Volver al glosario

Initial access broker

2 min de lectura

En la economía criminal, un initial access broker es un especialista que compromete organizaciones y vende ese acceso a otro en vez de usarlo. Es la razón de que una intrusión pueda empezar sin explotar nada: el comprador inicia sesión con un acceso que consiguió semanas antes otra persona distinta.

29 de julio de 2026
Compartir:

Cómo funciona

El producto del broker es una vía de entrada que funciona: credenciales válidas de acceso remoto o de VPN, un servicio de escritorio remoto expuesto, una web shell en una aplicación de cara a internet, una cuenta en un tenant cloud o un punto de apoyo en una máquina interna. Las consigue a escala por medios de baja gama, sobre todo credenciales de registros de infostealer, password spraying contra servicios expuestos y explotación masiva de dispositivos de borde poco después de que se publique un arreglo.

Los anuncios se publican con los datos que el comprador necesita para ponerles precio: sector, país, facturación aproximada, nivel de acceso y herramientas de seguridad observadas. Los compradores son con frecuencia afiliados de ransomware, y por eso este papel y el ransomware como servicio describen dos partes del mismo mercado.

Qué sale mal

La separación de papeles desmonta las intuiciones sobre los tiempos de un incidente. El compromiso y el impacto pueden estar separados por meses y haberlos ejecutado personas sin relación, así que una organización que encuentra ransomware un lunes está mirando un acceso que se vendió en primavera. Significa además que el punto de entrada suele ser vulgar y que rara vez refleja la sofisticación de quien acaba llegando.

Para quien defiende, la consecuencia práctica es que las exposiciones que cosechan los brokers son exactamente las que se tratan como higiene rutinaria: un dispositivo de VPN viejo, un servicio de escritorio remoto abierto para un proveedor, una cuenta sin segundo factor, una cuenta de servicio cuya contraseña no ha cambiado nunca. No son hallazgos exóticos y son toda la oferta de ese mercado.

La segunda consecuencia es que la detección tiene una ventana. El acceso se retiene muchas veces un tiempo antes de venderse, y durante ese tiempo la actividad es mínima: un inicio de sesión, una vuelta de reconocimiento, nada destructivo. Detectar una autenticación anómala es la intervención más barata posible y es la que se deja pasar.

Dónde aparece esto en una auditoría

Aquí se encuentran dos proyectos. Las pruebas externas encuentran las exposiciones del lado de la oferta y las informan como lo que son: no solo un parche que falta, sino un activo vendible. El trabajo de inteligencia vigila el lado de la demanda, por si los dominios del cliente aparecen en anuncios y en registros de robo de credenciales. Cuando un broker anuncia un acceso que encaja con el perfil de un cliente, la parte útil del informe no es el anuncio, sino el cotejo con lo que sabemos que está expuesto. Esto forma parte de cómo encontramos tu acceso expuesto antes de que alguien lo compre.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.