Saltar al contenido
Actualidad

El ransomware ya no entra por un fallo técnico: entra con la contraseña de alguien

El ransomware ya no entra por un fallo técnico: entra con la contraseña de alguien
🛡️
Análisis de ITCM Solutions con contexto de Sophos (Sophos® es una marca de su titular). El análisis y las recomendaciones son de ITCM Solutions.

Durante años hemos contado el ransomware como un problema de parches: un servidor sin actualizar, un fallo conocido, y dentro. Los datos de este año dicen otra cosa. Hoy la puerta de entrada más habitual no es un agujero técnico, es la identidad de una persona de tu organización.

Qué está pasando

Sophos ha publicado su informe anual State of Ransomware 2026, basado en una encuesta a 2.158 responsables de TI y seguridad de 17 países cuyas organizaciones sufrieron un ataque en los últimos doce meses. El titular es claro: el 79 % de los ataques empezó por la identidad —credenciales robadas, engaño al usuario o sesiones secuestradas—, y por primera vez en cuatro años la explotación de vulnerabilidades ya no es la vía de entrada principal.

Así se reparten las causas raíz técnicas:

Es decir: entre correo malicioso y phishing se explica la mitad de los incidentes. Y una vez dentro, siguen apretando: el 56 % de los ataques consiguió cifrar datos, frente al 50 % del año anterior. La buena noticia está en la recuperación: el 66 % de las víctimas con datos cifrados logró restaurar desde copias de seguridad, doce puntos más que en 2025. Tienes el informe completo en Sophos News.

Por qué te afecta (pyme / asociación)

Qué hacer

  1. Doble factor (MFA) en todo lo que se publique a internet: correo, VPN, escritorio remoto, ERP, gestión documental. Sin excepciones "temporales" para la dirección.
  2. Pasa a métodos resistentes al phishing: aplicación de autenticación o passkeys, mejor que un código por SMS, que se puede interceptar o pedir por teléfono.
  3. Haz limpieza de cuentas: nadie que se haya ido sigue activo, nadie usa una cuenta de administrador para el trabajo del día a día, y los accesos de proveedores tienen fecha de fin.
  4. Contraseñas fuera del navegador, en un gestor corporativo, y distintas en cada servicio.
  5. Vigilancia real de los inicios de sesión: alguien tiene que enterarse de un acceso raro a las tres de la mañana desde otro país. Ahí es donde un servicio de detección y respuesta (MDR) marca la diferencia frente a tener solo un antivirus.
  6. Copias de seguridad con una copia inmutable y prueba de restauración periódica. El dato del informe lo confirma: quien recupera, recupera por sus copias.

¿Sabes cuántas cuentas activas tiene tu organización y quién puede entrar desde fuera? En ITCM Solutions lo revisamos contigo y te damos un plan claro, sin humo. Hablemos.


← Volver a actualidad