
El robo de identidades digitales y las campañas de phishing se consolidaron como la principal puerta de entrada para los ataques de ransomware contra empresas. De acuerdo con el Reporte del Estado del Ransomware 2026, elaborado por Sophos con la participación de organizaciones de México y otros 16 países, el 79% de los ataques de ransomware tuvo como punto de acceso inicial una identidad comprometida, lo que refleja un cambio significativo en las tácticas empleadas por los ciberdelincuentes.
Por primera vez en cuatro años, las vulnerabilidades de software dejaron de ser la causa raíz más común de este tipo de incidentes. En su lugar, el correo electrónico malicioso (26%) y las campañas de phishing (24%) se posicionaron como los principales mecanismos para obtener credenciales legítimas y acceder a los sistemas corporativos.
Este cambio ocurre en un contexto en el que la inteligencia artificial (IA) comienza a transformar la forma en que operan los grupos de ransomware. De acuerdo con el informe, estas herramientas podrían permitir a los atacantes automatizar campañas de phishing, identificar configuraciones débiles y explotar vulnerabilidades con mayor rapidez y a una escala sin precedentes.
“Conforme vemos que los delincuentes de ransomware experimentan con IA, esta tecnología tiene el potencial de acelerar su capacidad para robar activos valiosos, mantenerlos como rehenes y hacerlo a una escala que supera sus capacidades anteriores”, señaló Ross McKerchar, Chief Information Security Officer de Sophos.
Aunque el robo de identidades domina como vía de acceso, las vulnerabilidades explotadas continúan representando un riesgo importante. El estudio encontró que 59% de las demandas de rescate originadas por la explotación de una vulnerabilidad en un firewall superaron el millón de dólares, frente al 48% registrado en el total de los incidentes analizados.

Más ataques logran cifrar información
El estudio también revela que 56% de las organizaciones afectadas sufrió el cifrado de sus datos, un hallazgo que revierte la tendencia descendente observada durante los dos años anteriores.
Entre los principales resultados destacan:
- 67% de las víctimas confirmó que el incidente de ransomware también representó su ataque de identidad más importante.
- 16% de los ataques logró tanto el robo como el cifrado de la información.
- 48% de las organizaciones cuyos datos fueron cifrados pagó un rescate para intentar recuperarlos.
- Solo 34% de las empresas con entre 100 y 250 empleados logró detener el ataque antes del cifrado o la extorsión, frente al 46% de las organizaciones de mayor tamaño.
- En 97% de los incidentes originados por credenciales comprometidas existía algún nivel de autenticación multifactor (MFA), lo que evidencia que esta medida, por sí sola, no basta para detener este tipo de amenazas si existen brechas de cobertura.
Las empresas mejoran su capacidad de recuperación
Pese a la evolución de las tácticas utilizadas por los ciberdelincuentes, las organizaciones han fortalecido su capacidad de respuesta.
Actualmente, 55% logra recuperarse de un ataque de ransomware en menos de una semana, mientras que 16% restablece sus operaciones en menos de 24 horas, impulsado principalmente por mayores inversiones en infraestructura de respaldo y planes de recuperación.
Asimismo, entre las organizaciones que decidieron pagar un rescate, 51% consiguió negociar un monto inferior al solicitado inicialmente por los atacantes.
No obstante, el impacto económico sigue siendo considerable. El estudio estima que el costo promedio de recuperación tras un ataque de ransomware asciende a 1.7 millones de dólares por incidente, considerando interrupciones operativas, recuperación de sistemas y otros gastos asociados.
“A medida que la IA se vuelve más capaz, los atacantes podrán identificar configuraciones débiles de identidad y otros puntos vulnerables de las organizaciones de forma mucho más rápida y económica. Al mismo tiempo, esa misma tecnología ofrece a los defensores la oportunidad de detectar y corregir esas brechas con mayor rapidez, siempre que prevención, detección y respuesta formen parte de una estrategia integral de ciberseguridad”, concluyó McKerchar.
Descarga el Reporte Completo del Estado del Ransomware 2026 en www.sophos.com
Metodología
El Reporte del Estado del Ransomware 2026 fue elaborado por la firma de investigación Vanson Bourne durante el primer trimestre de 2026. La encuesta incluyó 2,158 responsables de TI y ciberseguridad de organizaciones que habían experimentado un ataque de ransomware durante los últimos 12 meses en 17 países, entre ellos México, Brasil, Chile, Colombia, Estados Unidos, Reino Unido, Alemania, Francia, España, Japón e India, entre otros. Los participantes pertenecen a organizaciones de entre 100 y 5,000 empleados de 15 sectores económicos.







