Threat Intelligence · Detecta y responde
Credenciales filtradas de tu empresa, con seguimiento y respuesta.
Analizamos tu dominio y te decimos cuántas cuentas tuyas circulan ya en stealer logs, listas públicas y brechas conocidas. Con el módulo activo, cada correo afectado se convierte en una tarea con dueño, playbook y evidencia dentro de tu plan de remediación.
El recuento de cuentas expuestas ya está en el plan gratuito, sin tarjeta.
Qué es
Vigilancia de la exposición de credenciales corporativas.
Las credenciales filtradas son usuarios y contraseñas expuestos de tu empresa que ya están en manos de terceros, casi siempre sin que nadie de dentro haya hecho nada mal. Llegan ahí por tres caminos que no pasan por tu red: un portátil con un infostealer dentro, la brecha de un servicio que alguien de tu equipo usó hace años, o una lista de combinaciones reciclada en un foro.
El problema llega semanas después del robo, cuando alguien usa esas claves y entra con usuario y contraseña correctos, sin exploit y sin ninguna alerta que se dispare. Nadie dentro de la empresa revisa cada semana qué direcciones del dominio han aparecido en una lista nueva, y la exposición sigue abierta hasta que alguien la mira.
El coste aparece cuando alguien te avisa desde fuera: una factura desviada a otra cuenta bancaria, un cliente que ha recibido un correo tuyo que tú no escribiste, o un proveedor al que le han cambiado los datos de pago en mitad de un hilo. Para entonces la credencial lleva tiempo circulando y, si salió de un equipo infectado, las cookies de sesión circulan con ella.
3
reglas de severidad publicadas
6
campos guardados por credencial
30
días que marcan la severidad crítica
12
meses de validez de la evidencia
- Qué es
- Vigilancia de la exposición de las credenciales de tu dominio en stealer logs, listas públicas y brechas conocidas, con una tarea de rotación por cada cuenta afectada dentro de tu plan de remediación.
- Para quién
- Empresas de 10 a 250 empleados con dominio de correo propio y sin nadie dentro que revise cada semana qué direcciones han aparecido en una lista nueva.
- Dónde entra
- En los planes Pro y Max. En Free las credenciales filtradas salen contadas y sin detalle: aparece el número de cuentas expuestas, y la ficha de cada cuenta se abre con el módulo.
- Qué necesitamos
- El dominio de correo de la empresa. Nada más: ni agentes, ni acceso a vuestro correo, ni credenciales vuestras. La consulta sale de nuestra infraestructura contra un índice externo.
- Cadencia
- Consulta la fecha del último barrido en el portal y la programación de tu cuenta. El historial de cada cuenta permite distinguir registros nuevos de apariciones anteriores.
Qué mira cada barrido
Tres fuentes de exposición y seis campos por credencial.
Cada ejecución toma el dominio principal de tu empresa y busca por dominio de correo contra un índice comercial de credenciales expuestas.
- Stealer logs
- El volcado de un equipo infectado: contraseñas guardadas en el navegador y cookies de sesión.
- Brechas de terceros
- El SaaS que alguien de tu equipo usó con su correo corporativo y que sufrió una brecha.
- Listas públicas
- Combinaciones agregadas de brechas antiguas que se recompilan y recirculan en foros.
- La identidad afectada
- Qué dirección de tu dominio aparece y quién tiene que rotar la clave.
- Texto plano o hash
- El factor que más pesa en la severidad: en texto plano la clave aparece sin hash; su validez actual no se comprueba.
- El tipo de fuente
- Distinguir malware en un endpoint de una brecha antigua cambia por completo la respuesta.
- La fecha de entrada
- Cuánto tiempo lleva expuesta la credencial y si la infección de origen es reciente.
- Fechas de la brecha
- Cuando la fuente las aporta, sitúan en el tiempo el origen de la exposición.
- Servicios asociados
- Dónde se ha visto usar la credencial, para saber en qué otros sitios cerrar sesión.
La consulta cubre a cualquier persona con una dirección de tu dominio, aunque su cuenta no aparezca publicada en ninguna parte de tu sitio web. La llamada sale de nuestra infraestructura y tu navegador nunca habla con la fuente.
Severidad
Tres reglas deciden la urgencia de cada hallazgo.
Las tres están publicadas para que puedas discutirlas: la urgencia depende de si la clave es utilizable tal cual y de cuándo entró en el feed.
Crítica
Texto plano y stealer log reciente
Se aplica cuando la clave viaja en texto plano, sale de un stealer log y entró en el feed hace 30 días o menos. La combinación merece revisión prioritaria. La fecha de entrada al feed no demuestra por sí sola cuándo se infectó el equipo.
Alta
Texto plano o stealer log
Se aplica al texto plano de cualquier fuente y a cualquier stealer log, sin importar su antigüedad. El origen y el formato del registro justifican revisar la cuenta y el equipo, aunque el volcado tenga años. La tarea de rotación se abre igual, con su dueño y su playbook.
Media
Exposición antigua sin las dos condiciones
Se aplica a la exposición de más de tres años que no cumple ninguna de las dos condiciones anteriores. Es riesgo residual, normalmente de brechas antiguas con la contraseña en hash. Sigue en la lista porque una contraseña reutilizada abre la puerta en otro servicio.
Qué alcanza una sola dirección
Una credencial corporativa rara vez se queda en el correo. Desde una sola dirección con la contraseña en texto plano se llega al histórico de facturas y a los datos bancarios de proveedores, a lo que cuelga de esa identidad por inicio de sesión único, a las apps que esa persona autorizó con un clic y a las sesiones abiertas. Por eso el playbook añade cerrar sesiones y revisar el equipo de origen.
Qué deja cada barrido
La ficha, la tarea de rotación y los agregados.
La ficha de cuenta
Severidad, fuente principal, primera detección, los servicios donde se ha visto usar la credencial y el historial de eventos con su fuente y su fecha. Las apariciones nuevas se acumulan aquí y se conserva la peor severidad vista.
La tarea de rotación
Una acción por cuenta afectada, dentro del mismo plan de remediación donde ya viven los hallazgos del escáner, con su dueño y su playbook: rotar la clave, cerrar las sesiones activas y revisar los servicios donde se ha visto usar.
Panel y agregados
Cuatro contadores en cabecera, la tabla ordenada por severidad y fecha, y los agregados para dirección: endpoints infectados, ventana de exposición en días, servicios afectados y reparto de apariciones por fuente. Es el material para explicar la exposición al consejo o a la aseguradora.
Ejemplo de cuenta expuesta · Datos de muestra
- Cuenta
- c•••@empresa.example
- Severidad
- Crítica en el ejemplo
- Por qué
- Registro en texto plano · origen stealer log · importado hace 9 días
- Validez actual
- No comprobada
- Acción
- Rotar la clave, cerrar sesiones activas y revisar el equipo de origen
- Evidencia
- Fuente y fechas disponibles en el registro
Encaje en la plataforma
Cada rotación cerrada cuenta como evidencia.
Una credencial filtrada y una debilidad en tu superficie pública son las dos formas de entrar sin romper nada, y las dos viven en el mismo expediente. El hallazgo está mapeado a ISO 27001:2022 A.5.17 y A.5.7 y al artículo 21(d) de NIS2. Cada cierre guarda actor, IP y estado anterior y posterior, y deja evidencia asociada con validez de doce meses.
Escáner externo
El otro camino de entrada: lo que tu superficie pública expone hoy, clasificado y priorizado.
Ver móduloEDR y MDR
Si la credencial salió de un equipo infectado, el endpoint es donde se corta el origen.
Ver móduloCiberseguro
Los agregados de exposición entran en la foto que la aseguradora pide antes de cotizar.
Ver móduloLímites
Lo que este módulo no hace.
Consulta el alcance antes de activar el módulo y coordina con tu equipo las actuaciones que le corresponden.
Un resultado vacío no es una garantía
Significa que no apareces en las fuentes indexadas. Ninguna vigilancia de credenciales cubre el total de lo que circula por foros y mercados privados.
No rota nada por su cuenta
Abre la tarea con dueño y playbook. El cambio de contraseña y el cierre de sesiones los ejecuta tu equipo o tu proveedor de identidad.
No comprueba si la credencial sigue siendo válida
No se prueba el acceso con la clave filtrada. Se informa de la exposición y el intento de uso queda fuera del alcance.
Solo cuentas del dominio corporativo
La consulta es por dominio de correo. Las cuentas personales del equipo quedan fuera, aunque aparezcan en la misma brecha.
No lee vuestro correo
No hay agente, ni buzón conectado, ni acceso a vuestros sistemas. La búsqueda va por dominio contra un índice externo de credenciales expuestas.
La información tiene fecha
La fecha del último barrido está visible en el portal. Entre revisiones puede aparecer exposición nueva.
En Free solo se ve el recuento
El plan gratuito cuenta las cuentas expuestas. Qué cuenta, de quién, desde cuándo y qué hacer con ella se abre en Pro.
Dimensionado para empresas de 10 a 250
Con volúmenes de exposición muy por encima de lo habitual en ese tamaño, conviene hablar de un alcance a medida.
Planes
Threat Intelligence entra en Pro y en Max.
El recuento de cuentas expuestas está en el plan gratuito. El detalle de qué cuenta, de quién, desde cuándo y qué hacer con ella se abre en Pro y sigue en Max.
Free
Para ver tu riesgo real antes de decidir nada.
Sin coste · Sin tarjeta.
Todo para empezar a mirar:
- Escaneo continuo Superficie externa, 24/7
- Postura y mapa de riesgo CyberScore en tiempo real
- Credenciales filtradas Contadas, sin detalle
Base
Para empresas que quieren la plataforma entera sin equipo de seguridad propio.
Self-serve · Sin permanencia.
Todo lo de Free, más:
- Integraciones Microsoft 365, Google Workspace y cloud
- Riesgo de IA Apps con permisos sobre tus datos
- Backlog priorizado Remediación mensual
- 1 dominio Con escaneo continuo
Pro
Para equipos que necesitan todos los sensores activos y un experto detrás.
Asesor por escalación · Sin permanencia.
Todo lo de Base, más:
- Asesor de seguridad Por escalación, con SLA
- Threat Intelligence Credenciales expuestas, en vigilancia
- Pentesting recurrente Autenticado, informe revisado por Axyom
- MDR 24/7 Hasta 20 dispositivos gestionados
- Hasta 5 dominios Todos con escaneo continuo
Max
Para alta exposición o exigencia de cumplimiento.
Asesor dedicado · Sin permanencia.
Todo lo de Pro, más:
- Asesor de seguridad dedicado Persona fija, sesión mensual
- Respuesta prioritaria Incidentes
- Cumplimiento por marco Evidencia y attestation descargable
- Acompañamiento en auditorías Cuestionarios de clientes y due diligence
FAQs.
¿Qué es un stealer log y por qué pesa tanto?
Es el volcado de datos que un infostealer roba de un equipo infectado: contraseñas guardadas en el navegador, cookies de sesión y datos de formularios, y se comercializa en lotes. Cuando dentro aparece una credencial corporativa, el equipo de esa persona estuvo infectado, sin que hubiera brecha en la empresa.
¿Cambiar la contraseña es suficiente?
No basta cuando la credencial salió de un equipo infectado: junto a la contraseña suelen ir cookies de sesión que permiten entrar sin volver a autenticarse. Por eso el playbook añade cerrar las sesiones activas y revisar el equipo de origen, además de rotar la clave.
¿Vigiláis las cuentas personales del equipo?
La consulta se hace por el dominio de correo de la empresa, así que cubre cualquier dirección corporativa aunque no aparezca publicada en vuestro sitio web. Las cuentas personales de los empleados quedan fuera del alcance, aunque salgan en la misma brecha.
¿Tenéis acceso a nuestro correo?
Solo necesitamos el dominio, y la consulta se hace contra un índice externo de credenciales expuestas. No se instala nada y nadie lee vuestro correo. La llamada sale de nuestra infraestructura, así que vuestro navegador nunca habla con la fuente.
¿Sirve como evidencia de cumplimiento?
El hallazgo está mapeado a ISO 27001:2022 A.5.17 y A.5.7 y al artículo 21(d) de NIS2, y cuenta en el mismo expediente que el resto de tu seguridad. Cada cierre guarda actor, IP y estado anterior y posterior, y deja evidencia asociada con validez de doce meses.
Elige cómo empezar.
Por tu cuenta
Analiza tu dominio y empieza con tu postura de seguridad. Después podrás conectar los sistemas y activar las capacidades que necesites.
Con nuestro equipo
Cuéntanos qué necesitas proteger y qué requisitos tienes. Revisaremos contigo el alcance y el plan adecuado.