Cibercrimen · 25 de marzo de 2025 · Rodrigo Gutiérrez

Breach-as-a-Service: Cómo se alquilan accesos Bancarios en la Dark Web

En las sombras del sistema financiero global se gesta un nuevo orden criminal que ya no depende de intrusos con habilidades técnicas sobresalientes, sino de una red perfectamente articulada que provee accesos comprometidos como si fueran productos de suscripción. Se llama Breach-as-a-Service, y la forma en que las bandas criminales comercializan accesos ilegales a bancos y fintechs recuerda a los modelos de negocio del Silicon Valley: hay garantías, reemplazos, soporte técnico, incluso promociones.

El precio de una llave maestra

Un acceso RDP a una institución bancaria latinoamericana promedio puede costar entre 500 y 3.000 dólares, dependiendo del nivel de privilegios. Si el objetivo tiene infraestructura en Azure o AWS, el precio escala rápidamente; si es una fintech con flujos continuos de pagos, puede superar los 10.000. En marzo de 2024, un acceso privilegiado a un banco europeo fue vendido en XSS.is por 14.000 dólares; semanas después, el banco reconoció una pérdida operativa de 45 millones de euros. En Perú, el caso de Interbank dejó a la vista la magnitud del daño posible: tres millones de registros personales filtrados.

De los foros al ecosistema empresarial

Los grupos más sofisticados han creado catálogos interactivos donde el comprador puede filtrar por país, tipo de institución y nivel de acceso. El modelo incluye soporte en tiempo real vía Telegram, y si el acceso es bloqueado, el vendedor se compromete a entregar un reemplazo sin costo adicional. Se utilizan sistemas de reputación, escrow descentralizados y bots automatizados que verifican pagos y liberan accesos, con secciones de reseñas que evalúan al vendedor y la precisión del acceso.

La vulnerabilidad estructural de América Latina

Muchas instituciones financieras de la región operan con arquitecturas híbridas donde conviven sistemas legacy con soluciones modernas mal integradas. La disparidad regulatoria entre países crea un entorno donde los atacantes pueden moverse sin interferencia real: mientras un regulador en México impone estándares avanzados, un actor en Paraguay o Bolivia puede operar sin restricciones.

Inteligencia artificial al servicio del crimen

Desde 2024, los proveedores de accesos comprometidos integran IA generativa para facilitar el fraude: modelos entrenados con corpus de correos reales generan campañas de spear phishing casi imposibles de detectar, y algunos marketplaces ofrecen generadores automáticos de documentos falsificados. Los ataques deep voice banking, marginales en 2023, se volvieron un servicio disponible bajo demanda en foros como Ramp y BreachForums antes de su clausura.

El mercado negro de datos bancarios

En 2024, NordVPN reveló que un solo mercado en la dark web generó más de 17 millones de dólares en ventas reales, con más de 700.000 transacciones documentadas. La mayoría de los compradores no eran actores estatales: eran individuos, freelancers del crimen que operan por encargo. Los datos obtenidos alimentan nuevas brechas: la víctima de hoy es el vector del ataque de mañana.

La lógica económica del crimen como servicio

Las criptomonedas permiten anonimato y pagos fraccionados por desempeño; algunos marketplaces liberan el segundo tramo de pago una vez confirmadas las ganancias, e incluso se han observado modelos “pay per shell”. Este ecosistema no improvisa: planifica, evoluciona, se adapta a los horarios de las defensas. Lo que antes era un delito oportunista, ahora es un servicio con SLA.

← Volver al blog