Lo que el informe de Sophos encontró sobre las identidades comprometidas

Un informe recién publicado de Sophos pone una cifra concreta a algo que los equipos de seguridad sospechaban desde hace años: las bandas de ransomware ya no derriban la puerta principal, entran caminando con una llave robada. Según los hallazgos, el 79% de los ataques de ransomware se originan ahora en identidades comprometidas, lo que significa que el punto de acceso inicial en la mayoría de los casos es un nombre de usuario y una contraseña válidos, en lugar de una explotación de software o un archivo adjunto malicioso.

El informe también destaca una brecha notable en la forma en que las organizaciones de diferentes tamaños responden una vez que comienza un ataque. Solo el 34% de las organizaciones pequeñas lograron detener un ataque antes de que se produjera el cifrado o la extorsión. Compárese eso con las organizaciones de 3.001 a 5.000 empleados, que detuvieron los ataques el 46% de las veces. Esa brecha sugiere que la dotación de recursos, la plantilla y la madurez de la detección siguen importando mucho, incluso cuando el método de entrada del atacante parece similar en todos los tamaños de empresa.

Geográficamente, el informe señala que el Reino Unido registró la demanda de rescate mediana más alta de todas las regiones cubiertas en el estudio. Aunque no se detalló el desglose completo de las cifras, el patrón refuerza una tendencia más amplia: las demandas de rescate se calibran en función de la capacidad de pago percibida, no solo del valor de los datos en sí.

Por qué la MFA por sí sola no detiene el ransomware

Aquí está el hallazgo que debería reconfigurar muchos presupuestos de seguridad: la autenticación multifactor estaba implementada de alguna forma en el 97% de los incidentes en los que las credenciales comprometidas fueron la causa raíz. En otras palabras, casi todas las organizaciones que sufrieron una brecha a través de credenciales robadas ya tenían la MFA activada en algún lugar de su entorno.

Esto no significa que la MFA sea inútil. Significa que la MFA no es una solución completa cuando se aplica de manera inconsistente. Las lagunas de cobertura, como los sistemas heredados que no admiten la autenticación moderna, las cuentas de servicio excluidas de las políticas de MFA o las herramientas de acceso remoto configuradas con una verificación más débil, ofrecen a los atacantes exactamente la apertura que necesitan. Un atacante decidido no necesita derrotar la MFA en todas partes; solo necesita encontrar la única vía de inicio de sesión donde nunca se aplicó.

Esta es la tensión central que exponen los datos de Sophos. Los equipos de seguridad han pasado años tratando la MFA como una casilla de verificación, pero los operadores de ransomware se han adaptado buscando las cuentas, los sistemas y las integraciones que quedan fuera de esa casilla. El resultado es una estrategia de defensa que parece sólida sobre el papel, pero que tiene agujeros reales en la práctica.

Pasos prácticos de higiene de identidad más allá de la MFA

Si el compromiso de credenciales es el punto de entrada dominante, entonces la higiene de la identidad merece la misma atención operativa que la gestión de parches o la detección de endpoints suelen recibir. Algunos pasos prácticos destacan a partir de las implicaciones del informe:

  • Auditar la cobertura de MFA, no solo la existencia de MFA. Confirmar que cada punto de acceso remoto, cuenta de administrador e integración de terceros aplica realmente la MFA, no solo la pantalla de inicio de sesión principal.
  • Priorizar la autenticación resistente al phishing cuando sea posible, ya que los códigos tradicionales de un solo uso aún pueden ser interceptados o manipulados mediante ingeniería social.
  • Monitorizar la reutilización de credenciales y las cuentas obsoletas. Las cuentas inactivas y los inicios de sesión compartidos son puntos ciegos comunes que los atacantes explotan mucho después de que los empleados se hayan marchado o cambiado de rol.
  • Segmentar el acceso por función y necesidad. Incluso una credencial comprometida es mucho menos útil para un atacante si no otorga un amplio movimiento lateral a través de la red.
  • Crear una capacidad de detección y respuesta más rápida, especialmente para las organizaciones más pequeñas. La brecha entre las tasas de contención del 34% y el 46% sugiere que la velocidad de detección, no solo la prevención, es donde los equipos con recursos limitados están perdiendo terreno.

Ninguno de estos pasos requiere herramientas exóticas. Requieren disciplina, visibilidad y la voluntad de tratar la identidad como un sistema vivo que necesita auditorías periódicas, en lugar de una tarea de configuración única.

Dónde encajan las herramientas cifradas y las VPN en una defensa por capas

Las VPN y las herramientas de acceso cifrado siguen siendo una capa útil en una estrategia más amplia de protección de la identidad, especialmente para asegurar los inicios de sesión remotos y reducir la exposición en redes no confiables. Pero los hallazgos de Sophos son un recordatorio de que ninguna herramienta por sí sola, ya sea una VPN, la MFA o la protección de endpoints, puede sustituir a una gobernanza de identidad coherente en toda la organización. Los atacantes buscan la brecha entre las herramientas, no las herramientas en sí mismas.

Este también es un buen momento para reflexionar sobre cómo se cruzan los controles de acceso y la política de Internet de manera más amplia. Así como los gobiernos están examinando cada vez más cómo los proveedores de VPN gestionan las restricciones de acceso, a las organizaciones se les pide que analicen cómo se configuran y monitorizan sus propias herramientas de acceso. Comprender cómo funcionan los sistemas de restricción por capas, de forma similar a cómo los sistemas nacionales de censura de Internet se construyen con múltiples capas de aplicación en lugar de una única barrera, ofrece una analogía útil de por qué la defensa contra el ransomware también requiere controles múltiples y superpuestos, en lugar de depender de una sola salvaguarda.

Lo que esto significa para ti

Si gestionas la seguridad informática en una organización de cualquier tamaño, este informe es una señal para revisar las suposiciones. Tener la MFA activada no es lo mismo que tenerla aplicada en todos los lugares importantes. La defensa contra el ransomware por robo de credenciales en 2026 requiere tratar la identidad como una disciplina operativa continua, no como un proyecto que se terminó cuando se marcó como completada la implementación de la MFA.

Especialmente para las organizaciones más pequeñas, la brecha en la tasa de contención debe tomarse en serio. Sugiere que la inversión en la capacidad de detección y respuesta, incluso con mejoras modestas, puede cambiar significativamente el resultado de un ataque que ya ha obtenido acceso inicial.

Conclusiones clave

  • El 79% de los ataques de ransomware comienzan ahora con credenciales comprometidas, según Sophos.
  • La MFA estaba presente en el 97% de los incidentes de ransomware basados en credenciales, lo que demuestra que las lagunas de cobertura, no la ausencia de MFA, son el verdadero problema.
  • Las organizaciones pequeñas detuvieron los ataques solo el 34% de las veces, en comparación con el 46% de las organizaciones más grandes con 3.001 a 5.000 empleados.
  • El Reino Unido registró la demanda de rescate mediana más alta del informe.
  • Una defensa eficaz contra el ransomware por robo de credenciales requiere auditar la cobertura de MFA, monitorizar las credenciales obsoletas o reutilizadas, segmentar el acceso y crear una capacidad de detección más rápida, sin depender de una sola herramienta de seguridad.