Los grupos criminales continúan utilizando el ransomware, de eso no hay duda alguna. Pero cada vez apuestan más por una estrategia basada en el robo de datos y la amenaza de hacerlos públicos si la víctima no accede a sus demandas.
Y es que muchas empresas han mejorado sus capacidades de recuperación ante desastres y disponen de copias de seguridad que permiten restaurar sistemas en tiempos relativamente reducidos.
Como consecuencia, los delincuentes buscan nuevas fórmulas de presión que generen un mayor impacto financiero, legal y reputacional.
La extorsión basada en datos gana protagonismo
Según 2026 Global Incident Response Report, elaborado por Unit 42, la unidad de inteligencia de amenazas de Palo Alto Networks, los incidentes de extorsión que incluyeron cifrado de sistemas descendieron hasta el 78% durante 2025.
La cifra supone un cambio respecto a los cuatro años anteriores, cuando este porcentaje superaba habitualmente el 90%.
El dato refleja una tendencia: los atacantes comprenden que la información confidencial tiene un enorme valor estratégico.
La publicación de documentos internos, datos de clientes, información financiera o propiedad intelectual puede provocar consecuencias mucho más graves que una simple interrupción temporal de la actividad.
En muchos casos, el objetivo ya no es impedir que la organización trabaje, sino amenazar con exponer información sensible ante clientes, socios, reguladores o competidores.
Actores especializados en el robo de información
Unit 42 ha identificado varios grupos criminales que han evolucionado desde modelos tradicionales de ransomware hacia esquemas centrados casi exclusivamente en la exfiltración de datos y la extorsión.
Entre ellos destaca Bling Libra, también conocido como ShinyHunters, un actor especializado en comprometer aplicaciones software as a service (SaaS).
También figura Hazy Scorpius, conocido como CLOP, responsable de campañas que han aprovechado vulnerabilidades críticas en plataformas empresariales como Oracle EBS.
Estos grupos han demostrado que la obtención de grandes volúmenes de información puede convertirse en una herramienta de presión extremadamente eficaz sin necesidad de desplegar procesos complejos de cifrado.
La inteligencia artificial acelera los ataques
La creciente incorporación de inteligencia artificial en las operaciones de ciberdelincuencia está contribuyendo a aumentar la velocidad y la eficacia de los ataques.
Los delincuentes pueden automatizar tareas de reconocimiento, localizar vulnerabilidades con mayor rapidez y optimizar las campañas de intrusión.
Uno de los datos más llamativos recogidos por Unit 42 es que algunos atacantes son capaces de pasar del acceso inicial a una red corporativa al robo completo de información en apenas 72 minutos.
Esta reducción drástica de los tiempos de actuación dificulta la capacidad de respuesta de las organizaciones y obliga a reforzar los mecanismos de detección temprana.
Cuatro factores explican el cambio de estrategia
La reducción del uso del cifrado responde a varios elementos que están modificando el equilibrio entre atacantes y defensores.
Por un lado, las empresas han mejorado notablemente sus sistemas de copia de seguridad y recuperación, lo que limita la efectividad del secuestro de archivos como mecanismo de presión.
También se observa una mayor madurez en las soluciones de protección de endpoints y en las herramientas automatizadas capaces de interrumpir ataques antes de que alcancen sus objetivos.
A ello se suma la rapidez con la que los delincuentes pueden extraer información crítica y la creciente presión regulatoria existente en numerosos mercados.
Las sanciones por incumplimiento normativo, las posibles reclamaciones judiciales y el daño reputacional derivado de una filtración masiva pueden generar consecuencias económicas de enorme magnitud.
Sectores más afectados por esta tendencia
Las campañas centradas exclusivamente en el robo de información afectaron especialmente durante 2025 a empresas de servicios profesionales, organizaciones sanitarias y compañías orientadas al consumidor final.
Las empresas medianas concentraron el 64% de los incidentes analizados, lo que demuestra que los atacantes no solo persiguen grandes corporaciones. Muchas organizaciones de tamaño medio gestionan información valiosa, pero disponen de recursos más limitados para protegerse.
Aunque la industria manufacturera continúa siendo uno de los sectores más castigados por la ciberdelincuencia, el ámbito de la construcción registró un incremento interanual del 44% en este tipo de ataques. Los delincuentes encuentran especialmente atractivos los documentos relacionados con licitaciones, contratos, previsiones financieras y proyectos estratégicos.
Reforzar la protección del dato como prioridad
El impacto económico de estas operaciones resulta considerable. El coste medio asociado a incidentes de extorsión basados en robo de información alcanza ya los 5,08 millones de dólares, mientras que las brechas de gran alcance pueden superar los 10 millones de dólares.
Ante este escenario, las organizaciones están obligadas a ampliar su estrategia de seguridad más allá de la protección frente al ransomware tradicional. La revisión de accesos a aplicaciones SaaS, la implantación de sistemas de autenticación resistentes al phishing, la monitorización continua de posibles filtraciones y la aceleración de los procesos de respuesta ante incidentes se han convertido en medidas esenciales.

Deja una respuesta