Un nuevo informe de inteligencia de amenazas de Cisco Talos muestra que la actividad de ransomware en Japón aumentó un 4,7% durante el primer semestre de 2026, con las pequeñas y medianas empresas (PYMEs) absorbiendo la mayor parte del daño. Los hallazgos se suman a un creciente conjunto de evidencias de que los ataques de ransomware dirigidos a PYMEs no son un efecto secundario del panorama general de amenazas. Son el evento principal, impulsado por atacantes que se han dado cuenta de que las organizaciones más pequeñas a menudo poseen datos valiosos sin los presupuestos de seguridad para defenderlos.

Qué encontró el informe de Cisco Talos sobre el aumento del ransomware en Japón en el primer semestre de 2026

Según Cisco Talos, los incidentes de ransomware en todo Japón aumentaron casi un 5% en los primeros seis meses de 2026 en comparación con el período anterior. El informe identifica a un sindicato de extorsión que se autodenomina "The Gentlemen" como un importante impulsor de este aumento, con el grupo dirigiendo aproximadamente el 80% de sus esfuerzos de ataque hacia las PYMEs en lugar de grandes empresas.

Esa concentración es notable. Los operadores de ransomware han perseguido históricamente objetivos que acaparan titulares, como hospitales, agencias gubernamentales y empresas Fortune 500. Los datos de Cisco Talos sugieren un giro estratégico hacia empresas que tienen menos probabilidades de contar con centros de operaciones de seguridad dedicados, contratos de respuesta a incidentes o monitoreo 24/7, pero que aún generan ingresos que vale la pena extorsionar.

Por qué 'The Gentlemen' se centra en las pequeñas y medianas empresas

La lógica detrás de atacar a las PYMEs es sencilla desde la perspectiva del atacante. Las empresas más pequeñas con frecuencia operan con equipos de TI reducidos, dependen de un mosaico de software heredado y carecen de la arquitectura de seguridad por capas que las grandes empresas pueden permitirse. Esa combinación crea una barrera de entrada más baja para los atacantes mientras sigue ofreciendo pagos significativos, especialmente cuando un negocio no puede sobrevivir a un tiempo de inactividad prolongado y se siente presionado a pagar rápidamente.

Los hallazgos de Cisco Talos sobre "The Gentlemen" refuerzan un patrón observado en los ecosistemas de ransomware en general: los atacantes están diversificándose, industrializando sus operaciones y utilizando herramientas cada vez más sigilosas para mantener posiciones dentro de redes comprometidas. Ese enfoque centrado en el sigilo refleja otras investigaciones de Talos, incluido su análisis de msaRAT del ransomware Chaos ocultando tráfico C2 en tu navegador, que mostró cómo los grupos modernos de ransomware mezclan cada vez más el tráfico malicioso de comando y control con actividad web de apariencia legítima para evitar la detección.

Puntos de entrada comunes: acceso remoto, VPN expuestas y equipos de red sin parches

Si bien el informe de Cisco Talos se centra en el volumen general de ataques en Japón, el patrón más amplio en las campañas de ransomware apunta a un conjunto consistente de vectores de entrada: servicios de acceso remoto expuestos, puertas de enlace VPN mal configuradas e infraestructura de red sin parches. Las PYMEs están expuestas de manera desproporcionada en los tres frentes porque a menudo implementan herramientas de acceso remoto rápidamente para apoyar el trabajo híbrido sin revisar después las configuraciones, los calendarios de parches o los controles de acceso.

Esto es precisamente por lo que las vulnerabilidades a nivel de infraestructura importan tanto a las organizaciones más pequeñas. Cuando el software crítico de gestión de red tiene una falla grave, como la detallada en el propio aviso de Cisco que cubre la falla de Cisco FMC CVE-2026-20079 explotada por Sandworm y Qilin, los atacantes obtienen una vía lista para entrar en redes que de otro modo podrían parecer bien defendidas en la superficie. Los grupos de ransomware escanean rutinariamente este tipo de sistemas sin parches, y las PYMEs que retrasan las actualizaciones o carecen de inventarios de activos son los objetivos más fáciles de encontrar.

Defensas prácticas que las PYMEs pueden implementar ahora

La buena noticia es que las PYMEs no necesitan presupuestos de nivel empresarial para reducir significativamente su riesgo de ransomware. Algunos pasos concretos pueden cerrar muchas de las brechas en las que confían los atacantes:

  • Refuerce las configuraciones de VPN y acceso remoto aplicando autenticación multifactor, deshabilitando cuentas no utilizadas y restringiendo el acceso solo a lo que los empleados necesitan.
  • Segmente las redes para que un solo dispositivo o cuenta comprometida no pueda proporcionar una vía directa a sistemas críticos o copias de seguridad.
  • Mantenga copias de seguridad fuera de línea o inmutables y pruebe la restauración regularmente, ya que los archivos cifrados solo son una crisis si no hay una copia limpia para recuperar.
  • Aplique parches a los dispositivos de red y al software de acceso remoto con prontitud, tratando los avisos de los proveedores para infraestructura crítica como Cisco FMC como urgentes, no opcionales.
  • Elabore un plan básico de respuesta a incidentes antes de que ocurra un ataque, incluyendo a quién llamar, cómo aislar los sistemas afectados y cómo comunicarse con empleados y clientes.

Comprender cómo los atacantes ocultan su actividad también es parte de la defensa. La investigación de Talos sobre msaRAT del ransomware Chaos ocultándose en Chrome y Edge ilustra por qué el antivirus tradicional por sí solo ya no es suficiente; monitorear el comportamiento de la red saliente y la actividad del navegador se ha vuelto tan importante como el escaneo de endpoints.

Qué significa esto para usted

Si dirige o da soporte a una PYME, este informe es un recordatorio de que el tamaño no equivale a seguridad. Los ataques de ransomware dirigidos a PYMEs están aumentando precisamente porque los atacantes saben que las organizaciones más pequeñas a menudo omiten lo básico: aplicación constante de parches, defensas de red por capas y respuesta a incidentes ensayada. No necesita igualar el gasto en seguridad de una gran empresa, pero sí necesita tratar la higiene de VPN y acceso remoto, la disciplina de copias de seguridad y la aplicación oportuna de parches como funciones comerciales no negociables en lugar de ocurrencias de TI.

Conclusiones clave

El aumento del 4,7% en los ataques de ransomware en Japón documentado por Cisco Talos, y el enfoque desproporcionado en las PYMEs por parte de grupos como "The Gentlemen", refleja una tendencia global más que un problema regional aislado. Las pequeñas empresas de todo el mundo deberían asumir que son objetivos viables, no ignorados. Comience auditando los puntos de acceso remoto y las configuraciones de VPN, verifique que las copias de seguridad estén probadas y aisladas de la red principal, y manténgase al día con los avisos de seguridad de los proveedores para cualquier infraestructura de red de la que dependa. Los grupos de ransomware cuentan con que las PYMEs permanezcan poco defendidas. Cerrar aunque sea algunas de estas brechas puede inclinar significativamente las probabilidades a su favor.