Cookies: estudio revela 52.400 millones de cookies robadas en un año

Las cookies están diseñadas para facilitar la navegación, pero una investigación de NordVPN muestra lo valiosas que se han vuelto para los infostealers. A lo largo de un año, los investigadores identificaron más de 52.400 millones de estos archivos robados, exponiendo riesgos que van desde el rastreo y la creación de perfiles hasta el secuestro de sesión. La alerta de sesión secuestrada de NordVPN te ayuda a reaccionar si tus cookies de sesión aparecen en bases de datos de cookies robadas.

3 de agosto del 2026

13 lectura mínima

Cookies de navegador

Los infostealers están recopilando cookies a escala masiva

Una investigación de NordVPN muestra que las cookies del navegador se han convertido en uno de los principales objetivos del malware infostealer. A lo largo de un año, del 9 de junio de 2025 al 8 de junio de 2026, los investigadores identificaron 52.389.324.619 cookies robadas en datos históricos de infostealers.

Entre los tipos de datos robados, las cookies aparecieron con mayor frecuencia por conteo de registros. El mismo conjunto de datos incluyó 6.750 millones de entradas de autocompletar, 2.170 millones de archivos, 1.550 millones de registros de credenciales, 607,9 millones de contraseñas, 341,4 millones de emails únicos de víctimas y 1,09 millones de tarjetas de crédito. En total, los infostealers recopilaron aproximadamente 4,6 veces más registros de cookies que todos los demás tipos de datos robados combinados.


Infographic: One year of infections

Esta escala muestra por qué las cookies del navegador se han convertido en un objetivo tan valioso. Algunas ayudan a las páginas web a recordar tus preferencias o mantener tu sesión iniciada, mientras que otras se utilizan para publicidad, rastreo o análisis. Cuando los infostealers recopilan cookies de un dispositivo infectado, pueden revelar qué haces online, ayudar a los criminales a construir un perfil de tus intereses o, en el caso de las cookies de sesión, ayudar a los cibercriminales a intentar tomar el control de una sesión iniciada.

Las personas generalmente son infectadas por infostealer a través de descargas no seguras, actualizaciones de software falsas, publicidad peligrosa, links de phishing, apps crackeadas, cheats de juegos o archivos adjuntos de correos electrónicos. Los servicios mencionados en esta investigación, como Netflix, YouTube, Twitch o Google, no son fuentes de malware. Son ejemplos de cuentas que pueden estar expuestas después de que un dispositivo infectado tenga los datos del navegador recopilados.

Las cookies de publicidad y rastreo fueron las más robadas

Las cookies de publicidad y rastreo representaron la mayor parte de las cookies robadas en la investigación. Estas cookies puede que no den a los cibercriminales acceso directo a una cuenta, pero aún pueden revelar información sobre tu comportamiento online, intereses y patrones de navegación.

El rastreo también puede involucrar varios tipos de cookies que quizás no reconozcas.

  • Cookies de terceros: son puestas por páginas web o servicios distintos al sitio que estás visitando y a menudo se usan para publicidad, retargeting y rastreo entre sitios.
  • Super cookies: son archivos de rastreo más persistentes que pueden almacenar identificadores fuera del almacenamiento normal de cookies del navegador, haciéndolos más difíciles de eliminar que las cookies estándar.
  • Cookies zombie: son cookies de rastreo que pueden recrearse después de que un usuario las elimina, haciéndolas especialmente invasivas para la privacidad.

Dicho esto, este hallazgo muestra que las cookies robadas no necesariamente tienen que dar acceso a una cuenta para ser valiosas. A esta escala, incluso las cookies usadas para publicidad, análisis y rastreo pueden mostrar a los cibercriminales qué páginas visita alguien, qué puede interesarle y cómo se mueve por internet.

Tres familias de infostealers impulsaron la mayor parte de los robos

La mayoría de los registros de cookies robadas estaban vinculados a un pequeño número de familias de infostealers. Tres familias de malware infostealer (Lumma-C2, RedLine y Vidar) fueron responsables de casi cuatro de cada cinco cookies robadas identificadas en la investigación.

Lumma-C2 fue responsable de la mayor parte, con el 34,5% de las cookies robadas, seguido por RedLine con el 27,2% y Vidar con el 18,1%. Juntos, fueron responsables del 79,8% de las cookies comprometidas.


Gráfico: familia de infostealers

Esta concentración importa porque unos pocos infostealers ampliamente usados pueden exponer grandes cantidades de datos del navegador de dispositivos infectados. Estas herramientas están diseñadas para recopilar datos de equipos con el malware, como cookies almacenadas en el navegador, credenciales guardadas, entradas de autocompletar, archivos y otra información que puede ser útil para los cibercriminales.

Las autoridades han interrumpido algunas operaciones importantes de infostealers, pero no han eliminado la amenaza más amplia. Cuando una familia de malware se debilita, otras pueden seguir recopilando datos del navegador. Eso significa que el robo de cookies no está vinculado a un grupo o campaña, y los infostealers nuevos o aún activos pueden seguir apuntando a datos del navegador incluso después de que una operación es interrumpida.

Por qué las cookies robadas son un riesgo de seguridad

Las cookies de internet no son peligrosas por defecto. Las páginas las utilizan para mantener su funcionamiento, recordar las preferencias de los usuarios y reconocerlos después de iniciar sesión. El riesgo comienza cuando son robadas de un navegador y los cibercriminales intentan reutilizarlas para hacerle creer al sitio que todavía son el usuario con sesión iniciada.

Las cookies de sesión son las más sensibles porque ayudan a las páginas web a reconocer que un usuario ya ha iniciado sesión. Si los cibercriminales roban una cookie de sesión activa, pueden intentar suplantar al usuario y acceder a la cuenta sin ingresar la contraseña. Este tipo de ataque se conoce como secuestro de sesión.

Otras cookies robadas puede que no den acceso una cuenta directamente, pero aún pueden ayudar a los cibercriminales a aprender más sobre alguien y hacer las estafas más convincentes. Cuando las cookies están junto a credenciales robadas, entradas de autocompletar, archivos o detalles del dispositivo del mismo registro de infostealer, los cibercriminales pueden obtener una imagen más clara de la persona detrás del dispositivo y usar ese contexto para personalizar estafas.

Por eso importa la escala del asalto de cookies. Una contraseña comprometida es un riesgo de seguridad obvio, pero las cookies robadas también pueden mostrar qué servicios usa la gente, cómo navega y si un cibercriminal puede ser capaz de tomar el control de una sesión activa.

El robo de cookies es un problema global

El robo de cookies no está limitado a una región o plataforma. Si un dispositivo es infectado, las cookies almacenadas en su navegador pueden ser expuestas. Los investigadores de NordVPN encontraron cookies robadas en más de 250 países y territorios, mostrando la magnitud con la que puede propagarse el malware infostealer una vez que llega a dispositivos comprometidos.

Por volumen total de cookies robadas, India lideró el conjunto de datos con 4.680 millones de cookies afectadas, seguida por Brasil con 2.830 millones, Estados Unidos con 2.430 millones, Indonesia con 2.100 millones y Filipinas con 1.930 millones. Vietnam, Turquía, Pakistán, México, Francia, Egipto, Tailandia, Colombia, Argentina y Perú también aparecieron entre los países más comprometidos.


Gráfico: dónde se robaron las cookies

El ranking se ve diferente cuando el volumen de cookies robadas se compara con el tamaño de la población. Uruguay tuvo el conteo más alto relativo a la población, con aproximadamente 29 cookies robadas por persona, seguido por Perú con unas 23 y Chile con unas 22.

Esto no significa que cada persona en esos países fue afectada. Un solo dispositivo puede exponer muchas cookies, por lo que la cifra muestra la escala del volumen de cookies robadas comparado con la población, no el número de víctimas individuales.

En conjunto, estos hallazgos muestran que el robo de cookies es tanto amplio como desigual. El riesgo es simple: si el malware infostealer llega a un dispositivo, las cookies almacenadas en su navegador pueden ser expuestas, sin importar dónde esté ubicado ese dispositivo.

Cuentas comunes también aparecieron en registros robados

La investigación también mostró con qué frecuencia los datos de infostealers están vinculados a cuentas de internet cotidianas. Entre los registros de inicio de sesión robados, accounts.google.com apareció con mayor frecuencia, con 11,78 millones de registros, seguido por facebook.com con 8,10 millones y login.live.com con 7,85 millones.

Otros servicios ampliamente usados también aparecieron en el top 10, como Instagram, Discord, Netflix, Roblox y los dominios móviles de Facebook e Instagram. El ranking muestra que los infostealers recopilan no solo datos vinculados a cuentas bancarias, empresariales o corporativas de alto valor, sino también datos vinculados a los servicios que podrías usar a diario.

Esto importa porque las cuentas personales a menudo están conectadas a otras partes de tu vida digital. Un inicio de sesión robado puede exponer mensajes, detalles de pago guardados, opciones de recuperación, perfiles vinculados o credenciales reutilizadas. Cuando las cookies robadas y los registros de credenciales provienen del mismo dispositivo infectado, los cibercriminales pueden tener más de una forma de usar de forma incorrecta la cuenta.

Solamente un antivirus puede que no detenga el robo de cookies

La investigación también encontró cookies robadas de dispositivos que tenían software de seguridad instalado. Entre los registros que listaban herramientas de protección digital, el 96,3% nombraba Windows Defender, mientras que el resto hacía referencia a suites de antivirus comerciales.

Esto no significa que los antivirus sean inútiles, pero muestra que la protección de una sola capa no puede detener toda una infección de infostealer. También necesitas saber cuándo tus datos pueden haber sido expuestos y actuar rápidamente para salir de las cuentas afectadas, cambiar las contraseñas y escanear tu dispositivo en busca de malware.

Las cuentas de plataformas streaming y entretenimiento sobresalen en los datos

Los datos de la alerta de sesión secuestrada de NordVPN ofrecen una muestra de qué servicios pueden aparecer cuando se detectan cookies de sesión expuestas. En un análisis interno de junio de 2026 de datos de la alerta, los servicios de streaming y entretenimiento aparecieron a menudo entre los dispositivos afectados. Twitch estuvo vinculado a 47 equipos, Netflix a 42 y YouTube a 29. Bing apareció en 20 dispositivos comprometidos, mientras que Reddit apareció en seis.

Esta muestra no representa todas las cookies robadas, todas las cuentas afectadas o el conjunto de datos de investigación de NordVPN más amplio. No debe leerse como un ranking de los servicios más comprometidos. Aun así, el ejemplo demuestra que el robo de cookies de sesión no es solo un riesgo para cuentas bancarias, de email o de trabajo.

Las cuentas de plataformas de entretenimiento también pueden ser usadas de forma incorrecta, revendidas o utilizadas como puentes para un uso indebido más amplio, especialmente si contienen detalles de pago guardados, perfiles compartidos o credenciales reutilizadas.

Cómo te ayuda la alerta de sesión secuestrada de NordVPN

La alerta de sesión secuestrada de NordVPN te advierte si tus cookies de sesión aparecen en bases de datos de cookies robadas. Esto te ayuda a reaccionar rápidamente saliendo de la cuenta afectada, cambiando la contraseña y creando una nueva cookie de sesión.

Los datos internos sugieren que muchos dispositivos afectados dejaron de activar notificaciones después de que se advirtió a los usuarios, aunque el análisis usó la actividad como proxy en lugar de rastrear directamente cuándo se creó una nueva cookie. En 144 dispositivos con huella digital, en promedio fueron dos notificaciones por dispositivo. En esa muestra, 58 dispositivos generaron solo una notificación, mientras que 49 generaron de dos a cinco.

La función de sesión secuestrada es parte del antivirus de última generación de NordVPN y se enfoca en cookies de sesión expuestas encontradas en bases de datos conocidas de cookies robadas. Si recibes una notificación, aún debes analizar tu dispositivo en busca de malware, porque un infostealer activo podría seguir recopilando nuevas cookies.

Qué hacer si tus cookies son robadas

Si descubres que tus cookies fueron robadas, sal de la cuenta afectada en todos los dispositivos. Esto puede cerrar sesiones activas y hacer que la cookie de sesión robada tenga menos probabilidades de seguir funcionando para los cibercriminales.

Luego, cambia tu contraseña, habilita la autenticación en dos pasos y revisa la actividad reciente de la cuenta, dispositivos conectados, opciones de recuperación y métodos de pago guardados. Si algo no cuadra parece desconocido, elimínalo y actualiza tu configuración de seguridad.

Finalmente, borra las cookies de tu navegador, revisa tu configuración para habilitar o deshabilitar las cookies según tus preferencias de privacidad y escanea tu dispositivo en busca de malware.

Metodología

Los investigadores de NordVPN analizaron datos históricos de cookies de infostealers a través de la plataforma NordStellar para entender el volumen de cookies robadas, las familias de malware asociadas con ellas, su distribución a nivel de país y los patrones de uso de cookies.

El período analizado cubrió aproximadamente un año, del 9 de junio de 2025 al 8 de junio de 2026. Todas las cifras de esta investigación son conteos acumulativos de registros de cookies de ese periodo de tiempo. La cifra principal de 52.389.324.619 se refiere a registros de cookies, no a usuarios únicos, dispositivos o infecciones.

La investigación también comparó registros de cookies con otros tipos de datos robados de la base de datos más amplia, como entradas de autocompletar, archivos, registros de credenciales, contraseñas, emails únicos de víctimas y tarjetas de crédito. Las participaciones de familia de malware y país se calcularon a partir del total de cookies de un año completo.

Los datos de cookies se recopilaron de registros de stealers y los investigadores usaron metadatos que venían con esos registros. Los hallazgos a nivel de país se basaron en información de país junto con las cookies en los mismos registros de computadoras infectadas, no de las cookies mismas. Algunos registros de cookies no tenían información de país, por lo que solo se incluyeron registros con datos de país en los conteos por país.

Las familias de malware se asignaron según etiquetas ya presentes en los registros y se emparejaron con las cookies en esos registros. Las categorías de cookies se agruparon por palabras en el nombre de la cookie, como nombres que contienen "session". Los hallazgos de antivirus se basaron en 9.838.326 registros de stealers que registraban un producto de seguridad. De esos, el 96,3% listaba Windows Defender, mientras que el resto nombraba suites de antivirus comerciales.

La información en este artículo también incluye un análisis interno separado de junio de 2026 de los datos de la alerta de sesión secuestrada de NordVPN. Ese análisis cubrió 2.057 filas de notificaciones agregadas recibidas entre el 17 de mayo y el 10 de junio de 2026, con marcas de tiempo de eventos que iban del 4 de febrero al 10 de junio de 2026. El análisis incluyó 144 dispositivos distintos con huella digital, y se excluyeron las filas sin huella digital del dispositivo del análisis por dispositivo.

El análisis no pudo rastrear directamente cuándo se creó una nueva cookie, porque la exportación no incluía identificadores de cookies o marcas de tiempo de creación de cookies. En su lugar, se usó el fin de la actividad como proxy para acción.

Los hallazgos reflejan datos de infostealers observados analizados a través de la plataforma NordStellar y datos limitados internos de la función de sesión secuestrada. No deben interpretarse como un conteo completo de cada cookie robada globalmente durante ese período, el número de usuarios o dispositivos únicos afectados, o un ranking de todas las cookies robadas a nivel mundial.

También disponible en: English,Svenska,简体中文.

Santiago Andrade Gaitán

Santiago Andrade Gaitán

Santiago es un copywriter colombiano que ama descubrir música nueva y cree que la gente comparte demasiadas cosas online sin darse cuenta de los riesgos. Le gusta escribir contenidos que ayuden a los lectores de América Latina a proteger su privacidad y seguridad.

Artículos populares