Crime-as-a-Service (CaaS)
Modelo de negocio del cibercrimen donde actores maliciosos ofrecen herramientas, infraestructura y servicios listos para usar a otros criminales mediante suscripción o pago por uso, democratizando el acceso a capacidades de ataque avanzadas sin necesidad de conocimientos técnicos.
Entre 150 y 900 dólares por kit, y unos 500 al mes por el paquete completo. Eso costaba GXC Team, una operación de cibercrimen-como-servicio de habla hispana que, según la investigación de Group-IB publicada el 25 de julio de 2024, atribuía al grupo al menos 250 dominios de phishing para suplantar a 36 bancos españoles, nueve variantes de malware Android para interceptar códigos OTP y un panel de control con soporte técnico vía Telegram; el seguimiento posterior de Group-IB elevó los dominios a más de 288. “Robarle todo a las abuelas” era el nombre traducido de uno de sus canales de Telegram, no un lema corporativo. Group-IB sitúa su actividad entre 2023 y 2025 y documenta su desmantelamiento en una operación de la Guardia Civil. GXC Team no es un caso aislado: es el ejemplo más documentado de cómo el cibercrimen ha mutado de lobos solitarios a una industria de servicios profesionalizados donde cualquiera con dinero puede comprar la capacidad de atacar, sin escribir una sola línea de código.
Definición técnica
Crime-as-a-Service (CaaS) es un modelo de negocio ilícito en el que actores maliciosos desarrollan y comercializan herramientas, infraestructura y servicios de ciberataque listos para usar, ofreciendolos a otros criminales (los “clientes”) mediante suscripciones, licencias temporales o pago por uso. El concepto replica deliberadamente el modelo SaaS (Software-as-a-Service) legitimo: paneles de control web, manuales de usuario, soporte técnico, actualizaciones periódicas e incluso garantías de servicio.
La consecuencia directa es la democratización del cibercrimen: atacantes sin conocimientos técnicos avanzados (denominados “script kiddies” o “afiliados”) pueden ejecutar campañas sofisticadas de phishing, ransomware o fraude financiero comprando el servicio completo a los desarrolladores.
Estadísticas clave:
| Métrica | Dato | Fuente |
|---|---|---|
| Valor del mercado CaaS global | (retirado) | El IOCTA de Europol es una evaluación de amenazas, no un estudio de mercado: no publica valoraciones en dólares, y una edición de 2024 no puede dar una cifra de 2025 |
| Incidentes gestionados por INCIBE-CERT (2025) | 122.223 incidentes (+26% interanual) | INCIBE, Balance de ciberseguridad 2025 |
| Coste medio de una brecha iniciada por phishing | 4.880.000 USD (edición 2024) | IBM, Cost of a Data Breach Report 2024 (PDF estable) |
| Precio de GXC Team | 150–900 USD por kit; paquete completo ~500 USD/mes | Group-IB, 2024 |
Taxonomía del Crime-as-a-Service
El ecosistema CaaS se ha fragmentado en verticales especializados, cada uno con su propio mercado, precios y modelos de negocio:
1. Phishing-as-a-Service (PhaaS)
Kits completos para crear campañas de phishing sin conocimientos técnicos. Incluyen páginas web clonadas de bancos, plantillas de email, infraestructura de hosting y paneles de gestión de credenciales robadas.
Ejemplos documentados (precio y estado según la fuente primaria de cada uno):
| Plataforma PhaaS | Suplantación | Precio (según fuente) | Fecha / estado |
|---|---|---|---|
| GXC Team | 36 bancos españoles + Correos, DGT | 150–900 USD por kit; paquete completo ~500 USD/mes | 2023–2025; desmantelado (Guardia Civil) |
| LabHost | Más de 170 webs falsas; cientos de instituciones afectadas | Cuota mensual de ~249 USD de media | Desmantelado en abril de 2024 (Europol) |
| BulletProofLink | Microsoft 365, bancos globales | Servicio mensual hasta 800 USD; enlace alojado único ~50 USD | Investigación de 2021 |
| Caffeine | Registro abierto (cualquiera podía registrarse) | Suscripción base ~250 USD/mes | Investigación de 2022 |
| Robin Banks | Citibank, BoA, Wells Fargo | Acceso 200 USD/mes; complemento de robo de cookies (bypass MFA) 1.500 USD/mes | Investigación de 2022 |
2. Ransomware-as-a-Service (RaaS)
Grupos de desarrollo de ransomware reclutan “afiliados” que ejecutan los ataques. El desarrollador proporciona el malware, la infraestructura de negociación y el blog de filtraciones. Los beneficios se reparten; el reparto 80/20 (afiliado/desarrollador) está documentado para LockBit y ALPHV/BlackCat en las acusaciones del Departamento de Justicia de EE. UU., pero no es una regla universal de todo RaaS.
| Grupo RaaS | Reclamaciones publicadas en su portal | Modelo reparto | Última entrada publicada |
|---|---|---|---|
| LockBit | 2.016 (393 · 1.045 · 537 · 41, de 2022 a 2025) | 80/20 (afiliado/dev), según el DOJ | 5 de diciembre de 2025: siguió publicando 22 meses después de la Operación Cronos, que lo desmanteló solo en parte |
| ALPHV/BlackCat | 731, de las que 627 son solo de 2023 | 80/20 (afiliado/dev), según el DOJ | 3 de marzo de 2024, coherente con su exit scam |
| RansomHub | 842 (609 en 2024, 233 en 2025) | Sin dato público verificable | 31 de marzo de 2025 — sin publicar nada desde entonces |
| Play | 1.292 (36 · 318 · 367 · 391 · 180, de 2022 a 2026) | Variante cerrada — IOCTA 2024 la sitúa entre las que no operan como servicio | Agosto de 2026: sigue activo |
Recuentos de ransomware.live a fecha de agosto de 2026 (cifras que suben cada semana): cuenta las entradas o reclamaciones publicadas en el portal de filtraciones de cada grupo, un suelo y no un total. Que la publicación equivalga a que la víctima no pagó está documentado para LockBit (el DOJ describe la «publicación de datos robados a víctimas que se negaron a pagar»), pero no puede darse por probado para todos los portales. La fecha de la última entrada es el indicador verificable de si un grupo sigue vivo — mejor que un «activo» escrito a mano, que caduca solo.
(A ALPHV/BlackCat se le atribuían «1.000+» víctimas; en su portal de filtraciones hay 731 entradas. No es contradicción: el anuncio del Departamento de Justicia que lo intervino en diciembre de 2023 habla de «more than 1,000 victims» —redes objetivo desde el inicio del grupo—, mientras que las 731 son solo las reclamaciones publicadas. Miden conjuntos distintos.)
(Figuraba «RansomHub: 400+ víctimas en 8 meses — Activo» y «Play: 300+ víctimas». RansomHub no publica una víctima desde el 31 de marzo de 2025, así que darlo por activo es un dato caducado; y las de Play eran cuatro veces menos de las que hay.)
3. Malware-as-a-Service (MaaS)
Venta de malware modular por suscripción: troyanos bancarios, infostealers, RATs (Remote Access Trojans). El comprador recibe el malware compilado, un panel de control web y soporte técnico.
(Los precios de estas familias circulan en foros pero varían por vendedor, versión y campaña, sin una fuente primaria fechada que los fije; por eso no se listan cifras concretas.)
| Familia MaaS | Tipo | Capacidades |
|---|---|---|
| RedLine Stealer | Infostealer | Credenciales navegador, wallets, cookies |
| Raccoon Stealer | Infostealer | Credenciales múltiples, Telegram exfil |
| DanaBot | Troyano bancario | Overlays bancarios, keylogger, VNC |
| Anubis | Android banking | Overlay + SMS forwarding + keylogger |
| Cerberus | Android banking | Overlay 400+ apps bancarias |
4. Access-as-a-Service (AaaS)
Venta de acceso a sistemas comprometidos. Los “Initial Access Brokers” (IABs) comprometen redes corporativas y venden ese acceso a otros criminales (tipicamente grupos de ransomware).
| Tipo de acceso | Comprador típico |
|---|---|
| Credenciales VPN/RDP | Grupos ransomware |
| Domain Admin | APTs, espionaje |
| Acceso email corporativo | Fraude BEC |
| Panel administración web | Defacement, phishing hosting |
5. DDoS-as-a-Service (DaaS)
Servicios de ataques de denegación de servicio por encargo. También conocidos como “booters” o “stressers”, ofrecen ataques DDoS por encargo mediante suscripción o pago por uso.
6. AI-as-a-Service para cibercrimen
La última evolución del CaaS incorpora inteligencia artificial:
| Servicio IA criminal | Función |
|---|---|
| WormGPT | Generación de emails de phishing personalizados |
| FraudGPT | Creación de malware, phishing, exploits |
| Deepfake voice | Clonación de voz para fraude telefónico |
| Invoice swappers | IA que modifica facturas PDF (cambia IBAN) |
Caso emblemático: GXC Team y el phishing bancario en España
La investigación de Group-IB publicada el 25 de julio de 2024 reveló la operación completa de GXC Team, considerado uno de los proveedores de PhaaS más sofisticados dirigidos a bancos españoles.
Infraestructura de GXC Team
| Componente | Detalle |
|---|---|
| Dominios de phishing | Al menos 250 dominios atribuidos (más de 288 en el seguimiento posterior de Group-IB): kits para 36 bancos españoles (CaixaBank, BBVA, Santander, Sabadell…) y otros 30 organismos o instituciones |
| Malware Android | Nueve variantes de malware Android para interceptar SMS con códigos OTP y notificaciones push |
| Panel de control | Dashboard web con estadísticas de víctimas, credenciales capturadas, SMS interceptados |
| Alojamiento | Dominio y alojamiento incluidos en el paquete |
| Soporte | Canal Telegram privado con soporte técnico |
| Modelo de precios | 150–900 USD por kit; paquete completo (kit + malware + dominio + soporte) por ~500 USD/mes |
Flujo de ataque
Group-IB describe un escenario generalizado del ataque: smishing, panel en tiempo real, solicitud de datos, APK falso e interceptación de OTP. La secuencia siguiente reconstruye esos pasos; el dominio y el texto del SMS son ejemplos ilustrativos, no literales atribuidos por la fuente.
El afiliado contrata GXC Team via Telegram. Paga la cuota del kit o del paquete completo (~500 USD/mes).
GXC Team configura la campaña. Crea un dominio similar al banco objetivo (ejemplo ilustrativo:
caixabank-verificacion[.]es), despliega la página clonada y entrega el panel al afiliado.El afiliado distribuye el phishing. Envía SMS masivos (smishing) suplantando al banco: “Su cuenta ha sido bloqueada. Verifique su identidad: [enlace]”.
La víctima introduce credenciales. La página falsa captura usuario, contraseña, DNI y teléfono. Las credenciales aparecen en tiempo real en el panel del afiliado.
Interceptación OTP con malware Android. Si el banco exige verificación por SMS, la página phishing solicita a la víctima que descargue una “app de seguridad” (el malware Android de GXC Team). La app intercepta los SMS con códigos OTP y los reenvía al panel.
Vaciado de cuenta. Con credenciales + OTP, el afiliado accede a la banca online real y realiza transferencias a cuentas de mulas bancarias.
Impacto en España
Según Group-IB, GXC Team operó entre 2023 y 2025, con un número indeterminado de víctimas, y fue desmantelado en una operación de la Guardia Civil. Kits como el suyo permitían a afiliados sin conocimientos técnicos suplantar a las principales entidades bancarias españolas y a organismos como Correos, la DGT o la AEAT.
Economía del CaaS: como funciona el mercado
Canales de distribución
| Canal | Descripción | Nivel de acceso |
|---|---|---|
| Foros underground | XSS, Exploit, RAMP, BreachForums | Registro + reputación |
| Canales Telegram | Venta directa, soporte técnico, demos | Invitacion o búsqueda |
| Marketplaces dark web | Genesis Market (cerrado), 2easy, Russian Market | Tor + registro |
| Jabber/XMPP | Comunicación directa vendedor-comprador | Contacto previo en foro |
Modelo económico
El CaaS replica la estructura de una empresa de software legitima:
| Rol en el ecosistema | Equivalente legitimo | Función |
|---|---|---|
| Desarrollador de malware | CTO / equipo desarrollo | Crea las herramientas |
| Operador de infraestructura | DevOps / hosting provider | Mantiene servidores, dominios, C2 |
| Afiliado | Cliente / usuario final | Ejecuta los ataques |
| Money mule manager | Director financiero | Gestiona el blanqueo |
| Soporte técnico | Customer success | Resuelve problemas de los afiliados |
Métodos de pago
- Bitcoin (BTC): Habitual, pero trazable mediante análisis blockchain
- Monero (XMR): Usado por su mayor resistencia al rastreo en cadena
- USDT (Tether): Stablecoin usado en mercados Telegram
- Intercambio de servicios: Acceso a redes comprometidas como pago
Impacto en España
| Métrica 2025 | Dato | Fuente |
|---|---|---|
| Incidentes gestionados por INCIBE-CERT | 122.223 (+26% interanual) | INCIBE, Balance 2025 |
| Phishing entre los incidentes de fraude gestionados | 25.133 casos | INCIBE, 2025 |
Operaciones destacadas contra infraestructura CaaS en España:
- Op. Cronos (febrero 2024): Participación española (Guardia Civil) en el desmantelamiento de LockBit (RaaS)
- LabHost takedown (abril 2024): operación internacional coordinada por Europol contra la plataforma PhaaS; ofrecía más de 170 webs falsas y afectó a cientos de instituciones financieras; España participó a través de la Policía Nacional
Análisis forense de herramientas CaaS
Cuando una empresa o particular es víctima de un ataque ejecutado con herramientas CaaS, el perito informático forense debe investigar no solo el impacto sino también la herramienta utilizada para documentar la cadena de ataque completa.
Metodología pericial
Preservación de evidencias. Captura del email o SMS de phishing original (formato .eml con headers completos), screenshot de la página fraudulenta, volcado del dispositivo móvil si hay malware instalado. Cadena de custodia documentada con hash SHA-256.
Análisis del kit de phishing. Si se obtiene acceso al código fuente de la página falsa (via hosting o cooperación policial): identificación del kit PhaaS utilizado, análisis del backend (capture.php, panel de control), extracción de credenciales del operador (a veces hardcodeadas en el código).
Análisis de malware (si aplica). Ingeniería inversa de la APK maliciosa Android: permisos solicitados (READ_SMS, RECEIVE_SMS, INTERNET), direcciones C2 a las que reporta, funcionalidad de interceptación de OTP, certificado de firma del APK.
Trazabilidad de infraestructura. Resolución DNS de los dominios de phishing, registros WHOIS, análisis de cabeceras HTTP del servidor, identificación de IPs y proveedor de hosting (con frecuencia servicios de bulletproof hosting radicados en jurisdicciones poco cooperativas).
Análisis de comunicaciones. Si hay acceso a canales Telegram del grupo CaaS: extracción de mensajes, identificación de usuarios, capturas de pantalla de transacciones, historial de archivos compartidos.
Trazabilidad financiera. Rastreo de transferencias bancarias a cuentas de mulas, análisis de transacciones en blockchain si hubo conversión a criptomoneda, identificación de exchanges utilizados.
Correlación con inteligencia de amenazas. Comparación de IOCs (dominios, IPs, hashes de malware) con bases de datos de threat intelligence (VirusTotal, OTX AlienVault, MISP) para vincular el ataque a un grupo CaaS conocido.
Herramientas forenses para análisis CaaS
| Herramienta | Función | Tipo |
|---|---|---|
| URLScan.io | Análisis y captura de páginas phishing | Online gratuita |
| VirusTotal | Análisis multimotor de malware y URLs | Freemium |
| ANY.RUN | Sandbox interactivo para malware | Freemium |
| Jadx | Decompilador APK Android | Open source |
| MOBSF | Framework análisis seguridad móvil | Open source |
| Chainalysis Reactor | Trazabilidad transacciones cripto | Comercial |
| Maltego | Correlación OSINT y infraestructura | Comercial |
| Shodan | Identificación servidores C2 | Freemium |
Marco legal
Código Penal español
El encaje penal depende de la conducta concreta y de la finalidad acreditada; no puede predeterminarse en abstracto para todo comprador o desarrollador de CaaS. En el texto consolidado del Código Penal:
- El art. 248 CP define la estafa; el art. 249.1.a contempla el fraude informático que logra una transferencia patrimonial no consentida mediante manipulación informática.
- El acceso no autorizado a sistemas de información se regula en el art. 197 bis; el art. 197 protege secretos, intimidad y datos reservados (su pena base incluye además multa de doce a veinticuatro meses).
- Los daños graves a datos, programas o documentos informáticos se tipifican en los arts. 264 y siguientes (no basta por sí sola la creación o distribución de malware).
- Los arts. 249.2.a, 197 ter y 264 ter pueden alcanzar determinadas herramientas cuando concurren sus requisitos de diseño o adaptación principal, intención y delito de destino. El art. 264 ter, en particular, se limita a los instrumentos destinados a facilitar los delitos de los arts. 264 y 264 bis.
La calificación concreta —autoría, cooperación necesaria, agravantes por cuantía— corresponde al órgano judicial a la vista de los hechos probados.
Convenio de Budapest (2001)
España ratificó el Convenio sobre la Ciberdelincuencia del Consejo de Europa. Su art. 6 exige que la producción, venta o distribución de herramientas se cometa “de forma deliberada e ilegítima” y “con el fin de que sean utilizados” para cometer los delitos de los arts. 2 a 5, tratándose de instrumentos concebidos o adaptados principalmente para ello. El propio artículo excluye la responsabilidad penal cuando no existe finalidad delictiva —por ejemplo, en pruebas autorizadas o en la protección de sistemas—, de modo que no equipara la distribución de cualquier herramienta de doble uso con un delito autónomo.
Directiva NIS2
La Directiva (UE) 2022/2555 (NIS2) obliga a las entidades comprendidas en su ámbito a adoptar medidas de gestión de riesgos de ciberseguridad con un enfoque integral (all-hazards). Su art. 34 fija techos sancionadores diferenciados, aplicándose en cada caso la cuantía superior: para las entidades esenciales, multas de al menos 10 millones de euros o el 2% de la facturación mundial anual; para las importantes, de al menos 7 millones de euros o el 1,4%. En España, su transposición se tramita mediante el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (a fecha de esta revisión, aún en tramitación).
Responsabilidad penal del comprador de CaaS
En España, tanto el desarrollador del kit como el afiliado que lo utiliza pueden ser penalmente responsables, según la conducta acreditada. El afiliado puede responder por estafa o fraude informático (arts. 248 y 249 CP) y, si accedió a sistemas sin autorización, por acceso ilícito (art. 197 bis CP). El desarrollador puede responder por facilitación de herramientas (art. 264 ter CP) y, en su caso, como cooperador necesario en los delitos cometidos por sus afiliados. La calificación final corresponde al órgano judicial.
Escenario ilustrativo: investigación forense de un ataque PhaaS bancario
Escenario ilustrativo
El siguiente caso es una construcción didáctica basada en tipologías reales de la práctica pericial: explica cómo se comporta la evidencia en un ataque PhaaS, no relata un procedimiento judicial ni un encargo concreto. Los perfiles, importes y resultados no corresponden a un expediente identificable.
Perfil: PYME de unos 45 empleados. Pérdida simulada: transferencia a una cuenta de mula bancaria.
Cómo se desarrollaría el ataque:
| Fase | Evento | Evidencia que se preservaría |
|---|---|---|
| T-0 | Un empleado recibe un SMS: “BBVA: Acceso sospechoso detectado. Verifique: [enlace]“ | SMS preservado con hash SHA-256 |
| T+2 min | El empleado accede a una página clonada del banco e introduce credenciales + código SMS | Historial de navegador + caché DNS |
| T+5 min | El atacante accede a la banca online real con las credenciales robadas | Logs del banco: IP de origen extranjera |
| T+8 min | Transferencia a una cuenta de mula | Extracto bancario + logs |
| T+4h | La mula retira efectivo y convierte a Bitcoin vía exchange P2P | Trazabilidad blockchain |
| T+24h | La empresa detecta la transferencia no autorizada | Alerta contable |
Qué haría el informe pericial:
- Analizar el SMS de phishing: número remitente suplantado (cabeceras SS7 no verificables).
- Capturar la página de phishing e intentar identificar el kit PhaaS por su plantilla y su estructura de backend.
- Analizar la APK maliciosa instalada, si la hubiera: comprobar la interceptación de SMS.
- Trazar los fondos: conversión a BTC vía exchange sin KYC, seguidos hasta el punto en que se pierda la trazabilidad (mixer).
- Correlacionar IOCs (dominios, IPs, hashes) con bases de threat intelligence para vincular el ataque a una campaña conocida.
El resultado dependería del procedimiento concreto: el informe pericial serviría de base para la denuncia y la investigación policial, sin que quepa anticipar detenciones ni la recuperación de los fondos.
Coste pericial
| Servicio | Rango precio |
|---|---|
| Análisis email/SMS phishing + página fraudulenta | 400-700 EUR |
| Ingeniería inversa malware Android (APK) | 800-1.500 EUR |
| Trazabilidad infraestructura (dominios, IPs, hosting) | 500-900 EUR |
| Análisis blockchain (trazabilidad criptomonedas) | 600-1.200 EUR |
| Timeline completo del ataque | 500-800 EUR |
| Informe pericial completo | 1.200-2.000 EUR |
| Ratificación judicial | 350-600 EUR |
Total típico: 4.350-7.700 EUR
FAQ
P: Que es Crime-as-a-Service y por que es peligroso? R: Crime-as-a-Service es un modelo de negocio criminal donde desarrolladores venden herramientas de ciberataque listas para usar: kits de phishing, ransomware por suscripción, malware Android para interceptar códigos OTP, e incluso IA para generar emails de phishing personalizados. Es peligroso porque democratiza el cibercrimen: cualquiera con dinero puede lanzar ataques sofisticados sin conocimientos técnicos. Group-IB documentó que el kit de GXC Team, en España, se vendía por entre 150 y 900 USD (y el paquete completo por unos 500 USD/mes) para estafar a clientes de 36 bancos españoles.
P: Que tipos de servicios ofrece el CaaS? R: Los principales verticales son: Phishing-as-a-Service (kits de webs falsas para robar credenciales), Ransomware-as-a-Service (LockBit, ALPHV/BlackCat), Malware-as-a-Service (troyanos bancarios como DanaBot o Anubis), Access-as-a-Service (venta de credenciales y accesos VPN/RDP comprometidos), DDoS-as-a-Service (ataques de denegación por encargo), y la última generación: servicios de IA criminal como WormGPT para generación de phishing o deepfakes de voz para fraude telefónico.
P: Como investiga un perito informático un ataque CaaS? R: El perito analiza la cadena de ataque completa: preserva el email o SMS original con cadena de custodia, captura y analiza la página de phishing para identificar el kit utilizado, realiza ingeniería inversa del malware si lo hay, traza la infraestructura del atacante (dominios, IPs, servidores C2), rastrea las transacciones financieras incluyendo análisis blockchain, y correlaciona indicadores de compromiso con bases de datos de amenazas para vincular el ataque a un grupo CaaS conocido. El informe pericial documenta todo para el procedimiento judicial.
Conceptos relacionados
- RaaS (Ransomware-as-a-Service) - Vertical CaaS especializado en ransomware por suscripción
- MaaS (Malware-as-a-Service) - Vertical CaaS de malware modular por suscripción
- Phishing (análisis forense) - Análisis forense de campañas de phishing, vector principal del CaaS
- Blockchain forense - Trazabilidad de pagos en criptomoneda usados en el ecosistema CaaS
- C2 (Command and Control) - Infraestructura de control remoto utilizada por herramientas CaaS
- Credential harvesting - Técnica principal de los kits PhaaS
¿Lo has sufrido y no sabes qué se llevaron?
Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.
Referencias y fuentes
- Group-IB. (2024). GXC Team: the cybercriminal group targeting Spanish users. group-ib.com — Investigación inicial (25 jul 2024): al menos 250 dominios de phishing, kits para 36 bancos españoles, nueve variantes de malware Android, kit de 150–900 USD y paquete completo ~500 USD/mes
- Group-IB. GXC Team takedown. group-ib.com — Actividad 2023–2025, más de 288 dominios y desmantelamiento en una operación de la Guardia Civil
- Europol. (2024). Internet Organised Crime Threat Assessment (IOCTA) 2024. europol.europa.eu — El comercio de datos robados es la principal amenaza asociada al Crime-as-a-Service
- INCIBE. (2026). Balance de ciberseguridad 2025. incibe.es — 122.223 incidentes gestionados por INCIBE-CERT, 25.133 de phishing
- IBM — Cost of a Data Breach Report 2024 (PDF estable). Las brechas con phishing como vector inicial promedian 4,88 M USD en la edición de 2024
- Europol. (2024). International investigation disrupts phishing-as-a-service platform LabHost. europol.europa.eu — Más de 170 webs falsas y cientos de instituciones financieras afectadas; cuota media de ~249 USD/mes; España participó a través de la Policía Nacional
- Convenio de Budapest (2001). Art. 6 — Abuso de dispositivos. Instrumento de ratificación (BOE)
- Código Penal español — texto consolidado (BOE): arts. 197 y 197 bis, 248-250 (estafa y fraude informático), 264 y ss. (daños informáticos), 264 ter (facilitación de herramientas)
- Directiva (UE) 2022/2555 (NIS2) — texto oficial (EUR-Lex): medidas de gestión de riesgos y régimen sancionador (art. 34)
- U.S. Department of Justice — Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant: «more than 1,000 victims» (redes objetivo)
Última actualización: septiembre 2026 Categoría: Ciberataques Código: ATK-010
Preguntas Frecuentes
¿Qué es Crime-as-a-Service y por qué es peligroso?
Crime-as-a-Service es un modelo donde criminales venden herramientas de ciberataque listas para usar: kits de phishing, ransomware por suscripción, malware Android para interceptar OTPs. Es peligroso porque democratiza el cibercrimen: cualquiera puede lanzar ataques sofisticados sin conocimientos técnicos. Group-IB documentó que GXC Team, en España, vendía sus kits de phishing por entre 150 y 900 USD y ofrecía el paquete completo (kit, malware Android, dominio, alojamiento y soporte) por unos 500 USD al mes.
¿Qué tipos de servicios ofrece el CaaS?
Los principales: Phishing-as-a-Service (kits de webs falsas), Ransomware-as-a-Service (LockBit, ALPHV), Malware-as-a-Service (troyanos bancarios), Access-as-a-Service (venta de credenciales comprometidas), DDoS-as-a-Service (ataques de denegación), y servicios de IA como generadores de deepfakes vocales y swappers de facturas.
¿Cómo investiga un perito informático un ataque CaaS?
El perito analiza: código fuente de los kits de phishing, infraestructura C2 (servidores, bots Telegram), comunicaciones en foros underground, transacciones de criptomonedas, malware mediante ingeniería inversa, y correlaciona IOCs con bases de datos de amenazas. El informe pericial documenta la cadena de ataque completa para el procedimiento judicial.
Términos Relacionados
RaaS (Ransomware-as-a-Service)
Modelo de negocio criminal donde desarrolladores de ransomware alquilan su malware a afiliados a cambio de un porcentaje del rescate. Ha democratizado el cibercrimen permitiendo ataques sofisticados sin conocimientos técnicos avanzados, con un solo operador, LockBit, concentrando mas de la mitad de los incidentes registrados según el ENISA Threat Landscape 2024.
MaaS (Malware-as-a-Service)
Modelo de negocio criminal en el que se ofrece acceso a malware e infraestructura asociada (paneles de control, soporte y actualizaciones) a cambio de una tarifa —compra única, suscripción o participación en beneficios, según la oferta—. Ha democratizado el cibercrimen permitiendo ataques sofisticados sin conocimientos de programación.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
