El Unit 42 2026 Global Incident Response Report analizó más de 750 incidentes cíber importantes en más de 50 países. Su hallazgo más relevante para la preparación frente al ransomware es que la extorsión basada en cifrado cayó un 15% respecto al año anterior, porque los atacantes se saltan el cifrado y van directos al robo de datos y a la disrupción. En los casos más rápidos, del acceso inicial a la exfiltración pasaron 72 minutos.
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.
72 minutos. Es lo que los atacantes más rápidos de la casuística de Unit 42 necesitaron para pasar del acceso inicial al robo de datos, cuatro veces más rápido que el año anterior. Lo interesante es lo que cada vez más a menudo no se molestaron en hacer después: cifrar nada.
Palo Alto Networks Unit 42 analizó más de 750 incidentes cíber importantes en todos los sectores principales y en más de 50 países para su 2026 Global Incident Response Report, publicado en febrero de 2026 y retomado por el equipo el 16 de julio de 2026. El informe registra que la extorsión basada en cifrado cayó un 15% respecto al año anterior, que las debilidades de identidad tuvieron un papel material en casi el 90% de las investigaciones y que configuraciones incorrectas o brechas de cobertura habilitaron materialmente el ataque en más del 90% de los casos.
Tus copias de seguridad no cubren la parte que está creciendo
Unit 42 informa de que la extorsión basada en cifrado cayó un 15% respecto al año anterior, porque cada vez más atacantes se saltan el cifrado y van directos al robo de datos y a la disrupción. Desde el lado del atacante el informe describe esta opción como más rápida y más silenciosa, y elimina las señales en las que los defensores confiaban para detectar el ransomware. Un plan de restauración responde a la mitad de la extorsión hecha de cifrado. No responde a la mitad que está creciendo.
Qué midió el informe
Alcance y hallazgos principales, tal como los publicó Unit 42:
- Más de 750 incidentes cíber importantes analizados, en todos los sectores principales, en más de 50 países.
- En los casos más rápidos investigados, los atacantes necesitaron solo 72 minutos para pasar del acceso inicial a la exfiltración de datos, cuatro veces más rápido que el año anterior.
- Las debilidades de identidad tuvieron un papel material en casi el 90% de las investigaciones. El informe describe atacantes que entran con credenciales y tokens robados en lugar de forzar las defensas.
- En el 23% de los incidentes los atacantes aprovecharon aplicaciones SaaS de terceros. El 87% de las intrusiones implicó actividad en varias superficies de ataque. Casi el 48% de los incidentes incluyó actividad basada en el navegador.
- En más del 90% de los incidentes, configuraciones incorrectas o brechas en la cobertura de seguridad habilitaron materialmente el ataque. Unit 42 lo vincula al tool sprawl, señalando que muchas organizaciones usan 50 o más productos de seguridad.
El informe Unit 42 2026 en cifras
Todas las cifras proceden del Unit 42 2026 Global Incident Response Report tal como lo publicó Sam Rubin en el blog de Palo Alto Networks el 17 de febrero de 2026. Las cifras que circulan en otros sitios y que atribuyen un porcentaje exacto a los casos de extorsión con cifrado no aparecen en esta fuente y no se usan aquí.
La frase que debería cambiar un plan de recuperación
La extorsión basada en cifrado cayó un 15% respecto al año anterior, porque cada vez más atacantes se saltan el cifrado y van directos al robo de datos y a la disrupción. Desde la perspectiva del atacante es más rápido, más silencioso y crea presión inmediata sin las señales en las que los defensores confiaban para detectar ataques de ransomware.
Adónde se fue la ventana de respuesta
Los hallazgos sobre tiempos importan más que los de volumen. Un plan que presupone horas para darse cuenta y escalar está calibrado contra un adversario que ya no tarda horas. Para el patrón general, mira cómo se desarrolla un ataque de ransomware.
Los porcentajes principales del informe
Qué se repite de verdad en 750 investigaciones
Unit 42 2026 Global Incident Response Report, Palo Alto Networks, febrero de 2026
Qué cambia en un plan de ransomware
Los controles siguientes se derivan de los hallazgos concretos anteriores, no de consejos genéricos sobre ransomware. Cada uno responde a algo que el informe midió.
| Control | A qué hallazgo responde | Brecha que cierra |
|---|---|---|
| Endurecimiento de identidad y accesos | Debilidades de identidad materiales en casi el 90% de las investigaciones | Credenciales robadas tratadas como un problema de endpoint |
| Detección de exfiltración de datos | La extorsión con cifrado cayó un 15%; los atacantes van directos al robo de datos | Detección calibrada sobre el evento de cifrado que quizá nunca llegue |
| Inventario de SaaS de terceros | El 23% de los incidentes aprovechó aplicaciones SaaS de terceros | Integraciones de confianza exentas del escrutinio de la infraestructura core |
| Visibilidad entre superficies | El 87% de las intrusiones atravesó varias superficies de ataque | Señales cosidas a mano mientras corre el reloj |
| Revisión de configuración antes de comprar | Más del 90% de los incidentes habilitados por configuraciones incorrectas o brechas, con 50 o más productos por organización | Comprar un producto para arreglar un problema de cobertura que creó el tool sprawl |
Los modos de fallo que expone este informe
Cada uno de los puntos siguientes se deriva de un hallazgo medido, no de una preocupación genérica sobre ransomware.
- ⛔ Equiparar recuperación con restauración. Si el operador nunca cifró, no hay nada que restaurar y la copia robada sigue fuera.
- ⛔ Medir la preparación en horas cuando la cadena documentada más rápida del acceso a la exfiltración duró 72 minutos.
- ⛔ Tratar la identidad como higiene de IT en vez de como el vehículo de ataque primario en casi el 90% de las investigaciones.
- ⛔ Eximir del escrutinio a las integraciones de proveedores y al SaaS mientras el 23% de los incidentes pasa por ahí.
- ⛔ Responder a una brecha de cobertura con otro producto, cuando un tool sprawl de 50 o más productos es parte de lo que el informe vincula a la cifra del 90% sobre configuraciones incorrectas.
Restaurar archivos no deshace un robo de datos
Cuando la extorsión se aleja del cifrado, la copia de seguridad deja de ser la respuesta y pasa a ser solo una parte. Unit 42 registra que los atacantes se saltan cada vez más el cifrado por completo y van directos al robo de datos y a la disrupción. Una restauración limpia te devuelve las operaciones. No te devuelve la copia que el operador se llevó, y no elimina la palanca que esa copia le da.
Por dónde dice el informe que hay que empezar
Unit 42 destila más de 750 investigaciones de primera línea en tres prioridades. Se enumeran aquí en el orden del propio informe. Para la lista completa, consulta la guía sobre cómo prevenir un ataque de ransomware.
- ✅ Reducir la exposición. Asegurar todo el ecosistema de aplicaciones y tratar conexiones de confianza, integraciones de terceros, SaaS no gestionado y la actividad diaria de navegador con el mismo escrutinio que la infraestructura core.
- ✅ Reducir el área de impacto. Endurecer la gestión de identidades y accesos y eliminar la confianza innecesaria, lo que limita hasta dónde puede moverse un atacante una vez dentro.
- ✅ Aumentar la velocidad de respuesta. Construir la visibilidad para ver entre entornos y la capacidad de detectar, identificar y priorizar lo bastante rápido para contener antes de que el adversario termine.
- ✅ Auditar configuraciones incorrectas y brechas de cobertura antes de añadir herramientas, dado que habilitaron materialmente el ataque en más del 90% de los incidentes investigados.
- ✅ Extender la detección al movimiento de datos, no solo al cifrado de archivos, para que un intento de extorsión sin cifrado siga siendo visible.
La metodología es la parte útil
Como el informe procede de los propios servicios de respuesta a incidentes de Unit 42 y no de encuestas, sus porcentajes describen lo que los responders encontraron sobre el terreno en más de 750 investigaciones. Eso lo hace utilizable como referencia para tus propias hipótesis. En España conviene leerlo junto a las obligaciones de notificación a la AEPD, que se activan por el robo de datos aunque no se haya cifrado ningún archivo. Es también el punto de partida para recuperar archivos encriptados cuando el cifrado forma parte del caso.
Fuentes
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.
📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.
📅 Última actualización: 17 de julio de 2026



