Ciberataques

Crime-as-a-Service (CaaS)

Modelo de negocio del cibercrimen donde actores maliciosos ofrecen herramientas, infraestructura y servicios listos para usar a otros criminales mediante suscripción o pago por uso, democratizando el acceso a capacidades de ataque avanzadas sin necesidad de conocimientos técnicos.

20 min de lectura

Entre 150 y 900 dólares por kit, y unos 500 al mes por el paquete completo. Eso costaba GXC Team, una operación de cibercrimen-como-servicio de habla hispana que, según la investigación de Group-IB publicada el 25 de julio de 2024, atribuía al grupo al menos 250 dominios de phishing para suplantar a 36 bancos españoles, nueve variantes de malware Android para interceptar códigos OTP y un panel de control con soporte técnico vía Telegram; el seguimiento posterior de Group-IB elevó los dominios a más de 288. “Robarle todo a las abuelas” era el nombre traducido de uno de sus canales de Telegram, no un lema corporativo. Group-IB sitúa su actividad entre 2023 y 2025 y documenta su desmantelamiento en una operación de la Guardia Civil. GXC Team no es un caso aislado: es el ejemplo más documentado de cómo el cibercrimen ha mutado de lobos solitarios a una industria de servicios profesionalizados donde cualquiera con dinero puede comprar la capacidad de atacar, sin escribir una sola línea de código.

Definición técnica

Crime-as-a-Service (CaaS) es un modelo de negocio ilícito en el que actores maliciosos desarrollan y comercializan herramientas, infraestructura y servicios de ciberataque listos para usar, ofreciendolos a otros criminales (los “clientes”) mediante suscripciones, licencias temporales o pago por uso. El concepto replica deliberadamente el modelo SaaS (Software-as-a-Service) legitimo: paneles de control web, manuales de usuario, soporte técnico, actualizaciones periódicas e incluso garantías de servicio.

La consecuencia directa es la democratización del cibercrimen: atacantes sin conocimientos técnicos avanzados (denominados “script kiddies” o “afiliados”) pueden ejecutar campañas sofisticadas de phishing, ransomware o fraude financiero comprando el servicio completo a los desarrolladores.

Estadísticas clave:

MétricaDatoFuente
Valor del mercado CaaS global(retirado)El IOCTA de Europol es una evaluación de amenazas, no un estudio de mercado: no publica valoraciones en dólares, y una edición de 2024 no puede dar una cifra de 2025
Incidentes gestionados por INCIBE-CERT (2025)122.223 incidentes (+26% interanual)INCIBE, Balance de ciberseguridad 2025
Coste medio de una brecha iniciada por phishing4.880.000 USD (edición 2024)IBM, Cost of a Data Breach Report 2024 (PDF estable)
Precio de GXC Team150–900 USD por kit; paquete completo ~500 USD/mesGroup-IB, 2024

Taxonomía del Crime-as-a-Service

El ecosistema CaaS se ha fragmentado en verticales especializados, cada uno con su propio mercado, precios y modelos de negocio:

1. Phishing-as-a-Service (PhaaS)

Kits completos para crear campañas de phishing sin conocimientos técnicos. Incluyen páginas web clonadas de bancos, plantillas de email, infraestructura de hosting y paneles de gestión de credenciales robadas.

Ejemplos documentados (precio y estado según la fuente primaria de cada uno):

Plataforma PhaaSSuplantaciónPrecio (según fuente)Fecha / estado
GXC Team36 bancos españoles + Correos, DGT150–900 USD por kit; paquete completo ~500 USD/mes2023–2025; desmantelado (Guardia Civil)
LabHostMás de 170 webs falsas; cientos de instituciones afectadasCuota mensual de ~249 USD de mediaDesmantelado en abril de 2024 (Europol)
BulletProofLinkMicrosoft 365, bancos globalesServicio mensual hasta 800 USD; enlace alojado único ~50 USDInvestigación de 2021
CaffeineRegistro abierto (cualquiera podía registrarse)Suscripción base ~250 USD/mesInvestigación de 2022
Robin BanksCitibank, BoA, Wells FargoAcceso 200 USD/mes; complemento de robo de cookies (bypass MFA) 1.500 USD/mesInvestigación de 2022

2. Ransomware-as-a-Service (RaaS)

Grupos de desarrollo de ransomware reclutan “afiliados” que ejecutan los ataques. El desarrollador proporciona el malware, la infraestructura de negociación y el blog de filtraciones. Los beneficios se reparten; el reparto 80/20 (afiliado/desarrollador) está documentado para LockBit y ALPHV/BlackCat en las acusaciones del Departamento de Justicia de EE. UU., pero no es una regla universal de todo RaaS.

Grupo RaaSReclamaciones publicadas en su portalModelo repartoÚltima entrada publicada
LockBit2.016 (393 · 1.045 · 537 · 41, de 2022 a 2025)80/20 (afiliado/dev), según el DOJ5 de diciembre de 2025: siguió publicando 22 meses después de la Operación Cronos, que lo desmanteló solo en parte
ALPHV/BlackCat731, de las que 627 son solo de 202380/20 (afiliado/dev), según el DOJ3 de marzo de 2024, coherente con su exit scam
RansomHub842 (609 en 2024, 233 en 2025)Sin dato público verificable31 de marzo de 2025 — sin publicar nada desde entonces
Play1.292 (36 · 318 · 367 · 391 · 180, de 2022 a 2026)Variante cerrada — IOCTA 2024 la sitúa entre las que no operan como servicioAgosto de 2026: sigue activo

Recuentos de ransomware.live a fecha de agosto de 2026 (cifras que suben cada semana): cuenta las entradas o reclamaciones publicadas en el portal de filtraciones de cada grupo, un suelo y no un total. Que la publicación equivalga a que la víctima no pagó está documentado para LockBit (el DOJ describe la «publicación de datos robados a víctimas que se negaron a pagar»), pero no puede darse por probado para todos los portales. La fecha de la última entrada es el indicador verificable de si un grupo sigue vivo — mejor que un «activo» escrito a mano, que caduca solo.

(A ALPHV/BlackCat se le atribuían «1.000+» víctimas; en su portal de filtraciones hay 731 entradas. No es contradicción: el anuncio del Departamento de Justicia que lo intervino en diciembre de 2023 habla de «more than 1,000 victims» —redes objetivo desde el inicio del grupo—, mientras que las 731 son solo las reclamaciones publicadas. Miden conjuntos distintos.)

(Figuraba «RansomHub: 400+ víctimas en 8 meses — Activo» y «Play: 300+ víctimas». RansomHub no publica una víctima desde el 31 de marzo de 2025, así que darlo por activo es un dato caducado; y las de Play eran cuatro veces menos de las que hay.)

3. Malware-as-a-Service (MaaS)

Venta de malware modular por suscripción: troyanos bancarios, infostealers, RATs (Remote Access Trojans). El comprador recibe el malware compilado, un panel de control web y soporte técnico.

(Los precios de estas familias circulan en foros pero varían por vendedor, versión y campaña, sin una fuente primaria fechada que los fije; por eso no se listan cifras concretas.)

Familia MaaSTipoCapacidades
RedLine StealerInfostealerCredenciales navegador, wallets, cookies
Raccoon StealerInfostealerCredenciales múltiples, Telegram exfil
DanaBotTroyano bancarioOverlays bancarios, keylogger, VNC
AnubisAndroid bankingOverlay + SMS forwarding + keylogger
CerberusAndroid bankingOverlay 400+ apps bancarias

4. Access-as-a-Service (AaaS)

Venta de acceso a sistemas comprometidos. Los “Initial Access Brokers” (IABs) comprometen redes corporativas y venden ese acceso a otros criminales (tipicamente grupos de ransomware).

Tipo de accesoComprador típico
Credenciales VPN/RDPGrupos ransomware
Domain AdminAPTs, espionaje
Acceso email corporativoFraude BEC
Panel administración webDefacement, phishing hosting

5. DDoS-as-a-Service (DaaS)

Servicios de ataques de denegación de servicio por encargo. También conocidos como “booters” o “stressers”, ofrecen ataques DDoS por encargo mediante suscripción o pago por uso.

6. AI-as-a-Service para cibercrimen

La última evolución del CaaS incorpora inteligencia artificial:

Servicio IA criminalFunción
WormGPTGeneración de emails de phishing personalizados
FraudGPTCreación de malware, phishing, exploits
Deepfake voiceClonación de voz para fraude telefónico
Invoice swappersIA que modifica facturas PDF (cambia IBAN)

Caso emblemático: GXC Team y el phishing bancario en España

La investigación de Group-IB publicada el 25 de julio de 2024 reveló la operación completa de GXC Team, considerado uno de los proveedores de PhaaS más sofisticados dirigidos a bancos españoles.

Infraestructura de GXC Team

ComponenteDetalle
Dominios de phishingAl menos 250 dominios atribuidos (más de 288 en el seguimiento posterior de Group-IB): kits para 36 bancos españoles (CaixaBank, BBVA, Santander, Sabadell…) y otros 30 organismos o instituciones
Malware AndroidNueve variantes de malware Android para interceptar SMS con códigos OTP y notificaciones push
Panel de controlDashboard web con estadísticas de víctimas, credenciales capturadas, SMS interceptados
AlojamientoDominio y alojamiento incluidos en el paquete
SoporteCanal Telegram privado con soporte técnico
Modelo de precios150–900 USD por kit; paquete completo (kit + malware + dominio + soporte) por ~500 USD/mes

Flujo de ataque

Group-IB describe un escenario generalizado del ataque: smishing, panel en tiempo real, solicitud de datos, APK falso e interceptación de OTP. La secuencia siguiente reconstruye esos pasos; el dominio y el texto del SMS son ejemplos ilustrativos, no literales atribuidos por la fuente.

  1. El afiliado contrata GXC Team via Telegram. Paga la cuota del kit o del paquete completo (~500 USD/mes).

  2. GXC Team configura la campaña. Crea un dominio similar al banco objetivo (ejemplo ilustrativo: caixabank-verificacion[.]es), despliega la página clonada y entrega el panel al afiliado.

  3. El afiliado distribuye el phishing. Envía SMS masivos (smishing) suplantando al banco: “Su cuenta ha sido bloqueada. Verifique su identidad: [enlace]”.

  4. La víctima introduce credenciales. La página falsa captura usuario, contraseña, DNI y teléfono. Las credenciales aparecen en tiempo real en el panel del afiliado.

  5. Interceptación OTP con malware Android. Si el banco exige verificación por SMS, la página phishing solicita a la víctima que descargue una “app de seguridad” (el malware Android de GXC Team). La app intercepta los SMS con códigos OTP y los reenvía al panel.

  6. Vaciado de cuenta. Con credenciales + OTP, el afiliado accede a la banca online real y realiza transferencias a cuentas de mulas bancarias.

Impacto en España

Según Group-IB, GXC Team operó entre 2023 y 2025, con un número indeterminado de víctimas, y fue desmantelado en una operación de la Guardia Civil. Kits como el suyo permitían a afiliados sin conocimientos técnicos suplantar a las principales entidades bancarias españolas y a organismos como Correos, la DGT o la AEAT.


Economía del CaaS: como funciona el mercado

Canales de distribución

CanalDescripciónNivel de acceso
Foros undergroundXSS, Exploit, RAMP, BreachForumsRegistro + reputación
Canales TelegramVenta directa, soporte técnico, demosInvitacion o búsqueda
Marketplaces dark webGenesis Market (cerrado), 2easy, Russian MarketTor + registro
Jabber/XMPPComunicación directa vendedor-compradorContacto previo en foro

Modelo económico

El CaaS replica la estructura de una empresa de software legitima:

Rol en el ecosistemaEquivalente legitimoFunción
Desarrollador de malwareCTO / equipo desarrolloCrea las herramientas
Operador de infraestructuraDevOps / hosting providerMantiene servidores, dominios, C2
AfiliadoCliente / usuario finalEjecuta los ataques
Money mule managerDirector financieroGestiona el blanqueo
Soporte técnicoCustomer successResuelve problemas de los afiliados

Métodos de pago

  • Bitcoin (BTC): Habitual, pero trazable mediante análisis blockchain
  • Monero (XMR): Usado por su mayor resistencia al rastreo en cadena
  • USDT (Tether): Stablecoin usado en mercados Telegram
  • Intercambio de servicios: Acceso a redes comprometidas como pago

Impacto en España

Métrica 2025DatoFuente
Incidentes gestionados por INCIBE-CERT122.223 (+26% interanual)INCIBE, Balance 2025
Phishing entre los incidentes de fraude gestionados25.133 casosINCIBE, 2025

Operaciones destacadas contra infraestructura CaaS en España:

  • Op. Cronos (febrero 2024): Participación española (Guardia Civil) en el desmantelamiento de LockBit (RaaS)
  • LabHost takedown (abril 2024): operación internacional coordinada por Europol contra la plataforma PhaaS; ofrecía más de 170 webs falsas y afectó a cientos de instituciones financieras; España participó a través de la Policía Nacional

Análisis forense de herramientas CaaS

Cuando una empresa o particular es víctima de un ataque ejecutado con herramientas CaaS, el perito informático forense debe investigar no solo el impacto sino también la herramienta utilizada para documentar la cadena de ataque completa.

Metodología pericial

  1. Preservación de evidencias. Captura del email o SMS de phishing original (formato .eml con headers completos), screenshot de la página fraudulenta, volcado del dispositivo móvil si hay malware instalado. Cadena de custodia documentada con hash SHA-256.

  2. Análisis del kit de phishing. Si se obtiene acceso al código fuente de la página falsa (via hosting o cooperación policial): identificación del kit PhaaS utilizado, análisis del backend (capture.php, panel de control), extracción de credenciales del operador (a veces hardcodeadas en el código).

  3. Análisis de malware (si aplica). Ingeniería inversa de la APK maliciosa Android: permisos solicitados (READ_SMS, RECEIVE_SMS, INTERNET), direcciones C2 a las que reporta, funcionalidad de interceptación de OTP, certificado de firma del APK.

  4. Trazabilidad de infraestructura. Resolución DNS de los dominios de phishing, registros WHOIS, análisis de cabeceras HTTP del servidor, identificación de IPs y proveedor de hosting (con frecuencia servicios de bulletproof hosting radicados en jurisdicciones poco cooperativas).

  5. Análisis de comunicaciones. Si hay acceso a canales Telegram del grupo CaaS: extracción de mensajes, identificación de usuarios, capturas de pantalla de transacciones, historial de archivos compartidos.

  6. Trazabilidad financiera. Rastreo de transferencias bancarias a cuentas de mulas, análisis de transacciones en blockchain si hubo conversión a criptomoneda, identificación de exchanges utilizados.

  7. Correlación con inteligencia de amenazas. Comparación de IOCs (dominios, IPs, hashes de malware) con bases de datos de threat intelligence (VirusTotal, OTX AlienVault, MISP) para vincular el ataque a un grupo CaaS conocido.

Herramientas forenses para análisis CaaS

HerramientaFunciónTipo
URLScan.ioAnálisis y captura de páginas phishingOnline gratuita
VirusTotalAnálisis multimotor de malware y URLsFreemium
ANY.RUNSandbox interactivo para malwareFreemium
JadxDecompilador APK AndroidOpen source
MOBSFFramework análisis seguridad móvilOpen source
Chainalysis ReactorTrazabilidad transacciones criptoComercial
MaltegoCorrelación OSINT y infraestructuraComercial
ShodanIdentificación servidores C2Freemium

Código Penal español

El encaje penal depende de la conducta concreta y de la finalidad acreditada; no puede predeterminarse en abstracto para todo comprador o desarrollador de CaaS. En el texto consolidado del Código Penal:

  • El art. 248 CP define la estafa; el art. 249.1.a contempla el fraude informático que logra una transferencia patrimonial no consentida mediante manipulación informática.
  • El acceso no autorizado a sistemas de información se regula en el art. 197 bis; el art. 197 protege secretos, intimidad y datos reservados (su pena base incluye además multa de doce a veinticuatro meses).
  • Los daños graves a datos, programas o documentos informáticos se tipifican en los arts. 264 y siguientes (no basta por sí sola la creación o distribución de malware).
  • Los arts. 249.2.a, 197 ter y 264 ter pueden alcanzar determinadas herramientas cuando concurren sus requisitos de diseño o adaptación principal, intención y delito de destino. El art. 264 ter, en particular, se limita a los instrumentos destinados a facilitar los delitos de los arts. 264 y 264 bis.

La calificación concreta —autoría, cooperación necesaria, agravantes por cuantía— corresponde al órgano judicial a la vista de los hechos probados.

Convenio de Budapest (2001)

España ratificó el Convenio sobre la Ciberdelincuencia del Consejo de Europa. Su art. 6 exige que la producción, venta o distribución de herramientas se cometa “de forma deliberada e ilegítima” y “con el fin de que sean utilizados” para cometer los delitos de los arts. 2 a 5, tratándose de instrumentos concebidos o adaptados principalmente para ello. El propio artículo excluye la responsabilidad penal cuando no existe finalidad delictiva —por ejemplo, en pruebas autorizadas o en la protección de sistemas—, de modo que no equipara la distribución de cualquier herramienta de doble uso con un delito autónomo.

Directiva NIS2

La Directiva (UE) 2022/2555 (NIS2) obliga a las entidades comprendidas en su ámbito a adoptar medidas de gestión de riesgos de ciberseguridad con un enfoque integral (all-hazards). Su art. 34 fija techos sancionadores diferenciados, aplicándose en cada caso la cuantía superior: para las entidades esenciales, multas de al menos 10 millones de euros o el 2% de la facturación mundial anual; para las importantes, de al menos 7 millones de euros o el 1,4%. En España, su transposición se tramita mediante el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (a fecha de esta revisión, aún en tramitación).

Responsabilidad penal del comprador de CaaS

En España, tanto el desarrollador del kit como el afiliado que lo utiliza pueden ser penalmente responsables, según la conducta acreditada. El afiliado puede responder por estafa o fraude informático (arts. 248 y 249 CP) y, si accedió a sistemas sin autorización, por acceso ilícito (art. 197 bis CP). El desarrollador puede responder por facilitación de herramientas (art. 264 ter CP) y, en su caso, como cooperador necesario en los delitos cometidos por sus afiliados. La calificación final corresponde al órgano judicial.


Escenario ilustrativo: investigación forense de un ataque PhaaS bancario

Escenario ilustrativo

El siguiente caso es una construcción didáctica basada en tipologías reales de la práctica pericial: explica cómo se comporta la evidencia en un ataque PhaaS, no relata un procedimiento judicial ni un encargo concreto. Los perfiles, importes y resultados no corresponden a un expediente identificable.

Perfil: PYME de unos 45 empleados. Pérdida simulada: transferencia a una cuenta de mula bancaria.

Cómo se desarrollaría el ataque:

FaseEventoEvidencia que se preservaría
T-0Un empleado recibe un SMS: “BBVA: Acceso sospechoso detectado. Verifique: [enlace]“SMS preservado con hash SHA-256
T+2 minEl empleado accede a una página clonada del banco e introduce credenciales + código SMSHistorial de navegador + caché DNS
T+5 minEl atacante accede a la banca online real con las credenciales robadasLogs del banco: IP de origen extranjera
T+8 minTransferencia a una cuenta de mulaExtracto bancario + logs
T+4hLa mula retira efectivo y convierte a Bitcoin vía exchange P2PTrazabilidad blockchain
T+24hLa empresa detecta la transferencia no autorizadaAlerta contable

Qué haría el informe pericial:

  1. Analizar el SMS de phishing: número remitente suplantado (cabeceras SS7 no verificables).
  2. Capturar la página de phishing e intentar identificar el kit PhaaS por su plantilla y su estructura de backend.
  3. Analizar la APK maliciosa instalada, si la hubiera: comprobar la interceptación de SMS.
  4. Trazar los fondos: conversión a BTC vía exchange sin KYC, seguidos hasta el punto en que se pierda la trazabilidad (mixer).
  5. Correlacionar IOCs (dominios, IPs, hashes) con bases de threat intelligence para vincular el ataque a una campaña conocida.

El resultado dependería del procedimiento concreto: el informe pericial serviría de base para la denuncia y la investigación policial, sin que quepa anticipar detenciones ni la recuperación de los fondos.


Coste pericial

ServicioRango precio
Análisis email/SMS phishing + página fraudulenta400-700 EUR
Ingeniería inversa malware Android (APK)800-1.500 EUR
Trazabilidad infraestructura (dominios, IPs, hosting)500-900 EUR
Análisis blockchain (trazabilidad criptomonedas)600-1.200 EUR
Timeline completo del ataque500-800 EUR
Informe pericial completo1.200-2.000 EUR
Ratificación judicial350-600 EUR

Total típico: 4.350-7.700 EUR


FAQ

P: Que es Crime-as-a-Service y por que es peligroso? R: Crime-as-a-Service es un modelo de negocio criminal donde desarrolladores venden herramientas de ciberataque listas para usar: kits de phishing, ransomware por suscripción, malware Android para interceptar códigos OTP, e incluso IA para generar emails de phishing personalizados. Es peligroso porque democratiza el cibercrimen: cualquiera con dinero puede lanzar ataques sofisticados sin conocimientos técnicos. Group-IB documentó que el kit de GXC Team, en España, se vendía por entre 150 y 900 USD (y el paquete completo por unos 500 USD/mes) para estafar a clientes de 36 bancos españoles.

P: Que tipos de servicios ofrece el CaaS? R: Los principales verticales son: Phishing-as-a-Service (kits de webs falsas para robar credenciales), Ransomware-as-a-Service (LockBit, ALPHV/BlackCat), Malware-as-a-Service (troyanos bancarios como DanaBot o Anubis), Access-as-a-Service (venta de credenciales y accesos VPN/RDP comprometidos), DDoS-as-a-Service (ataques de denegación por encargo), y la última generación: servicios de IA criminal como WormGPT para generación de phishing o deepfakes de voz para fraude telefónico.

P: Como investiga un perito informático un ataque CaaS? R: El perito analiza la cadena de ataque completa: preserva el email o SMS original con cadena de custodia, captura y analiza la página de phishing para identificar el kit utilizado, realiza ingeniería inversa del malware si lo hay, traza la infraestructura del atacante (dominios, IPs, servidores C2), rastrea las transacciones financieras incluyendo análisis blockchain, y correlaciona indicadores de compromiso con bases de datos de amenazas para vincular el ataque a un grupo CaaS conocido. El informe pericial documenta todo para el procedimiento judicial.


Conceptos relacionados


¿Lo has sufrido y no sabes qué se llevaron?

Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.

Referencias y fuentes

  1. Group-IB. (2024). GXC Team: the cybercriminal group targeting Spanish users. group-ib.com — Investigación inicial (25 jul 2024): al menos 250 dominios de phishing, kits para 36 bancos españoles, nueve variantes de malware Android, kit de 150–900 USD y paquete completo ~500 USD/mes
  2. Group-IB. GXC Team takedown. group-ib.com — Actividad 2023–2025, más de 288 dominios y desmantelamiento en una operación de la Guardia Civil
  3. Europol. (2024). Internet Organised Crime Threat Assessment (IOCTA) 2024. europol.europa.eu — El comercio de datos robados es la principal amenaza asociada al Crime-as-a-Service
  4. INCIBE. (2026). Balance de ciberseguridad 2025. incibe.es — 122.223 incidentes gestionados por INCIBE-CERT, 25.133 de phishing
  5. IBMCost of a Data Breach Report 2024 (PDF estable). Las brechas con phishing como vector inicial promedian 4,88 M USD en la edición de 2024
  6. Europol. (2024). International investigation disrupts phishing-as-a-service platform LabHost. europol.europa.eu — Más de 170 webs falsas y cientos de instituciones financieras afectadas; cuota media de ~249 USD/mes; España participó a través de la Policía Nacional
  7. Convenio de Budapest (2001). Art. 6 — Abuso de dispositivos. Instrumento de ratificación (BOE)
  8. Código Penal españoltexto consolidado (BOE): arts. 197 y 197 bis, 248-250 (estafa y fraude informático), 264 y ss. (daños informáticos), 264 ter (facilitación de herramientas)
  9. Directiva (UE) 2022/2555 (NIS2)texto oficial (EUR-Lex): medidas de gestión de riesgos y régimen sancionador (art. 34)
  10. U.S. Department of JusticeJustice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant: «more than 1,000 victims» (redes objetivo)

Última actualización: septiembre 2026 Categoría: Ciberataques Código: ATK-010

Preguntas Frecuentes

¿Qué es Crime-as-a-Service y por qué es peligroso?

Crime-as-a-Service es un modelo donde criminales venden herramientas de ciberataque listas para usar: kits de phishing, ransomware por suscripción, malware Android para interceptar OTPs. Es peligroso porque democratiza el cibercrimen: cualquiera puede lanzar ataques sofisticados sin conocimientos técnicos. Group-IB documentó que GXC Team, en España, vendía sus kits de phishing por entre 150 y 900 USD y ofrecía el paquete completo (kit, malware Android, dominio, alojamiento y soporte) por unos 500 USD al mes.

¿Qué tipos de servicios ofrece el CaaS?

Los principales: Phishing-as-a-Service (kits de webs falsas), Ransomware-as-a-Service (LockBit, ALPHV), Malware-as-a-Service (troyanos bancarios), Access-as-a-Service (venta de credenciales comprometidas), DDoS-as-a-Service (ataques de denegación), y servicios de IA como generadores de deepfakes vocales y swappers de facturas.

¿Cómo investiga un perito informático un ataque CaaS?

El perito analiza: código fuente de los kits de phishing, infraestructura C2 (servidores, bots Telegram), comunicaciones en foros underground, transacciones de criptomonedas, malware mediante ingeniería inversa, y correlaciona IOCs con bases de datos de amenazas. El informe pericial documenta la cadena de ataque completa para el procedimiento judicial.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp