Las bandas de ransomware están cambiando su manual de actuación, y este cambio es relevante para todas las empresas que almacenan datos de clientes, no solo para las que sufren ataques de cifrado que acaparan titulares. Un nuevo informe de Coveware by Veeam, que abarca el segundo trimestre de 2026, muestra una preferencia clara y creciente entre los grupos criminales por la extorsión basada puramente en el robo de datos en lugar del tradicional enfoque de bloquear y exigir rescate. Los hallazgos apuntan a una tendencia de extorsión mediante robo de datos por ransomware que está transformando la forma en que operan los atacantes y, lo que es igual de importante, cómo deben responder los defensores.
Qué revela el informe Coveware del segundo trimestre de 2026
Según el informe, los pagos promedio de rescate en el segundo trimestre de 2026 aumentaron un 176 % hasta los 1,88 millones de dólares, aunque el pago mediano en realidad disminuyó durante el mismo período. Esa brecha entre el promedio y la mediana es reveladora. Sugiere que un número reducido de pagos muy elevados está impulsando el promedio al alza, probablemente vinculado a objetivos de alto valor dispuestos a pagar grandes sumas para mantener los datos robados fuera de la vista del público. Mientras tanto, los casos más rutinarios se resuelven por montos menores, o las víctimas se niegan a pagar por completo.
El cambio estructural más importante es el abandono total del cifrado. En lugar de bloquear archivos y exigir un pago por una clave de descifrado, más grupos simplemente roban datos y amenazan con filtrarlos. Este enfoque omite el paso ruidoso y disruptivo de cifrar sistemas, que puede desencadenar esfuerzos de detección y recuperación más rápidos. La extorsión pura es más silenciosa, más difícil de detectar en tiempo real y sigue otorgando a los atacantes una palanca poderosa, especialmente contra organizaciones que manejan registros confidenciales de clientes o empleados.
Cómo entran Silent Ransom y Scattered Spider
El informe nombra a grupos como Silent Ransom y Scattered Spider como ejemplos destacados de este cambio, y su método de entrada es al menos tan importante como su estrategia de extorsión. Ambos grupos se han apoyado fuertemente en la ingeniería social dirigida a los servicios de asistencia técnica, lo que significa que no necesitan explotar ninguna vulnerabilidad de software. En cambio, llaman o envían mensajes al soporte de TI, se hacen pasar por empleados legítimos y convencen a las personas para obtener restablecimientos de contraseñas o elusión de la autenticación multifactor.
Este es un modelo de amenaza fundamentalmente distinto al de los correos de phishing cargados de malware que muchas organizaciones han capacitado a su personal para detectar. Ataca la confianza humana y los procesos internos en lugar de las debilidades técnicas. Una llamada telefónica convincente al servicio de asistencia técnica, combinada con detalles básicos extraídos de redes sociales o filtraciones anteriores, puede ser suficiente para obtener un punto de apoyo. A partir de ahí, los atacantes se desplazan lateralmente, localizan datos valiosos, los exfiltran y luego presentan su demanda de extorsión, todo sin necesidad de desplegar cargas de ransomware que las herramientas antivirus podrían detectar.
Por qué las VPN y la seguridad de red por sí solas no son suficientes
Aquí es donde se hacen evidentes los límites de la seguridad de red tradicional. Una VPN puede cifrar el tráfico y ocultar la ubicación de un usuario, y el acceso a la red de confianza cero puede restringir quién llega a qué sistemas, pero ninguno de los dos verifica si la persona al otro lado de una llamada al servicio de asistencia técnica es realmente quien dice ser. Si un atacante logra superar con éxito la verificación de identidad mediante ingeniería social, puede atravesar los mismos túneles seguros y controles de acceso que fueron diseñados para mantener a los extraños fuera.
Eso no es razón para abandonar las VPN ni la arquitectura de confianza cero. Esas herramientas siguen siendo esenciales para cifrar datos en tránsito y limitar el radio de impacto una vez que un intruso está dentro. Pero los hallazgos de Coveware subrayan que la verificación de identidad, y no solo la defensa del perímetro de red, se ha convertido en el eslabón débil que los atacantes están explotando. Las organizaciones necesitan procedimientos más sólidos de verificación en el servicio de asistencia técnica, protocolos de devolución de llamada y confirmación por canales alternativos antes de conceder restablecimientos de contraseñas o cambios de acceso, especialmente para cuentas con privilegios elevados.
Qué significa esto para ti
Para las pequeñas y medianas empresas, esta tendencia es especialmente relevante. Los atacantes favorecen cada vez más a objetivos que pueden carecer de equipos dedicados de operaciones de seguridad, pero que aún poseen datos lo suficientemente valiosos como para extorsionar. El patrón aparece repetidamente en incidentes reales. El ataque de ransomware Play contra Barrett Mahony Consulting Engineers ilustra cómo una firma de servicios profesionales de tamaño mediano puede convertirse en un objetivo independientemente de su tamaño. De manera similar, la investigación de Cisco Talos sobre el aumento de la actividad de ransomware en Japón encontró que las pequeñas y medianas empresas están absorbiendo gran parte del aumento de ataques, lo que refuerza que este no es solo un problema para las grandes empresas con bolsillos profundos.
Los consumidores tampoco están a salvo. Cuando las empresas sufren extorsión mediante robo de datos, la información robada (nombres, datos financieros, a veces identificaciones gubernamentales) a menudo termina publicada o vendida independientemente de si se paga un rescate, como se vio en casos como la filtración de ransomware Deadlock de datos de pasaportes de LT Group. Eso significa que la vigilancia personal en torno al monitoreo de crédito y la higiene de contraseñas importa incluso cuando no fuiste el objetivo directo.
Conclusiones prácticas
Las empresas deberían auditar ahora los procedimientos de verificación del servicio de asistencia técnica, ya que una llamada telefónica o un mensaje de chat son un punto de entrada cada vez más común en lugar de un caso excepcional poco frecuente. Los restablecimientos de autenticación multifactor y los cambios de acceso privilegiado merecen un escrutinio adicional, incluida la verificación mediante devolución de llamada a través de un canal conocido y separado. Los empleados de todos los niveles, no solo el personal de TI, deberían entender que los intentos de ingeniería social pueden dirigirse a los servicios de asistencia con la misma facilidad que a las bandejas de entrada.
Para los usuarios cotidianos, los pasos prácticos siguen siendo familiares pero urgentes: usar contraseñas únicas, habilitar la autenticación multifactor siempre que se ofrezca y monitorear las cuentas en busca de actividad inusual después de que cualquier empresa con la que interactúes divulgue una brecha. La tendencia de extorsión mediante robo de datos por ransomware documentada en el informe Coveware del segundo trimestre de 2026 muestra que los atacantes se están adaptando más rápido que muchas defensas, lo que hace que la seguridad por capas, que abarca tanto controles técnicos como verificación humana, sea más importante que nunca.




