Las detecciones de ransomware dirigidas a pequeñas y medianas empresas en India aumentaron durante el primer trimestre de 2026, según nuevos hallazgos de Kaspersky reportados por ETCISO. La firma de seguridad señaló un patrón preocupante: los atacantes combinan cada vez más el cifrado de datos con el robo de datos, una táctica conocida como doble extorsión, que ejerce presión adicional sobre organizaciones más pequeñas con recursos limitados para defenderse.
Si bien las grandes empresas suelen acaparar los titulares cuando son víctimas de ransomware, la investigación de Kaspersky apunta a una tendencia más silenciosa pero no menos grave que se está desarrollando entre las PYMEs de toda India. Estos negocios, que con frecuencia operan con presupuestos de TI más reducidos y equipos de seguridad más ajustados, se están convirtiendo en un blanco constante para los ciberdelincuentes que buscan puntos de entrada más débiles.
Por qué las PYMEs indias son ahora objetivos principales del ransomware
Los datos de Kaspersky del primer trimestre de 2026 sugieren que las pequeñas y medianas empresas siguen siendo un objetivo atractivo para los operadores de ransomware, y las razones no son complicadas. Las empresas más grandes han invertido, en general, en programas de seguridad más maduros durante los últimos años, incluyendo equipos dedicados de respuesta a incidentes, segmentación de red y monitorización continua. Las PYMEs, por el contrario, a menudo carecen del personal o del presupuesto para mantener el mismo nivel de defensa.
Esta brecha no pasa desapercibida para los atacantes. Los grupos de ransomware tienden a buscar el camino de menor resistencia, y una pequeña empresa que utiliza software desactualizado, prácticas de contraseñas débiles o carece de una monitorización básica de la red presenta exactamente eso. El aumento de las detecciones entre las PYMEs indias durante el primer trimestre de 2026 encaja en un patrón más amplio observado a nivel global: los atacantes escalan sus operaciones para alcanzar tantos objetivos vulnerables como sea posible, en lugar de centrarse exclusivamente en empresas de alto perfil.
Cómo funciona la doble extorsión: cifrado más robo de datos
El informe de Kaspersky también destacó cómo las campañas modernas de ransomware recurren cada vez más a la doble extorsión. En este modelo, los atacantes no se limitan a cifrar los archivos de la víctima y exigir un pago por la clave de descifrado. Primero exfiltran datos sensibles, copiándolos a servidores bajo su control, antes de desencadenar el proceso de cifrado. Si la víctima se niega a pagar, los atacantes amenazan con publicar la información robada públicamente o venderla a otros delincuentes.
Este enfoque de dos frentes eleva considerablemente las apuestas. Una empresa con copias de seguridad fiables podría antes haberse recuperado de un ataque de ransomware sin pagar, simplemente restaurando los sistemas desde una copia limpia. La doble extorsión elimina esa red de seguridad. Incluso con copias de seguridad sólidas, la organización aún se enfrenta a la amenaza de una filtración de datos dañina, exponiendo registros de clientes, detalles financieros o información propietaria. Para las PYMEs que manejan datos sensibles de clientes con menos recursos legales y de relaciones públicas para gestionar la divulgación de una brecha, esa amenaza puede ser especialmente difícil de asimilar.
La táctica también aumenta la presión para pagar rápidamente, ya que los atacantes pueden fijar plazos vinculados a la publicación de los datos en lugar de solo al tiempo de inactividad del sistema. Esa urgencia, combinada con el riesgo reputacional de una filtración de datos, convierte la doble extorsión en una herramienta particularmente efectiva contra organizaciones más pequeñas que no pueden permitirse una interrupción prolongada ni el escrutinio público.
El trabajo remoto y la brecha de seguridad en pequeñas empresas
Parte de lo que hace vulnerables a las PYMEs es la forma en que muchas de ellas operan día a día. Los acuerdos de trabajo remoto e híbrido, comunes en las pequeñas empresas de India y otros lugares, a menudo dependen de que los empleados se conecten desde redes domésticas, dispositivos compartidos o Wi‑Fi público sin controles de seguridad consistentes. Sin una política empresarial que imponga conexiones cifradas, estos puntos de acceso pueden convertirse en vectores de entrada fáciles para los atacantes que buscan moverse lateralmente dentro de una red.
Esto se ve agravado por una tendencia más amplia ya documentada en la región. Un informe independiente de la industria encontró que el 62% de las empresas indias afirma que la IA empeoró el ransomware, y las organizaciones que habían sufrido ataques de ransomware informaron que las herramientas de IA han hecho los ataques más efectivos. Un reconocimiento más rápido, señuelos de phishing más convincentes y el escaneo automatizado de vulnerabilidades implican que incluso una empresa con una exposición pública mínima puede ser identificada y examinada en busca de debilidades rápidamente. Para las PYMEs que todavía dependen de software antivirus básico y carecen de un plan formal de respuesta a incidentes, esa aceleración en la capacidad de los atacantes amplía una brecha que ya era significativa.
Medidas prácticas: VPNs, copias de seguridad y minimización de datos
La buena noticia es que muchas de las defensas más efectivas contra el ransomware, incluidas las variantes de doble extorsión, no requieren presupuestos de nivel empresarial. Unas pocas prácticas fundamentales pueden reducir significativamente el riesgo para las empresas con recursos limitados.
El uso de una VPN para las conexiones remotas de los empleados añade una capa de cifrado entre los dispositivos y los sistemas de la empresa, dificultando que los atacantes intercepten credenciales o datos de sesión en redes no seguras. Mantener copias de seguridad cifradas y fuera de línea, probadas regularmente, garantiza que una empresa pueda recuperar sus sistemas sin necesidad de negociar con los atacantes, aunque eso por sí solo no neutralice la amenaza de una filtración de datos. Limitar la cantidad de datos sensibles almacenados y asegurarse de que los controles de acceso estén estrictamente delimitados también reduce lo que los atacantes pueden robar en primer lugar, disminuyendo la influencia de la que depende la doble extorsión.
La aplicación regular de parches de software, la autenticación multifactor en todas las cuentas empresariales y la formación básica de los empleados en el reconocimiento de phishing completan una postura de seguridad de referencia que cuesta relativamente poco pero cierra muchas de las brechas que explotan los grupos de ransomware.
Lo que esto significa para usted
Si dirige o trabaja en una pequeña o mediana empresa en India, el aumento de las detecciones de ransomware en el primer trimestre de 2026 es una señal que vale la pena tomar en serio, no un motivo de pánico. Los atacantes no necesariamente se dirigen a su empresa en concreto; están escaneando ampliamente en busca de puntos débiles, y las tácticas de doble extorsión significan que incluso un sistema con buenas copias de seguridad no garantiza una recuperación sin dolor. Las empresas mejor posicionadas para resistir estos ataques son aquellas que ya han implementado protecciones básicas antes de que ocurra un incidente, no después.
Medidas prácticas
- Exija el uso de una VPN para todos los empleados remotos e híbridos que accedan a los sistemas de la empresa, especialmente en redes personales o públicas.
- Mantenga copias de seguridad cifradas y fuera de línea, probadas con una periodicidad regular, para que la recuperación no dependa de pagar a los atacantes.
- Minimice el volumen de datos sensibles de clientes y financieros almacenados en sistemas expuestos a Internet.
- Active la autenticación multifactor en todas las cuentas empresariales y aplique parches de software de forma regular.
- Forme a los empleados para que reconozcan los intentos de phishing, que sigue siendo uno de los puntos de entrada más comunes de las campañas de ransomware.
El ransomware dirigido a las PYMEs no va a desaparecer, y las tácticas de doble extorsión hacen que las consecuencias de un ataque sean más graves que el mero cifrado. Pero con un puñado de defensas prácticas y asequibles, las pequeñas empresas pueden reducir significativamente su exposición y evitar convertirse en la próxima estadística del primer trimestre.




