Un Ecosistema de Ransomware en Caída Libre, No en Colapso
Un nuevo informe de Check Point Research muestra que el ecosistema del ransomware se está fragmentando en lugar de reducirse, y que esa fragmentación está haciendo que la amenaza sea más difícil de predecir, no más fácil de ignorar. La investigación rastreó un récord de 93 grupos activos de ransomware operando en el segundo trimestre de 2026, la cifra más alta jamás registrada. Ese crecimiento ha reducido la cuota de mercado que poseen los diez principales grupos al 57,6 por ciento, una señal de que los sindicatos dominantes y centralizados ya no controlan tanta parte de la economía criminal como solían hacerlo.
Entre los grupos perfilados, Check Point destacó el rápido ascenso de un sindicato que se hace llamar "The Gentlemen", que según los investigadores ha dependido en gran medida de herramientas de IA para acelerar su infraestructura de backend. En lugar de construir herramientas de ataque y plataformas de negociación desde cero durante meses, el grupo parece estar utilizando desarrollo asistido por IA para poner en marcha operaciones funcionales en una fracción del tiempo que requerían las antiguas bandas de ransomware.
Por Qué Más Grupos Significa Más Riesgo, No Menos
Podría parecer que un ecosistema de ransomware fragmentado, sin un único actor dominante, sería un entorno más seguro para las posibles víctimas. Los datos de Check Point sugieren lo contrario. Cuando un puñado de grandes sindicatos controlaba la mayor parte del mercado, los defensores podían centrar recursos en rastrear un conjunto conocido de tácticas, infraestructura y patrones de negociación. Con 93 grupos distintos operando ahora, cada uno con sus propias herramientas, preferencias de objetivos y estilo de extorsión, la superficie de ataque colectiva que enfrentan empresas e individuos se ha vuelto mucho más diversa y más difícil de perfilar.
Esta descentralización también reduce la barrera de entrada para nuevas operaciones criminales. Los modelos de afiliados, el código fuente filtrado y ahora el desarrollo asistido por IA significan que grupos más pequeños o más nuevos pueden lanzar campañas de ransomware creíbles sin los años de inversión técnica que solían ser necesarios. Esto es parte de lo que ha permitido que un grupo como The Gentlemen ascienda tan rápidamente en las clasificaciones.
Demandas de Rescate en Aumento a Pesar de la Caída en el Cumplimiento
La economía del ransomware está cambiando junto con su estructura. Check Point encontró que los pagos promedio de rescate han superado los $680,000, incluso mientras la proporción de víctimas dispuestas a pagar ha caído a aproximadamente el 23 por ciento, el nivel más bajo en seis años. En otras palabras, menos organizaciones están pagando, pero las que lo hacen están pagando sustancialmente más.
Esa presión está empujando a los operadores de ransomware hacia lo que la investigación describe como tácticas de "exfiltración primero": robar datos sensibles antes de implementar el cifrado, y luego amenazar con filtrarlos o venderlos independientemente de si se paga el rescate. Este enfoque da a los atacantes influencia incluso cuando una víctima se niega a pagar o tiene sólidos sistemas de respaldo, ya que el daño por datos expuestos, registros de clientes, credenciales o propiedad intelectual, puede ser tan costoso como el tiempo de inactividad. Las credenciales robadas de estas campañas a menudo reaparecen más tarde en combolists y mercados de la dark web, el tipo de exposición documentado en la filtración de combolist de Microsoft 42, donde registros de inicio de sesión previamente robados terminaron circulando abiertamente en línea.
La Infraestructura Acelerada por IA Cambia el Cronograma
Lo que distingue a The Gentlemen en el análisis de Check Point no es solo el crecimiento, sino la velocidad. Las herramientas asistidas por IA parecen estar comprimiendo el ciclo de desarrollo de la infraestructura de backend del ransomware, los servidores, portales de negociación y sitios de filtración de datos que respaldan una operación de extorsión. El trabajo que una vez tomó a desarrolladores capacitados semanas o meses ahora puede ser prototipado e implementado mucho más rápido, permitiendo que grupos más nuevos compitan con actores establecidos casi inmediatamente después de formarse.
Esto refleja un patrón más amplio que los investigadores han señalado en el cibercrimen en general: actores de amenazas que adoptan herramientas de productividad y automatización convencionales para escalar operaciones que solían requerir equipos más grandes. Ganancias de eficiencia similares han aparecido en otras campañas, incluidas operaciones de malware como la detallada en malware de instalador MSI dirigido a traders de criptomonedas, que se basó en atajos técnicos simples pero efectivos para pasar desapercibido durante meses.
Qué Significa Esto Para Usted
Para la mayoría de los individuos, los titulares sobre ransomware pueden sentirse lejanos, algo que les sucede a hospitales, gobiernos municipales o grandes corporaciones. Pero el cambio hacia la exfiltración primero significa que los datos personales recopilados por cualquier organización con la que interactúe, su empleador, proveedor de atención médica, banco o un servicio en línea, son cada vez más un objetivo incluso si esa organización nunca es afectada por malware de cifrado de archivos en el sentido tradicional. Un ecosistema de ransomware en crecimiento con 93 grupos activos también significa que las probabilidades de que algún proveedor o servicio que usted use sea atacado en un año determinado están aumentando, no disminuyendo.
Para empresas y equipos de TI, la caída en la tasa de cumplimiento de pagos combinada con demandas de rescate más altas señala que los atacantes esperan menos pagos, pero más grandes. Esto hace que los respaldos offline robustos, controles de acceso estrictos y la detección temprana de exfiltración de datos sean más importantes que nunca, ya que el cifrado a menudo ya no es la principal palanca que los atacantes usan para extraer pagos.
Conclusiones Accionables
- Asuma que cualquier servicio que maneje sus datos personales podría ser objetivo de ransomware de exfiltración primero, no solo de ataques de cifrado tradicionales.
- Use contraseñas únicas y fuertes y un gestor de contraseñas para que un conjunto de credenciales filtradas no comprometa múltiples cuentas.
- Active la autenticación multifactor donde se ofrezca, particularmente en portales financieros, de correo electrónico y de atención médica.
- Si dirige o asesora a una empresa, priorice los respaldos offline y el monitoreo de prevención de pérdida de datos sobre la planificación de negociación de rescates.
- Monitoree periódicamente su correo electrónico y cuentas contra bases de datos de filtraciones conocidas, ya que las credenciales robadas de brechas de ransomware a menudo reaparecen en combolists.
El ascenso de "The Gentlemen" y la fragmentación más amplia que Check Point Research documentó este trimestre muestran que el ecosistema del ransomware está evolucionando más rápido de lo que muchas defensas fueron construidas para manejar. Mantenerse informado sobre cómo operan estos grupos, y tomar precauciones básicas en serio, sigue siendo la forma más práctica de mantenerse por delante de un panorama de amenazas que sigue volviéndose más concurrido.




