Los grupos de ransomware están reescribiendo su manual de estrategias
El ransomware tradicionalmente ha funcionado de una manera simple, aunque brutal: los atacantes irrumpen en una red, cifran todos los archivos que encuentran y exigen un pago por la clave de descifrado. Un nuevo informe de Coveware de Veeam sugiere que ese modelo está desapareciendo silenciosamente. Según los datos, los grupos de ransomware cada vez omiten más el cifrado por completo y pasan directamente a la extorsión mediante robo de datos, robando archivos confidenciales y amenazando con filtrarlos en lugar de molestarse siquiera en bloquear los sistemas.
Las cifras financieras del informe son llamativas. Los pagos de rescate promedio en el segundo trimestre de 2026 aumentaron un 176 % hasta 1,88 millones de dólares, aunque el pago mediano en realidad disminuyó. Esa brecha entre el promedio y la mediana importa. Sugiere que un número menor de casos de extorsión muy grandes y de alto valor están impulsando el promedio bruscamente hacia arriba, mientras que una base más amplia de ataques más pequeños se conforma con pagos más bajos. En otras palabras, los atacantes parecen estar volviéndose más selectivos y más quirúrgicos respecto a qué víctimas presionan con más fuerza.
Por qué funciona la extorsión mediante robo de datos sin cifrado
Omitir el cifrado podría parecer que los atacantes están haciendo menos trabajo, pero en realidad es un cambio estratégico más que un atajo. Cifrar toda una red es ruidoso, técnicamente exigente y cada vez más fácil de detectar y contener para los defensores, especialmente a medida que las organizaciones han mejorado en copias de seguridad y recuperación. Si una empresa puede restaurar sus sistemas desde una copia de seguridad, una demanda de rescate basada en el cifrado pierde gran parte de su poder de negociación.
El robo de datos resuelve ese problema para los atacantes. Una vez que los archivos confidenciales, los registros de clientes, los documentos financieros o las comunicaciones internas se han copiado y exfiltrado, ninguna copia de seguridad del mundo puede deshacer esa exposición. La amenaza pasa de "páganos para recuperar tus sistemas" a "páganos o publicaremos tus datos". Ese es un problema más difícil del que las víctimas puedan salir con ingenio, porque el daño es reputacional y regulatorio tanto como operativo.
Esto refleja una tendencia más amplia ya documentada en otras partes de la comunidad de investigación en seguridad. Un reciente informe de Kaspersky sobre el estado del ransomware en 2026 encontró que los atacantes apuntan cada vez más a pequeñas y medianas empresas, a menudo usándolas como trampolín hacia redes de socios más grandes. Los hallazgos de Coveware añaden otra capa a ese panorama: incluso cuando los grupos van tras objetivos más grandes directamente, el método de extorsión en sí mismo está evolucionando desde la disrupción hacia el puro apalancamiento informativo.
Las consecuencias para la privacidad de empresas y consumidores
Para los consumidores comunes, este cambio importa más de lo que podría parecer a primera vista. Cuando el ransomware se centraba principalmente en el cifrado, el principal riesgo para las personas comunes era indirecto: un hospital, una escuela o un gobierno local podía quedar fuera de línea durante días o semanas mientras se restauraban los sistemas. La extorsión mediante robo de datos cambia el cálculo por completo. Los archivos robados en estos ataques incluyen rutinariamente información personal de empleados, clientes, pacientes o estudiantes: nombres, direcciones, datos financieros, historiales médicos y credenciales de inicio de sesión.
Incluso si una organización objetivo se niega a pagar, o negocia el rescate a la baja, los datos robados aún pueden terminar publicados en sitios de filtraciones o vendidos a otros grupos criminales. Eso significa que las personas cuya información estaba en esa base de datos enfrentan riesgo de robo de identidad y fraude independientemente de si su empleador o proveedor de servicios pagó finalmente o no. Las crecientes cifras de pago promedio en el informe de Coveware también insinúan que algunas organizaciones están dispuestas a pagar sumas elevadas específicamente para prevenir ese tipo de exposición, lo que nos dice cuán seriamente las empresas ahora sopesan las consecuencias reputacionales y legales de la filtración de datos de clientes.
Qué significa esto para ti
Si eres un consumidor individual, esta tendencia es un recordatorio de que un incidente de ransomware en una empresa no es solo un problema de TI, es una amenaza directa para tus datos personales incluso cuando tu saldo bancario o el acceso a tu cuenta nunca se vieron afectados. Si eres propietario de un negocio o responsable de decisiones de TI, significa que las defensas centradas en el cifrado, como las copias de seguridad, aunque siguen siendo esenciales, ya no son suficientes por sí solas. La extorsión mediante robo de datos exige la misma atención a la monitorización de la red, los controles de acceso y limitar cuánta información confidencial permanece expuesta y accesible en primer lugar.
Conclusiones prácticas
Los consumidores deben tomar en serio cualquier notificación de violación de datos, incluso las descritas como de "bajo impacto", y considerar la monitorización de crédito o las alertas de fraude si un servicio que utilizan divulga un incidente de robo de datos. Las empresas deben auditar qué datos confidenciales realmente necesitan almacenar, ya que los datos que no existen no pueden ser robados. Las organizaciones también deben poner a prueba los planes de respuesta a incidentes específicamente para escenarios de extorsión mediante robo de datos, no solo simulacros de cifrado y recuperación. A medida que los grupos de ransomware continúan perfeccionando la extorsión mediante robo de datos como su arma principal, la responsabilidad de reducir la exposición recae tanto en las empresas que poseen datos confidenciales como en las personas que deben mantenerse alerta sobre cómo se utilizan esos datos una vez que salen de su control.




