Boletín de amenazas
Tendencias de malware y vulnerabilidades en el primer semestre de 2026: el abuso de herramientas legítimas y los ataques asistidos por IA se convierten en características destacadas.
El informe «H1 2026 Malware and Vulnerability Trends» publicado por Insikt Group, de Recorded Future, muestra que en el primer semestre de 2026 el número de vulnerabilidades explotadas activamente alcanzó las 215, un aumento interanual del 34%; los atacantes prefieren abusar de herramientas legítimas y servicios confiables, y la IA desempeña principalmente un papel auxiliar en las actividades maliciosas. Este artículo analiza el impacto en la seguridad empresarial basándose en dicho informe.
En el primer semestre de 2026, el panorama mundial de amenazas a la ciberseguridad presenta un rasgo llamativo: los atacantes no se han apresurado a adoptar nuevas tecnologías misteriosas, sino que prefieren «abusar de herramientas y servicios con apariencia legítima». Desde los troyanos de acceso remoto (RAT) hasta el ransomware y los ataques a la cadena de suministro, los actores maliciosos se desenvuelven con habilidad entre el software de confianza, las herramientas de desarrollo y los flujos de trabajo en la nube. El último informe de investigación de Insikt Group, la firma de inteligencia de amenazas de Recorded Future, titulado «H1 2026 Malware and Vulnerability Trends», señala que esta estrategia de «evasión mediante la normalidad» dificulta cada vez más que los defensores detecten las actividades maliciosas en sus primeras etapas.
Resumen de eventos: una lista de hechos del primer semestre
El informe cubre los datos de malware y vulnerabilidades de enero a junio de 2026 y se basa en los análisis de Insikt Group y en los registros de envíos de la plataforma Recorded Future Malware Intelligence. Los datos clave incluyen:
- 215 CVE explotados activamente, un aumento del 34 % en comparación con los 161 del mismo periodo del año anterior. De ellos, 146 vulnerabilidades pueden explotarse sin autenticación previa, y 142 cumplen a la vez las condiciones de ser accesibles por red y no requerir autenticación. Aún más preocupante es que 60 vulnerabilidades de ejecución remota de código (RCE) combinan los atributos de «accesible por red y sin autenticación», lo que significa que una gran cantidad de vulnerabilidades pueden ser armadas de forma remota.
- Los RAT siguen representando una amenaza a largo plazo para la seguridad empresarial. AsyncRAT, Cobalt Strike, XWorm, Stealc y REMCOS RAT se ubicaron entre los diez primeros tanto en el primer semestre de 2025 como en el de 2026. AsyncRAT encabeza todos los envíos de malware por número de hashes únicos y configuraciones C2.
- Los operadores de ransomware continúan perfeccionando sus métodos, pero no han inventado ningún paradigma de ataque completamente nuevo. Siguen recurriendo a la ingeniería social tipo ClickFix, a la explotación de vulnerabilidades en aplicaciones expuestas a Internet e incluso al abuso directo de herramientas legítimas como s5cmd, PsExec y AnyDesk.
- El malware NFC en Android se ha convertido en la amenaza móvil más destacada. Familias como NFCShare y NGate utilizan la funcionalidad NFC de los dispositivos para robar datos de tarjetas de pago, retransmitir transacciones sin contacto e incluso retirar efectivo en cajeros automáticos.
Análisis técnico y de riesgos: las herramientas legítimas como camuflaje de los atacantes
Explotación de vulnerabilidades: de la «novedad técnica» a la «combinación de riesgos»
Otro hallazgo del informe es que los actores de amenazas no suelen distinguir entre vulnerabilidades nuevas y antiguas al explotarlas. Ya se trate de una vulnerabilidad de alto riesgo recién divulgada o de una vulnerabilidad antigua con años de existencia, los atacantes emplean las mismas tácticas posteriores a la explotación. Esto significa que, para las empresas, saber si una vulnerabilidad ha sido armada y está realmente expuesta en la ruta de ataque tiene más valor de referencia que la puntuación base de la propia vulnerabilidad. Por ejemplo, entre aquellas vulnerabilidades que son accesibles desde la red y no requieren autenticación, el riesgo derivado de la ejecución remota de código es especialmente prominente. Detrás de esta tendencia, los atacantes prefieren tomar el camino de menor resistencia: usar métodos convencionales en lugar de buscar cadenas de explotación complejas.
El «papel real» de la IA: asistencia, no sustitución
En el primer semestre de 2026, la aplicación de la IA en el ámbito de los ataques se ha vuelto más visible, pero según la evaluación de Insikt Group, la gran mayoría de los fenómenos se mantienen aún en los niveles 1 a 3 del modelo de madurez de malware con IA de Recorded Future (AIM3), es decir, en las fases de «experimentación, adopción y optimización». La IA se utiliza más para resolver problemas específicos, como ayudar al malware a comprender los elementos de la interfaz de usuario en pantalla para reforzar la persistencia (por ejemplo, el malware PromptSpy), o utilizar LLM para generar lógicas de señuelo que interfieran con los analistas de seguridad (como la campaña CANFAIL dirigida a organizaciones ucranianas), en lugar de que la IA decida directamente todo el flujo del ataque.
Mientras tanto, la investigación de vulnerabilidades asistida por IA está «amplificando» la presión sobre los defensores. El informe menciona que la llegada del modelo Claude Mythos Preview parece haber incrementado el número de vulnerabilidades reportadas: en junio, el número de divulgaciones en el NVD fue un 43% superior al promedio de los seis meses anteriores. Mozilla también informó que este modelo ayudó a corregir 271 vulnerabilidades en Firefox 150, mientras que con el modelo de la generación anterior solo se habían corregido 22. El crecimiento explosivo de la información sobre vulnerabilidades significa que los equipos de seguridad deben determinar más rápido qué vulnerabilidades merecen realmente una inversión de esfuerzo.
Cadena de suministro y dispositivos móviles: la puerta de entrada ignorada
Los ataques a la cadena de suministro continúan propagándose a través de los entornos de desarrollo, los gestores de paquetes y las cadenas de herramientas de IA. Los atacantes acceden al ecosistema de nube y software downstream mediante credenciales robadas, integraciones de confianza y canales de distribución de software. Además, el informe del primer semestre de 2026 también menciona la técnica de los ataques Magecart de «aprovechar» servicios de terceros confiables e insertar código malicioso en el proceso de pago. En el frente móvil, la aparición de malware NFC marca una nueva etapa en la seguridad de los pagos móviles: ya no intentan obtener contraseñas de un solo uso mediante phishing, sino que secuestran directamente la comunicación NFC, lo que permite a los atacantes retransmitir transacciones e incluso retirar efectivo de cajeros automáticos.El informe menciona específicamente que los operadores de ransomware adoptaron en H1 2026 la técnica de "reducir las opciones de recuperación de las víctimas", lo que significa que las empresas no pueden depender únicamente de las copias de seguridad locales, sino que también deben prestar atención a las copias de seguridad fuera de línea, inmutables y a simulacros de recuperación sólidos. También merece atención el problema de que los atacantes aprovechan configuraciones incorrectas del almacenamiento en la nube empresarial o abusan de herramientas de terceros (como s5cmd) para acceder a los datos de respaldo.
Cumplimiento y riesgo en la cadena de suministro: los terceros ya no son solo un "formulario de cumplimiento"
Cuando los atacantes acceden al sistema a través de gestores de paquetes, complementos de IA o componentes de código abierto, la gestión de riesgos de terceros y la revisión de la cadena de suministro de software de las empresas deben evolucionar de una "prueba de penetración única" a una supervisión continua. Al mismo tiempo, los requisitos regulatorios sobre la filtración de datos sensibles harán que los incidentes de fuga causados por ataques NFC o de pago enfrenten revisiones de cumplimiento más estrictas y aumentarán aún más la probabilidad de daño a la reputación de la marca.
Riesgo de marca y confianza: las "actividades normales" silenciosas son las más difíciles de prevenir
Debido a que los atacantes se esfuerzan por integrarse en el "tráfico normal", las empresas pueden experimentar largos períodos de latencia. Cuando finalmente se produce la detección, los atacantes ya pueden haber completado el movimiento lateral y la exfiltración de datos. El impacto de este tipo de incidentes en la confianza del cliente y la reputación de la marca suele ser mucho mayor de lo esperado, especialmente cuando la causa del incidente de seguridad es que "la herramienta automatizada en la que confiamos fue utilizada indebidamente".
Observación de tendencias del sector: dejar atrás la narrativa de "incidentes aislados"
Al comparar H1 2026 con situaciones anteriores, se puede ver claramente una tendencia a largo plazo: los atacantes están explotando sistemáticamente los "anclajes de confianza" en el ecosistema empresarial. Ya sea en entornos de desarrollo, herramientas de acceso remoto, pagos NFC o complementos de asistentes de IA, los atacantes han basado su expansión en el "uso de herramientas permitidas".
La IA no está exenta de riesgos. Aunque todavía no ha aparecido un agente de ataque completamente autónomo, el incidente de Hugging Face de julio de 2026 ya ha demostrado la posibilidad de que un agente autónomo complete el descubrimiento, la verificación, el armamento y la explotación con intervención humana limitada. Los defensores deben considerar cómo automatizar también los procesos de seguridad para competir con el desarrollo de ataques a velocidad de máquina.
Recomendaciones de defensa y respuesta: pasar del control de puntos individuales al despliegue integral de la cadena de ataque
Ante las tendencias anteriores, los responsables de la toma de decisiones en seguridad empresarial deben priorizar la implementación de las siguientes medidas:1. Reforzar la gestión de exposición: priorizar el parcheo de vulnerabilidades de ejecución remota de código que sean «accesibles desde la red» y «sin autenticación», sin depender únicamente de la puntuación de severidad. 2. Impulsar la gobernanza de identidades y credenciales: habilitar MFA para desarrolladores, personal de operaciones y terceros, gestionando especialmente las cuentas asociadas a credenciales de entornos en la nube y de gestores de paquetes. 3. Adoptar la detección basada en comportamiento: establecer en SIEM/EDR/XDR reglas de detección de «comportamiento sospechoso de herramientas confiables», como la ejecución de PsExec en hosts no previstos, conexiones anómalas nuevas de AnyDesk o el listado de s5cmd sobre buckets de almacenamiento de objetos con alto tráfico. 4. Endurecer el entorno de desarrollo: revisar las extensiones de herramientas de IA, las bibliotecas de código abierto y las dependencias de paquetes; implementar una lista de materiales de software (SBOM) y monitorear repositorios o instaladores sospechosos. 5. Mejorar la resiliencia de las copias de seguridad: implementar copias de seguridad inmutables y pruebas periódicas de restauración, asegurando que las copias de seguridad críticas no compartan permisos con el entorno de producción. 6. Seguridad en los pagos móviles: habilitar políticas de cumplimiento en los dispositivos corporativos, prohibir el jailbreak, restringir los permisos de las aplicaciones NFC y proporcionar a los empleados que realicen pagos NFC dispositivos dedicados o control de monederos digitales. 7. Preparar la automatización defensiva en la era de la IA: ampliar la capacidad de utilizar inteligencia de amenazas para automatizar la priorización y el parcheo de vulnerabilidades, aliviando la presión que genera el aluvión de informes de vulnerabilidades.
Ruta de evidencia · securitypost
securitypost sitúa esta nota en Security Post publica inteligencia defensiva de ciberseguridad para líderes de seguridad empresarial, con c.... Boletín de amenazas / Seguridad empresarial / IA y ciberseguridad explica el ángulo editorial local: los Enlaces de fuentes deben abrirse antes de reutilizar el resumen. fechas, nombres y cambios de estado aún requieren comprobación.