Dark Web: Cómo Saber si los Datos de tu Empresa Están Expuestos y Qué Hacer

Dark Web: Cómo Saber si los Datos de tu Empresa Están Expuestos y Qué Hacer

Contexto: qué es la dark web y por qué importa a las empresas

La dark web es una parte de internet que requiere software especial (principalmente el navegador Tor) para acceder, donde operan foros criminales, mercados de datos robados, servicios de ransomware-as-a-service y comunicaciones de grupos de amenaza persistente avanzada. No debe confundirse con la deep web (contenido no indexado por buscadores, como bandejas de entrada de email o intranets corporativas), que es en su mayoría legítima.

Para las empresas, la dark web es relevante porque es donde acaba la información robada en ciberataques: credenciales de empleados filtradas en brechas de servicios de terceros, accesos RDP a servidores corporativos vendidos por Initial Access Brokers (IABs), bases de datos de clientes exfiltradas por grupos de ransomware, y documentos internos confidenciales publicados en sitios de filtración (leak sites) para presionar al pago del rescate.

Qué tipo de información corporativa se comercializa en la dark web

Credenciales corporativas comprometidas

Las credenciales de correo corporativo, VPN, RDP y aplicaciones SaaS (Microsoft 365, Salesforce, Jira) son el activo más transaccionado en los mercados de la dark web. Se obtienen de tres fuentes principales: brechas en servicios de terceros donde el empleado usó su email corporativo, infostealer malware que extrae credenciales del navegador del dispositivo, y listas de credenciales de brechas anteriores probadas contra los servicios corporativos (credential stuffing).

Accesos iniciales vendidos por IABs

Los Initial Access Brokers (IABs) son un tipo de actor criminal que se especializa en obtener acceso inicial a redes corporativas y venderlo a otros grupos (habitualmente ransomware) en lugar de explotarlo directamente. En los foros XSS y Exploit de la dark web, es habitual encontrar anuncios de acceso a empresas específicas —identificadas por sector, país, revenue anual y tipo de acceso (VPN, RDP, panel de administración)— con precios que oscilan entre 500 y 100.000 dólares dependiendo del valor del objetivo.

Datos de clientes y bases de datos

Las bases de datos de clientes (nombre, email, teléfono, dirección, datos de pago) robadas en brechas se venden en mercados como Genesis Market (desmantelado por Europol en 2023 pero con sucesores activos en 2026) o se publican gratuitamente en foros para ganar reputación criminal. La presencia de datos de clientes de una empresa en la dark web activa la obligación de notificación al AEPD y a los afectados.

Publicaciones de grupos de ransomware en leak sites

Los principales grupos de ransomware (Qilin, Lockbit, BlackCat, Cl0p) mantienen sitios de filtración en la dark web donde publican datos de víctimas que no pagaron el rescate. En 2026, monitorizar estos sitios es una práctica estándar para equipos de inteligencia de amenazas e investigadores de seguridad. La publicación en un leak site significa que los datos están expuestos públicamente en la dark web y puede ser el primer indicio de una brecha que la empresa no había detectado.

Cómo monitorizar si tu empresa está en la dark web

Existen varias aproximaciones con diferentes niveles de coste y profundidad:

  • Have I Been Pwned (HIBP) Domain Search: gratuito, permite monitorizar todos los emails de un dominio corporativo en brechas conocidas indexadas por HIBP. Útil para detectar exposición de credenciales en brechas públicas.
  • Servicios de monitorización dark web comerciales: SpyCloud Enterprise, Constella Intelligence, Kela Darkbeast, Digital Shadows (ReliaQuest). Monitorizan foros y mercados de la dark web en tiempo real, alertando cuando aparecen credenciales o datos del dominio objetivo.
  • Plataformas de Threat Intelligence: Recorded Future, Flashpoint, Intel471. Ofrecen inteligencia sobre actores de amenaza, brechas emergentes y exposición específica de la organización, con mayor profundidad que los servicios de monitorización básicos.
  • Investigación puntual por perito forense: cuando se sospecha de una brecha específica o se necesita verificar si información concreta está expuesta, un especialista puede realizar búsquedas dirigidas en fuentes de la dark web con las garantías y metodología adecuadas.

Qué debería hacer una empresa si detecta sus datos en la dark web

  1. Evaluar el alcance real de la exposición: qué tipo de datos están expuestos, cuántos afectados, desde cuándo podrían estar disponibles y si están siendo activamente usados por actores maliciosos.
  2. Revocar y cambiar todas las credenciales comprometidas identificadas: de forma urgente y antes de que los atacantes las exploten si no lo han hecho ya.
  3. Revisar si existe acceso no autorizado activo en los sistemas: la presencia de credenciales en la dark web puede indicar que ya se ha producido un compromiso activo que requiere investigación forense.
  4. Notificar a la AEPD si hay datos personales expuestos: en 72 horas si el riesgo para los afectados es significativo. La notificación tardía o la omisión deliberada son circunstancias agravantes en la valoración sancionadora.
  5. Notificar a los afectados si el riesgo es alto: clientes cuyos datos están expuestos deben ser informados para que puedan tomar medidas de protección.
  6. Proteger los datos críticos con medidas adicionales: revisar controles de acceso, implementar monitorización adicional, considerar si la exposición afecta a datos bajo secreto empresarial.
  7. Contactar con un perito informático: para determinar el origen de la fuga, el alcance técnico real y preparar la documentación necesaria para reguladores, aseguradoras y posibles procedimientos legales.

Preguntas frecuentes

¿Es legal monitorizar la dark web como empresa?

La monitorización pasiva de la dark web (acceder y leer información disponible públicamente en foros y mercados accesibles con Tor) es legal en España para fines de protección de la propia organización. Lo que no es legal es la compra de datos robados, la participación en actividades ilícitas o el acceso a sistemas no autorizados incluso en el contexto de la dark web. Los servicios comerciales de inteligencia dark web operan dentro de estos límites.

¿Cuánto cuesta un servicio de monitorización dark web para empresas?

Los servicios comerciales oscilan entre 50-200 euros/mes para pymes con funcionalidades básicas (monitorización de dominio, alertas de credenciales) hasta 2.000-10.000 euros/mes para plataformas de threat intelligence completas orientadas a grandes empresas. Los servicios gratuitos como HIBP Domain Search ofrecen cobertura limitada pero útil como primer nivel de monitorización.

¿Qué es un Initial Access Broker (IAB)?

Es un actor criminal especializado en obtener acceso inicial a redes corporativas —mediante phishing, explotación de vulnerabilidades o credenciales robadas— y venderlo a otros grupos criminales (principalmente ransomware) en lugar de explotarlo directamente. Los IABs son un eslabón del ecosistema del cibercrimen organizado que ha profesionalizado y escalado los ataques de ransomware.

¿Cómo sé si mis credenciales corporativas están en la dark web ahora mismo?

El método más inmediato es verificar el dominio corporativo en haveibeenpwned.com/DomainSearch o configurar alertas para el dominio en HIBP. Para monitorización continua, servicios como SpyCloud o la sección de Dark Web monitoring de Microsoft Defender for Business ofrecen alertas en tiempo real. Un servicio gratuito no cubrirá todas las fuentes, pero es un punto de partida válido.

¿Encontrar nuestros datos en la dark web significa que hemos sido hackeados?

No necesariamente de forma directa. Las credenciales corporativas pueden aparecer en la dark web porque un empleado usó su email corporativo en un servicio de terceros que sufrió una brecha, sin que los sistemas de la empresa hayan sido comprometidos. Sin embargo, es una señal de alerta que requiere investigación: cambiar credenciales, verificar que no hay acceso activo no autorizado y revisar si el email corporativo se ha usado en servicios no autorizados.

¿Qué hace el perito informático cuando detecta datos de una empresa en la dark web?

El perito documenta la evidencia de la presencia en la dark web (preservación forense de la fuente, fecha y contenido), analiza el origen probable de la fuga, determina el alcance de los datos expuestos, elabora el informe técnico para la notificación a la AEPD y/o la denuncia policial, y asesora sobre las medidas de contención urgentes. Esta actuación rápida puede limitar significativamente el daño secundario.

¿Se puede eliminar información de la dark web una vez publicada?

En la práctica, no de forma confiable. Una vez que los datos han sido publicados en foros de la dark web o en leak sites de ransomware, son accedidos, descargados y redistribuidos por múltiples actores. Incluso si el contenido original es retirado (lo que requiere la colaboración de los operadores del servidor, que habitualmente no cooperan), las copias ya distribuidas permanecen accesibles. El foco debe estar en la contención del daño, no en la eliminación del origen.

¿Qué relación tiene la dark web con el ransomware?

Los grupos de ransomware usan la dark web en múltiples puntos de su operación: los IABs venden accesos iniciales en foros de la dark web, las herramientas de ransomware se distribuyen como servicio (RaaS) con paneles de control en la dark web, las negociaciones de rescate se realizan a través de sitios .onion, y los datos de las víctimas que no pagan se publican en leak sites accesibles mediante Tor. La dark web es, en esencia, la infraestructura del ecosistema del ransomware.

¿Has verificado si los datos de tu empresa están en la dark web?

La mayoría de las empresas descubren su presencia en la dark web de forma reactiva: cuando reciben un aviso externo, cuando un empleado encuentra una referencia accidental, o cuando ya están sufriendo el ataque que se anunció en un foro criminal meses antes. La monitorización proactiva es una de las inversiones de seguridad con mayor retorno para cualquier organización. ¿Ha implementado tu empresa algún tipo de monitorización de la dark web? Comparte tu experiencia en los comentarios.

¿Sospechas que los datos de tu empresa están en la dark web?

En CiberPerito360 y NYXQLAB realizamos investigaciones de exposición en la dark web, análisis forense del origen de fugas de datos, elaboración de informes periciales para notificación a reguladores y apoyo en la gestión de crisis ante publicaciones en leak sites de ransomware. Contacta con nuestros peritos informáticos para una consulta confidencial sobre tu situación.

Referencias

Have I Been Pwned — Domain Search | Europol — IOCTA 2026 | CISA — Ransomware Guidance | INCIBE-CERT — Alertas Dark Web | AEPD — La Dark Web y la Protección de Datos

Escrito por

Amelia Pérez

Analista de ciberseguridad y consultora en protección de datos personales (RGPD). Licenciada en Ingeniería Informática con máster en Ciberseguridad. Especialista en análisis de amenazas digitales, gestión de incidentes de seguridad y protección de la privacidad online. Colabora con Ciberperito360 en la elaboración de informes técnicos y la divulgación sobre seguridad digital.