Un nuevo ranking de ransomware para el segundo trimestre de 2026
El ransomware no ha disminuido, solo ha reorganizado sus protagonistas. Un nuevo informe de la firma de inteligencia de amenazas Brandefense identifica los cinco principales grupos de ransomware que dominan el segundo trimestre de 2026: Qilin, TheGentlemen, Akira, DragonForce y LockBit5. El análisis, basado en el propio seguimiento de inteligencia de amenazas cibernéticas (CTI) de Brandefense, ofrece a los equipos de seguridad y a los usuarios comunes una instantánea de qué grupos son actualmente los más activos y, por extensión, qué organizaciones e individuos tienen más probabilidades de sufrir las consecuencias.
Si bien los nombres de esta lista resultarán familiares para cualquiera que haya seguido las noticias sobre ransomware en los últimos años, su persistencia dice algo importante: las desarticulaciones y la presión de las fuerzas de seguridad rara vez eliminan por completo estas operaciones. En lugar de ello, las marcas se reconstruyen, los afiliados migran a nuevas plataformas y el modelo de ransomware como servicio (RaaS) sigue generando nuevas campañas bajo nombres antiguos o renombrados, siendo LockBit5 un claro ejemplo de una franquicia que resurge una y otra vez a pesar de los esfuerzos previos de disrupción.
Los cinco grupos detrás de las cifras
Cada uno de los cinco grupos que Brandefense ha rastreado opera con su propia red de afiliados, preferencias de objetivos y estilo de negociación, pero comparten el manual más amplio que ha llegado a definir el ransomware moderno: obtener acceso, extraer datos, cifrar sistemas y presionar a las víctimas para que paguen antes de que la información se filtre o las operaciones se detengan.
Aquí es donde las implicaciones para la privacidad se vuelven imposibles de ignorar. El ransomware hoy en día rara vez se limita a archivos bloqueados. Los grupos dependen cada vez más del robo de datos como palanca, y algunos han ido aún más lejos hacia lo que se conoce como triple extorsión, sumando tácticas de presión adicionales como contactar directamente a los clientes o socios de la víctima. Si desea una visión más profunda de cómo funciona esta escalada en la práctica, nuestra cobertura anterior sobre el ransomware de triple extorsión desglosa exactamente cómo los atacantes convierten los datos robados en un arma más allá de una simple demanda de rescate.
Sin embargo, no todos los grupos siguen la misma fórmula. Algunas campañas han vuelto a enfoques de solo cifrado sin ningún componente de robo de datos, una variante que analizamos en nuestro informe sobre el regreso de Jadepuffer al ransomware solo de cifrado. La diversidad entre los cinco grupos líderes en los hallazgos del segundo trimestre de 2026 de Brandefense refleja esta misma realidad: ya no existe una plantilla única de ransomware, sino un conjunto compartido de herramientas que los distintos operadores combinan y adaptan.
Por qué la privacidad es el verdadero campo de batalla
El hilo conductor en casi todas las operaciones de ransomware de primer nivel en este momento es el acceso inicial. Los atacantes rara vez necesitan escribir nuevos exploits cuando las credenciales robadas bastan. Análisis recientes de la industria han señalado que los inicios de sesión comprometidos están superando a las vulnerabilidades de software como el punto de entrada preferido del ransomware, un cambio que detallamos en nuestra cobertura de los hallazgos de Sophos sobre los inicios de sesión comprometidos. Junto a esa tendencia, el malware de tipo infostealer se ha convertido en una cadena de suministro silenciosa pero crítica para los atacantes, cosechando credenciales de inicio de sesión en grandes cantidades que luego aparecen en las mismas intrusiones que llevan a cabo estos grupos de ransomware. Nuestro artículo sobre los registros de infostealers que superan al phishing como principal causa de brechas explica cómo funciona este conducto.
Esto es importante para la privacidad porque replantea el ransomware como un problema fundamentalmente de protección de credenciales y datos, no solo de seguridad de endpoints. Cada contraseña reutilizada entre cuentas, cada token de sesión dejado expuesto en un dispositivo infectado, se convierte en un posible punto de apoyo para que grupos como Qilin, Akira o DragonForce lo exploten. Las víctimas tampoco se limitan a las grandes empresas; cuando los grupos de ransomware extraen datos antes de cifrarlos, la información personal de empleados, clientes y pacientes a menudo termina siendo parte de la presión, independientemente de si se paga el rescate.
Qué significa esto para usted
La mayoría de los lectores no estarán defendiendo directamente una red corporativa contra LockBit5 o TheGentlemen, pero los efectos colaterales nos alcanzan a todos. Si una empresa con la que usted hace negocios es atacada por uno de estos grupos, sus datos personales, desde credenciales de cuentas hasta detalles financieros, podrían quedar expuestos o filtrarse como parte del proceso de extorsión. Algunas víctimas, como se ha visto en incidentes anteriores como la negativa de Stadler Rail a pagar una demanda de rescate, optan por no pagar, lo que significa que los datos robados pueden acabar publicados independientemente del resultado.
La conclusión práctica es que la defensa contra el ransomware empieza cada vez más por una buena higiene de credenciales, tanto para las organizaciones como para los particulares. Contraseñas únicas y robustas, autenticación multifactor y la vigilancia frente al malware infostealer (a menudo distribuido a través de software pirateado o descargas maliciosas) reducen las probabilidades de convertirse en un punto de entrada para estos grupos.
Recomendaciones prácticas
- Asuma que cualquier cuenta reutilizada en varios servicios es un riesgo; las bandas de ransomware cada vez compran o recolectan credenciales en lugar de piratear el acceso.
- Active la autenticación multifactor en todos los sitios donde se ofrezca, ya que los inicios de sesión comprometidos siguen siendo el principal punto de entrada para estos ataques.
- Esté atento a las notificaciones de violación de datos de cualquier organización con la que interactúe, y tómese en serio, dado que los datos robados suelen convertirse en parte de la negociación del ransomware.
- Manténgase informado sobre qué grupos de ransomware están activos actualmente, ya que conocer el panorama ayuda tanto a las organizaciones como a los individuos a anticipar el riesgo en lugar de reaccionar después de los hechos.
El panorama del ransomware en el segundo trimestre de 2026, según lo cartografiado por Brandefense, confirma que esta amenaza no desaparece, sino que evoluciona. Mantenerse por delante significa prestar atención a cómo operan estos grupos, no solo a sus nombres.




