Para el informe, los investigadores de TrendAI Mayra Rosario Fuentes, Stephen Hilt y David Sancho investigaron cómo se organiza el comercio de accesos de insiders en el submundo. Su hallazgo: de casos aislados, se ha convertido en un negocio maduro y especializado, con precios fijos, participación en ganancias, primas de intermediación y asociaciones a largo plazo que recuerdan más a una industria regulada que al cibercrimen clásico.
"El camino más sencillo hacia una empresa ya no pasa necesariamente por una brecha de seguridad; a menudo basta con un empleado. En el submundo del cibercrimen, el acceso confiable se comercia cada vez más como una mercancía: Los criminales reclutan a insiders que pueden sortear medidas de seguridad simplemente realizando su trabajo regular. Protegerse contra amenazas internas hoy también significa reconocer que los propios empleados se han convertido en objetivos de ataques", explica David Sancho, investigador senior de amenazas en TrendAI.
Principales hallazgos:
- El reclutamiento de insiders es hoy un sector económico por sí mismo. En foros clandestinos y en canales de Telegram, los corredores, servicios fiduciarios y socios comerciales actúan ahora tan abiertamente como en una industria regular.
- No cuentan la mayoría de derechos de usuario, sino el mayor poder de decisión. Los criminales buscan a empleados que puedan autorizar pagos, restaurar cuentas o eludir controles antifraude, acciones que un atacante externo nunca podría replicar de manera creíble.
- Los servicios de insiders se convierten en mercancía de masas. Ya sea cuentas de redes sociales desbloqueadas, seguimiento de envíos manipulado o descuentos fraudulentos: para todo esto ya existen precios fijos, tiempos de procesamiento garantizados e incluso programas de reventa.
- La industria de la IA se convierte en objetivo. Cuantos más datos de modelo valiosos, materiales de entrenamiento y accesos privilegiados acumulan las empresas de IA, más atractivos se vuelven sus empleados para los criminales.
"Durante mucho tiempo, al hablar de amenazas internas pensamos principalmente en empleados frustrados o errores humanos. Lo que vemos hoy es algo fundamentalmente diferente: los criminales reclutan específicamente a empleados confiables a través de mercados clandestinos organizados y convierten los accesos de insiders en un servicio que se puede comprar y vender”, dice Mayra Rosario Fuentes, investigadora senior de amenazas en TrendAI.
El informe examina este fenómeno en varias industrias, desde agencias gubernamentales, atención sanitaria, redes sociales, telecomunicaciones y finanzas hasta la industria y energía, logística y comercio minorista, hasta plataformas de evaluación. El grado de profesionalización alcanzado se evidencia especialmente en tres sectores: telecomunicaciones, redes sociales y finanzas. Aquí, el informe documenta los casos más concretos con cifras sólidas, a veces hasta el enjuiciamiento penal.
- Telecomunicaciones: El SIM-Swap como el negocio más lucrativo. Un empleado sobornado puede eludir la autenticación de dos factores basada en SMS a través de un SIM-Swap, abriendo así el camino a cuentas bancarias y de criptomonedas para los atacantes. En el submundo, esto cuesta hasta 20,000 dólares estadounidenses en Verizon, T-Mobile o AT&T, más un 20% de participación en ganancias. Que las autoridades ya estén respondiendo se muestra en un caso de EE. UU.: En noviembre de 2025, la fiscalía de Manhattan demandó a un grupo de SIM-Swapping, que, con empleados de AT&T y T-Mobile sobornados, supuestamente sustrajo alrededor de 435,000 dólares de cuatro víctimas.
- Redes Sociales: Cuentas bloqueadas, desbloqueadas por dinero. Los insiders reactivan cuentas bloqueadas en Meta, TikTok o X por entre 1,000 y más de 7,000 dólares o permiten anuncios fraudulentos. En Meta, el abuso de la herramienta interna "Oops" por empleados sobornados a finales de 2022 llevó a despidos u otras medidas disciplinarias para más de dos docenas de empleados y contratistas. Meta luego demandó a los presuntos intermediarios en 2023 ante un tribunal canadiense.
- Finanzas: La llave a la cuenta bancaria. Un vendedor ofreció en un foro clandestino acceso de insider a la contabilidad de una empresa con una facturación anual de 25 millones de dólares durante tres años, con una oferta inicial de 25,000 dólares. Por la intermediación de un solo empleado sobornable en intercambios de criptomonedas como Binance o Robinhood, los clientes pagaron hasta 5,000 dólares de recompensa o alternativamente 15% de participación en los ingresos.
El informe completo "The Market for Trust: How Cybercriminals Recruit Corporate Insiders" se encuentra aquí: https://www.trendaisecurity.com/en/resources-insights/deep-research/what- cybercriminals-look-for-in-corporate-insiders
Medios de contacto de TrendAI™
c/o BRAND AFFAIRS AG
Mischa Keller / MSc Business Administration
Socio
Teléfono: +41 44 254 8000
Correo electrónico: trendmicro-media@brandaffairs.ch
Mühlebachstrasse 8 / 8008 Zürich / Suiza
