El ransomware está cambiando de forma. Según un informe de amenazas reciente, el modelo tradicional de cifrar datos maliciosamente se está volviendo menos común porque los atacantes lo consideran menos rentable y más difícil de ejecutar eficazmente. Lo que lo está reemplazando es la extorsión mediante robo de datos por ransomware: los criminales roban información sensible y luego presionan a las víctimas para que paguen para mantenerla privada. Para las personas, ese cambio importa, porque tus datos pueden quedar expuestos incluso cuando nunca se cifra ningún archivo en la red de una empresa.
Por qué los criminales se están alejando del cifrado
Cifrar archivos a gran escala es una tarea exigente. Los atacantes tienen que superar las defensas, propagarse por los sistemas y desplegar malware que funcione de manera confiable. Mientras tanto, los defensores han mejorado en copias de seguridad y recuperación, lo que significa que una red cifrada no siempre es una víctima que paga.
El informe fuente describe el cifrado como menos rentable y más difícil de llevar a cabo eficazmente. Robar datos evita esos problemas. Si una empresa puede restaurar sus sistemas desde copias de seguridad, los criminales aún tienen algo valioso: la información robada y la amenaza de publicarla.
Este es el núcleo de la tendencia que cubrimos con más profundidad en por qué las bandas de ransomware están abandonando el cifrado por la extorsión. La ventaja pasa de "no puedes acceder a tus archivos" a "expondremos lo que tomamos".
Cómo la campaña PAYLOAD abusa de Active Directory
El informe señala campañas en 2026, como PAYLOAD, como ejemplos de este nuevo enfoque. Según la fuente, los atacantes comprometen entornos de Active Directory y luego despliegan Objetos de Directiva de Grupo maliciosos.
Una explicación rápida para lectores no técnicos:
- Active Directory es el sistema que muchas organizaciones usan para gestionar cuentas de usuario, permisos y dispositivos en toda su red.
- Los Objetos de Directiva de Grupo (GPO) son las configuraciones que un administrador distribuye a muchas computadoras a la vez, como reglas de seguridad o configuraciones de escritorio.
Debido a que los GPO son una forma legítima de controlar muchas máquinas simultáneamente, un atacante que obtiene el control de Active Directory puede usarlos para llegar a toda una organización rápidamente. En la campaña PAYLOAD, el informe dice que se usan GPO maliciosos para mostrar demandas de rescate y bloquear el acceso de los usuarios, en lugar de depender del cifrado clásico de archivos.
La conclusión es que los atacantes están abusando de herramientas administrativas de confianza, no solo dejando malware obvio. El extracto de la fuente disponible para nosotros es breve, por lo que los detalles más allá de esta descripción, como víctimas específicas o indicadores técnicos, no se cubren aquí.
Qué significan los datos robados para las personas
La mayoría de las personas nunca administrará un servidor de Active Directory. Pero tu información probablemente reside en sistemas que sí lo hacen: archivos de recursos humanos de un empleador, registros de un proveedor de atención médica, bases de datos de una escuela, cuentas de clientes de un minorista.
Cuando el modelo de extorsión se basa en el robo de datos, el daño a las personas no depende de si los sistemas de la organización dejaron de funcionar. Considera lo que eso significa en la práctica:
- Exposición sin advertencia. Una empresa puede recuperar sus operaciones rápidamente, pero los datos robados siguen existiendo en manos criminales.
- Presión sobre la organización, riesgo para ti. Si la víctima se niega a pagar, la amenaza es publicar o filtrar lo que se tomó, lo que puede incluir detalles personales.
- Abuso posterior. La información personal expuesta puede alimentar intentos de phishing, suplantación de identidad y toma de control de cuentas.
El ángulo sugerido aquí es simple: no tienes que ser el objetivo directo para que tus datos estén en riesgo.
Qué significa esto para ti
No puedes controlar qué tan bien una organización protege su Active Directory. Sí puedes controlar cuánto daño te causaría una filtración. Una buena higiene de cuentas limita lo que los criminales pueden hacer con los detalles robados, y la conciencia temprana te ayuda a responder antes de que el uso indebido se propague.
Pasos prácticos para reducir tu exposición
- Activa la autenticación multifactor (MFA) en el correo electrónico, la banca y cualquier cuenta que contenga datos personales. Prefiere métodos basados en aplicaciones o hardware en lugar de SMS cuando sea posible.
- Usa contraseñas únicas para cada cuenta, gestionadas con un gestor de contraseñas, para que una filtración no desbloquee las demás.
- Revisa los privilegios de las cuentas. Si administras sistemas en el trabajo o en casa, elimina los derechos de administrador de las cuentas de uso diario. Limitar quién puede cambiar políticas reduce lo que un atacante puede abusar si una cuenta se ve comprometida.
- Comprueba si tus datos han aparecido en filtraciones usando un servicio reputado de notificación de filtraciones, y cambia las credenciales de todo lo afectado.
- Sé escéptico con los mensajes inesperados. Después de una filtración, los criminales pueden contactar a las personas directamente. Verifica a través de canales oficiales antes de hacer clic en enlaces o compartir información.
- Limita lo que compartes. Da a las organizaciones solo los datos que realmente necesitan, ya que la información que nunca se recopiló no puede ser robada.
La conclusión
La extorsión mediante robo de datos por ransomware refleja un cambio pragmático: el cifrado es más difícil y menos gratificante, mientras que los datos robados mantienen su valor independientemente de las copias de seguridad. Campañas como PAYLOAD muestran a los atacantes usando las herramientas administrativas en las que las organizaciones ya confían. Tu mejor respuesta es práctica: activa la MFA, ajusta los privilegios de las cuentas y comprueba regularmente si tus datos han aparecido en una filtración. Para un contexto más amplio sobre por qué este modelo se está propagando, lee nuestro artículo sobre bandas de ransomware que pasan del cifrado a la extorsión.




