Cookies: investigación revela 52.400 millones de cookies robadas en un año

Las cookies están diseñadas para facilitar la navegación, pero la investigación de NordVPN muestra lo valiosas que se han vuelto para los infostealers. Durante un año de observación, los investigadores identificaron más de 52.400 millones de cookies robadas, exponiendo riesgos que van desde el rastreo y la creación de perfiles hasta el secuestro de sesiones. La alerta de sesión secuestrada de NordVPN te ayuda a reaccionar si tus cookies de sesión aparecen en bases de datos de cookies robadas.

3 de agosto del 2026

13 min de lectura

Cookies de navegador

Los infostealers están recopilando cookies a gran escala

La investigación de NordVPN muestra que las cookies del navegador se han convertido en uno de los principales objetivos del malware infostealer. Durante un periodo de observación de un año, del 9 de junio de 2025 al 8 de junio de 2026, los investigadores identificaron 52.389.324.619 cookies robadas en datos históricos de infostealers.

Entre los tipos de datos robados, las cookies aparecieron con mayor frecuencia por recuento bruto de registros. El mismo conjunto de datos incluía 6.750 millones de entradas de autorrellenado, 2.170 millones de archivos, 1.550 millones de registros de credenciales, 607,9 millones de contraseñas, 341,4 millones de correos electrónicos de víctimas y 1,09 millones de tarjetas de crédito. En total, los infostealers recopilaron más de 4,6 veces más registros de cookies que todos los demás tipos de datos robados combinados.


Infografía: infecciones en un año

Esta escala muestra por qué las cookies del navegador se han convertido en un objetivo tan valioso. Algunas cookies ayudan a las páginas web a recordar tus preferencias o a mantenerte conectado, mientras que otras se utilizan para publicidad, rastreo o análisis. Cuando los infostealers recopilan cookies de un dispositivo comprometido, pueden revelar qué haces online, ayudar a los ciberdelincuentes a crear un perfil de tus intereses o, en el caso de las cookies de sesión, les hace más fácil intentar tomar el control de una sesión iniciada.

El malware infostealer suele llegar a través de descargas inseguras, falsas actualizaciones de software, anuncios peligrosos, enlaces de phishing, aplicaciones pirateadas, trucos para videojuegos o archivos adjuntos. Los servicios mencionados en esta investigación, como Netflix, YouTube, Twitch o Google, no son fuentes de malware. Son ejemplos de cuentas que pueden quedar expuestas después de que un dispositivo comprometido tenga sus datos de navegador recopilados.

Las cookies publicitarias y de rastreo fueron las más robadas

Las cookies publicitarias y de rastreo constituyeron la mayor parte de las cookies robadas en la investigación. Estas cookies pueden no dar a los cibercriminales acceso directo a una cuenta, pero aún así pueden revelar información sobre tu comportamiento online, intereses y patrones de navegación.

El rastreo también puede implicar varios tipos de cookies que quizás no reconozcas:

  • Cookies de terceros: son colocadas por páginas web o servicios distintos al sitio que estás visitando y se utilizan a menudo para publicidad, retargeting y rastreo entre sitios.
  • Supercookies: son archivos de rastreo más persistentes que pueden almacenar identificadores fuera del almacenamiento normal de cookies del navegador, lo que las hace más difíciles de eliminar que las cookies estándar.
  • Cookies zombi: son cookies de rastreo que pueden recrearse a sí mismas después de que un usuario las elimine, lo que las hace especialmente invasivas para la privacidad.

Dicho esto, este hallazgo muestra que las cookies robadas no necesitan desbloquear una cuenta para ser valiosas. A esta escala, incluso las cookies utilizadas para publicidad, análisis y rastreo pueden mostrar a los ciberdelincuentes qué sitios visita alguien, qué puede interesarle y cómo se mueve por la web.

Tres familias de infostealers impulsaron la mayor parte del robo

La mayoría de los registros de cookies robadas estaban vinculados a un pequeño número de familias de infostealers. Tres familias de malware infostealer (Lumma-C2, RedLine y Vidar) representaron casi cuatro de cada cinco cookies robadas identificadas en la investigación.

Lumma-C2 constituyó la mayor parte, representando el 34,5% de las cookies robadas, seguido de RedLine con el 27,2% y Vidar con el 18,1%. Juntos, representaron el 79,8% de las cookies robadas.


Gráfico de familias de infostealers

Esto es muy importante porque muestra que unos pocos infostealers ampliamente utilizados pueden exponer grandes cantidades de datos de navegador desde dispositivos comprometidos. Estas herramientas están diseñadas para recopilar datos de equipos afectados, incluidas las cookies almacenadas en el navegador, credenciales guardadas, entradas de autorrellenado, archivos y otra información que puede ser útil para los ciberdelincuentes.

Las autoridades han interrumpido algunas operaciones importantes de infostealers, pero la amenaza sigue latente. Cuando una familia de malware se debilita, otras pueden seguir recopilando datos de navegador. Esto significa que el robo de cookies no está vinculado a un solo grupo o campaña: los infostealers nuevos o aún activos pueden seguir dirigiéndose a los datos del navegador incluso después de que se interrumpa una operación.

Por qué las cookies robadas son un riesgo de seguridad

Las cookies de internet no son peligrosas por defecto. Los sitios web utilizan cookies para que las páginas funcionen, recordar las preferencias del usuario y reconocerlo después de que inicie sesión. El riesgo comienza cuando las cookies se roban de un navegador y los cibercriminales intentan reutilizarlas para hacer creer a un sitio que siguen siendo el usuario conectado.

Las cookies de sesión son las más sensibles porque ayudan a las páginas a reconocer que un usuario ya ha iniciado sesión. Si los cibercriminales roban una cookie de sesión activa, pueden intentar hacerse pasar por el usuario y acceder a la cuenta sin tener que escribir la contraseña. Este tipo de ataque se conoce como secuestro de sesión.

Puede que otras cookies robadas no den acceso directo a una cuenta, pero pueden ayudar a los cibercriminales a aprender más sobre alguien y hacer que las estafas sean más convincentes. Cuando las cookies están junto a credenciales robadas, entradas de autorrellenado, archivos o detalles del dispositivo del mismo registro de infostealer, los cibercriminales pueden obtener una imagen más clara de la persona detrás del dispositivo y utilizar ese contexto para personalizar estafas.

Por eso importa la escala del robo de cookies. Una contraseña robada es un riesgo de seguridad obvio, pero las cookies comprometidas también pueden mostrar qué servicios utiliza la gente, cómo navega y si un cibercriminal puede ser capaz de tomar el control de una sesión activa.

El robo de cookies es un problema global

El robo de cookies no se limita a una región o plataforma. Si un dispositivo se ve comprometido, las cookies almacenadas en el navegador pueden quedar expuestas. Los investigadores de NordVPN encontraron cookies robadas en más de 250 países y territorios, lo que demuestra el alcance que puede tener el malware infostealer una vez que infecta dispositivos.

Por volumen total de cookies robadas, India lideró el conjunto de datos con 4.680 millones de cookies robadas, seguida de Brasil con 2.830 millones, Estados Unidos con 2.430 millones, Indonesia con 2.100 millones y Filipinas con 1.930 millones. Vietnam, Turquía, Pakistán, México, Francia, Egipto, Tailandia, Colombia, Argentina y Perú también aparecieron entre los países con mayor volumen.


Gráfico: dónde fueron robadas las cookies

La clasificación se ve diferente cuando el volumen de cookies robadas se compara con el tamaño de la población. Uruguay tuvo el recuento más alto en esta relación, con alrededor de 29 cookies robadas por persona, seguido de Perú con unas 23 y Chile con una media de 22.

Esto no significa que todas las personas en esos países se hayan visto afectadas. Un solo dispositivo comprometido puede exponer muchas cookies, por lo que la cifra muestra la escala del volumen de cookies robadas en comparación con la población, no el número de víctimas individuales.

En conjunto, estos hallazgos muestran que el robo de cookies es tanto amplio como desigual. El riesgo práctico es simple: si el malware infostealer llega a un dispositivo, las cookies almacenadas en el navegador pueden quedar expuestas, independientemente de dónde se encuentre ese equipo.

Cuentas comunes en los registros robados

La investigación también mostró con qué frecuencia los datos de infostealers están vinculados a cuentas online cotidianas. Entre los registros de inicio de sesión robados, accounts.google.com apareció con mayor frecuencia, con 11,78 millones de registros, seguido de facebook.com con 8,10 millones y login.live.com con 7,85 millones.

Otros servicios ampliamente utilizados también aparecieron en el top 10, incluidos Instagram, Discord, Netflix, Roblox y los dominios móviles de Facebook e Instagram. La investigación muestra que los infostealers recopilan no solo datos vinculados a cuentas bancarias, empresariales o corporativas de alto valor, sino también datos vinculados a los servicios que puedes usar a diario.

Esto importa porque las cuentas personales suelen estar conectadas a otras partes de tu vida digital. Un inicio de sesión robado puede exponer mensajes, información de pago, opciones de recuperación, perfiles vinculados o credenciales reutilizadas. Cuando las cookies robadas y los registros de credenciales provienen del mismo dispositivo comprometido, los cibercriminales pueden tener más de una forma de hacer un mal uso de la cuenta.

Con solo un antivirus puede que no detengas el robo de cookies

La investigación también encontró cookies robadas de dispositivos que tenían software de seguridad instalado. Entre los registros de stealer que enumeraban software de seguridad instalado, el 96,3% mencionaba Windows Defender, mientras que el resto hacía referencia a paquetes antivirus comerciales.

Esto no significa que las herramientas antivirus sean inútiles. Muestra que ninguna capa única de protección puede detener todas las infecciones de infostealers. También necesitas saber cuándo tus datos pueden haber sido expuestos y actuar rápidamente: cerrando sesión, cambiando contraseñas y escaneando tu dispositivo en busca de malware.

Las cuentas de plataformas streaming y entretenimiento destacaron en los datos de alerta

Los datos de la alerta de sesión secuestrada de NordVPN son una muestra de los servicios que pueden verse afectados cuando se detectan cookies de sesión expuestas. En un análisis interno de junio de 2026 de los datos de la alerta de sesión secuestrada, las plataformas de streaming y entretenimiento aparecieron a menudo entre los dispositivos comprometidos: Twitch estuvo vinculado a 47 equipos, Netflix a 42 y YouTube a 29. Bing apareció en 20 dispositivos afectados, mientras que Reddit apareció en seis.

Esta muestra no representa todas las cookies robadas, todas las cuentas afectadas ni el conjunto de datos más amplio de la investigación de NordVPN. Esto no debe leerse como una clasificación de los servicios más robados. Aun así, se evidencia que el robo de cookies de sesión no es solo un riesgo para cuentas bancarias, de email o de trabajo.

Las cuentas de entretenimiento también pueden ser utilizadas de forma indebida, revendidas o usadas como trampolines para un mal uso más amplio, especialmente si contienen información de pago guardada, perfiles compartidos o credenciales reutilizadas.

Cómo te ayuda la alerta de sesión secuestrada de NordVPN

La alerta de sesión secuestrada de NordVPN te avisa si tus cookies de sesión aparecen en conjuntos de datos conocidos de cookies robadas. Esto te ayuda a reaccionar rápidamente cerrando sesión en la cuenta afectada, cambiando la contraseña y creando una nueva cookie de sesión.

Los datos internos sugieren que muchos dispositivos comprometidos dejaron de generar notificaciones después de que se advirtiera a los usuarios, aunque el análisis utilizó la actividad de alerta como indicador en lugar de rastrear directamente cuándo se creó una nueva cookie. En 144 dispositivos con huella digital, la mediana fue de dos alertas por dispositivo. En esa muestra, 58 dispositivos generaron solo una, mientras que 49 generaron entre dos y cinco alarmas.

La alerta de sesión secuestrada es parte del antivirus de última generación de NordVPN y se centra en las cookies de sesión expuestas que se encuentran en conjuntos de datos conocidos de cookies robadas. Si recibes una alerta, aún debes escanear tu dispositivo en busca de malware, porque un infostealer activo podría seguir recopilando nuevas cookies.

Qué hacer si roban tus cookies

Si descubres que robaron tus cookies, desconéctate de la cuenta afectada en todos los dispositivos. Al cerrar la sesión puedes invalidar las sesiones activas y hacer que la cookie de sesión robada tenga menos probabilidades de seguir funcionando para los cibercriminales.

A continuación, cambia tu contraseña, activa la autenticación de dos factores y revisa la actividad reciente de la cuenta, los dispositivos conectados, las opciones de recuperación y los métodos de pago guardados. Si algo parece desconocido, elimínalo y actualiza tu configuración de seguridad.

Por último, borra las cookies de tu navegador, revisa tu configuración para activar o desactivar cookies según tus preferencias de privacidad y escanea tu dispositivo en busca de malware.

Metodología

Los investigadores de NordVPN analizaron datos históricos de cookies de infostealers a través de la plataforma NordStellar para comprender el volumen de cookies robadas, las familias de malware asociadas con ellas, su distribución a nivel de país y los patrones de uso de cookies.

El periodo analizado abarcó aproximadamente un año, del 9 de junio de 2025 al 8 de junio de 2026. Todas las cifras de esta investigación son recuentos acumulativos de registros de cookies de esa ventana de tiempo. La cifra destacada de 52.389.324.619 se refiere a registros de cookies, no a usuarios únicos, dispositivos o infecciones.

La investigación también comparó los registros de cookies con otros tipos de datos robados de la base de datos más amplia, como entradas de autorrellenado, archivos, registros de credenciales, contraseñas, emails únicos de víctimas y tarjetas de crédito. Las participaciones de familias de malware y países se calcularon a partir del total de cookies del año completo.

Los datos de cookies se recopilaron de registros de stealers y los investigadores utilizaron metadatos que venían con esos registros. Los hallazgos a nivel nacional se basaron en la información geográfica adjunta a las cookies en los mismos registros de ordenadores comprometidos, no de las propias cookies. Algunos registros de cookies no tenían información de ubicación, por lo que solo se contabilizaron aquellos con datos geográficos disponibles.

Las familias de malware se asignaron en función de las etiquetas ya presentes en los registros y se compararon con las cookies en esos registros. Las categorías de cookies se agruparon por palabras en el nombre de la cookie, como nombres que contienen "session". Los hallazgos de antivirus se basaron en 9.838.326 registros de stealers que registraron un producto de seguridad. De ellos, el 96,3% mencionaba Windows Defender, mientras que el resto nombraba paquetes antivirus comerciales.

La información de este artículo también incluye un análisis interno separado de junio de 2026 de los datos de alerta de sesión secuestrada de NordVPN. Ese análisis cubrió 2.057 filas de alerta agregadas recibidas entre el 17 de mayo y el 10 de junio de 2026, con marcas de tiempo de eventos que van del 4 de febrero al 10 de junio de 2026. El análisis incluyó 144 dispositivos distintos con huella digital, y las filas sin huella digital de dispositivo se excluyeron del análisis por dispositivo.

El análisis no pudo rastrear directamente cuándo se creó una nueva cookie, porque la exportación no incluía identificadores de cookies ni marcas de tiempo de creación de cookies. En su lugar, se utilizó el final de la actividad de alerta como indicador de acción.

Los hallazgos reflejan datos de infostealers observados analizados a través de la plataforma NordStellar y conocimientos internos limitados de alerta de sesión secuestrada. No deben interpretarse como un recuento completo de cada cookie robada a nivel mundial durante ese periodo, el número de usuarios o dispositivos únicos afectados, o una clasificación de todas las cookies robadas en todo el mundo.

También disponible en: English,Svenska,简体中文.

Santiago Andrade Gaitán

Santiago Andrade Gaitán

Santiago es un copywriter colombiano al que le encanta descubrir música nueva y cree que la gente comparte demasiadas cosas online sin darse cuenta de los riesgos que conlleva. Le gusta escribir para América Latina y crear contenido que ayude a los lectores a proteger su privacidad y su seguridad.