Plataforma

Threat Intelligence · Detecta y responde

Analizamos tu dominio y te decimos cuántas cuentas tuyas circulan ya en stealer logs, listas públicas y brechas conocidas. Con el módulo activo, cada correo afectado se convierte en una tarea con dueño, playbook y evidencia dentro de tu plan de remediación.

El recuento de cuentas expuestas ya está en el plan gratuito, sin tarjeta.

Qué es

Vigilancia de la exposición de credenciales corporativas.

Las credenciales filtradas son usuarios y contraseñas expuestos de tu empresa que ya están en manos de terceros, casi siempre sin que nadie de dentro haya hecho nada mal. Llegan ahí por tres caminos que no pasan por tu red: un portátil con un infostealer dentro, la brecha de un servicio que alguien de tu equipo usó hace años, o una lista de combinaciones reciclada en un foro.

El problema llega semanas después del robo, cuando alguien usa esas claves y entra con usuario y contraseña correctos, sin exploit y sin ninguna alerta que se dispare. Nadie dentro de la empresa revisa cada semana qué direcciones del dominio han aparecido en una lista nueva, y la exposición sigue abierta hasta que alguien la mira.

El coste aparece cuando alguien te avisa desde fuera: una factura desviada a otra cuenta bancaria, un cliente que ha recibido un correo tuyo que tú no escribiste, o un proveedor al que le han cambiado los datos de pago en mitad de un hilo. Para entonces la credencial lleva tiempo circulando y, si salió de un equipo infectado, las cookies de sesión circulan con ella.

3

reglas de severidad publicadas

6

campos guardados por credencial

30

días que marcan la severidad crítica

12

meses de validez de la evidencia

Qué es
Vigilancia de la exposición de las credenciales de tu dominio en stealer logs, listas públicas y brechas conocidas, con una tarea de rotación por cada cuenta afectada dentro de tu plan de remediación.
Para quién
Empresas de 10 a 250 empleados con dominio de correo propio y sin nadie dentro que revise cada semana qué direcciones han aparecido en una lista nueva.
Dónde entra
En los planes Pro y Max. En Free las credenciales filtradas salen contadas y sin detalle: aparece el número de cuentas expuestas, y la ficha de cada cuenta se abre con el módulo.
Qué necesitamos
El dominio de correo de la empresa. Nada más: ni agentes, ni acceso a vuestro correo, ni credenciales vuestras. La consulta sale de nuestra infraestructura contra un índice externo.
Cadencia
Consulta la fecha del último barrido en el portal y la programación de tu cuenta. El historial de cada cuenta permite distinguir registros nuevos de apariciones anteriores.

Qué mira cada barrido

Tres fuentes de exposición y seis campos por credencial.

Cada ejecución toma el dominio principal de tu empresa y busca por dominio de correo contra un índice comercial de credenciales expuestas.

Stealer logs
El volcado de un equipo infectado: contraseñas guardadas en el navegador y cookies de sesión.
Brechas de terceros
El SaaS que alguien de tu equipo usó con su correo corporativo y que sufrió una brecha.
Listas públicas
Combinaciones agregadas de brechas antiguas que se recompilan y recirculan en foros.
La identidad afectada
Qué dirección de tu dominio aparece y quién tiene que rotar la clave.
Texto plano o hash
El factor que más pesa en la severidad: en texto plano la clave aparece sin hash; su validez actual no se comprueba.
El tipo de fuente
Distinguir malware en un endpoint de una brecha antigua cambia por completo la respuesta.
La fecha de entrada
Cuánto tiempo lleva expuesta la credencial y si la infección de origen es reciente.
Fechas de la brecha
Cuando la fuente las aporta, sitúan en el tiempo el origen de la exposición.
Servicios asociados
Dónde se ha visto usar la credencial, para saber en qué otros sitios cerrar sesión.

La consulta cubre a cualquier persona con una dirección de tu dominio, aunque su cuenta no aparezca publicada en ninguna parte de tu sitio web. La llamada sale de nuestra infraestructura y tu navegador nunca habla con la fuente.

Severidad

Tres reglas deciden la urgencia de cada hallazgo.

Las tres están publicadas para que puedas discutirlas: la urgencia depende de si la clave es utilizable tal cual y de cuándo entró en el feed.

Crítica

Texto plano y stealer log reciente

Se aplica cuando la clave viaja en texto plano, sale de un stealer log y entró en el feed hace 30 días o menos. La combinación merece revisión prioritaria. La fecha de entrada al feed no demuestra por sí sola cuándo se infectó el equipo.

Alta

Texto plano o stealer log

Se aplica al texto plano de cualquier fuente y a cualquier stealer log, sin importar su antigüedad. El origen y el formato del registro justifican revisar la cuenta y el equipo, aunque el volcado tenga años. La tarea de rotación se abre igual, con su dueño y su playbook.

Media

Exposición antigua sin las dos condiciones

Se aplica a la exposición de más de tres años que no cumple ninguna de las dos condiciones anteriores. Es riesgo residual, normalmente de brechas antiguas con la contraseña en hash. Sigue en la lista porque una contraseña reutilizada abre la puerta en otro servicio.

Qué alcanza una sola dirección

Una credencial corporativa rara vez se queda en el correo. Desde una sola dirección con la contraseña en texto plano se llega al histórico de facturas y a los datos bancarios de proveedores, a lo que cuelga de esa identidad por inicio de sesión único, a las apps que esa persona autorizó con un clic y a las sesiones abiertas. Por eso el playbook añade cerrar sesiones y revisar el equipo de origen.

Qué deja cada barrido

La ficha, la tarea de rotación y los agregados.

01

La ficha de cuenta

Severidad, fuente principal, primera detección, los servicios donde se ha visto usar la credencial y el historial de eventos con su fuente y su fecha. Las apariciones nuevas se acumulan aquí y se conserva la peor severidad vista.

02

La tarea de rotación

Una acción por cuenta afectada, dentro del mismo plan de remediación donde ya viven los hallazgos del escáner, con su dueño y su playbook: rotar la clave, cerrar las sesiones activas y revisar los servicios donde se ha visto usar.

03

Panel y agregados

Cuatro contadores en cabecera, la tabla ordenada por severidad y fecha, y los agregados para dirección: endpoints infectados, ventana de exposición en días, servicios afectados y reparto de apariciones por fuente. Es el material para explicar la exposición al consejo o a la aseguradora.

Ejemplo de cuenta expuesta · Datos de muestra

Cuenta
c•••@empresa.example
Severidad
Crítica en el ejemplo
Por qué
Registro en texto plano · origen stealer log · importado hace 9 días
Validez actual
No comprobada
Acción
Rotar la clave, cerrar sesiones activas y revisar el equipo de origen
Evidencia
Fuente y fechas disponibles en el registro

Encaje en la plataforma

Cada rotación cerrada cuenta como evidencia.

Una credencial filtrada y una debilidad en tu superficie pública son las dos formas de entrar sin romper nada, y las dos viven en el mismo expediente. El hallazgo está mapeado a ISO 27001:2022 A.5.17 y A.5.7 y al artículo 21(d) de NIS2. Cada cierre guarda actor, IP y estado anterior y posterior, y deja evidencia asociada con validez de doce meses.

Límites

Lo que este módulo no hace.

Consulta el alcance antes de activar el módulo y coordina con tu equipo las actuaciones que le corresponden.

Un resultado vacío no es una garantía

Significa que no apareces en las fuentes indexadas. Ninguna vigilancia de credenciales cubre el total de lo que circula por foros y mercados privados.

No rota nada por su cuenta

Abre la tarea con dueño y playbook. El cambio de contraseña y el cierre de sesiones los ejecuta tu equipo o tu proveedor de identidad.

No comprueba si la credencial sigue siendo válida

No se prueba el acceso con la clave filtrada. Se informa de la exposición y el intento de uso queda fuera del alcance.

Solo cuentas del dominio corporativo

La consulta es por dominio de correo. Las cuentas personales del equipo quedan fuera, aunque aparezcan en la misma brecha.

No lee vuestro correo

No hay agente, ni buzón conectado, ni acceso a vuestros sistemas. La búsqueda va por dominio contra un índice externo de credenciales expuestas.

La información tiene fecha

La fecha del último barrido está visible en el portal. Entre revisiones puede aparecer exposición nueva.

En Free solo se ve el recuento

El plan gratuito cuenta las cuentas expuestas. Qué cuenta, de quién, desde cuándo y qué hacer con ella se abre en Pro.

Dimensionado para empresas de 10 a 250

Con volúmenes de exposición muy por encima de lo habitual en ese tamaño, conviene hablar de un alcance a medida.

Planes

Threat Intelligence entra en Pro y en Max.

El recuento de cuentas expuestas está en el plan gratuito. El detalle de qué cuenta, de quién, desde cuándo y qué hacer con ella se abre en Pro y sigue en Max.

Free

Para ver tu riesgo real antes de decidir nada.

0€

Sin coste · Sin tarjeta.

Todo para empezar a mirar:

  • Escaneo continuo Superficie externa, 24/7
  • Postura y mapa de riesgo CyberScore en tiempo real
  • Credenciales filtradas Contadas, sin detalle
Empieza gratis

Base

Para empresas que quieren la plataforma entera sin equipo de seguridad propio.

190€ / mes

Self-serve · Sin permanencia.

Todo lo de Free, más:

  • Integraciones Microsoft 365, Google Workspace y cloud
  • Riesgo de IA Apps con permisos sobre tus datos
  • Backlog priorizado Remediación mensual
  • 1 dominio Con escaneo continuo
Contratar Base

Pro

Para equipos que necesitan todos los sensores activos y un experto detrás.

990€ / mes

Asesor por escalación · Sin permanencia.

Todo lo de Base, más:

  • Asesor de seguridad Por escalación, con SLA
  • Threat Intelligence Credenciales expuestas, en vigilancia
  • Pentesting recurrente Autenticado, informe revisado por Axyom
  • MDR 24/7 Hasta 20 dispositivos gestionados
  • Hasta 5 dominios Todos con escaneo continuo
Contratar Pro

Max

Para alta exposición o exigencia de cumplimiento.

1.990€ / mes

Asesor dedicado · Sin permanencia.

Todo lo de Pro, más:

  • Asesor de seguridad dedicado Persona fija, sesión mensual
  • Respuesta prioritaria Incidentes
  • Cumplimiento por marco Evidencia y attestation descargable
  • Acompañamiento en auditorías Cuestionarios de clientes y due diligence
Habla con ventas

FAQs.

¿Qué es un stealer log y por qué pesa tanto?

Es el volcado de datos que un infostealer roba de un equipo infectado: contraseñas guardadas en el navegador, cookies de sesión y datos de formularios, y se comercializa en lotes. Cuando dentro aparece una credencial corporativa, el equipo de esa persona estuvo infectado, sin que hubiera brecha en la empresa.

¿Cambiar la contraseña es suficiente?

No basta cuando la credencial salió de un equipo infectado: junto a la contraseña suelen ir cookies de sesión que permiten entrar sin volver a autenticarse. Por eso el playbook añade cerrar las sesiones activas y revisar el equipo de origen, además de rotar la clave.

¿Vigiláis las cuentas personales del equipo?

La consulta se hace por el dominio de correo de la empresa, así que cubre cualquier dirección corporativa aunque no aparezca publicada en vuestro sitio web. Las cuentas personales de los empleados quedan fuera del alcance, aunque salgan en la misma brecha.

¿Tenéis acceso a nuestro correo?

Solo necesitamos el dominio, y la consulta se hace contra un índice externo de credenciales expuestas. No se instala nada y nadie lee vuestro correo. La llamada sale de nuestra infraestructura, así que vuestro navegador nunca habla con la fuente.

¿Sirve como evidencia de cumplimiento?

El hallazgo está mapeado a ISO 27001:2022 A.5.17 y A.5.7 y al artículo 21(d) de NIS2, y cuenta en el mismo expediente que el resto de tu seguridad. Cada cierre guarda actor, IP y estado anterior y posterior, y deja evidencia asociada con validez de doce meses.

Elige cómo empezar.

Por tu cuenta

Analiza tu dominio y empieza con tu postura de seguridad. Después podrás conectar los sistemas y activar las capacidades que necesites.

Con nuestro equipo

Cuéntanos qué necesitas proteger y qué requisitos tienes. Revisaremos contigo el alcance y el plan adecuado.

Empieza ahora.