Unit 42: la extorsión se mueve más allá del cifrado, y las copias no lo cubren

AI Overview

El Unit 42 2026 Global Incident Response Report analizó más de 750 incidentes cíber importantes en más de 50 países. Su hallazgo más relevante para la preparación frente al ransomware es que la extorsión basada en cifrado cayó un 15% respecto al año anterior, porque los atacantes se saltan el cifrado y van directos al robo de datos y a la disrupción. En los casos más rápidos, del acceso inicial a la exfiltración pasaron 72 minutos.

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.

72 minutos. Es lo que los atacantes más rápidos de la casuística de Unit 42 necesitaron para pasar del acceso inicial al robo de datos, cuatro veces más rápido que el año anterior. Lo interesante es lo que cada vez más a menudo no se molestaron en hacer después: cifrar nada.

Palo Alto Networks Unit 42 analizó más de 750 incidentes cíber importantes en todos los sectores principales y en más de 50 países para su 2026 Global Incident Response Report, publicado en febrero de 2026 y retomado por el equipo el 16 de julio de 2026. El informe registra que la extorsión basada en cifrado cayó un 15% respecto al año anterior, que las debilidades de identidad tuvieron un papel material en casi el 90% de las investigaciones y que configuraciones incorrectas o brechas de cobertura habilitaron materialmente el ataque en más del 90% de los casos.

Tus copias de seguridad no cubren la parte que está creciendo

Unit 42 informa de que la extorsión basada en cifrado cayó un 15% respecto al año anterior, porque cada vez más atacantes se saltan el cifrado y van directos al robo de datos y a la disrupción. Desde el lado del atacante el informe describe esta opción como más rápida y más silenciosa, y elimina las señales en las que los defensores confiaban para detectar el ransomware. Un plan de restauración responde a la mitad de la extorsión hecha de cifrado. No responde a la mitad que está creciendo.

Qué midió el informe

Alcance y hallazgos principales, tal como los publicó Unit 42:

  • Más de 750 incidentes cíber importantes analizados, en todos los sectores principales, en más de 50 países.
  • En los casos más rápidos investigados, los atacantes necesitaron solo 72 minutos para pasar del acceso inicial a la exfiltración de datos, cuatro veces más rápido que el año anterior.
  • Las debilidades de identidad tuvieron un papel material en casi el 90% de las investigaciones. El informe describe atacantes que entran con credenciales y tokens robados en lugar de forzar las defensas.
  • En el 23% de los incidentes los atacantes aprovecharon aplicaciones SaaS de terceros. El 87% de las intrusiones implicó actividad en varias superficies de ataque. Casi el 48% de los incidentes incluyó actividad basada en el navegador.
  • En más del 90% de los incidentes, configuraciones incorrectas o brechas en la cobertura de seguridad habilitaron materialmente el ataque. Unit 42 lo vincula al tool sprawl, señalando que muchas organizaciones usan 50 o más productos de seguridad.

El informe Unit 42 2026 en cifras

750+
incidentes cíber importantes analizados en más de 50 países
72 min
del acceso inicial a la exfiltración en los casos más rápidos
90%
de investigaciones con papel material de las debilidades de identidad
15%
la caída de la extorsión basada en cifrado frente al año anterior

Todas las cifras proceden del Unit 42 2026 Global Incident Response Report tal como lo publicó Sam Rubin en el blog de Palo Alto Networks el 17 de febrero de 2026. Las cifras que circulan en otros sitios y que atribuyen un porcentaje exacto a los casos de extorsión con cifrado no aparecen en esta fuente y no se usan aquí.

La frase que debería cambiar un plan de recuperación

La extorsión basada en cifrado cayó un 15% respecto al año anterior, porque cada vez más atacantes se saltan el cifrado y van directos al robo de datos y a la disrupción. Desde la perspectiva del atacante es más rápido, más silencioso y crea presión inmediata sin las señales en las que los defensores confiaban para detectar ataques de ransomware.

Unit 42, 2026 Global Incident Response Report

Adónde se fue la ventana de respuesta

Los hallazgos sobre tiempos importan más que los de volumen. Un plan que presupone horas para darse cuenta y escalar está calibrado contra un adversario que ya no tarda horas. Para el patrón general, mira cómo se desarrolla un ataque de ransomware.

Acceso inicial
Los atacantes más a menudo entran con credenciales en vez de forzar. Las debilidades de identidad tuvieron un papel material en casi el 90% de las investigaciones de Unit 42, con credenciales y tokens robados.
Expansión
Los entornos de identidad fragmentados permiten al operador escalar privilegios y moverse lateralmente sin activar las defensas tradicionales, según el informe.
En varias superficies
El 87% de las intrusiones implicó actividad en varias superficies de ataque: endpoints, redes, cloud, SaaS e identidad, obligando a los defensores a vigilarlas todas a la vez.
Por vías de confianza
En el 23% de los incidentes los atacantes aprovecharon aplicaciones SaaS de terceros, abusando de integraciones de confianza y herramientas de proveedores para eludir el perímetro.
72 minutos
En los casos más rápidos investigados, es el tiempo total transcurrido del acceso inicial a la exfiltración de datos, cuatro veces más rápido que el año anterior.

Los porcentajes principales del informe

Qué se repite de verdad en 750 investigaciones

Unit 42 2026 Global Incident Response Report, Palo Alto Networks, febrero de 2026

Gráfico de barras de los hallazgos del informe Unit 42 2026: debilidades de identidad materiales en casi el 90% de las investigaciones, configuraciones incorrectas que habilitan el 90% de los ataques, 87% de intrusiones en varias superficies, 48% de actividad en navegador, 23% que aprovecha SaaS de terceros.

📊 Cómo leerlo: son tasas de recurrencia en más de 750 investigaciones, no puntuaciones de gravedad. Las dos barras más altas se refieren ambas al entorno del defensor, no a la sofisticación del atacante.

Qué cambia en un plan de ransomware

Los controles siguientes se derivan de los hallazgos concretos anteriores, no de consejos genéricos sobre ransomware. Cada uno responde a algo que el informe midió.

Control A qué hallazgo responde Brecha que cierra
Endurecimiento de identidad y accesos Debilidades de identidad materiales en casi el 90% de las investigaciones Credenciales robadas tratadas como un problema de endpoint
Detección de exfiltración de datos La extorsión con cifrado cayó un 15%; los atacantes van directos al robo de datos Detección calibrada sobre el evento de cifrado que quizá nunca llegue
Inventario de SaaS de terceros El 23% de los incidentes aprovechó aplicaciones SaaS de terceros Integraciones de confianza exentas del escrutinio de la infraestructura core
Visibilidad entre superficies El 87% de las intrusiones atravesó varias superficies de ataque Señales cosidas a mano mientras corre el reloj
Revisión de configuración antes de comprar Más del 90% de los incidentes habilitados por configuraciones incorrectas o brechas, con 50 o más productos por organización Comprar un producto para arreglar un problema de cobertura que creó el tool sprawl

Los modos de fallo que expone este informe

Cada uno de los puntos siguientes se deriva de un hallazgo medido, no de una preocupación genérica sobre ransomware.

  • ⛔ Equiparar recuperación con restauración. Si el operador nunca cifró, no hay nada que restaurar y la copia robada sigue fuera.
  • ⛔ Medir la preparación en horas cuando la cadena documentada más rápida del acceso a la exfiltración duró 72 minutos.
  • ⛔ Tratar la identidad como higiene de IT en vez de como el vehículo de ataque primario en casi el 90% de las investigaciones.
  • ⛔ Eximir del escrutinio a las integraciones de proveedores y al SaaS mientras el 23% de los incidentes pasa por ahí.
  • ⛔ Responder a una brecha de cobertura con otro producto, cuando un tool sprawl de 50 o más productos es parte de lo que el informe vincula a la cifra del 90% sobre configuraciones incorrectas.

Restaurar archivos no deshace un robo de datos

Cuando la extorsión se aleja del cifrado, la copia de seguridad deja de ser la respuesta y pasa a ser solo una parte. Unit 42 registra que los atacantes se saltan cada vez más el cifrado por completo y van directos al robo de datos y a la disrupción. Una restauración limpia te devuelve las operaciones. No te devuelve la copia que el operador se llevó, y no elimina la palanca que esa copia le da.

Por dónde dice el informe que hay que empezar

Unit 42 destila más de 750 investigaciones de primera línea en tres prioridades. Se enumeran aquí en el orden del propio informe. Para la lista completa, consulta la guía sobre cómo prevenir un ataque de ransomware.

  • ✅ Reducir la exposición. Asegurar todo el ecosistema de aplicaciones y tratar conexiones de confianza, integraciones de terceros, SaaS no gestionado y la actividad diaria de navegador con el mismo escrutinio que la infraestructura core.
  • ✅ Reducir el área de impacto. Endurecer la gestión de identidades y accesos y eliminar la confianza innecesaria, lo que limita hasta dónde puede moverse un atacante una vez dentro.
  • ✅ Aumentar la velocidad de respuesta. Construir la visibilidad para ver entre entornos y la capacidad de detectar, identificar y priorizar lo bastante rápido para contener antes de que el adversario termine.
  • ✅ Auditar configuraciones incorrectas y brechas de cobertura antes de añadir herramientas, dado que habilitaron materialmente el ataque en más del 90% de los incidentes investigados.
  • ✅ Extender la detección al movimiento de datos, no solo al cifrado de archivos, para que un intento de extorsión sin cifrado siga siendo visible.

La metodología es la parte útil

Como el informe procede de los propios servicios de respuesta a incidentes de Unit 42 y no de encuestas, sus porcentajes describen lo que los responders encontraron sobre el terreno en más de 750 investigaciones. Eso lo hace utilizable como referencia para tus propias hipótesis. En España conviene leerlo junto a las obligaciones de notificación a la AEPD, que se activan por el robo de datos aunque no se haya cifrado ningún archivo. Es también el punto de partida para recuperar archivos encriptados cuando el cifrado forma parte del caso.


Fuentes

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.

📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.

📅 Última actualización: 17 de julio de 2026

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *