Los últimos hallazgos de Zscaler ThreatLabz apuntan a un cambio claro en la forma en que las bandas de ransomware ganan dinero. Según el informe de robo de datos por ransomware 2026, que abarca la actividad observada entre abril de 2025 y marzo de 2026, el volumen de datos robados en incidentes de ransomware aumentó más de un 275% interanual, alcanzando los 896,2 terabytes. Cifrar archivos ya no es toda la historia. Robarlos es donde ahora reside gran parte de la ventaja.

Este artículo repasa las cifras principales, explica por qué el cambio es importante y describe pasos prácticos para individuos y equipos pequeños. Aquí solo se citan las cifras reportadas en la cobertura de origen, y algunos detalles del informe no estaban disponibles en el resumen que revisamos.

Qué muestran las cifras de Zscaler ThreatLabz

El informe examina la actividad de ransomware y la economía de la extorsión durante una ventana de doce meses, de abril de 2025 a marzo de 2026. Tres cifras destacan en el resumen:

  • Datos robados: un aumento interanual de más del 275%, alcanzando los 896,2 terabytes.
  • Pagos rastreados: las transacciones en blockchain asociadas con pagos de ransomware alcanzaron los 328 millones de dólares.
  • Pago de rescate promedio: el resumen dice que aumentó, aunque la cifra exacta quedó cortada en el texto disponible para nosotros.

El titular es el volumen de datos. Un salto de esa magnitud sugiere que los atacantes están dedicando más esfuerzo a extraer información de las redes de las víctimas, no solo a bloquearla en su lugar. La cifra de 328 millones de dólares refleja los pagos que pudieron rastrearse en blockchains, por lo que debe leerse como lo que los investigadores pudieron observar, no necesariamente como el total completo del dinero que cambió de manos.

Por qué los datos robados, y no el cifrado, son ahora la principal ventaja

El ransomware tradicional funcionaba con una premisa simple: bloquear los archivos, exigir el pago por la clave. Los defensores respondieron con mejores copias de seguridad. Si puedes restaurar tus sistemas, la amenaza del cifrado pierde gran parte de su fuerza.

El robo de datos cambia ese cálculo. Incluso con copias de seguridad perfectas, una víctima no puede "restaurar" información que ya ha sido copiada por los criminales. La amenaza se convierte en la publicación o venta de registros de clientes, archivos de empleados, documentos financieros o correos internos. Las copias de seguridad no hacen nada para revertir esa exposición.

Por eso el crecimiento reportado en datos robados importa más que un simple recuento de ataques. Señala que la extorsión mediante el robo de datos se está convirtiendo en la táctica de presión central, y que la planificación de recuperación debe cubrir la confidencialidad, no solo la disponibilidad.

También vale la pena entender los objetivos de estas campañas. Nuestra cobertura sobre a quién están atacando realmente las bandas de ransomware muestra cómo los atacantes eligen a las personas dentro de las organizaciones a las que se acercan, lo que se vincula directamente con cómo se obtienen el acceso robado y los datos en primer lugar.

Cómo la IA está acelerando las operaciones de ransomware

El enfoque del informe vincula los ataques asistidos por IA con el aumento del robo de datos. El resumen que revisamos no detalla las técnicas específicas, por lo que sería un error adivinar los detalles. Lo que puede decirse en términos generales es que la automatización ayuda a los atacantes a hacer más con menos esfuerzo: clasificar grandes volúmenes de archivos robados, encontrar material valioso más rápido y escalar operaciones que antes requerían más trabajo manual.

La conclusión práctica tiene que ver con la velocidad. Si los atacantes pueden encontrar y mover datos sensibles más rápidamente, la ventana entre el acceso inicial y el daño grave se reduce. La detección y respuesta que alguna vez parecieron suficientemente rápidas pueden ya no serlo.

Qué significa esto para ti

Para la mayoría de los lectores, la tendencia reportada significa tres cosas.

Las copias de seguridad son necesarias pero no suficientes. Te protegen de perder el acceso a tus archivos. No te protegen de que tus archivos sean filtrados.

Una VPN no resuelve esto. Una VPN cifra tu tráfico entre tu dispositivo y el servidor VPN, lo cual es útil en redes no confiables. Los grupos de ransomware normalmente entran por otras vías, como cuentas comprometidas, credenciales robadas o phishing. Una VPN por sí sola no detendrá ninguna de esas vías, así que trátala como una capa, no como una defensa contra la extorsión.

Menos datos almacenados significa menos que robar. Los datos que ya no conservas no pueden ser robados. Esto aplica tanto a individuos con archivos de correo antiguos como a pequeñas empresas que guardan años de registros de clientes.

Pasos prácticos para individuos y equipos pequeños

  • Protege tus cuentas. Usa un gestor de contraseñas, contraseñas únicas y autenticación multifactor, preferiblemente con una aplicación de autenticación o una llave de hardware en lugar de SMS.
  • Mantén copias de seguridad sin conexión o inmutables. Prueba restaurarlas para saber que funcionan.
  • Aplica parches con prontitud. Actualiza sistemas operativos, navegadores, routers y cualquier herramienta de acceso remoto.
  • Reduce lo que almacenas. Elimina archivos antiguos, buzones archivados y exportaciones que ya no necesites, y cifra los datos sensibles que debas conservar.
  • Limita el acceso. Da a las personas solo los permisos que necesitan, y elimina las cuentas de exempleados o contratistas.
  • Sé escéptico con los mensajes urgentes. El phishing sigue siendo una vía de entrada común, así que verifica las solicitudes inesperadas por un canal separado.
  • Ten un plan. Decide de antemano a quién llamar y qué hacer si sospechas de una brecha, incluida la forma de notificar a las personas afectadas.

Conclusiones

El informe de robo de datos por ransomware 2026 de Zscaler ThreatLabz describe un entorno donde la información robada, no los archivos bloqueados, impulsa la presión sobre las víctimas. Con 896,2 TB robados y 328 millones de dólares en pagos rastreables, el incentivo financiero para los atacantes es claro.

No puedes controlar lo que hacen los criminales, pero puedes reducir tu exposición. Empieza revisando qué datos tienes, comprobando que tus copias de seguridad realmente restauran y reforzando la seguridad de tus cuentas. Para entender cómo los atacantes eligen a sus víctimas, lee nuestro artículo sobre bandas de ransomware que atacan a gerentes de nivel medio, y luego dedica una hora esta semana a auditar tus propias cuentas y copias de seguridad.