Los ataques de ransomware contra organizaciones en Japón aumentaron un 4,7 % interanual durante el primer semestre de 2026, según una nueva investigación de inteligencia de amenazas. El informe identifica a The Gentlemen como el grupo de ransomware más activo que opera contra objetivos japoneses, mientras que una operación rival llamada Qilin parece estar incorporando inteligencia artificial en su flujo de trabajo de ataque. Las pequeñas y medianas empresas absorbieron la gran mayoría del daño, un patrón que sigue redefiniendo quién debe preocuparse por el ransomware y por qué.

El rápido ascenso de The Gentlemen en los sitios de filtraciones

La investigación señala a The Gentlemen como el grupo de ransomware más prolífico que ataca a organizaciones japonesas en el primer semestre de 2026, con 14 incidentes documentados vinculados al grupo. Lo que llama la atención es el ritmo de crecimiento: las publicaciones en el sitio de filtraciones de la dark web del grupo se más que duplicaron entre enero y julio. Los sitios de filtraciones son donde los operadores de ransomware publican datos robados de víctimas que se niegan a pagar, tanto como prueba de una brecha como para presionar y obtener el pago. Un aumento rápido de las publicaciones sugiere que The Gentlemen amplió su lista de objetivos, mejoró sus técnicas de intrusión, o ambas cosas, en una ventana relativamente corta.

Los investigadores examinaron de cerca la infraestructura detrás de las operaciones de The Gentlemen, un paso que importa porque comprender cómo un grupo aloja sus sitios de filtraciones, gestiona servidores de mando y control, y negocia con las víctimas a menudo revela patrones que ayudan a los defensores a anticipar ataques futuros en lugar de simplemente reaccionar a ellos después de que ocurren.

El segundo puesto de Qilin y los indicios de asistencia por IA

Qilin se posicionó como el segundo grupo más activo que ataca a organizaciones japonesas, pero el hallazgo más notable es la evidencia de que el grupo podría estar usando herramientas de IA en algún punto de sus operaciones. La investigación original no especifica exactamente qué etapa de la cadena de ataque involucra IA, pero la implicación más amplia es significativa. Los grupos de ransomware han dependido históricamente del reconocimiento manual, scripts personalizados y negociadores humanos. Si ahora la IA está ayudando con cualquier parte de ese proceso, ya sea identificar objetivos valiosos, elaborar señuelos de phishing más convincentes o automatizar la conversación de negociación, podría permitir que bandas criminales más pequeñas operen con la eficiencia que antes estaba reservada a grupos con abundantes recursos.

Esto refleja una tendencia ya cubierta en el análisis más amplio de Cisco Talos sobre el aumento del ransomware en Japón, que encontró que el volumen general de ataques aumentó incluso mientras cambiaba el número de grupos activos. Las operaciones asistidas por IA, si se confirman, ayudarían a explicar cómo los atacantes mantienen una alta producción sin un aumento proporcional de personal.

Las pequeñas empresas siguen siendo el objetivo principal

Quizás la estadística más trascendental del informe es que las organizaciones con un capital inferior a 1.000 millones de yenes, aproximadamente el umbral que Japón utiliza para clasificar a las pequeñas y medianas empresas, representaron el 80 % de todas las víctimas de ransomware en el primer semestre de 2026. Esa cifra subraya una tendencia que los investigadores de seguridad han señalado durante años: los atacantes favorecen cada vez más a organizaciones más pequeñas que a menudo carecen de equipos de seguridad dedicados, prácticas de respaldo maduras o presupuesto para herramientas avanzadas de monitoreo.

Las pymes son objetivos atractivos precisamente porque pueden ser igual de lucrativas que las empresas más grandes, especialmente si poseen datos sensibles de clientes o actúan como proveedoras de empresas mayores, mientras ofrecen mucha menos resistencia. La misma cobertura de los datos de ransomware de Japón del primer semestre de 2026 señala que este desequilibrio impone una carga desproporcionada a las empresas menos equipadas para absorberla.

Qué significa esto para ti

Si diriges o trabajas para una empresa más pequeña en Japón, o en cualquier lugar con un panorama de pymes similar, este informe es una señal directa de que los grupos de ransomware te ven como un objetivo viable, no como algo secundario. Los ataques de ransomware en Japón documentados en este período no fueron incidentes aislados; reflejan un ecosistema criminal activo y en evolución que está escalando sus operaciones, potencialmente con asistencia de IA, mientras sigue priorizando a organizaciones con defensas limitadas.

Para los empleados individuales y clientes de las organizaciones afectadas, el riesgo se extiende más allá del negocio en sí. Los datos filtrados de incidentes de ransomware con frecuencia incluyen información personal, registros financieros y comunicaciones internas, todo lo cual puede alimentar el robo de identidad o campañas de phishing posteriores mucho después de que la brecha inicial desaparezca de los titulares.

Medidas prácticas

Unos pocos pasos prácticos pueden reducir significativamente la exposición al tipo de actividad descrita en este informe:

  • Mantén copias de seguridad fuera de línea o inmutables que el ransomware no pueda alcanzar ni cifrar, y prueba la restauración con regularidad.
  • Aplica autenticación multifactor en el correo electrónico, el acceso remoto y las cuentas administrativas, ya que las credenciales comprometidas siguen siendo un punto de entrada común.
  • Monitorea actividades inusuales en las cuentas o transferencias de datos, especialmente durante los horarios fuera de oficina, cuando las intrusiones son más difíciles de detectar.
  • Si tu organización ha sido nombrada en un sitio de filtraciones de ransomware, asume que cualquier dato personal o financiero asociado puede estar expuesto y toma medidas como monitoreo de crédito o restablecimiento de contraseñas en consecuencia.

Los grupos de ransomware como The Gentlemen y Qilin no están desacelerando, y el uso creciente de automatización e IA en sus operaciones sugiere que el volumen de ataques podría seguir aumentando. Mantenerse informado sobre cómo operan estos grupos, y a quiénes atacan, sigue siendo una de las defensas más prácticas disponibles tanto para empresas como para individuos.