La organización británica sin ánimo de lucro Cifas, dedicada a la lucha contra el fraude, acaba de publicar una investigación que debería preocupar a cualquiera que dirija un negocio o compre en uno: uno de cada ocho trabajadores de grandes empresas ha vendido sus credenciales de acceso a la empresa o conoce a alguien que lo ha hecho.
Internet está plagado de credenciales comprometidas que los empleados utilizan para acceder a los sistemas de la empresa. La empresa de inteligencia de amenazas KELA rastreó casi 2900 millones de credenciales comprometidas a nivel mundial en 2025. La mayoría provienen de ataques de phishing y robo de información. Pero gracias a que los empleados buscan obtener dinero fácil, los ciberdelincuentes pueden simplemente hacerles una oferta.
Los de adentro nadie está mirando
Cifas entrevistó a 2000 empleados de empresas con al menos 1000 trabajadores. De ellos, el 13 % admitió haber vendido sus credenciales de acceso corporativo en los últimos 12 meses, o conocer a alguien que lo hizo. Sorprendentemente, como indica el informe, quienes vendieron sus credenciales lo hicieron «a menudo creyendo que era inofensivo».
Noticia de última hora: Vender las credenciales de tu cuenta no es inofensivo. Los delincuentes las quieren para apoderarse de la cuenta y hacer cosas maliciosas con ella. Según Verizon , el robo de cuentas en Estados Unidos aumentó un 6 % el año pasado, superando las 78 000.
Muchas cuentas pirateadas son personales y pertenecen a servicios que van desde redes sociales hasta plataformas de streaming, e incluso cuentas bancarias. Pero muchas otras son cuentas de sistemas empresariales como Microsoft 365, Salesforce y otras plataformas que almacenan datos confidenciales de la empresa. Estos secretos son muy valiosos para los delincuentes, quienes pueden comerciar con ellos en el mercado negro.
Es más probable que tu jefe venda que tú.
Idealmente, aquí es donde debería entrar en juego una técnica común llamada "acceso con privilegios mínimos".
La idea es que una cuenta corporativa en línea solo tenga acceso a lo que necesita. Así, Jim, del comedor, debería tener acceso al sistema de pedidos de comida, pero no a toda la base de datos de clientes. De esta forma, incluso si la cuenta de Jim se ve comprometida, lo peor que podrían hacer los atacantes es dejarte sin salchichas mañana.
El problema radica en que, según el informe, los altos cargos se sienten aún más cómodos vendiendo sus credenciales de acceso que los empleados de menor nivel. El 32% de los gerentes sénior lo consideran justificable, al igual que el 36% de los directores, el 43% de los ejecutivos de alto nivel y, sorprendentemente, cuatro de cada cinco dueños de negocios. Sus cargos implican que, incluso con acceso de privilegios mínimos, sus cuentas aún pueden abrir vías de acceso a funciones y datos confidenciales del sistema.
Este no es solo un problema del Reino Unido.
La investigación de Cifas se centra en el Reino Unido, pero es probable que no termine ahí. Hemos visto a empleados de varias empresas vendiendo acceso a cuentas o registros de la empresa. Por ejemplo, la empresa de criptomonedas Coinbase reveló el año pasado que empleados de una empresa de subcontratación con sede en Bangladesh vendieron registros de clientes a hackers .
Las credenciales comprometidas son un problema generalizado. Nuestra propia investigación reveló que, en un solo período de 30 días, 111 empresas de la lista Fortune 500 sufrieron filtraciones de credenciales de empleados. A largo plazo, 363 de esas empresas (el 73%) han perdido el control de al menos una credencial de empleado.
Que los empleados vendan sus credenciales de acceso no solo perjudica a las empresas que los contratan, sino también a los clientes.
Cuando la contraseña de un director sale a la venta, es posible que un archivo de clientes no tarde en aparecer, aunque probablemente no sea el propio director quien lo venda. Malwarebytes Se ha constatado que el 91% de las empresas de la lista Fortune 500 han sufrido filtraciones de las credenciales de sus clientes, y que el secuestro de cuentas es una excelente manera de acceder a ellas.
Por lo tanto, el riesgo interno no es solo un problema corporativo, sino también del consumidor. Esto hace que seamos menos propensos a entregar nuestra información personal a grandes empresas sin preguntarnos por qué la necesitan.
Es posible que tu nombre, dirección y número de teléfono ya estén a la venta.
Los intermediarios de datos recopilan y venden tus datos personales a cualquiera que esté dispuesto a pagar. Malwarebytes Personal Data Remover Los encuentra y elimina tu información, y luego se mantiene vigilante para que siga así.




