Seguridad y Riesgo5 minRedacción

Ransomware en agosto: récord de 1.073 víctimas

El informe de NCC Group contabilizó 1.073 víctimas de ransomware en agosto, un aumento del 12% respecto a julio y la cifra más alta del año. El sector industrial concentró el 31% de los casos y los grupos Qilin y The Gentlemen lideraron.

Técnico aciona botão em painel de máquina CNC no corredor de uma fábrica.

El número de empresas afectadas por ransomware en agosto alcanzó las 1.073, el total mensual más alto de 2026, según el informe de inteligencia de amenazas de NCC Group publicado el 23 de septiembre. Este volumen es un 12% mayor que el de julio, cuando 973 organizaciones figuraron como víctimas y que hasta ese momento mantenía el récord del año. La consultora británica describe agosto como el segundo mes consecutivo de máximos anuales, lo que indica una tendencia ascendente, y no un pico aislado.

La contabilidad de NCC se basa en víctimas publicadas en los sitios de filtración de los grupos criminales. Es una medida de extorsión pública, no del total de ataques: las empresas que pagan antes de la exposición no aparecen, y a veces se incluyen reclamos falsos o reciclados. A pesar de esta limitación, la serie mensual es una de las pocas comparables a lo largo del tiempo y es seguida por aseguradoras y equipos de respuesta a incidentes.

La industria se convirtió en el objetivo preferido

El sector industrial concentró casi un tercio de los casos de agosto, el 31% del total, según NCC. La explicación operativa es conocida por cualquier CISO del sector: una fábrica parada cuesta caro por hora, lo que eleva la disposición para negociar, y los entornos que combinan sistemas de TI con equipos de automatización antiguos tienen ventanas de corrección largas.

En comparación con julio, la participación industrial pesa más porque el total aumentó: el 31% de 1.073 equivale a más de 330 víctimas del sector en un solo mes, un número superior al de cualquier grupo criminal aislado durante ese tiempo.

Qilin y The Gentlemen encabezan la lista

Entre los ataques atribuibles a un grupo conocido, Qilin fue responsable de 164 casos en agosto y The Gentlemen de 116, según el informe. Juntos, suman 280 víctimas, alrededor del 26% del total del mes. Qilin opera bajo el modelo de ransomware como servicio, en el que afiliados alquilan la infraestructura de cifrado y extorsión y comparten el rescate con los operadores, y se encuentra en la parte superior del conteo de NCC en agosto.

La concentración tiene una implicación práctica. Cuando dos grupos representan una cuarta parte de las víctimas, las tácticas, técnicas y procedimientos que utilizan, documentados por proveedores de seguridad y agencias gubernamentales, se convierten en la lista de verificación más eficiente para priorizar controles. Es más barato cerrar los vectores de entrada de dos grupos dominantes que defenderse de un catálogo genérico de amenazas.

Dónde caen los ataques: EE. UU., Europa y Asia

América del Norte concentró el 44% de los incidentes en agosto, Europa el 26% y Asia el 13%, según NCC. La distribución sigue el tamaño de los mercados y la propensión a pagar rescates, pero tiene lecturas distintas en cada región.

En EE. UU., las empresas que cotizan en bolsa deben comunicar incidentes cibernéticos materiales a la SEC en un plazo de hasta cuatro días hábiles después de determinar la materialidad, una regla vigente desde diciembre de 2023. Esto convierte cada ataque exitoso en un evento de mercado. Un ejemplo apareció el mismo día del informe: Astrana Health, operadora estadounidense de servicios de salud, comunicó a la SEC el 23 de septiembre un incidente cibernético material en una subsidiaria.

En el Reino Unido y la Unión Europea, la presión proviene de la regulación sectorial. La directiva NIS2 impone plazos cortos de notificación a los operadores de servicios esenciales, incluidos transporte y manufactura, y el Reino Unido está discutiendo reglas propias de notificación y restricción al pago de rescates en el sector público. En Asia, el 13% representa una porción menor, pero las cadenas de suministro industriales que atraviesan Japón, Corea del Sur y el Sudeste Asiático convierten a los proveedores locales en una puerta de entrada para clientes estadounidenses y europeos.

Lo que cambia para la planificación de 2027

El récord de agosto llega en un momento en que las empresas cierran los presupuestos de seguridad para el próximo año. Dos meses consecutivos de aumento debilitan el argumento de que el volumen de ransomware se había estabilizado después de las operaciones policiales de 2024 contra grupos como LockBit.

Para los consejos de administración, la pregunta útil no es si la empresa está expuesta, sino cuánto tiempo puede funcionar sin sus sistemas principales. En el sector industrial, que representa casi un tercio de las víctimas, este cálculo implica la separación entre las redes corporativas y las de planta, la existencia de copias de seguridad fuera del alcance de credenciales administrativas comunes y un plan testado de operación manual. Son los tres puntos en los que la respuesta suele ser peor de lo que la dirección imagina.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo