener el mensaje antes de que llegue a la bandeja evita el problema en su origen.
  • Protección de aplicaciones web expuestas. Los formularios y portales públicos son objetivo constante de intentos automatizados de acceso.
  • Capacitación del personal. El reconocimiento de un intento de suplantación sigue siendo la última línea de defensa cuando el correo ya llegó.

Recuperación: el plan que evita pagar un rescate

Aun con controles sólidos, la posibilidad de un incidente nunca llega a cero. Lo que distingue a una empresa que se recupera en horas de otra que negocia con sus atacantes es la capacidad de restaurar su información sin depender de ellos.

Los respaldos deben mantenerse aislados de la red principal, porque un backup accesible desde el mismo entorno comprometido será cifrado junto con todo lo demás. También requieren pruebas periódicas de restauración: un respaldo que nunca se recuperó en un ejercicio controlado no ofrece ninguna garantía real en el momento crítico. Con Xcitione Backup, las copias se conservan fuera del alcance del atacante y con restauración verificable, de modo que la continuidad del negocio no quede sujeta al pago de un rescate.

Conclusión

Las cifras de credenciales peruanas circulando en la dark web describen un escenario donde el acceso no autorizado es un insumo abundante y barato. Para las micro y pequeñas empresas, esperar a tener un equipo de TI para actuar significa dejar la puerta abierta durante años.

La combinación de autenticación multifactor, filtrado de correo, revisión periódica de accesos y respaldos aislados y probados cubre la enorme mayoría de los escenarios reales. Son medidas de implementación accesible y de costo muy inferior al de una interrupción operativa que, para un negocio pequeño, puede no tener retorno.

¿Necesitas Ayuda?

Auditamos la postura de seguridad de tu empresa

Conversa con un especialista de XCITIONE y recibe un diagnóstico inicial sin costo.

Solicitar diagnóstico gratuito