Brokers de Acceso Inicial (IAB): la amenaza invisible en tu red

Brokers de Acceso Inicial (IAB): la amenaza invisible en tu red

Ciberseguridad Sector Industria

Índice.

    El atacante que entra en tu red no siempre es el que la explota. A veces entra, confirma que el acceso funciona, lo documenta y lo vende. Otro grupo, normalmente de ransomware, es quien decide cuándo y cómo hacer daño, semanas o meses después.

    El acceso y el ataque están hoy en manos de dos actores distintos, lo que hace que una intrusión pueda pasar semanas sin detectarse.

    Ese es el negocio de los brokers de acceso inicial (IAB), que 2025 dejó de ser un fenómeno marginal para convertirse en una de las piezas más activas del ecosistema de ransomware que golpea al sector industrial en Europa.

    Solo el año pasado se registraron 120 incidentes de este tipo contra fabricantes europeos, con España representando cerca de un 9% del total. Detrás de cada uno de esos incidentes hay el mismo patrón: un acceso comprado, no conseguido por quien finalmente ejecuta el ataque.

    Entender ese patrón (quién vende, quién compra y qué señales deja el proceso) es el primer paso para detectarlo antes de que se convierta en un incidente.

    Un negocio que no dispara la alarma que esperas 

    Los brokers de acceso inicial no cifran nada. No exigen rescate. No publican nada en un portal de filtraciones, al menos no todavía. Su modelo es más discreto y, en cierto sentido, más peligroso: entran en una red, confirman que el acceso es válido y estable, y lo ponen en venta en foros clandestinos al mejor postor. 

    El comprador puede ser un grupo de ransomware, un actor de espionaje, o simplemente otro broker que revende el acceso a un tercero. Para la empresa afectada, esto significa que el ataque real, el que va a doler, puede empezar semanas o incluso meses después de la brecha original. Y durante ese tiempo, nada en el panorama parece haber cambiado. 

    Big-Bro y gadji son, en este momento, los actores más activos en este mercado contra la industria europea, cada uno con alrededor de un 13% de la actividad registrada. Big-Bro en particular opera de forma especialmente difícil de rastrear: hay indicios de que funciona como revendedor, agregando accesos que en realidad ha comprado a otros, no que ha conseguido directamente. Eso significa que cuando aparece un listado con el nombre de tu empresa, la brecha original puede ser todavía más antigua de lo que parece. 

    Cómo entran, en la práctica 

    El vector más habitual no es sofisticado. Servicios remotos expuestos a internet, credenciales de dominio robadas o reutilizadas, y explotación de vulnerabilidades conocidas en dispositivos de borde como VPN y firewalls. Nada de esto requiere una capacidad técnica extraordinaria. Requiere, simplemente, que alguien en la organización tenga una credencial débil, reutilizada, o accesible en algún sitio donde no debería estarlo. 

    Un ejemplo bastante ilustrativo de cómo se alimenta este mercado desde el otro extremo, el de la captura de credenciales, es una campaña de phishing detectada entre noviembre de 2025 y enero de 2026 dirigida contra empresas europeas de logística, manufactura y tecnología. El patrón es reconocible: correos con asuntos de solicitud de presupuesto o pedido, que suplantan a una empresa de comercio de maquinaria, con un archivo adjunto que instala un stealer de credenciales.

    Cinco oleadas, múltiples empresas no relacionadas atacadas el mismo día, exactamente el tipo de operación a escala que alimenta después el mercado de accesos. 

    Si esas credenciales llegan a manos de un broker, el ciclo se cierra: acceso confirmado, listado publicado, venta al siguiente eslabón. 

    Por qué esto cambia la pregunta que hay que hacerse 

    La mayoría de las estrategias de seguridad están construidas para responder a una pregunta: ¿cómo evito que entren? Es una pregunta razonable, pero incompleta. Si el acceso ya se vendió hace semanas, la prevención ya no es la herramienta que necesitas. Lo que necesitas es visibilidad sobre si ya ha ocurrido

    Esto tiene una implicación práctica que muchas organizaciones industriales todavía no han incorporado: monitorizar foros clandestinos y mercados de acceso no es una medida exótica reservada a bancos o grandes corporaciones. Para un fabricante mediano con una VPN expuesta o un proveedor con acceso remoto sin revisar, es probablemente la señal de alerta más temprana disponible, y llega antes que cualquier indicio dentro de la propia red. 

    Qué revisar antes de que aparezca el listado 

    Lo primero, casi siempre, es identificar qué sistemas dan la cara a internet sin necesidad real de hacerlo. RDP expuesto, VPN sin autenticación multifactor, paneles de administración accesibles desde fuera. Es el punto de entrada más común y, a menudo, el más fácil de cerrar. 

    Después viene la higiene de credenciales, que suena básico pero sigue siendo donde más fallan las organizaciones: contraseñas reutilizadas entre sistemas, cuentas de servicio con privilegios excesivos, accesos de antiguos empleados o proveedores que nadie ha desactivado. 

    Y por último, la pieza que casi nunca se plantea: sin una evaluación específica, no hay forma de saber si el acceso a tu red ya está en venta en algún lugar. No es una sensación que se pueda intuir desde dentro. 

    Una amenaza que exige mirar hacia fuera, no solo hacia dentro 

    El ransomware sigue siendo el titular. Pero cada vez con más frecuencia, la historia real empieza antes, en un mercado que opera fuera del radar habitual de cualquier equipo de IT. Entender ese mercado, y saber leer sus señales, es hoy una parte tan importante de la ciberseguridad industrial como proteger la propia red de producción. 

    Son datos que confirman algo que en ANCO llevamos más de 45 años ayudando a resolver: las decisiones tecnológicas más caras son las que se toman sin visibilidad real de la situación de partida. Si tu organización quiere entender qué expone realmente hacia fuera, hablemos. 

    Joan Valero
    Joan Valero

    Marketing Manager en ANCO, especializado en marketing B2B para el sector tecnológico. Su enfoque se centra en crear contenidos claros, útiles y orientados a negocio, que ayuden a empresas y decisores a comprender mejor las soluciones IT y su impacto en la transformación digital.

    Categorías

    Categorías

    Monográfico

    Artículos más leídos

    Etiquetas

    Artículos relacionados