Un nuevo informe de Zscaler apunta a un cambio claro en la forma en que operan las bandas de extorsión. El ransomware asistido por IA dirigido a trabajadores remotos, especialmente a aquellos con cargos gerenciales, está produciendo pagos mayores y depende de herramientas en las que los empleados ya confían. Para cualquiera que trabaje desde casa o inicie sesión desde una cafetería, los hallazgos son un recordatorio útil de que el mensaje más peligroso puede llegar a través de una aplicación que tu empresa aprobó.
Qué encontró el informe de Zscaler
Las cifras principales del informe son claras. El pago promedio de rescate aumentó un 5.3% interanual hasta $431,995. Los cargos de nivel gerencial y superiores representaron el 62% de las víctimas en los ataques que Zscaler examinó, lo que sugiere que los atacantes están eligiendo deliberadamente a empleados con roles privilegiados e influencia empresarial.
El informe también describe un cambio más amplio en las tácticas. Zscaler afirma que los actores de amenazas están usando IA para asistir sus operaciones y se están orientando hacia el robo de datos a gran escala, no solo al cifrado de archivos. Robar datos primero les da a los criminales una segunda fuente de presión: incluso si una empresa puede restaurar los sistemas desde copias de seguridad, la amenaza de publicar información sensible permanece.
El material de origen disponible para nosotros se limita a un resumen del informe, por lo que nos atenemos a las cifras y afirmaciones que Zscaler ha hecho públicas en lugar de rellenar detalles que no ha proporcionado.
Cómo se están abusando Teams y Quick Assist
Uno de los hallazgos más prácticos es que los atacantes están abusando cada vez más de herramientas empresariales de confianza, incluidas Microsoft Teams y Quick Assist. Según el informe, estas herramientas se están utilizando para facilitar la ingeniería social, el movimiento lateral, el robo de datos y el cifrado de archivos.
La lógica es fácil de seguir. Un mensaje en Teams parece una conversación laboral común. Una sesión de Quick Assist parece una asistencia técnica de rutina. Ninguno de los dos despierta la sospecha que podría generar un archivo adjunto extraño en un correo electrónico. Cuando un atacante logra que un empleado ocupado acepte una solicitud de chat o un aviso de soporte remoto, puede obtener un punto de apoyo sin necesidad de atravesar un firewall.
Esto también explica por qué estas herramientas son difíciles de controlar con simples listas de bloqueo. Son software legítimo del que muchas organizaciones dependen a diario. El riesgo reside en cómo se utilizan y en quién está al otro lado de la conversación.
Por qué los gerentes son los principales objetivos
Con los gerentes y cargos superiores representando el 62% de las víctimas, el patrón es difícil de ignorar. Las personas en estos roles tienden a tener un acceso más amplio a archivos, aprobaciones y sistemas internos. También es más probable que sus colegas confíen en ellas, lo que hace que una suplantación convincente sea más valiosa para un atacante.
Esto coincide con una cobertura anterior en el sitio. Nuestro análisis sobre cómo las bandas de ransomware están atacando a gerentes de mitad de carrera describe un alejamiento del antiguo enfoque en la alta dirección únicamente, y el nuevo informe refuerza que los atacantes están prestando atención a las personas que están en el centro de las operaciones comerciales diarias.
La IA parece hacer que este objetivo sea más barato y rápido. Zscaler describe atacantes asistidos por IA, y aunque el resumen no detalla cada técnica, la dirección general es clara: mensajes mejor adaptados y operaciones más rápidas significan menos esfuerzo por víctima.
Qué protege y qué no protege una VPN
Una VPN cifra el tráfico entre tu dispositivo y el servidor VPN, y puede reducir la exposición en redes no confiables como el Wi-Fi público. Eso es valioso, pero aborda un problema diferente al descrito en este informe.
Si un atacante te persuade de aceptar una solicitud de Teams o iniciar una sesión de Quick Assist, la conexión es una que tú elegiste abrir. El tráfico cifrado no ayuda cuando la persona al otro lado es la amenaza. Una VPN tampoco evita que entregues credenciales, apruebes una solicitud de control remoto o ejecutes un archivo que te dijeron que abrieras.
En otras palabras, una VPN es una capa de protección de la privacidad, no una defensa contra la ingeniería social dentro de plataformas legítimas. Trátala como un complemento de buenos hábitos de cuenta y dispositivo, no como un sustituto de ellos.
Qué significa esto para ti
Si trabajas de forma remota, especialmente en un rol con poder de aprobación o amplio acceso a archivos, encajas en el perfil que describe el informe. La conclusión práctica es reducir la velocidad en el momento en que alguien te pide que concedas acceso.
- Trata con cautela los mensajes inesperados de Teams de cuentas desconocidas o externas, incluso si mencionan a TI o a un colega conocido.
- Nunca inicies una sesión de Quick Assist a menos que tú hayas iniciado la solicitud de soporte a través de un canal que verificaste por tu cuenta.
- Confirma las solicitudes inusuales contactando a la persona mediante un método separado y conocido.
- Usa contraseñas únicas y autenticación multifactor en cuentas laborales y personales.
- Reporta contactos sospechosos a tu equipo de TI o seguridad con rapidez, incluso si tienes dudas.
Conclusiones
Los hallazgos de Zscaler muestran que el ransomware asistido por IA dirigido a trabajadores remotos tiene menos que ver con exploits exóticos y más con persuadir a la persona adecuada de abrir la puerta. Un pago promedio de $431,995 y una proporción del 62% de víctimas de nivel gerencial hacen obvio el incentivo.
Tómate unos minutos esta semana para revisar cómo manejas las solicitudes de acceso remoto y la higiene de credenciales: revisa qué herramientas pueden controlar tu dispositivo, refuerza tu autenticación multifactor y acuerda un hábito de verificación con tu equipo. Para más contexto sobre quién está siendo atacado y por qué, lee nuestra cobertura anterior sobre bandas de ransomware que atacan a gerentes de nivel medio.




