INFORME

La ciberamenaza se industrializa: ransomware, IA y ataques contra entornos industriales marcan el primer semestre de 2026

El panorama de ciberseguridad se ha vuelto más complejo, automatizado y orientado a la disrupción durante la primera mitad de 2026. El informe Mid-Year Threat Landscape 2026 de Inetum advierte de una evolución que va mucho más allá del incremento del volumen de ataques: los ciberdelincuentes están profesionalizando sus estructuras, incorporando inteligencia artificial a prácticamente todas las fases de la cadena de ataque y trasladando cada vez más el riesgo desde los sistemas corporativos hacia las redes industriales y las infraestructuras críticas.

El LiveSOC de Inetum gestionó durante el primer semestre más de 60.000 alertas de seguridad y más de 22.000 incidentes. Cerca del 40% de las alertas fueron clasificadas como de gravedad alta o crítica, mientras que aproximadamente un tercio del total de alertas terminó categorizado como incidente de seguridad y escalado. Malware, intentos de intrusión y fraude concentraron más del 60% de los incidentes tratados.

El dato que mejor refleja la presión creciente sobre las organizaciones es la comparación con 2025. Según el informe, el número de alertas tratadas por el LiveSOC se está incrementando al mismo tiempo que aumenta su criticidad: en enero de 2025 se gestionaron 743 alertas, frente a 3.243 en enero de 2026. Inetum considera que todavía no existe suficiente consistencia estadística para anticipar una tendencia definitiva para todo el ejercicio, pero apunta a que las detecciones relacionadas con malware podrían terminar el año por encima de los niveles observados anteriormente.

La fotografía del primer semestre apunta, por tanto, a un cambio estructural. La amenaza ya no depende exclusivamente de grupos con grandes recursos técnicos. La combinación de inteligencia artificial, modelos de negocio as-a-Service, mercados de acceso inicial y herramientas legítimas utilizadas con fines maliciosos está reduciendo las barreras de entrada y permitiendo que capacidades que antes estaban reservadas a actores muy sofisticados estén disponibles para un número mucho mayor de atacantes.

El ransomware se consolida como una industria criminal

El ransomware continúa siendo una de las amenazas más relevantes. El informe contabiliza 97 grupos activos durante 2026, más de 3.700 víctimas y presencia en 117 países, además de 29 nuevos grupos identificados durante los seis primeros meses. Para Inetum, estos datos muestran que el ransomware ha dejado de funcionar como una colección de operaciones aisladas para convertirse en un ecosistema industrializado, profesionalizado y sustentado en modelos de afiliación.

El número de víctimas habría aumentado un 53%, mientras que el volumen de ataques se habría incrementado aproximadamente un 30% respecto al año anterior. Si esta dinámica se mantiene durante la segunda mitad del ejercicio, el informe proyecta que los incidentes globales podrían superar los 12.000 al cierre de 2026. Especial relevancia adquieren los ataques contra herramientas de gestión remota, como AnyDesk o ScreenConnect, cuyo uso habría crecido un 277%.

El ransomware también está cambiando de naturaleza. Las operaciones de doble y triple extorsión combinan el cifrado o robo de información con mecanismos de presión adicionales, manipulación de la integridad de los datos y disrupción operativa. En paralelo, el informe señala que la IA habría intervenido en el 80% de las campañas de ransomware analizadas, automatizando cadenas de ataque y apoyando incluso procesos de negociación.

La conclusión de Inetum es especialmente significativa: el ransomware está dejando de ser principalmente un problema de cifrado y rescate para convertirse en una crisis de identidad y acceso. El denominado ransomware 3.0 se apoya cada vez más en la capacidad de comprometer credenciales, aprovechar herramientas legítimas y mantener una presencia activa dentro de las organizaciones.

La identidad se convierte en el nuevo perímetro

El phishing mantiene su posición como una de las principales vías de acceso inicial. Durante el primer semestre se detectaron cerca de 15.000 URL, 12.000 dominios y 2.000 direcciones IP asociadas a campañas de phishing. El informe destaca además la creciente automatización de estas operaciones y el papel de la IA para aumentar su sofisticación y capacidad de escala.

El impacto alcanza también a los usuarios de Microsoft, con más de 55.000 usuarios afectados en los entornos analizados. A ello se suman índices de fallo superiores al 46% en políticas DMARC, del 44% en DKIM y del 43% en SPF, según las fuentes recogidas por el informe.

Pero el cambio más relevante está en la suplantación. El vishing y los deepfakes hiperrealistas permiten a los atacantes hacerse pasar por miembros de la alta dirección durante videollamadas, desplazando el ataque desde la explotación técnica de sistemas hacia la manipulación directa de las personas.

La autenticación multifactor tampoco constituye ya una barrera absoluta. El documento señala que el 59% de las cuentas comprometidas analizadas tenían MFA activo, un dato que apunta al creciente protagonismo de los kits de phishing Adversary-in-the-Middle, capaces de interceptar sesiones y credenciales incluso cuando existen mecanismos adicionales de autenticación.

El vishing impulsado por IA presenta asimismo una evolución especialmente rápida. Las campañas de suplantación de personal de TI alcanzan, según el informe, una tasa de intrusión exitosa del 72%, junto con un aumento del 1.600% asociado a la mercantilización de herramientas de clonación de voz mediante IA.

DDoS: de la saturación de redes a la disrupción estratégica

Los ataques de denegación de servicio distribuido están entrando en una nueva escala. El informe recoge ataques de hasta 31,4 Tbps y advierte de operaciones capaces de agotar la capacidad de red de una organización en menos de un minuto. La combinación de ataques contra red y aplicaciones reduce, además, el margen disponible para una intervención exclusivamente humana.

El cambio no es únicamente cuantitativo. Los atacantes están orientando los DDoS hacia proveedores cloud, compañías tecnológicas, telecomunicaciones, servicios financieros y organizaciones sanitarias, con el objetivo de generar efectos en cascada sobre los clientes de los proveedores atacados. Tecnología y cloud concentran el 45% de los ataques recogidos en el informe, seguidos por telecomunicaciones y servicios financieros, ambos con un 16,1%.

La dimensión geopolítica vuelve a aparecer en este punto. Inetum observa que casi la mitad de estos ataques buscan provocar un colapso en cascada de servicios críticos, convirtiendo la interrupción de las redes en una potencial herramienta de presión geopolítica. En APAC, el número de ataques detectados habría aumentado un 485%, mientras que Estados Unidos concentra el 63% de los ataques, seguido por Israel y Ucrania.

El IoT amplía la superficie de ataque hasta el mundo físico

La expansión del IoT está proporcionando a los atacantes una nueva fuente de capacidad. El informe estima que algunas botnets alcanzan entre uno y cuatro millones de dispositivos infectados y que las redes bot podrían controlar aproximadamente el 30% del tráfico HTTP observado globalmente en 2026.

Uno de los ejemplos más llamativos es el compromiso industrializado de dispositivos de entretenimiento: más de 1,6 millones de Android TV boxes en 200 países habrían quedado afectados. Al mismo tiempo, la combinación de dispositivos inteligentes utilizados como proxies o puertas traseras con ataques contra el perímetro habría aumentado un 800%.

La evolución prevista apunta hacia un escenario todavía más complejo. La utilización de agentes de IA podría impulsar técnicas destinadas a ocultar el origen de las conexiones y ejecutar ataques selectivos contra la capa de aplicación. Inetum también detecta intentos de fuerza bruta contra credenciales SSH en dispositivos IoT para minar criptomonedas y mantener persistencia.

El riesgo aumenta con la expansión del IoT industrial. La incorporación de dispositivos IIoT y la evolución hacia infraestructuras Sat-to-Cell hacen que un único sensor comprometido pueda llegar a afectar a una cadena operativa mucho más amplia.

El modelo as-a-Service democratiza el cibercrimen

La industrialización de la ciberdelincuencia aparece como uno de los grandes denominadores comunes del informe. El modelo as-a-Service continúa creciendo y permite acceder a capacidades ofensivas sofisticadas sin necesidad de disponer de conocimientos técnicos avanzados.

El Ransomware-as-a-Service presenta un 87% más de ataques que el ransomware convencional en las observaciones realizadas por el LiveSOC. En paralelo, el Phishing-as-a-Service incorpora IA en el 83% de los casos analizados y el vishing guiado por IA alcanza una tasa de éxito del 72% en el acceso inicial.

Esta lógica de mercado reduce el coste de entrada para los atacantes y permite especializar cada etapa de la cadena criminal. Los Initial Access Brokers, por ejemplo, se centran en conseguir acceso a organizaciones para venderlo posteriormente a otros actores, mientras que otros grupos aportan infraestructura, herramientas de distribución o capacidades de extorsión.

El resultado es un ecosistema criminal más flexible y difícil de atribuir, en el que diferentes actores pueden colaborar sin necesidad de controlar toda la operación. La IA amplía todavía más esta capacidad al automatizar búsquedas de vulnerabilidades, generar código malicioso y acelerar determinadas fases de explotación.

La industria se convierte en el nuevo frente crítico

Uno de los principales focos de preocupación del informe se encuentra en la convergencia entre las redes corporativas IT y las redes industriales OT. Según Inetum, esta convergencia está detrás del 75% de los ataques industriales analizados en 2026. En el 49% de los casos, el acceso inicial se produjo mediante la explotación de vulnerabilidades críticas o altas en la red corporativa, con un tiempo de permanencia de apenas cinco días.

La consecuencia es especialmente relevante para sectores industriales: el objetivo ya no es únicamente entrar en una red, sino comprender los procesos que controlan físicamente una instalación. Los atacantes están comenzando a mapear los lazos de control con la intención de generar impactos sobre procesos e infraestructuras físicas.

El problema se ve agravado por la gestión de vulnerabilidades. El 15% de los CVE industriales analizados presentaba una puntuación CVSS incorrecta y, en el 64% de esos casos, la gravedad real era superior a la comunicada inicialmente. Petróleo y gas concentra el 31% de los hallazgos relacionados con gestión de vulnerabilidades, seguido por el sector energético, con un 21%, y manufactura, con un 20%. Además, una cuarta parte de los avisos públicos de vulnerabilidades industriales de 2026 no incluía parches ni recomendaciones de mitigación.

La falta de visibilidad continúa siendo uno de los principales problemas. El informe estima que el 90% de las redes OT globales todavía no dispone de visibilidad completa o de sistemas de monitorización adecuados para detectar y categorizar correctamente los incidentes. Inetum identifica 26 grupos especializados en OT, de los cuales 11 han aumentado su actividad desde comienzos de año.

En este contexto, los ataques contra OT mediante ransomware superan ya los 3.300 incidentes, mientras que el número de grupos activos contra estos entornos habría aumentado más de un 49% interanual. También se registra un incremento del 23% tanto en incidentes de ransomware como en descargas de malware, principalmente wipers, y del 15% en tráfico malicioso.

La geopolítica amplifica el riesgo cibernético

El informe sitúa estas tendencias en un contexto internacional marcado por la consolidación de la guerra híbrida. Los conflictos de Ucrania y Rusia, Irán e Israel, India y Pakistán, China y Taiwán, el Mar de China, Corea del Norte y el Mar Rojo presentan una dimensión cibernética cada vez más integrada con las operaciones físicas.

En Ucrania y Rusia, las operaciones militares conviven con ransomware, DDoS contra infraestructuras críticas e instituciones públicas y campañas de desinformación. En Oriente Medio, la escalada entre Irán e Israel ha incrementado la actividad de actores estatales y grupos cibercriminales. India y Pakistán han registrado campañas coordinadas de DDoS, phishing y filtraciones de información estratégica.

El informe también apunta al creciente riesgo sobre cables submarinos y sistemas satelitales en el Mar Rojo, debido a su papel estratégico para las comunicaciones, los servicios cloud y las transacciones financieras globales. El resultado es un escenario en el que los límites entre conflicto convencional, espionaje, ciberdelincuencia y operaciones de influencia son cada vez más difíciles de separar.

La IA deja de ser solo una herramienta y pasa a formar parte de la amenaza

La inteligencia artificial atraviesa prácticamente todas las categorías analizadas por Inetum. Su impacto se observa en el desarrollo de malware, la automatización de ataques, el ransomware, el phishing, la suplantación mediante voz e imagen, la explotación de vulnerabilidades y la evolución de las botnets.

El informe considera especialmente relevante la aparición de malware desarrollado o adaptado con ayuda de IA y de modelos LLM especializados en generación de código malicioso. El denominado vibe coding reduce las barreras técnicas que anteriormente dificultaban la creación de nuevas piezas de malware, mientras que la posibilidad de contratar infraestructura de distribución y comprar accesos permite combinar esa capacidad con modelos as-a-Service.

Al mismo tiempo, la IA también está modificando la defensa. Durante el primer semestre, el equipo de Threat Intelligence del LiveSOC proporcionó más de 1.600 indicadores de compromiso para actividades de bloqueo y threat hunting, mientras que el equipo de Incident Response ejecutó más de 11.421 acciones de respuesta temprana, entre ellas revocación de sesiones, restablecimiento de contraseñas, terminación de procesos, bloqueo de dominios y aislamiento de equipos.

Un segundo semestre marcado por la identidad, la geopolítica y las infraestructuras críticas

La lectura que realiza Inetum de la segunda mitad de 2026 apunta a una evolución hacia ataques más automatizados, volumétricos y orientados a provocar consecuencias operativas. El informe identifica como grandes tendencias la sofisticación de los grupos de ransomware, el crecimiento de los DDoS impulsados por la expansión del IoT, el auge del modelo as-a-Service, la evolución del phishing hacia la suplantación mediante IA y quishing, la intensificación de las operaciones de grupos APT respaldados por Estados y el incremento del compromiso BEC y de los ataques contra la identidad digital.

La previsión adquiere una dimensión especialmente relevante por el calendario geopolítico. El documento considera que acontecimientos políticos y sociales previstos para el segundo semestre pueden convertirse en objetivos de campañas de desinformación generada mediante IA y ataques DDoS coordinados contra medios y sistemas vinculados a procesos electorales.

Para las organizaciones industriales, el principal cambio de escenario está en que la frontera entre ciberseguridad corporativa y seguridad operacional se vuelve cada vez más difusa. Una intrusión que comienza en una cuenta, una aplicación SaaS, un dispositivo IoT o una red corporativa puede terminar afectando a sistemas industriales y, potencialmente, a procesos físicos.

El primer semestre de 2026 deja así una conclusión clara: el riesgo no está aumentando únicamente porque haya más ataques, sino porque los atacantes disponen de una industria criminal más organizada, herramientas más accesibles y una capacidad de automatización que reduce los tiempos de ejecución. Frente a este escenario, la capacidad de detectar rápidamente, comprender el contexto de una amenaza y responder antes de que alcance los sistemas críticos se convierte en un elemento central de la resiliencia empresarial.

En este sentido, Inetum destaca la evolución de su LiveSOC hacia un modelo que combina detección y respuesta proactiva. Durante la primera mitad del año, el servicio publicó 174 advisories, distribuyó 26 newsletters semanales, elaboró 44 Threat Reports y analizó seis actores de amenazas considerados especialmente activos o peligrosos.

La fotografía que deja el informe es, por tanto, la de una ciberamenaza que ha entrado definitivamente en una fase industrial. Ransomware, phishing, DDoS, botnets, acceso como servicio e inteligencia artificial ya no son fenómenos independientes, sino piezas de un ecosistema que conecta ciberdelincuencia, espionaje, fraude, conflicto geopolítico e infraestructuras críticas. Para la industria, el reto será evitar que esa convergencia digital termine convirtiéndose en una disrupción física.

Total
0
Shares
Previous Post

Cantabria presenta el nuevo decreto de ayudas y el itinerario integral de apoyo al emprendimiento

Next Post
Entrada al Centro de Cualificación para las Nuevas Industrias de Cartagena (NIQ), también llamado Navantia Academy, el día de su presentación pública. Firma: Ayuntamiento de Cartagena

Navantia pondrá en marcha en Cartagena un centro de formación en nuevas industrias

Related Posts