El secuestro de datos se fragmenta y acelera su desarrollo gracias a la IA

La adopción de herramientas de programación de nueva generación permite a los ciberdelincuentes crear complejas infraestructuras operativas en tiempos mínimos, forzando a los responsables de TI a reorientar sus defensas hacia la prevención del robo de información.
24 de agosto, 2026
Digital Inside_ciberataques_ransomware

El ecosistema criminal subyacente a los ataques de secuestro de datos lleva años profesionalizando sus estructuras. Desde el año 2021, plataformas dedicadas al blanqueo de criptomonedas han llegado a procesar cientos de millones de euros, proporcionando una base financiera estable a los atacantes. A principios de 2026, el panorama estaba dominado por campañas muy específicas de grupos concretos, pero la evolución reciente demuestra que el ecosistema del secuestro de datos experimenta una notable fragmentación, repartiendo su actividad entre un número cada vez mayor de organizaciones.

Durante el segundo trimestre de 2026, las páginas de filtración de datos registraron un total de 2.139 organizaciones afectadas. Aunque este volumen se mantiene prácticamente idéntico al del primer trimestre, representa un incremento interanual del 33% en comparación con el mismo periodo del año anterior. Los datos analizados por la división de investigación de Check Point Software Technologies confirman que el número de grupos activos ha alcanzado un máximo histórico de 93, superando con creces los 71 previos. Esta atomización del mercado ha propiciado que la cuota de mercado de las diez organizaciones criminales más prolíficas descienda desde un 71 hasta un 57,6%.

La evolución temporal de estos meses muestra fluctuaciones significativas entre los actores. Mientras que la organización Qilin mantuvo un alto nivel de actividad global en el trimestre con 279 incidencias, sus operaciones cayeron un 17% respecto a principios de año. Este retroceso permitió que grupos emergentes como The Gentlemen, que registró un crecimiento del 62% hasta las 269 víctimas, lograran superarlos durante el mes de junio. Otros actores, como DragonForce, incrementaron sus asaltos en un 39%. Mientras que organizaciones veteranas como Cl0p desaparecieron casi por completo de los registros tras finalizar sus campañas previas.

Digital inside_
10 principales grupos de ransomware por número de víctimas declaradas públicamente en el segundo trimestre de 2026

fotografías de agencias

El principal motivo documentado tras esta proliferación es que la IA está reduciendo drásticamente las barreras de entrada al sector del cibercrimen. Un análisis detallado de las comunicaciones internas de The Gentlemen, filtradas recientemente, expone cómo su administrador logró construir todo el panel de gestión operativo en aproximadamente tres días. Para acelerar el desarrollo, los ciberdelincuentes se apoyaron en asistentes de programación basados en IA. Aunque estas herramientas no operan de forma autónoma ni seleccionan a las víctimas, aceleran de forma evidente la creación de la infraestructura tecnológica necesaria para delinquir. Este caso evidencia cómo una estructura nuclear de apenas nueve operadores puede sostener un alto volumen de ataques apoyándose en estas nuevas tecnologías y en redes de afiliados.

Digital inside_Distribución de las víctimas de ransomware por sector en el segundo trimestre de 2026

fotografías de agencias

En paralelo a las mejoras técnicas, el modelo de negocio de los atacantes está evolucionando hacia la extorsión basada en la publicación de información. La madurez de las políticas de copias de seguridad corporativas ha inutilizado en gran medida el cifrado como herramienta principal de presión. En consecuencia, los delincuentes priorizan ahora el robo y la posterior divulgación de los datos confidenciales. A nivel demográfico, Estados Unidos sigue concentrando el 42% de los ataques. Le siguen Canadá y Alemania con un 5%, y un bloque formado por España, Reino Unido, Italia y Francia, que registran un 3% respectivamente. Por sectores, los servicios empresariales resultan ser los más castigados, acumulando un tercio de las intrusiones.

Digital inside_ Distribución geográfica de las víctimas de ransomware en el segundo trimestre de 2026

fotografías de agencias

Ante el auge de estas amenazas, las fuerzas de seguridad han intensificado recientemente sus operaciones. Durante este último trimestre, se han materializado acciones policiales contra la infraestructura que da soporte a estas redes criminales, logrando el desmantelamiento de la citada red de blanqueo que operaba desde 2021. Así como intervenciones contra servicios de firma de código malicioso. Si bien estas operaciones no se han reflejado de inmediato en una disminución cuantitativa de los ataques, suponen un incremento significativo en los costes operativos de los delincuentes y añaden fricción a sus procesos.

Sergey Shykevich, director de Threat Intelligence de Check Point Software señala: “El hallazgo más importante de este trimestre no es el número de víctimas de ransomware, sino la rapidez con la que están cayendo las barreras de entrada. Existen pruebas suficientes de que un equipo pequeño, apoyado por herramientas de IA y redes de afiliados puede construir una operación de ransomware de primer nivel en cuestión de meses. A medida que la IA siga acelerando tanto el desarrollo de software como la creación de exploits, es probable que veamos aparecer más actores, operar más rápido y alcanzar una mayor escala que nunca. Las organizaciones deben pasar de un modelo de seguridad reactivo a uno basado en la prevención, centrado en reducir las exposiciones explotables, proteger las credenciales y los datos sensibles, y asumir que los atacantes utilizarán cada vez más la IA para acortar todas las fases del ciclo de ataque.

De cara al futuro inmediato, los analistas de inteligencia de amenazas insisten en que los responsables de tecnología deben evolucionar hacia un modelo de seguridad basado en la prevención. Las directrices actuales exigen blindar los puntos de acceso inicial, equiparar la gravedad de la exfiltración de datos a la del cifrado tradicional, y asumir que los atacantes acortarán sus ciclos operativos mediante el uso de modelos generativos. En este contexto de máxima celeridad, es imperativo reducir el tiempo de exposición ante vulnerabilidades, priorizando su remediación en cuestión de horas, y proteger de manera estricta las credenciales y los datos sensibles para evitar que la automatización del cibercrimen comprometa los activos críticos de la empresa.