Ciberataques

Crime-as-a-Service (CaaS)

Modelo de negocio del cibercrimen donde actores maliciosos ofrecen herramientas, infraestructura y servicios listos para usar a otros criminales mediante suscripción o pago por uso, democratizando el acceso a capacidades de ataque avanzadas sin necesidad de conocimientos técnicos.

17 min de lectura

900 euros al día. Eso costaba alquilar el kit completo de GXC Team, una operacion de cibercrimen-como-servicio de habla hispana que ofrecio durante meses más de 250 páginas web de phishing para suplantar a 36 bancos espanoles, 9 aplicaciones de malware Android para interceptar códigos OTP, y un panel de control con soporte técnico via Telegram. Su lema interno, según la investigacion de Group-IB publicada en agosto de 2024, era “robarle todo a las abuelas”. GXC Team no es un caso aislado: es el ejemplo más documentado de como el cibercrimen ha mutado de lobos solitarios a una industria de servicios profesionalizados donde cualquiera con dinero puede comprar la capacidad de atacar, sin escribir una sola linea de código.

Definicion técnica

Crime-as-a-Service (CaaS) es un modelo de negocio ilicito en el que actores maliciosos desarrollan y comercializan herramientas, infraestructura y servicios de ciberataque listos para usar, ofreciendolos a otros criminales (los “clientes”) mediante suscripciones, licencias temporales o pago por uso. El concepto replica deliberadamente el modelo SaaS (Software-as-a-Service) legitimo: paneles de control web, manuales de usuario, soporte técnico, actualizaciones periodicas e incluso garantías de servicio.

La consecuencia directa es la democratizacion del cibercrimen: atacantes sin conocimientos técnicos avanzados (denominados “script kiddies” o “afiliados”) pueden ejecutar campanas sofisticadas de phishing, ransomware o fraude financiero comprando el servicio completo a los desarrolladores.

Estadisticas clave:

MetricaDatoFuente
Valor mercado CaaS global1.600 millones USD (2025)Europol IOCTA 2024
Incremento oferta CaaS en dark web+45% entre 2023 y 2025Recorded Future, 2025
Porcentaje ataques via CaaS60-70% de ciberataques modernos involucran herramientas CaaSTrend Micro, 2025
Incidentes en Espana (2025)122.223 ciberincidentes (+26% vs 2024)INCIBE Balance 2025
Coste medio fraude phishing4.880.000 USD por brechaIBM Cost of Data Breach, 2024
Precio entrada kit phishingDesde 150 EUR/mesGroup-IB, 2024

Taxonomia del Crime-as-a-Service

El ecosistema CaaS se ha fragmentado en verticales especializados, cada uno con su propio mercado, precios y modelos de negocio:

1. Phishing-as-a-Service (PhaaS)

Kits completos para crear campanas de phishing sin conocimientos técnicos. Incluyen páginas web clonadas de bancos, plantillas de email, infraestructura de hosting y paneles de gestion de credenciales robadas.

Ejemplos activos en 2024-2025:

Plataforma PhaaSBancos/Servicios suplantadosPrecioParticularidad
GXC Team36 bancos espanoles + Correos, DGT900 EUR/día o 7.000 EUR/mesIncluye malware Android + soporte Telegram
LabHost170+ instituciones financieras179-300 USD/mesDesmantelado abril 2024 por Europol
BulletProofLinkMicrosoft 365, bancos globales800 USD licencia únicaPanel con estadisticas de clics
CaffeineOpen registration (cualquiera podía registrarse)250 USD/mesPrimer PhaaS con modelo “freemium”
Robin BanksCitibank, BoA, Wells Fargo200 USD/mesIncluia bypass MFA en tiempo real

2. Ransomware-as-a-Service (RaaS)

Grupos de desarrollo de ransomware reclutan “afiliados” que ejecutan los ataques. El desarrollador proporciona el malware, la infraestructura de negociacion y el blog de filtraciones. Los beneficios se reparten (tipicamente 70-80% afiliado, 20-30% desarrollador).

Grupo RaaSAtaques estimados 2024-2025Modelo repartoEstado actual
LockBit1.700+ víctimas antes del takedown80/20 (afiliado/dev)Desmantelado parcialmente (Op. Cronos, feb 2024)
ALPHV/BlackCat1.000+ víctimas80/20 a 90/10Exit scam marzo 2024 (22M USD robados a afiliados)
RansomHub400+ víctimas en 8 meses90/10Activo, reclutando ex-afiliados ALPHV
Play300+ víctimasVariante cerradaActivo, sin programa público de afiliados

3. Malware-as-a-Service (MaaS)

Venta de malware modular por suscripcion: troyanos bancarios, infostealers, RATs (Remote Access Trojans). El comprador recibe el malware compilado, un panel de control web y soporte técnico.

Familia MaaSTipoPrecioCapacidades
RedLine StealerInfostealer150-200 USD/mesCredenciales navegador, wallets, cookies
Raccoon StealerInfostealer200 USD/mesCredenciales multiples, Telegram exfil
DanaBotTroyano bancario500-1.000 USD/mesOverlays bancarios, keylogger, VNC
AnubisAndroid banking3.500 USD licenciaOverlay + SMS forwarding + keylogger
CerberusAndroid banking4.000 USD/mesOverlay 400+ apps bancarias

4. Access-as-a-Service (AaaS)

Venta de acceso a sistemas comprometidos. Los “Initial Access Brokers” (IABs) comprometen redes corporativas y venden ese acceso a otros criminales (tipicamente grupos de ransomware).

Tipo de accesoPrecio medio dark webComprador tipico
Credenciales VPN/RDP200-5.000 USDGrupos ransomware
Domain Admin5.000-50.000 USDAPTs, espionaje
Acceso email corporativo50-500 USDFraude BEC
Panel administracion web100-1.000 USDDefacement, phishing hosting

5. DDoS-as-a-Service (DaaS)

Servicios de ataques de denegacion de servicio por encargo. También conocidos como “booters” o “stressers”, ofrecen ataques DDoS desde 10-30 USD por ataque.

6. AI-as-a-Service para cibercrimen

La última evolucion del CaaS incorpora inteligencia artificial:

Servicio IA criminalFuncionPrecio
WormGPTGeneracion de emails de phishing personalizados60-100 EUR/mes
FraudGPTCreacion de malware, phishing, exploits200 USD/mes
Deepfake voiceClonacion de voz para fraude telefónico500-2.000 USD/proyecto
Invoice swappersIA que modifica facturas PDF (cambia IBAN)300-800 EUR/mes

Caso emblematico: GXC Team y el phishing bancario en Espana

La investigacion de Group-IB publicada en agosto de 2024 revelo la operacion completa de GXC Team, considerado uno de los proveedores de PhaaS más sofisticados dirigidos a bancos espanoles.

Infraestructura de GXC Team

ComponenteDetalle
Páginas phishing250+ webs clonadas: 36 bancos espanoles (CaixaBank, BBVA, Santander, Sabadell…) + DGT, Correos, AEAT
Malware Android9 APKs maliciosos para interceptar SMS con códigos OTP y push notifications
Panel de controlDashboard web con estadisticas de víctimas, credenciales capturadas, SMS interceptados
HostingInfraestructura bulletproof con rotacion de dominios cada 48-72h
SoporteCanal Telegram privado con soporte técnico 24/7
Modelo de precios900 EUR/día, 7.000 EUR/mes, o licencia perpetua personalizada

Flujo de ataque

  1. El afiliado contrata GXC Team via Telegram. Paga 900 EUR/día o suscripcion mensual en criptomoneda (Bitcoin o Monero).

  2. GXC Team configura la campana. Crea dominio similar al banco objetivo (ej. caixabank-verificacion[.]es), despliega la página clonada y entrega el panel al afiliado.

  3. El afiliado distribuye el phishing. Envia SMS masivos (smishing) suplantando al banco: “Su cuenta ha sido bloqueada. Verifique su identidad: [enlace]”.

  4. La víctima introduce credenciales. La página falsa captura usuario, contrasena, DNI y teléfono. Las credenciales aparecen en tiempo real en el panel del afiliado.

  5. Interceptacion OTP con malware Android. Si el banco exige verificacion por SMS, la página phishing solicita a la víctima que descargue una “app de seguridad” (el malware Android de GXC Team). La app intercepta los SMS con códigos OTP y los reenvia al panel.

  6. Vaciado de cuenta. Con credenciales + OTP, el afiliado accede a la banca online real y realiza transferencias a cuentas de mulas bancarias.

Impacto en Espana

Según Group-IB, GXC Team estuvo operativo al menos entre 2023 y mediados de 2024, con un número indeterminado de víctimas. La Policia Nacional y Guardia Civil investigan operaciones derivadas de esta infraestructura, incluyendo la Operacion Vicentius (octubre 2024) que desmantelo una red de mulas bancarias con 442.650 euros defraudados vinculada a phishing bancario via kits similares.


Economia del CaaS: como funciona el mercado

Canales de distribucion

CanalDescripcionNivel de acceso
Foros undergroundXSS, Exploit, RAMP, BreachForumsRegistro + reputacion
Canales TelegramVenta directa, soporte técnico, demosInvitacion o busqueda
Marketplaces dark webGenesis Market (cerrado), 2easy, Russian MarketTor + registro
Jabber/XMPPComunicacion directa vendedor-compradorContacto previo en foro

Modelo económico

El CaaS replica la estructura de una empresa de software legitima:

Rol en el ecosistemaEquivalente legitimoFuncion
Desarrollador de malwareCTO / equipo desarrolloCrea las herramientas
Operador de infraestructuraDevOps / hosting providerMantiene servidores, dominios, C2
AfiliadoCliente / usuario finalEjecuta los ataques
Money mule managerDirector financieroGestiona el blanqueo
Soporte técnicoCustomer successResuelve problemas de los afiliados

Métodos de pago

  • Bitcoin (BTC): El más comun, pero trazable mediante análisis blockchain
  • Monero (XMR): Preferido para transacciones de alto valor por su privacidad
  • USDT (Tether): Stablecoin usado en mercados Telegram
  • Intercambio de servicios: Acceso a redes comprometidas como pago

Impacto en Espana

Metrica 2025DatoFuente
Ciberincidentes totales122.223 (+26% vs 2024)INCIBE Balance 2025
Fraude phishing25.133 casosINCIBE 2025
Operaciones policiales contra CaaS14 operaciones con detenidosPolicia Nacional + Guardia Civil
Dinero defraudado documentado87M EUR (estafas online)Policia Nacional 2024

Operaciones destacadas contra infraestructura CaaS en Espana:

  • Op. Vicentius (octubre 2024): 35 detenidos, 442.650 EUR defraudados, red de mulas bancarias + cripto-estafas
  • Op. Cronos (febrero 2024): Participacion espanola en el desmantelamiento de LockBit (RaaS)
  • LabHost takedown (abril 2024): Europol desmantela plataforma PhaaS con 170+ bancos suplantados, usuarios espanoles identificados
  • Op. Dolphin (2024): Desarticulacion de red de smishing bancario que usaba kits PhaaS para suplantar entidades espanolas

Análisis forense de herramientas CaaS

Cuando una empresa o particular es víctima de un ataque ejecutado con herramientas CaaS, el perito informático forense debe investigar no solo el impacto sino también la herramienta utilizada para documentar la cadena de ataque completa.

Metodología pericial

  1. Preservacion de evidencias. Captura del email o SMS de phishing original (formato .eml con headers completos), screenshot de la página fraudulenta, volcado del dispositivo móvil si hay malware instalado. Cadena de custodia documentada con hash SHA-256.

  2. Análisis del kit de phishing. Si se obtiene acceso al código fuente de la página falsa (via hosting o cooperacion policial): identificacion del kit PhaaS utilizado, análisis del backend (capture.php, panel de control), extraccion de credenciales del operador (a veces hardcodeadas en el código).

  3. Análisis de malware (si aplica). Ingenieria inversa de la APK maliciosa Android: permisos solicitados (READ_SMS, RECEIVE_SMS, INTERNET), direcciones C2 a las que reporta, funcionalidad de interceptacion de OTP, certificado de firma del APK.

  4. Trazabilidad de infraestructura. Resolucion DNS de los dominios de phishing, registros WHOIS, análisis de cabeceras HTTP del servidor, identificacion de IPs y proveedor de hosting (frecuentemente bulletproof hosting en Rusia, Moldavia o Países Bajos).

  5. Análisis de comunicaciones. Si hay acceso a canales Telegram del grupo CaaS: extraccion de mensajes, identificacion de usuarios, capturas de pantalla de transacciones, historial de archivos compartidos.

  6. Trazabilidad financiera. Rastreo de transferencias bancarias a cuentas de mulas, análisis de transacciones en blockchain si hubo conversion a criptomoneda, identificacion de exchanges utilizados.

  7. Correlacion con inteligencia de amenazas. Comparacion de IOCs (dominios, IPs, hashes de malware) con bases de datos de threat intelligence (VirusTotal, OTX AlienVault, MISP) para vincular el ataque a un grupo CaaS conocido.

Herramientas forenses para análisis CaaS

HerramientaFuncionTipo
URLScan.ioAnálisis y captura de páginas phishingOnline gratuita
VirusTotalAnálisis multimotor de malware y URLsFreemium
ANY.RUNSandbox interactivo para malwareFreemium
JadxDecompilador APK AndroidOpen source
MOBSFFramework análisis seguridad móvilOpen source
Chainalysis ReactorTrazabilidad transacciones criptoComercial
MaltegoCorrelacion OSINT y infraestructuraComercial
ShodanIdentificacion servidores C2Freemium

Código Penal espanol

Art. 248 CP - Estafa informática:

“Cometen estafa los que, con animo de lucro, utilizaren engano bastante para producir error en otro, induciendolo a realizar un acto de disposicion en perjuicio propio o ajeno.”

  • Pena base: 6 meses - 3 anos prision
  • Agravante (Art. 250): Si la cuantia supera 50.000 EUR: 1-6 anos + multa

Art. 264 CP - Danos informáticos:

Incluye la creacion y distribucion de malware.

  • Pena: 6 meses - 3 anos prision

Art. 264 ter CP - Facilitacion de herramientas para delitos informáticos:

“Sera castigado […] el que, sin estar debidamente autorizado, produzca, adquiera para su uso, importe o de cualquier modo facilite a terceros […] programas informáticos concebidos o adaptados principalmente para la comision de alguno de los delitos [del capitulo].”

  • Pena: 6 meses - 2 anos prision o multa
  • Este es el artículo clave contra los proveedores de CaaS: no solo se castiga al que ejecuta el ataque, sino al que vende las herramientas

Art. 197 CP - Descubrimiento y revelacion de secretos:

Aplicable cuando el CaaS facilita el acceso a datos personales o comunicaciones.

  • Pena: 1-4 anos prision

Convenio de Budapest (2001)

Espana ratifico el Convenio sobre Ciberdelincuencia del Consejo de Europa, que en su Art. 6 tipifica especificamente la produccion, venta y distribucion de herramientas de cibercrimen como delito independiente. Este es el marco jurídico internacional que sustenta la persecucion de proveedores de CaaS que operan desde fuera de Espana.

Directiva NIS2

La Directiva (UE) 2022/2555 (NIS2), que Espana debe transponer, obliga a las entidades esenciales e importantes a implementar medidas de gestion de riesgos que incluyan la proteccion contra amenazas CaaS, con sanciones de hasta 10 millones de euros o el 2% de la facturacion global por incumplimiento.

Responsabilidad penal del comprador de CaaS

En Espana, tanto el desarrollador del kit como el afiliado que lo utiliza son penalmente responsables. El afiliado responde como autor del delito de estafa (Art. 248 CP) y acceso ilicito (Art. 197 CP). El desarrollador responde por facilitacion (Art. 264 ter CP) y, en muchos casos, como cooperador necesario en los delitos cometidos por sus afiliados.


Caso práctico: investigacion forense de ataque PhaaS bancario

Nota: El siguiente caso esta basado en patrones reales de investigaciones forenses de ataques PhaaS contra clientes de banca espanola. Los datos específicos han sido anonimizados para proteger la confidencialidad de los afectados.

Víctima: Empresa PYME, 45 empleados, facturacion 6M EUR/ano Perdida: 38.000 EUR transferidos a cuenta de mula bancaria

Timeline del ataque:

FaseEventoEvidencia forense
T-0Empleado recibe SMS: “BBVA: Acceso sospechoso detectado. Verifique: [enlace]“SMS preservado con hash SHA-256
T+2 minEmpleado accede a página clonada BBVA, introduce credenciales + código SMSHistorial navegador + DNS cache
T+5 minAtacante accede a banca online real con credenciales robadasLogs banco: IP origen Países Bajos
T+8 minTransferencia de 38.000 EUR a cuenta de mulaExtracto bancario + logs
T+4hMula retira efectivo y convierte a Bitcoin via exchange P2PTrazabilidad blockchain
T+24hEmpresa detecta transferencia no autorizadaAlerta contable

Informe pericial:

  1. Análisis del SMS phishing: número remitente spoofed (cabeceras SS7 no verificables)
  2. Captura página phishing: kit PhaaS identificado como variante GXC Team (mismo template CSS, misma estructura backend)
  3. Análisis APK maliciosa instalada en móvil del empleado: interceptacion SMS activa
  4. Trazabilidad: fondos convertidos a BTC via exchange sin KYC, seguidos hasta mixer
  5. Correlacion IOCs: 3 dominios y 2 IPs vinculados a campana PhaaS activa con 1.200+ víctimas

Resultado: Denuncia ante Policia Nacional con informe pericial de 52 páginas. Detencion de 2 mulas bancarias en Madrid. Fondos cripto no recuperables (mixer).


Coste pericial

ServicioRango precio
Análisis email/SMS phishing + página fraudulenta400-700 EUR
Ingenieria inversa malware Android (APK)800-1.500 EUR
Trazabilidad infraestructura (dominios, IPs, hosting)500-900 EUR
Análisis blockchain (trazabilidad criptomonedas)600-1.200 EUR
Timeline completo del ataque500-800 EUR
Informe pericial completo1.200-2.000 EUR
Ratificacion judicial350-600 EUR

Total tipico: 4.350-7.700 EUR


FAQ

P: Que es Crime-as-a-Service y por que es peligroso? R: Crime-as-a-Service es un modelo de negocio criminal donde desarrolladores venden herramientas de ciberataque listas para usar: kits de phishing desde 150 EUR/mes, ransomware por suscripcion, malware Android para interceptar códigos OTP, e incluso IA para generar emails de phishing personalizados. Es peligroso porque democratiza el cibercrimen: cualquiera con dinero puede lanzar ataques sofisticados sin conocimientos técnicos. El caso de GXC Team en Espana demostro que por 900 EUR/día se podía acceder a un kit completo para estafar a clientes de 36 bancos espanoles.

P: Que tipos de servicios ofrece el CaaS? R: Los principales verticales son: Phishing-as-a-Service (kits de webs falsas para robar credenciales), Ransomware-as-a-Service (LockBit, ALPHV/BlackCat), Malware-as-a-Service (troyanos bancarios como DanaBot o Anubis), Access-as-a-Service (venta de credenciales y accesos VPN/RDP comprometidos), DDoS-as-a-Service (ataques de denegacion desde 10-30 USD), y la última generacion: servicios de IA criminal como WormGPT para generacion de phishing o deepfakes de voz para fraude telefónico.

P: Como investiga un perito informático un ataque CaaS? R: El perito analiza la cadena de ataque completa: preserva el email o SMS original con cadena de custodia, captura y analiza la página de phishing para identificar el kit utilizado, realiza ingenieria inversa del malware si lo hay, traza la infraestructura del atacante (dominios, IPs, servidores C2), rastrea las transacciones financieras incluyendo análisis blockchain, y correlaciona indicadores de compromiso con bases de datos de amenazas para vincular el ataque a un grupo CaaS conocido. El informe pericial documenta todo para el procedimiento judicial.


Conceptos relacionados


Referencias y fuentes

  1. Group-IB. (2024). “GXC Team: A Spanish-Speaking CaaS Operation Targeting Banks”. group-ib.com - Investigacion completa sobre GXC Team: 250+ webs phishing, 36 bancos espanoles, 9 malwares Android, 900 EUR/día
  2. Europol. (2024). “Internet Organised Crime Threat Assessment (IOCTA) 2024”. europol.europa.eu - Crime-as-a-Service como motor principal del cibercrimen europeo
  3. INCIBE. (2026). “Balance de ciberseguridad 2025”. incibe.es - 122.223 incidentes, 25.133 phishing
  4. Trend Micro. (2025). “The CaaS Economy: How Crime-as-a-Service is Reshaping Cybercrime”. trendmicro.com - 60-70% ataques involucran herramientas CaaS
  5. Recorded Future. (2025). “Annual Report: The Industrialization of Cybercrime”. recordedfuture.com - +45% incremento oferta CaaS en dark web
  6. IBM. (2024). “Cost of a Data Breach Report 2024”. ibm.com - Coste medio brecha por phishing: 4.88M USD
  7. Policia Nacional. (2024). “Operacion Vicentius”. policia.es - 35 detenidos, 442.650 EUR defraudados, mulas bancarias + cripto-estafas
  8. Europol. (2024). “LabHost Phishing-as-a-Service Platform Dismantled”. europol.europa.eu - Desmantelamiento plataforma PhaaS: 170+ bancos suplantados
  9. Convenio de Budapest. (2001). Art. 6 - Abuso de dispositivos. coe.int - Marco jurídico internacional contra herramientas de cibercrimen
  10. Código Penal espanol: Arts. 197 (revelacion secretos), 248-250 (estafa), 264 (danos informáticos), 264 ter (facilitacion herramientas)
  11. Directiva (UE) 2022/2555 (NIS2): Obligaciones de gestion de riesgos y notificacion de incidentes

Última actualizacion: febrero 2026 Categoría: Ciberataques Código: ATK-010

Preguntas Frecuentes

¿Qué es Crime-as-a-Service y por qué es peligroso?

Crime-as-a-Service es un modelo donde criminales venden herramientas de ciberataque listas para usar: kits de phishing desde 150€/mes, ransomware por suscripción, malware Android para interceptar OTPs. Es peligroso porque democratiza el cibercrimen: cualquiera puede lanzar ataques sofisticados sin conocimientos técnicos. GXC Team en España alquilaba sus kits por 900€/día.

¿Qué tipos de servicios ofrece el CaaS?

Los principales: Phishing-as-a-Service (kits de webs falsas), Ransomware-as-a-Service (LockBit, ALPHV), Malware-as-a-Service (troyanos bancarios), Access-as-a-Service (venta de credenciales comprometidas), DDoS-as-a-Service (ataques de denegación), y servicios de IA como generadores de deepfakes vocales y swappers de facturas.

¿Cómo investiga un perito informático un ataque CaaS?

El perito analiza: código fuente de los kits de phishing, infraestructura C2 (servidores, bots Telegram), comunicaciones en foros underground, transacciones de criptomonedas, malware mediante ingeniería inversa, y correlaciona IOCs con bases de datos de amenazas. El informe pericial documenta la cadena de ataque completa para el procedimiento judicial.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp