Boletín de amenazas
Las credenciales robadas se han convertido en la principal puerta de entrada para los ataques de ransomware, por lo que la seguridad de identidad empresarial debe reforzarse urgentemente.
Según el último informe de Sophos, el 79% de los ataques de ransomware comienzan con credenciales robadas y el abuso de inicios de sesión legítimos. Los ataques de identidad han reemplazado a la explotación de vulnerabilidades como el método de intrusión inicial más común, por lo que las empresas deben reevaluar sus estrategias de seguridad de identidad.
Introducción
El punto de entrada de los ataques de ransomware está experimentando un cambio fundamental. Según el último informe anual de ransomware de Sophos, el 79% de los incidentes de ransomware analizados se remontan a la utilización de identidades robadas y credenciales legítimas de usuarios en la fase de intrusión inicial. Este dato indica que la capa de identidad se ha convertido en el punto de entrada preferido por los ciberdelincuentes, y las estrategias de defensa tradicionales centradas en la corrección de vulnerabilidades están enfrentando desafíos.
Resumen de incidentes
- Tiempo: El informe se basa en la investigación de incidentes reales entre 2025 y 2026, abarcando a 2158 líderes de ciberseguridad.
- Contexto: Los ataques de identidad se han convertido en el método de intrusión inicial más común, reemplazando el patrón anterior centrado en la explotación de vulnerabilidades.
- Datos clave:
- - El 79% de los incidentes de ransomware comenzaron con identidades robadas o abuso de credenciales legítimas.
- - La proporción de correos electrónicos maliciosos como punto de entrada aumentó del 19% al 26%.
- - Los ataques de phishing representaron el 24% (el año anterior era del 18%).
- - Los ataques de fuerza bruta representaron el 23% (ligera disminución).
- - La explotación de vulnerabilidades cayó del 32% al 18%.
- Métodos de explotación: 38% a través de aplicaciones/sistemas expuestos, 30% mediante inicio de sesión desde dispositivos remotos, 21% a través de firewalls, 8% mediante VPN expuestas, 3% a través de dispositivos IoT.
Análisis técnico y de riesgos
Métodos de ataque y cadena de explotación
¿Por qué los atacantes se están inclinando hacia los ataques de identidad? Ross McKerchar, CISO de Sophos, señala que los delincuentes están recurriendo a métodos de ataque 'más fáciles', utilizando identidades robadas como vector de acceso inicial. La proliferación de la IA ha amplificado aún más las amenazas de ingeniería social: la IA puede pulir correos de phishing y diseñar campañas complejas de ClickFix para engañar a los usuarios y eludir la autenticación multifactor (MFA).
La cadena de ataque típica incluye: 1. Obtención de credenciales: Robo de credenciales válidas mediante phishing, correos maliciosos o fuerza bruta. 2. Acceso inicial: Uso de inicio de sesión legítimo para ingresar a aplicaciones expuestas, escritorios remotos o firewalls. 3. Movimiento lateral y escalada de privilegios: Propagación dentro de la red interna utilizando identidades legítimas. 4. Implementación del ransomware: Cifrado final de datos y demanda de rescate.
Activos afectados
- Los ataques de identidad no se limitan a los sistemas de TI. Los puntos de entrada mencionados en el informe incluyen:
- Aplicaciones o sistemas expuestos (38%) — como aplicaciones web, plataformas SaaS.
- Inicio de sesión desde dispositivos remotos (30%) — incluidos dispositivos personales de empleados, estaciones de trabajo remotas no reforzadas.
- Firewall (21%) — interfaces de gestión o puertas de enlace VPN.
- VPN (8%) — puntos de acceso remoto.
- Dispositivos IoT (3%) — dispositivos periféricos con seguridad débil.
Es importante destacar que la explotación de vulnerabilidades ya no es la corriente principal, pero eso no significa que la corrección de vulnerabilidades ya no sea importante. Los atacantes simplemente han priorizado la ruta 'más fácil'.
Análisis de impacto empresarial### Riesgos operativos
Los ataques de identidad suelen ser difíciles de detectar porque los atacantes utilizan credenciales legítimas y su comportamiento parece normal. Esto alarga los tiempos de respuesta a incidentes y puede ampliar el alcance del cifrado de datos. Los informes muestran que el 62% de las empresas reconocen tener brechas de seguridad conocidas o desconocidas, lo que impide que los ataques sean detectados a tiempo.
Riesgos financieros
Los datos muestran que el rescate medio ha descendido de los dos millones de dólares de hace dos años a 698.000 dólares, pero las grandes empresas aún se enfrentan a demandas de rescate de millones de dólares. Los atacantes tienden a personalizar el rescate según la capacidad de pago de la víctima: si es demasiado alto, la empresa podría negarse a pagar, mientras que un rescate "razonable" puede incitar al pago. El 48% de las víctimas pagaron el rescate, y el 66% utilizó copias de seguridad para recuperar los datos. Pagar el rescate no garantiza la recuperación de los datos y puede fomentar futuros ataques.
Riesgos de cumplimiento y marca
Las filtraciones de identidad suelen implicar datos personales, lo que puede activar obligaciones de notificación según normativas como el GDPR o la CCPA. Los incidentes de ransomware también dañan gravemente la confianza del cliente y la reputación de la marca, especialmente en sectores que manejan datos sensibles (como finanzas, salud e infraestructuras críticas).
Riesgos de datos
Los ataques de ransomware no solo cifran datos, sino que también pueden implicar robo de datos y extorsión en múltiples capas. Los atacantes roban datos sensibles antes del cifrado y amenazan con divulgarlos públicamente para aumentar la presión.
Observaciones de tendencias del sector
De la corrección de vulnerabilidades a la protección de identidades
En los últimos cinco años, la explotación de vulnerabilidades ha sido la principal vía de entrada del ransomware. Sin embargo, el informe de 2026 muestra que los atacantes se han desplazado masivamente hacia los ataques de identidad. Este cambio implica que las empresas deben trasladar el centro de su seguridad de la gestión de parches a la detección y respuesta de amenazas de identidad (ITDR), la autenticación multifactor (MFA) y la gobernanza de credenciales.
Ingeniería social impulsada por IA
La IA está haciendo que los correos de phishing sean más realistas y capaces de eludir las filtraciones de seguridad de correo tradicionales. La campaña ClickFix demuestra cómo los atacantes aprovechan la fatiga del usuario frente a la MFA para inducirlo a aprobar solicitudes maliciosas. ¿Es un caso aislado o una tendencia? Todos los indicios apuntan a que los ataques de identidad potenciados por IA crecerán rápidamente.
Refinamiento de las estrategias de rescate
La disminución de la mediana del rescate no significa que la amenaza se haya debilitado. Los atacantes están adoptando modelos de extorsión más precisos: establecen diferentes montos según el tamaño de la empresa para aumentar la probabilidad de pago. Esto exige que las empresas estén mejor preparadas en negociación y estrategias de respaldo.
Recomendaciones de defensa y respuesta
A nivel empresarial - Fortalecer la seguridad de identidad: Implementar una arquitectura de confianza cero, verificando continuamente todas las solicitudes de acceso, sin confiar en credenciales válidas por defecto. - Desplegar MFA de forma integral: Exigir MFA resistente a phishing en todos los accesos remotos, cuentas de administrador y sistemas críticos. - Auditar periódicamente las credenciales: Detectar y eliminar cuentas zombi, contraseñas débiles y cuentas privilegiadas no utilizadas.### Nivel técnico - Implementar la detección y respuesta de amenazas de identidad (ITDR): Supervisar en tiempo real los inicios de sesión anómalos, el abuso de credenciales y los movimientos laterales. - Integración SIEM/SOAR: Correlacionar los registros de identidad con el tráfico de red y los datos de endpoints para acelerar la respuesta a incidentes. - Protección de endpoints (EDR/XDR): Detectar procesos maliciosos y actividades sospechosas, incluso si las credenciales iniciales son legítimas.
Nivel de gestión - Elaborar un plan de respuesta a incidentes de ransomware: Incluyendo procesos de recuperación de copias de seguridad, mecanismos de decisión sobre el pago de rescates y estrategias de comunicación. - Realizar ejercicios de equipo rojo: Simular escenarios de ataque basados en identidad para probar las defensas del personal y los sistemas. - Gestión de riesgos de terceros: Asegurarse de que los proveedores clave también implementen MFA y controles de acceso estrictos.
SecurityPost Insight
Principales conclusiones
El punto de entrada de los ataques de ransomware está pasando de las vulnerabilidades técnicas al comportamiento humano. El 79% de los ataques comienza con identidades robadas, lo que significa que incluso si una empresa parchea perfectamente todas las vulnerabilidades conocidas, aún puede caer víctima debido a una contraseña débil o un phishing exitoso. La seguridad de la identidad ya no es solo un requisito de cumplimiento, sino la base de la arquitectura de seguridad moderna.
Implicaciones para la seguridad empresarial
- Redefinir el "perímetro": La identidad es el perímetro. Las empresas deben elevar la gobernanza de identidades y el control de acceso (IGA) al mismo nivel que la defensa de la red.
- Las personas siguen siendo el eslabón débil: Pero podemos reducir el riesgo mediante tecnología (como MFA resistente al phishing) y capacitación (educación en conciencia de seguridad).
- Las copias de seguridad no son una panacea: Aunque el 66% de las empresas recupera datos mediante copias de seguridad, el 48% aún paga rescates. Las copias de seguridad deben combinarse con almacenamiento fuera de línea y pruebas de recuperación.
Tendencias a tener en cuenta en el futuro
- El robo de credenciales y la ingeniería social impulsados por IA serán más comunes; las empresas necesitan implementar herramientas de defensa basadas en IA.
- La detección y respuesta de amenazas de identidad (ITDR) se convertirá en un estándar en los centros de operaciones de seguridad.
- Ataques de identidad en la cadena de suministro: Los atacantes podrían infiltrarse en grandes empresas a través de las credenciales de proveedores de servicios externos.
Los responsables de seguridad empresarial deben extraer lecciones del informe de Sophos: los atacantes están tomando atajos, y los defensores deben cerrar el atajo más ancho: la identidad.
Ruta de evidencia · securitypost
securitypost sitúa esta nota en Security Post publica inteligencia defensiva de ciberseguridad para líderes de seguridad empresarial, con c.... Boletín de amenazas / Seguridad empresarial / IA y ciberseguridad explica el ángulo editorial local: los Enlaces de fuentes deben abrirse antes de reutilizar el resumen. fechas, nombres y cambios de estado aún requieren comprobación.