Señales de exfiltración de datos: cómo detectar que te roban sin enterarte
1. Introducción
El ransomware grita; la exfiltración susurra. Mientras el secuestro de datos produce una interrupción visible y notas de rescate, el robo silencioso de información puede prolongarse durante meses sin que nadie lo note. El ciclo de vida medio de una brecha con exfiltración es de 258 días desde el acceso inicial hasta la contención, y el coste medio de una brecha alcanza los 4,88 millones de dólares, según el informe de IBM sobre el coste de las brechas de datos. Detectar antes es la palanca con más retorno: las brechas detectadas internamente cuestan casi un millón de dólares menos que las que descubre un tercero.
Este artículo está pensado para directivos, responsables de TI y equipos de seguridad que quieren dejar de descubrir el robo por una llamada de la policía o por una noticia en prensa. Te mostramos la cadena de ataque completa, las señales de exfiltración de datos que aparecen en los sistemas que ya tienes y un procedimiento de triaje para responder sin destruir la evidencia.
2. La cadena de la exfiltración en seis fases
El robo de datos no es un evento puntual: es una cadena que se construye durante semanas. El atacante empieza reconociendo el objetivo, obtiene un acceso inicial, establece persistencia, se mueve lateralmente hasta alcanzar los documentos de valor, los recopila y comprime y, por último, los transfiere fuera de la red mimetizándose con el tráfico legítimo. Cada fase deja rastros si sabes dónde mirar:
| Fase | Qué hace el atacante | Dónde mirar |
|---|---|---|
| 1. Reconocimiento | Perfila la empresa en LinkedIn y fuentes públicas | OSINT, filtraciones HIBP |
| 2. Acceso inicial | Phishing dirigido o credenciales válidas | Logs de correo, Entra ID |
| 3. Persistencia | Tareas programadas y tokens OAuth | Tareas, aplicaciones autorizadas |
| 4. Movimiento lateral | Credenciales en memoria, dominio | Eventos 4624, 4672, 4688 |
| 5. Recolección | Comprime los datos y los prepara | Archivadores recientes, DLP |
| 6. Exfiltración | Sube los datos a MEGA, OneDrive, Dropbox o C2 | Tráfico saliente, NDR, CASB |
Fig. 1 – La cadena de seis fases de la exfiltración y dónde observar cada una.
La observación clave es que las fases más silenciosas son las últimas: la recolección y la transferencia de datos no generan alertas de cifrado ni cortes de servicio, solo patrones que se apartan de la normalidad. Por eso la detección depende de conocer qué es normal en tu organización, y de vigilar sistemáticamente los comportamientos que describimos a continuación.
3. Cinco señales de exfiltración de datos que no debes ignorar
3.1. Descargas masivas y acceso a recursos antiguos
Un empleado descarga 40 gigabytes de SharePoint un viernes a las 22:00. Un usuario accede a repositorios que no toca desde hace años. Un servidor de aplicaciones lee ficheros de facturación que nunca había consultado. Los volúmenes anómalos de lectura sobre los documentos de valor, y especialmente el acceso a recursos antiguos — un comportamiento que no encaja con la actividad normal de trabajo —, son de las primeras señales de exfiltración de datos que debe vigilar tu equipo. La telemetría de auditoría de SharePoint y OneDrive, junto con la de los servidores de ficheros, es el lugar donde estos patrones se ven con más claridad.
3.2. Impossible travel y sesiones que no cuadran
Un inicio de sesión en Madrid y, veinte minutos después, en otro país. O un acceso desde una región lejana con un navegador que nadie usa en la empresa. Los sistemas de identidad marcan estos patrones como impossible travel, y son especialmente sospechosos cuando no hubo segundo factor: significa que el atacante usa una cookie de sesión robada, no una contraseña. Un UEBA necesita entre cuatro y ocho semanas aprendiendo el comportamiento normal de la plantilla antes de separar lo anómalo de lo cotidiano; a partir de esa línea base, cada viaje imposible debería abrir una investigación.
3.3. Reglas de reenvío y subidas a nubes personales
Reglas de reenvío en buzones corporativos hacia cuentas externas, subidas de documentación interna a Google Drive o Dropbox personales, descargas masivas a dispositivos USB. Son de las señales de exfiltración de datos más fáciles de automatizar: las reglas de reenvío las consulta en minutos cualquier administrador de Exchange Online, y si aparece una regla que nadie creó, el buzón está comprometido o lo estuvo. Conviene revisarlas periódicamente, no solo cuando hay una investigación abierta.
3.4. Compresión y tráfico saliente anómalo
Archivos WinRAR o 7-Zip recientes en servidores de ficheros, especialmente protegidos con contraseña. Volumen de salida nocturno hacia servicios de almacenamiento en la nube que no usáis. Tráfico DNS o ICMP con patrones inusuales que pueden ser túneles de exfiltración. Las herramientas de detección de red (NDR) y la inspección del tráfico en la nube (CASB) son las que capturan esta fase; sin ellas, el SIEM ve poco más que bytes que se van sin explicación.
3.5. El infostealer invisible
Antes de todo lo anterior está el origen del problema: los infostealers. Un equipo personal infectado recoge en menos de tres minutos las credenciales y las cookies de sesión de M365, Slack o Salesforce, y el log se vende por pocos dólares en mercados como Russian Market. La cookie permite suplantar al usuario sin contraseña ni MFA hasta que expira. Muchas brechas empiezan así, con una cuenta cuyo titular nunca entró en tu perímetro; el origen frecuente es el equipo personal infectado y el software pirata, el canal clásico de este tipo de malware.
4. Triaje: qué hacer cuando aparece una señal
Cuando una señal se confirma, el error más caro es sobre-reaccionar: apagar el servidor, reiniciar el equipo o borrar logs «para que no se lleven más datos». Cada una de esas acciones destruye la evidencia que después necesita el forense. El triaje correcto aísla sin apagar — mediante el EDR, el switch o la VLAN —, revoca sesiones y toma volcados de memoria y logs antes de tocar nada, siguiendo el orden de volatilidad de RFC 3227.
# Triaje ante sospecha de exfiltración (PowerShell)
# 1. Reglas de reenvío sospechosas en buzones de Exchange Online
Get-Mailbox -ResultSize Unlimited | Get-InboxRule |
Where-Object { $_.ForwardTo -or $_.RedirectTo } |
Select-Object Identity, Name, ForwardTo, RedirectTo
# 2. Inicios de sesión con riesgo en Microsoft Entra ID
Get-AzureADAuditSignInLogs -Filter "createdDateTime ge 2026-09-01"
# 3. Volcado de RAM del endpoint sospechoso ANTES de apagarlo
# (módulo de recolección del EDR o herramienta de Live RAM capture)
Fig. 2 – Comandos básicos de triaje para validar una sospecha de exfiltración.
Si el incidente es real, el análisis forense debe responder cinco preguntas: por dónde entró, hasta dónde llegó, qué se sustrajo, si sigue dentro y quién lo hizo. Un perito con cadena de custodia desde el minuto uno, alineado con la norma ISO/IEC 27037, convierte los datos en prueba válida para un proceso judicial. Y tu aseguradora suele exigir el aviso en plazo contractual de 24 a 72 horas: no lo dejes para cuando la investigación termine.
5. El coste de detectar tarde
La lentitud tiene precio, y el precio está medido. El coste medio de una brecha fue de 4,88 millones de dólares en 2024, un 10% más que el año anterior, y el ciclo de vida medio fue de 258 días; cuando la brecha implica credenciales robadas, el ciclo sube a 292 días. Pero la diferencia más interesante es la del origen de la detección: las organizaciones que detectan la brecha internamente ahorran casi un millón de dólares y 61 días frente a las que la descubren por un tercero.
Esa cifra justifica la inversión en las herramientas que alimentan la detección: UEBA con línea base, DLP en modo monitor durante dos o tres meses antes de pasar a bloqueo, y threat hunting proactivo con hipótesis basadas en inteligencia de amenazas. El precio de todo ello es pequeño comparado con la alternativa de descubrir el robo en portada de periódico.
6. Obligaciones legales: el reloj no espera
Aunque el robo sea silencioso, las obligaciones legales no lo son. Si la brecha afecta a datos personales, debes notificar a la AEPD en un máximo de 72 horas desde que tienes conocimiento, según el artículo 33 del RGPD, y si el riesgo es alto, informar a los afectados sin dilación. En organizaciones sujetas a NIS2, la notificación temprana al CSIRT debe llegar en 24 horas y la completa en 72. DORA, para el sector financiero, tiene su propia secuencia con informe intermedio en 72 horas. Los plazos corren desde el conocimiento de la brecha, no desde que identificas al autor.
Ninguna de estas notificaciones exige cifras exactas: un informe preliminar que describa la naturaleza del incidente cumple el plazo. Ese matiz es decisivo, porque el error más repetido es esperar a tener la investigación completa — y suele costar la sanción. La comunicación a los afectados debe ser honesta: minimizar el alcance o prometer soluciones sin verificar destruye la confianza que el propio incidente ya ha dañado. En España, la vía penal (artículos 197 y siguientes del Código Penal) se activa con la denuncia, y el peritaje digital preparado desde el principio es la base del proceso.
7. Conclusión
Las señales de exfiltración de datos solo son útiles si alguien las busca y actúa: la telemetría sin análisis es ruido. Construye la línea base de tu organización, automatiza las búsquedas de las cinco señales que has visto, ensaya el triaje y deja el protocolo legal escrito antes de necesitarlo.
Si quieres profundizar en cómo los atacantes exfiltran datos sin dejar huellas durante operaciones reales, nuestro artículo sobre la exfiltración anónima y las huellas en operaciones Red Team te muestra el lado ofensivo del problema. Y para decidir cuánto proteger los activos afectados, un análisis de riesgos de la empresa te da el marco para priorizar. El robo silencioso se combate con observación constante: cuanto antes veas la señal, más barato será el final de la historia.
¿Necesitas ayuda con Señales de exfiltración de datos?
En Jaymon Security ayudamos a las organizaciones a proteger sus sistemas. Desde auditorías de seguridad hasta implementación de SIEM/SOC, nuestro equipo de expertos diseña soluciones a medida.
Contacta con nosotros para una evaluación gratuita de tu infraestructura.


