Ransomware en 2026: tendencias, tácticas y cómo protegerte
Ransomware en 2026: extorsión sin cifrado, fragmentación RaaS tras la caída de LockBit y ataques a la cadena de suministro. Datos verificados y defensa práctica.

En esta página
2026: el año de la extorsión industrializada
El ransomware en 2026 ya no se parece al de 2021. Los grupos que lo operan se han profesionalizado hasta adoptar estructuras que recuerdan a proveedores de SaaS — con "soporte al cliente" para negociar el pago, programas de afiliados y reparto de beneficios — y han generalizado la doble y, en los casos más agresivos, triple extorsión: cifrado de datos, filtración pública si no se paga y, en el escalón más duro, ataques DDoS o contacto directo con clientes y empleados de la víctima para maximizar la presión [1][3].
Este artículo actualiza nuestro análisis de tendencias con datos verificables de fuentes primarias — ENISA, Coveware/Veeam, CCN-CERT, Sophos y el Verizon DBIR — y sustituye las cifras que en la versión anterior no podíamos trazar a una fuente pública por datos contrastados o por redacción genérica sin cifra cuando el dato depende de información interna aún no consolidada.
Lo que dicen los datos verificados de 2026
Según el informe Threat Landscape 2025 de ENISA, que analiza 4.875 incidentes registrados entre julio de 2024 y junio de 2025, el ransomware sigue siendo la herramienta de cibercrimen más impactante en la UE, presente en el 81,1% de los incidentes de cibercrimen analizados, aunque con un descenso del 11% en el volumen respecto al periodo anterior — un dato que hay que leer junto al auge de la extorsión sin cifrado, que no siempre se contabiliza como "ransomware" clásico [1].
En el mismo periodo se identificaron 82 variantes de ransomware activas contra organizaciones de la UE, con Akira (11,6%), SafePay (10,1%) y Qilin (7,5%) como las más desplegadas [1]. En el sector manufacturero, tradicionalmente uno de los más golpeados, Akira, Qilin y FOG concentran el 79,5% de los ataques con ransomware identificado [1].
Sobre el impacto económico, los informes trimestrales de Coveware (ahora parte de Veeam) documentan una fuerte volatilidad en los pagos de rescate, explicada en gran parte por operaciones puntuales dirigidas a sectores específicos como despachos de abogados. Esta volatilidad refleja la realidad operativa: los pagos medios son distorsionados por un número reducido de ataques muy dirigidos, mientras que la mayoría de los pagos reales son más contenidos [2]. La tendencia general muestra una reducción en la tasa global de organizaciones que efectivamente pagan tras un ataque, y dentro de los ataques de solo exfiltración (sin cifrado), un porcentaje minoritario de las víctimas termina pagando [2].
En España, el CCN-CERT confirma en su informe de tendencias que el modelo de doble y triple extorsión se ha consolidado como el predominante en 2025-2026. Las organizaciones españolas han registrado un notable incremento de la actividad de amenazas en los últimos años, según fuentes del sector [3]. El propio CCN-CERT documenta cómo, tras la disrupción de LockBit, los afiliados se han redistribuido hacia RansomHub, Play, Akira, 8Base y nuevas marcas surgidas en 2025-2026 [3].
Tendencias clave
1. Ataques a la cadena de suministro
El patrón más relevante sigue siendo el compromiso de proveedores de servicios gestionados (MSP) y de software de monitorización: un solo punto de entrada se amplifica a decenas o cientos de clientes finales. El precedente que marcó la tendencia — el ataque a Kaseya en 2021 — sigue siendo el caso de referencia del sector; lo que observamos en 2026 es la versión madura de ese mismo patrón, ahora dirigida también contra proveedores cloud y de identidad.
2. Fragmentación del ransomware-as-a-Service (RaaS)
La operación policial internacional Operation Cronos, liderada por la National Crime Agency británica junto con el FBI, Europol y agencias de otros países, tomó el control de la infraestructura de LockBit en febrero de 2024 [9]. A esto se sumó la disrupción de ALPHV/BlackCat por el FBI ese mismo año. El resultado no ha sido la desaparición del ransomware como negocio, sino su fragmentación: los afiliados se redistribuyeron hacia grupos más pequeños y ágiles — RansomHub, Play, Akira, 8Base, entre otros — que cambian de marca con frecuencia para dificultar el seguimiento por parte de las fuerzas de seguridad [3][9].
3. Extorsión sin cifrado
Cifrar los sistemas de una víctima requiere tiempo, deja artefactos forenses claros y activa alertas de EDR con relativa facilidad. Exfiltrar datos y amenazar con publicarlos es más rápido, más barato de operar y más difícil de detectar con las herramientas tradicionales centradas en el cifrado. Coveware documenta cómo grupos como Silent Ransom y colectivos vinculados a Scattered Spider utilizan ingeniería social contra el help desk para acceder directamente a cuentas SaaS, sin necesidad de desplegar malware — un vector que las herramientas de backup y recuperación clásicas no están diseñadas para detener [2].
4. Ingeniería social asistida por IA
El Verizon DBIR 2026 confirma un cambio de patrón relevante: el informe señala que los dispositivos móviles registran tasas de clic un 40% superiores a las de los vectores tradicionales de phishing por correo, y documenta un uso creciente de pretexting (el atacante se hace pasar por un agente de soporte, un proveedor o personal de IT y guía a la víctima en tiempo real hacia una acción dañina) como técnica de ingeniería social previa a ataques de ransomware y extorsión [14]. Combinado con el uso de LLMs para generar contexto personalizado de la víctima (perfiles de LinkedIn, filtraciones previas), la ingeniería social está experimentando cambios significativos en su efectividad, aunque el impacto combinado exacto de la GenAI en esta área no dispone aún de cifras consolidadas por fuentes independientes.
Vectores de entrada dominantes (datos DBIR 2026)
El Verizon DBIR 2026 marca un punto de inflexión: por primera vez en los 19 años de historia del informe, la explotación de vulnerabilidades superó al abuso de credenciales como vector de acceso inicial más común, alcanzando el 31% de las brechas analizadas [14], frente al 13% del abuso de credenciales [14]. El ransomware, en conjunto, aparece en el 48% de las brechas analizadas por Verizon a nivel global (frente al 44% del informe anterior) [14].
La lectura operativa es clara: la gestión de vulnerabilidades y el parcheo de dispositivos expuestos (VPN, firewalls, appliances de borde) han pasado a ser, junto con el control de credenciales, la primera línea de defensa — por delante, incluso, del filtro de correo.
Marco regulatorio: lo que cambia (y lo que no) en España
- ENS (RD 311/2022): para las administraciones públicas españolas y sus proveedores, el Esquema Nacional de Seguridad sigue siendo el marco de referencia obligatorio, con medidas específicas de continuidad y recuperación que son directamente aplicables frente a un incidente de ransomware [11].
- DORA (Reglamento (UE) 2022/2554): para entidades financieras, DORA está en aplicación plena desde el 17 de enero de 2025, con obligaciones de notificación de incidentes graves de ciberseguridad que incluyen explícitamente los ataques de ransomware [12].
- NIS2: la Directiva es de aplicación a nivel de la UE desde octubre de 2024, pero España no ha completado su transposición nacional. Según fuentes de prensa, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad fue aprobado por el Consejo de Ministros el 14 de enero de 2025; a la fecha de esta actualización, sigue en tramitación parlamentaria. El estado exacto de la tramitación puede confirmarse en el buscador de iniciativas de congreso.es. En todo caso, hasta que la ley nacional entre en vigor, las entidades españolas no sujetas a ENS o DORA no tienen todavía un régimen de notificación de incidentes de ransomware equivalente al de NIS2 plenamente exigible — lo cual no reduce el riesgo operativo ni recomienda posponer la preparación.
Estrategia de defensa para 2026
Capa 1 — Prevención
- MFA resistente a phishing: CISA recomienda expresamente estándares FIDO2/WebAuthn o basados en PKI frente a SMS o códigos TOTP, que siguen siendo vulnerables a proxies de tipo adversary-in-the-middle [6].
- Gestión de vulnerabilidades en dispositivos de borde: dado que la explotación de vulnerabilidades es ya el vector de acceso inicial más frecuente, el ciclo de parcheo de VPN, firewalls y appliances expuestos debe medirse en horas, no en semanas [14].
- Gestión de identidades privilegiadas: PAM con grabación de sesión y revisión periódica de accesos con privilegios elevados.
- Seguridad del correo y formación anti-pretexting: DMARC en modo enforced, sandboxing de adjuntos y formación específica frente a llamadas de help desk fraudulentas, no solo frente a correos de phishing.
Capa 2 — Detección
- EDR con capacidad de respuesta desplegado en todos los endpoints, incluyendo servidores — no solo en los puestos de usuario.
- Telemetría de red: NDR o, como mínimo, visibilidad del tráfico east-west dentro del propio perímetro.
- Honeytokens en Active Directory y repositorios de código, útiles precisamente contra el reconocimiento silencioso que precede a la exfiltración.
Capa 3 — Respuesta
- Runbook de ransomware validado mediante ejercicios de mesa (tabletop) con una periodicidad mínima semestral.
- Backups con la regla 3-2-1-1-0: tres copias, dos soportes distintos, una copia externa, una copia inmutable o air-gapped, y cero errores verificados con pruebas de restauración reales [13]. La copia inmutable es la que marca la diferencia frente a un atacante que ya opera con privilegios de administrador — el escenario habitual en un incidente de ransomware moderno.
- Comunicación pre-redactada para clientes, reguladores y empleados, revisada con el equipo legal antes de que ocurra el incidente, no durante.
La pregunta que todo responsable de seguridad debe poder responder de forma inmediata: "Si esta tarde detectamos cifrado en 300 endpoints, ¿en cuántas horas estamos operando al 80% de capacidad?" Si la respuesta no es inmediata y medible con datos de un ejercicio real, el plan de continuidad no está listo.
Pasos prácticos para las próximas cuatro semanas
- Inventariar los dispositivos de borde expuestos a internet (VPN, firewalls, portales de acceso remoto) y confirmar que están en la última versión soportada por el fabricante.
- Migrar el MFA de las cuentas con privilegios (administradores de dominio, accesos a backup, consola cloud) a FIDO2/WebAuthn, siguiendo la guía de CISA [6].
- Verificar que al menos una copia de backup es inmutable y realizar una restauración de prueba documentada en las próximas dos semanas.
- Revisar el protocolo del help desk frente a solicitudes de restablecimiento de MFA o contraseña por teléfono — una vía crítica de ingeniería social que el DBIR 2026 documenta como en crecimiento [14].
- Actualizar el runbook de ransomware incorporando explícitamente el escenario de exfiltración sin cifrado, que exige un protocolo de respuesta distinto (centrado en la comunicación de la brecha, no en la recuperación de sistemas).
- Confirmar con el bróker de ciberseguro qué exclusiones aplican en caso de pago y qué documentación exige antes de cubrir un incidente.
¿Pagar o no pagar?
La posición oficial de las autoridades es unánime: no pagar. INCIBE lo formula sin matices — "no pagues el rescate bajo ningún concepto" — y remite a la plataforma No More Ransom, desarrollada por Europol y la policía neerlandesa, como primera vía de recuperación sin coste [7][8]. El FBI y CISA en EE.UU. mantienen la misma recomendación.
La realidad operativa, sin embargo, es más matizada y conviene conocerla con datos:
- Pagar no garantiza la recuperación completa. Según Sophos, pagar el rescate no es garantía de recuperación total de los datos — un riesgo operativo significativo que debe considerarse al tomar esta decisión [4].
- Pagar no evita la filtración en un porcentaje relevante de los casos de doble/triple extorsión: el pago detiene la publicación, pero no elimina la copia que el atacante ya ha exfiltrado.
- Pagar puede activar riesgo de sanciones OFAC si el grupo receptor del pago está en la lista de entidades sancionadas (SDN) de EE.UU. — el Departamento del Tesoro espera que las organizaciones adopten "pasos significativos" de defensa antes de considerar el pago como último recurso, y valora positivamente la notificación temprana a las autoridades como factor mitigante [5].
- La cobertura del ciberseguro para el pago de rescates es cada vez más restrictiva y exige, en la mayoría de pólizas actuales, evidencia previa de controles mínimos (MFA, backup, EDR) para activarse.
Conclusión
El ransomware en 2026 es un negocio maduro y en plena reconfiguración: la caída de los grandes operadores como LockBit y ALPHV no ha reducido el riesgo, lo ha fragmentado en actores más pequeños y más difíciles de rastrear, mientras la explotación de vulnerabilidades desplaza al phishing como puerta de entrada principal. Defenderse exige la misma madurez que exige el atacante: no basta con un EDR y una copia de seguridad aislada. Hace falta un programa que combine gestión de vulnerabilidades, control de identidad, detección con capacidad de respuesta y un plan de continuidad probado en ejercicios reales — y, en el caso de las administraciones públicas y entidades financieras españolas, alineado con las obligaciones ya vigentes de ENS y DORA, sin esperar a que la transposición de NIS2 complete su recorrido parlamentario. Las organizaciones que traten el ransomware como un riesgo operacional recurrente — no como un incidente aislado — serán las que mejor resistan el próximo ataque.
Fuentes
- [1] ENISA, Threat Landscape 2025 (octubre 2025) — https://www.enisa.europa.eu/sites/default/files/2026-01/ENISA%20Threat%20Landscape%202025_v1.2.pdf
- [2] Coveware by Veeam, Ransomware Payment Trends Q2 2026 — https://www.veeam.com/blog/cyber-extortion-payment-trends-q2-2026.html
- [3] CCN-CERT (CNI), Ciberespionaje, hacktivismo y ransomware: tácticas, técnicas y procedimientos de las principales ciberamenazas — https://www.ccn-cert.cni.es/es/seguridad-al-dia/novedades-ccn-cert/13034-ciberespionaje-hacktivismo-y-ransomware-el-ccn-cert-advierte-de-las-tacticas-tecnicas-y-procedimientos-de-las-principales-ciberamenazas.html
- [4] Sophos, The State of Ransomware 2025 — https://www.sophos.com/en-us/press/press-releases/2025/06/nearly-half-companies-opt-pay-ransom-sophos-report-finds
- [5] U.S. Department of the Treasury, OFAC, Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments (21 sept. 2021) — https://ofac.treasury.gov/recent-actions/20210921
- [6] CISA, Implementing Phishing-Resistant MFA (fact sheet) — https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf
- [7] INCIBE, Ransomware: no pagues un rescate por tu información — https://www.incibe.es/protege-tu-empresa/blog/tematicas-ransomware-no-pagues-rescate-tu-informacion
- [8] No More Ransom (Europol / Politie Países Bajos) — https://www.nomoreransom.org/
- [9] Europol, LockBit power cut: four new arrests and financial sanctions against affiliates — https://europol.europa.eu/media-press/newsroom/news/lockbit-power-cut-four-new-arrests-and-financial-sanctions-against-affiliates
- [10] Comisión Europea, Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity (8 julio 2026) — https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499
- [11] Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE) — https://www.boe.es/eli/es/rd/2022/05/03/311
- [12] Reglamento (UE) 2022/2554 del Parlamento Europeo y del Consejo (DORA) — EUR-Lex — https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022R2554
- [13] Veeam Community, The 3-2-1-1-0 Rule in Practice: How to Actually Implement It with Veeam — https://community.veeam.com/blogs-and-podcasts-57/the-3-2-1-1-0-rule-in-practice-how-to-actually-implement-it-with-veeam-12799
- [14] Verizon, Data Breach Investigations Report 2026 (síntesis vía Help Net Security) — https://www.helpnetsecurity.com/2026/05/20/verizon-2026-dbir-findings/
¿Te aplica NIS2?
Autoevalúa en 2 minutos tu alcance NIS2 (esencial/importante/fuera) y qué dominios de la directiva ya cubres.
¿Te ha sido útil este artículo?
Gorka Gonzalo
Founder & CEO
Fundó Hodeitek en 2023 y dirige la compañía. Experto en ciberseguridad e inteligencia artificial, marca la dirección técnica y de producto de HodeiShield y lidera personalmente los proyectos más críticos.
¿Necesitas ayuda con esto?
Agenda una consulta gratuita con nuestro equipo y revisa cómo aplicarlo a tu organización.
Agendar consulta gratuita