El ransomware sigue creciendo a nivel global: una amenaza cada vez más sofisticada para las organizaciones


Por Fredy Avila 
 

La primera mitad de 2026 ha confirmado una tendencia que los expertos en ciberseguridad vienen observando desde hace varios años: el ransomware continúa evolucionando y expandiéndose a escala mundial. Lejos de disminuir, los ataques han aumentado tanto en frecuencia como en impacto, afectando a empresas, instituciones gubernamentales y organizaciones de infraestructura crítica. 

Un crecimiento sostenido en 2026

Según análisis recientes publicados por investigadores de seguridad, durante el primer semestre de 2026 se registraron 4.699 ataques de ransomware confirmados a nivel global, lo que representa un incremento del 16,5 % respecto al mismo período de 2025. Este crecimiento demuestra que el modelo de negocio del ransomware continúa siendo altamente rentable para los grupos criminales. 

Además del aumento en el número de incidentes, se observa una profesionalización creciente de las organizaciones criminales. Los grupos ya no operan como equipos aislados, sino como estructuras organizadas que cuentan con desarrolladores, operadores, negociadores y afiliados especializados en distintas fases del ataque. 

El modelo Ransomware-as-a-Service impulsa la expansión

Uno de los factores más importantes detrás de este crecimiento es la consolidación del modelo Ransomware-as-a-Service (RaaS). Bajo este esquema, los desarrolladores del malware alquilan sus herramientas a otros delincuentes, quienes ejecutan los ataques a cambio de compartir una parte de las ganancias obtenidas mediante los rescates. 

Este modelo ha reducido significativamente las barreras de entrada al cibercrimen. Ahora, actores con conocimientos técnicos limitados pueden acceder a plataformas, paneles de gestión, infraestructura y herramientas avanzadas que anteriormente requerían capacidades especializadas. 

Los grupos más activos en 2026

Durante los primeros seis meses del año, tres grupos han destacado por su actividad:

  • Qilin, con aproximadamente 722 ataques confirmados.
  • The Gentlemen, con cerca de 550 incidentes.
  • Akira, con más de 300 ataques registrados.

En conjunto, estos grupos concentraron alrededor del 33,5 % de los ataques observados durante el período analizado. 

Particularmente preocupante es el caso de Qilin, que ha incorporado servicios poco comunes dentro del ecosistema criminal, incluyendo apoyo especializado para sus afiliados, evidenciando una creciente madurez operativa de estas organizaciones. 

La extorsión evoluciona más allá del cifrado

El ransomware moderno ya no se limita al cifrado de archivos. Cada vez son más frecuentes las campañas de doble extorsión, donde los atacantes primero exfiltran información confidencial y posteriormente cifran los sistemas de la víctima. Si la organización se niega a pagar, los datos robados son publicados o vendidos. 

Un ejemplo reciente es el caso de DentaQuest, una de las mayores administradoras de servicios dentales de Estados Unidos. El incidente, atribuido a actores vinculados a campañas de robo y extorsión de datos, terminó afectando aproximadamente a 15 millones de personas, convirtiéndose en una de las mayores brechas de datos del sector sanitario durante 2026. 

Este tipo de ataques demuestra que incluso organizaciones con importantes inversiones en seguridad pueden sufrir graves consecuencias cuando los atacantes logran acceder a información sensible. 

América Latina sigue siendo un objetivo atractivo

La región latinoamericana continúa estando en el radar de los operadores de ransomware. Países como Brasil, México, Argentina y Colombia aparecen entre los mercados más afectados debido a su creciente digitalización y a las brechas de seguridad presentes en algunos sectores empresariales. 

Los ciberdelincuentes suelen enfocarse en organizaciones que dependen fuertemente de sus operaciones digitales y cuya interrupción puede generar pérdidas económicas significativas, aumentando la probabilidad de que paguen el rescate solicitado.

Sectores más afectados

Los datos recopilados durante 2026 muestran que las industrias más impactadas incluyen:

  • Empresas de tecnología.
  • Organizaciones de manufactura.
  • Proveedores de servicios.
  • Sector salud.
  • Infraestructura crítica y servicios públicos. 

La creciente interconexión tecnológica y la dependencia de servicios digitales han ampliado la superficie de ataque, permitiendo a los grupos criminales encontrar nuevas oportunidades para comprometer sistemas vulnerables.

¿Qué pueden hacer las organizaciones?

Ante este panorama, las empresas deben adoptar una estrategia de defensa multicapa que incluya:

  1. Implementación de autenticación multifactor (MFA).
  2. Gestión continua de vulnerabilidades y parches.
  3. Protección de endpoints mediante soluciones EDR/XDR.
  4. Copias de seguridad inmutables y probadas regularmente.
  5. Capacitación constante frente a phishing e ingeniería social.
  6. Monitoreo continuo de amenazas y respuesta a incidentes.
  7. Planes de continuidad de negocio y recuperación ante desastres. 

Asimismo, resulta fundamental reducir los tiempos de detección y respuesta, ya que los atacantes suelen permanecer dentro de las redes corporativas durante períodos prolongados antes de activar el cifrado o la extorsión.

Conclusión

El ransomware continúa consolidándose como una de las principales amenazas del panorama de ciberseguridad en 2026. El aumento de ataques, la profesionalización de los grupos criminales y la expansión del modelo RaaS han convertido esta amenaza en un riesgo estratégico para organizaciones de todos los tamaños. 

Las cifras actuales indican que el problema no está disminuyendo. Por el contrario, los atacantes están perfeccionando sus tácticas y ampliando sus objetivos. Frente a este escenario, las organizaciones deben asumir que la prevención por sí sola no es suficiente y complementar sus controles con capacidades robustas de detección, respuesta y recuperación.


Fuentes

  1. Kaseya, The Week in Breach News - August 5, 2026. [kaseya.com]
  2. ESET / WeLiveSecurity, Ransomware en el primer semestre de 2026. [welivesecurity.com]
  3. Alta Densidad, Ransomware dispara sus ataques en 2026: empresas de tecnología, manufactura y servicios son los principales objetivos. [altadensidad.com]
  4. Telconet CSIRT, Boletines y alertas de vulnerabilidades agosto 2026. [csirt.telconet.net]