Ransomware: 79% de los ataques inicia por credenciales
vulneradas
Créditos de la imágen: Imagen creada por Gemini Pro
Las cuentas robadas desplazan a las vulnerabilidades como la principal entrada para los delincuentes cibernéticos, mientras las IA acelera la frecuencia de los ataques
Las identidades comprometidas se convirtieron en el principal punto de acceso para los ataques de ransomware, al representar cuatro de cada cinco incidentes. Estas acciones comienzan principalmente a través de cuentas válidas robadas o vulneradas, de acuerdo con el informe State of Ransomware 2026 de Sophos.
El estudio también muestra un cambio en las tácticas de los ciberdelincuentes. Por primera vez en cuatro años, la explotación de vulnerabilidades dejó de ser la causa raíz más común, desplazada por los correos electrónicos maliciosos, responsables de 26% de los ataques, y las campañas de phishing, con 24%.
El uso de cuentas oficiales comprometidas permite a los atacantes ingresar a los sistemas con credenciales aparentemente válidas, lo que autoriza el desplazamiento dentro de la organización y elude los controles diseñados para detectar accesos externos.
Es por ello, que dos terceras partes de las víctimas, es decir poco más del 67%, reconocieron que el incidente de ransomware también representó el ataque de identidad más grave que había enfrentado.
Asimismo, se detectó que la autenticación multifactor tampoco eliminó completamente el riesgo. Sophos encontró que esta medida de seguridad estaba implementada parcialmente en 97% de los incidentes causados por contraseñas comprometidas. Esto muestra que las brechas de cobertura, configuraciones incorrectas o métodos de autenticación vulnerables al phishing todavía exponen puertas de acceso.
Ross McKerchar, director de Seguridad de la Información de Sophos, advirtió que el desarrollo de modelos de inteligencia artificial podría facilitar que los delincuentes detecten configuraciones incorrectas, vulnerabilidades e identidades débiles de forma más rápida y económica.
Más de la mitad de los ataques analizados, 56% para ser exactos, consiguió cifrar información, incluido un 16% en el que los datos fueron además robados.
Entre las empresas cuyos archivos fueron cifrados, 48% pagó el rescate. No obstante, 51% de quienes accedieron a entregar dinero logró negociar una cantidad inferior a la exigida inicialmente.
Aunque las demandas disminuyeron 65% durante los últimos dos años, el costo promedio de recuperación aumentó hasta 1.7 millones de dólares por incidente. Este importe puede incluir interrupciones operativas, reconstrucción de sistemas, investigaciones, recuperación de datos y contratación de especialistas.
Las pequeñas organizaciones mostraron una menor capacidad preventiva. Solo 34% de las compañías con entre 100 y 250 trabajadores consiguió detener el ataque antes del cifrado o la extorsión, frente a 46% de aquellas empresas que cuentan con 3,001 y 5,000 empleados.
En contraste, 55% de las empresas afectadas consiguió recuperarse en una semana y 16% lo hizo en menos de un día, un avance relacionado con una mayor inversión en respaldos e infraestructura de recuperación.
Sophos recomendó tratar la identidad como una capa fundamental de la ciberseguridad, extender la autenticación resistente al phishing, auditar cuentas humanas y automatizadas, así como fortalecer la detección y respuesta ante amenazas de identidad.
También planteó probar regularmente los respaldos, conservar copias fuera de línea o inmutables, priorizar parches en activos expuestos a internet y conectar la telemetría de firewalls con herramientas de detección y respuesta.