Durante los últimos 2 años, X-Force informó sobre el abuso de credenciales válidas como uno de los principales vectores de acceso inicial utilizados por adversarios en diferentes sectores y regiones.
El atractivo de utilizar credenciales legítimas para acceder a las infraestructuras ha atraído a los atacantes por su relativa sencillez y su elevada tasa de éxito. Sin embargo, en 2025, X-Force observó un cambio drástico en esta tendencia. Hemos sido testigos de un aumento del 44 % en los incidentes derivados de la explotación de aplicaciones expuestas públicamente. Este aumento representó el 40 % de los casos, mientras que el uso de credenciales válidas representó solo el 32 % de los casos. Las aplicaciones de expuestas públicamente están sujetas a explotación a través de vulnerabilidades o configuraciones incorrectas asociadas con la implementación, la configuración o ambas cosas.
Esta tendencia se vio agravada por un aumento de los ataques a la cadena de suministro dirigidos cada vez más contra los ecosistemas de desarrollo y la infraestructura de confianza, lo que significa que las vulnerabilidades se estaban explotando en una fase más temprana del ciclo de vida del software y a una escala mucho mayor. Este cambio también puede estar relacionado con las debilidades en los entornos de los clientes observadas por X-Force Red (descritas más adelante en este informe), donde las configuraciones incorrectas, la autenticación débil y el código inseguro (identificados por CAPEC‑180, CAPEC‑49 y CAPEC‑242 de Common Attack Pattern Enumeration and Classification) siempre proporcionaban puntos de entrada fáciles. En conjunto, la fragilidad sistémica de los ecosistemas de la cadena de suministro y la prevalencia de estas debilidades fundamentales del CAPEC aceleraron significativamente la explotación de las vulnerabilidades a lo largo de 2025.
Además, observamos un aumento de los esfuerzos de descubrimiento e información en 2025. X-Force mantiene una base de datos que rastrea las vulnerabilidades a lo largo del tiempo, y nuestros datos indicaron una notable tendencia al alza, año tras año, para las nuevas vulnerabilidades. Esta tendencia marca la creciente complejidad de los ecosistemas de software y la superficie de ataque disponible para incluir sistemas de IA. También es plausible que este aumento en la notificación de vulnerabilidades se deba en parte a que tanto los investigadores como los atacantes utilizan la IA y herramientas de aprendizaje automático para identificar vulnerabilidades.
Además, las vulnerabilidades registradas pueden clasificarse en dos categorías determinadas por si se requería autenticación para la explotación. Los datos revelan que la mayoría de las vulnerabilidades (56 %) podrían explotarse sin autenticación, lo que aumenta significativamente la superficie de ataque potencial. Esta tendencia subraya un problema de seguridad crítico. Los sistemas que carecen de controles de autenticación son más susceptibles al acceso no autorizado y a la explotación, por lo que es esencial que las organizaciones implementen mecanismos de autenticación sólidos y apliquen políticas de acceso estrictas.
Aunque ya no es el principal vector de acceso inicial, el mal uso de cuentas válidas representaba casi un tercio de los casos, lo que indica una dependencia continua de credenciales legítimas. Las credenciales legítimas siguen siendo uno de los puntos de entrada preferidos para los atacantes porque eliminan la necesidad de exploits y permiten que los adversarios se integren de manera fluida en el proceso normal de autenticación. Este tema es evidente en múltiples investigaciones de IBM X-Force.
Las campañas basadas en el robo de credenciales como medida de habilitación muestran el mismo patrón:
Más allá de las campañas de phishing de robo de credenciales, los atacantes también apuntan a sistemas que almacenan o administran credenciales de alto valor. Nuestro equipo de servicios contra adversarios de X-Force Red publicó una investigación sobre el descifrado de credenciales de SCCM (System Center Configuration Manager de Microsoft). Los analistas demostraron que una vez que un atacante logra establecerse en un servidor del sitio de Configuration Manager, puede extraer y descifrar las contraseñas de cuentas de servicio almacenadas en la base de datos de SCCM. Luego pueden usar esas credenciales válidas para moverse por el entorno con la misma confianza y alcance que la propia infraestructura de gestión de la organización. El atacante no necesita un exploit en esa etapa: simplemente “inicia sesión” con cuentas SCCM que automatizan la implementación de software y tienen amplios permisos de red, convirtiendo un solo servidor comprometido en un acceso para toda la empresa.
El uso de credenciales legítimas (ya sea phishing o robadas) puede permitir que los atacantes pasen de ser usuarios externos a autorizados, eludiendo controles y obteniendo acceso persistente y de baja visibilidad.
Al entender lo valiosas que son las credenciales para los atacantes, no es de extrañar que sean algunos de los artículos más buscados en los mercados de ciberdelincuentes. Nuestro análisis reveló que el robo de credenciales encabezó la lista de impactos experimentados por las organizaciones víctimas en 2025.
La proliferación de chatbots de IA en las operaciones empresariales creó un nuevo vector de ataque para los ciberdelincuentes que utilizaban el malware infostealer. A medida que las organizaciones integran cada vez más tecnologías de chatbots de IA en sus flujos de trabajo, ha surgido el riesgo de sistemas infectados con credenciales almacenadas para estas plataformas. Además, el robo de credenciales de chatbot de IA que permiten el acceso a otros sistemas — como ilustra el incidente de incidente de Salesloft/Drift, donde los atacantes sustrajeron tokens OAuth de Drift y los utilizaron para irrumpir en múltiples entornos de Salesforce— demuestra que el acceso basado en token de chatbot a otros sistemas ya está ocurriendo y puede estar ocurriendo de forma más generalizada.
Las cinco plataformas principales —ChatGPT (OpenAI), Microsoft Copilot, Google Gemini, Perplexity y Claude AI (Anthropic)— fueron revisadas en busca de cuentas a la venta en la dark web que contenían credenciales para las plataformas. La visibilidad varía significativamente de una plataforma a otra incluida en el conjunto de datos. Los que utilizan proveedores externos, como SSO, Apple, Google o Microsoft, no tienen almacenadas credenciales específicas de la plataforma y no se pueden identificar en los datos de credenciales. En 2025, se observaron más de 300 000 credenciales de ChatGPT a la venta.
Además, en febrero de 2025, un actor de amenazas publicó ejemplos de credenciales de ChatGPT en BreachForums y afirmó haber robado más de 20 millones de cuentas. Aunque ninguna de las credenciales de ejemplo publicadas seguía siendo válida, las credenciales correspondían sistemáticamente a infecciones de infostealer y colecciones de credenciales filtradas observadas en 2024 y antes. Esto ilustra cómo el robo de credenciales a gran escala de la actividad anterior de infostealer puede resurgir como un renovado apalancamiento criminal, transformando datos previamente comprometidos en nuevas oportunidades de explotación.
Aunque en 2025 se produjeron considerables desmantelamientos de la infraestructura de malware infostealer, como con Lumma y Rhadamanthys, el uso de malware infostealer sigue siendo un método fácil para que los actores de amenazas accedan.
Al igual que con la adopción de otras nuevas tecnologías, las empresas deberían primero evaluar las políticas y la adopción de chatbots de IA dentro de su organización. A continuación, deberían priorizar la educación en conciencia sobre ciberseguridad y mejoras en la protección de credenciales, como el uso de autenticación multifactor y claves de acceso, la detección de patrones de inicio de sesión anormales y el seguimiento de la exposición de credenciales.
Refuerce la seguridad y el cumplimiento normativo con los servicios IAM de IBM, y optimice la identidad en entornos de nube híbrida.
Optimice su programa de seguridad con los servicios globales de respuesta ante amenazas de IBM, independientes de cualquier proveedor.
Cree una base de identidad segura con IBM Verify para simplificar el acceso, mejorar la autenticación y escalar con confianza.