Ningún antivirus detecta el problema porque el malware ya no está: solo queda un archivo diminuto haciendo su trabajo. Existe una vulnerabilidad de 2FA relacionada con cookies almacenadas en el navegador. Si estas cookies caen en manos ajenas, el atacante entra en tu cuenta sin pedir ni contraseña ni segundo factor. Google lo reconoce en su blog de Chromium: el robo ocurre después del inicio de sesión, así que el 2FA ya no funciona. Por eso Chrome empieza a atar cada sesión al dispositivo con DBSC.
El mecanismo se llama secuestro de sesión (session hijacking). Ataca algo que ya está funcionando, no el proceso de login. Todo empieza casi siempre con un infostealer, un programa que se instala vía software crackeado, un instalador manipulado o un adjunto infectado. Una vez dentro, lee los archivos donde el navegador guarda sus cookies. Además, el atacante importa esa cookie a su propio navegador. El servicio ve una sesión válida y firmada. No pregunta nada más.
La vulnerabilidad en la autenticación 2FA y las cookies almacenadas afecta a millones de credenciales
La escala del problema la puso en cifras la firma de seguridad Flashpoint. Su Global Threat Intelligence Report se publicó el 11 de marzo de 2026. Para 2025 la compañía contabiliza más de 11,1 millones de máquinas infectadas con infostealers. Por tanto, 3.300 millones de credenciales y tokens de nube fueron extraídos de ellas, sin contar las cookies de sesión.

- Más de 11,1 millones de equipos infectados con infostealers en 2025.
- 3.300 millones de credenciales y tokens robados, sin incluir cookies.
- Operation Endgame (24 de junio de 2026): 326 servidores y 142 dominios tumbados.
- 27 millones de credenciales recuperadas por Europol en esa operación.
El golpe a StealC, Amadey y la red de distribución SocGholish muestra que el negocio detrás de estas cookies robadas mueve infraestructura real. De hecho, no son scripts sueltos, sino operaciones organizadas. Las víctimas fueron avisadas a través de canales como Have I Been Pwned.
Chrome ata la sesión al dispositivo, Firefox sigue guardando las cookies sin cifrar

El segundo factor comprueba quién inicia sesión. Sin embargo, la cookie se crea después, como recibo de que esa comprobación ya pasó. Quien tiene el recibo no necesita repetir el examen. De hecho, ni siquiera el Programa de Protección Avanzada de Google evita esto: si ya estás conectado, no vuelve a pedir la llave de seguridad. En Windows, Chrome cifra las cookies con App-Bound Encryption desde la versión 127, de julio de 2024. Por tanto, utiliza el cifrado a nivel de dispositivo para proteger cada sesión del usuario en DBSC.
Chrome en dispositivos de sesión guarda las cookies almacenadas en la base de datos cifrada. Pero carece de esta capa adicional de seguridad en navegadores anteriores a esta versión. La solución real llega con Device Bound Session Credentials, DBSC: el navegador genera un par de claves. La mitad privada nunca sale del equipo, guardada en el TPM en Windows. El servicio pregunta de forma periódica si el navegador sigue teniendo esa clave. Una cookie copiada a otro ordenador no pasa esa pregunta.
Google activó DBSC para sí mismo el 9 de abril de 2026 con Chrome 146. Lo ofreció a las webs desde Chrome 145. Por el contrario, Firefox sigue almacenando su base de cookies sin cifrar. Esta diferencia deja a sus usuarios expuestos al mismo tipo de robo de sesión que Chrome empieza a cerrar mediante la protección contra la vulnerabilidad de 2FA en las cookies almacenadas. Chrome implementa el cifrado DBSC a nivel de dispositivo y sesión para proteger las cookies, mientras que Firefox mantiene sus cookies sin esta medida de seguridad en el dispositivo.
Casos como el reciente de la brecha de datos que sufrió Framework a través de Metabase muestran que el punto débil rara vez está en la contraseña, sino en lo que ocurre una vez la sesión ya está abierta.
Puedes seguir a HardwarePremium en Facebook, Twitter (X), Instagram, Threads, BlueSky o Youtube. También puedes consultar nuestro canal de Telegram para estar al día con las últimas noticias de tecnología.
FAQ
Cambiar la contraseña no cierra las sesiones ya abiertas con esa cookie. Hay que cerrar sesión de forma explícita en todos los dispositivos desde la configuración de la cuenta para invalidar el token robado.
Google lo activó para sí mismo el 9 de abril de 2026 con Chrome 146, tras ofrecerlo a las páginas web desde Chrome 145. La protección depende de que cada servicio lo implemente en su lado, no solo el navegador.
Según los datos disponibles, Firefox sigue guardando su base de cookies sin cifrar, a diferencia de Chrome, que cifra las cookies en Windows desde la versión 127 con la clave ligada a la aplicación.
Los canales más comunes son software crackeado, instaladores manipulados y archivos adjuntos infectados. Una vez dentro del equipo, el programa lee directamente los archivos donde el navegador almacena las cookies de sesión.
QIDI Plus5, unboxing completo y primera impresión
Este teclado se activa con 0,1 mm | Razer Huntsman V3 HE Mini
Esta AIO NO necesita cables… pero hay truco
Dejé de repetir tomas gracias a este teleprompter
¿La silla que iguala a un Herman Miller… con motor y masaje incluido?




Comentarios