Bogotá, 15 de julio de 2026. Sophos, líder global en ciberseguridad, publicó su séptimo informe anual State of Ransomware, una encuesta agnóstica a proveedores realizada a líderes de TI y ciberseguridad en 17 países, que identifica el impacto del ransomware en las empresas y qué tan preparadas están las organizaciones para defenderse de estos ataques. El informe revela que la identidad es el vector dominante de acceso inicial (IAV, por sus siglas en inglés), con cuatro de cada cinco (79 %) ataques de ransomware iniciando con identidades comprometidas.
La relevancia de los ataques de identidad en el ransomware indica un cambio de método, ya que los atacantes reconocen cada vez más la identidad como un componente clave en la distribución de ransomware. Además, por primera vez en cuatro años, las vulnerabilidades explotadas ya no son la causa raíz más común: el correo electrónico malicioso (26 %) y el phishing (24 %) ocupan ahora los primeros lugares.
Sin embargo, las vulnerabilidades explotadas siguen siendo un objetivo de alto valor: el 59 % de las demandas de rescate que comienzan con una vulnerabilidad explotada en el firewall son de USD 1 millón o más, en comparación con el 48 % de todos los ataques.
“Conforme vemos que los delincuentes de ransomware experimentan con IA, esta tecnología tiene el potencial de acelerar su capacidad para robar activos valiosos, mantenerlos como rehenes y hacerlo a una escala que supera sus capacidades anteriores”, señaló Ross McKerchar, Chief Information Security Officer de Sophos.
El informe también encontró que, entre las organizaciones afectadas por ransomware, el 56 % tuvo sus datos cifrados, un aumento que revierte una tendencia descendente de dos años.
“Esta velocidad requiere un monitoreo cuidadoso y permanente de los medios de entrada más explotados, que nuestros datos muestran que son cuentas válidas robadas y comprometidas. Sin embargo, la mejora de los modelos de IA abiertos y sin protección dará a los atacantes una ventaja creciente para encontrar y explotar vulnerabilidades de software. Los defensores no pueden depender únicamente de los parches para mantenerse al ritmo, por lo que reducir la exposición externa y mantener una protección sólida en endpoints es esencial”, compartió McKerchar.
Los hallazgos adicionales destacan que dos tercios de las víctimas de ransomware (67 %) confirmaron que su incidente también fue su ataque de identidad más significativo, estableciendo el compromiso de identidad como un mecanismo primario de distribución de ransomware.
Más de la mitad de los ataques de ransomware (56 %) lograron cifrar datos, incluido un 16 % en el que los datos fueron tanto cifrados como robados. Esa tasa de éxito aumentó desde el 50 % en 2025, pero se mantiene por debajo del pico de 75 % registrado en 2023.
Cuando los datos son cifrados, los atacantes tienen una probabilidad de 50-50 de recibir un pago de rescate. El 48 % de las organizaciones cuyos datos fueron cifrados pagó el rescate, lo que lleva la tasa promedio de pago de cuatro años al 50 %.
Solo el 34 % de las organizaciones pequeñas, con entre 100 y 250 empleados, detuvo los ataques antes del cifrado o la extorsión. Esto está significativamente por detrás de las organizaciones de 3.001 a 5.000 empleados, que detuvieron los ataques el 46 % de las veces.
La autenticación multifactor (MFA) estaba implementada en cierta medida en el 97 % de los incidentes en los que las contraseñas comprometidas fueron la causa raíz, lo que deja claro que MFA por sí sola no basta para detener el ransomware y que las brechas de cobertura generan exposición.
Reino Unido registró la demanda mediana de rescate más alta reportada para cualquier país, con USD 2,5 millones.
Aunque las organizaciones enfrentan desafíos de prevención conforme los actores de amenazas evolucionan sus técnicas, se han logrado avances significativos para mejorar su capacidad de recuperación. El aumento en la inversión en infraestructura de respaldo probablemente ha contribuido a que las organizaciones se recuperen más rápido: más de la mitad (55 %) logra hacerlo en una semana y el 16 % en menos de un día.
Las organizaciones continúan siendo efectivas al negociar con operadores de ransomware. Entre quienes decidieron pagar, el 51 % logró negociar un acuerdo por debajo de la demanda inicial. Las demandas medianas han disminuido 65 % en los últimos dos años y la proporción de organizaciones que pagan para recuperar sus datos cayó a 48 %, la segunda tasa más baja registrada después de 2023 (46 %).
Si bien las estrategias mejoradas han impactado la capacidad de los adversarios para obtener ganancias financieras mediante demandas de rescate, el costo promedio de recuperación tras un ataque ha aumentado y ahora se ubica en USD 1,7 millones por incidente.
“Las organizaciones han fortalecido su resiliencia ante el ransomware durante el último año, y esas inversiones están dando resultados en gran medida. Sin embargo, el ransomware continúa costando millones a las organizaciones. A medida que la IA se vuelve más capaz, los atacantes podrán enumerar configuraciones incorrectas de identidad y puntos débiles dentro de las organizaciones de forma mucho más barata y rápida que antes. Las organizaciones ya no pueden depender de la complejidad o la opacidad para ocultar brechas en su entorno. La misma tecnología también ofrece a los defensores una oportunidad para encontrar y corregir esas brechas más rápido, pero solo si la prevención, la detección y la respuesta trabajan juntas como parte de una estrategia unificada de ciberseguridad”, explicó McKerchar.
Sophos recomienda tratar la identidad como una capa fundamental de seguridad: priorizar ITDR, aplicar autenticación multifactor resistente al phishing en todos los puntos de acceso y auditar regularmente tanto identidades humanas como no humanas.
También recomienda invertir en infraestructura de respaldo y recuperación. Los respaldos deben probarse regularmente, almacenarse offline o en formatos inmutables e integrarse en un plan documentado de respuesta a incidentes que pueda ejecutarse bajo presión.
Otra recomendación es mantener programas de gestión de exposición, con calendarios rigurosos de aplicación de parches, priorización de activos expuestos a internet y herramientas emergentes asistidas por IA que aceleren la identificación y remediación de vulnerabilidades.
Finalmente, Sophos aconseja reducir la exposición a través del firewall y aprovechar su telemetría para detectar ataques de forma temprana. Esto incluye actualizaciones rápidas —idealmente automatizadas—, minimizar servicios expuestos a internet y conectar los firewalls con soluciones XDR y MDR para detectar ataques antes de que se desplieguen las cargas maliciosas.
La encuesta fue realizada por Vanson Bourne en nombre de Sophos durante el primer trimestre de 2026. Se entrevistó a 2.158 tomadores de decisión de TI y ciberseguridad de organizaciones afectadas por ransomware en los 12 meses anteriores, en 17 países: Estados Unidos, Brasil, Chile, Colombia, México, Reino Unido, Francia, Alemania, Italia, España, Suiza, Australia, India, Japón, Singapur, Sudáfrica y Emiratos Árabes Unidos. Los encuestados provenían de organizaciones con entre 100 y 5.000 empleados en 15 sectores industriales.
El informe completo State of Ransomware 2026 está disponible en www.Sophos.com.
Acerca de Sophos. Sophos es líder en ciberseguridad y protege a 600.000 organizaciones en todo el mundo mediante una plataforma impulsada por inteligencia artificial y servicios liderados por expertos. Sus soluciones combinan aprendizaje automático, automatización e inteligencia de amenazas en tiempo real con la experiencia del equipo Sophos X-Ops, para ofrecer monitoreo, detección y respuesta avanzadas 24/7. Sophos ofrece servicios de Managed Detection and Response (MDR) y un portafolio integral que incluye seguridad en endpoints, redes, correo electrónico y nube, detección y respuesta extendida (XDR), detección y respuesta ante amenazas a identidades (ITDR) y SIEM de nueva generación. La compañía comercializa sus soluciones a través de un ecosistema global de socios y tiene su sede en Oxford, Reino Unido. Más información en www.sophos.com.
La identidad es hoy el vector dominante de acceso inicial: cuatro de cada cinco ataques comienzan con identidades comprometidas.
← Volver al magazine