Ransomware roba 896 TB y ataca a gerentes, dice Zscaler
Informe de ThreatLabz muestra un aumento del 275,8% en datos exfiltrados entre abril de 2025 y marzo de 2026, con gerentes y ejecutivos sumando el 62% de las víctimas. Logística y utilities lideran el crecimiento.

Grupos de ransomware exfiltraron 896,2 terabytes de datos de víctimas entre abril de 2025 y marzo de 2026, un aumento del 275,8% sobre los doce meses anteriores, según el informe anual de ThreatLabz, división de investigación de Zscaler, publicado este miércoles (30). En el mismo período, el número de víctimas listadas en sitios de filtraciones solo disminuyó un 3%, alcanzando las 7.366. Menos nuevos objetivos, pero muchos más datos extraídos de cada uno.
"La extorsión exitosa por ransomware se está alejando de la criptografía de archivos, que suele causar interrupciones en el negocio, hacia ataques de robo de datos menos visibles, pero más perjudiciales", dijo Deepen Desai, vicepresidente ejecutivo de ciberseguridad de Zscaler, en el comunicado.
El rescate ya no se trata de recuperar sistemas
El pago promedio aumentó un 5,3%, alcanzando los 431.995 dólares, según el informe. Este aumento modesto en el valor contrasta con el salto en el volumen robado, y la combinación dice mucho sobre el modelo de negocio del crimen. Cuando el atacante cifra servidores, la víctima paga para volver a operar y la copia de seguridad reduce el poder de negociación. Cuando el atacante roba propiedad intelectual y bases de clientes, no hay copia de seguridad que deshaga la copia. Zscaler afirma que los grupos utilizan IA generativa para acelerar etapas de la operación, como la clasificación del material robado, aunque el comunicado no cuantifica este efecto.
El cambio tiene una consecuencia directa para el presupuesto de seguridad. Una década de inversión en copias de seguridad inmutables y planes de recuperación de desastres protege contra interrupciones, no contra exposición. Las herramientas de prevención de pérdida de datos y monitoreo del tráfico saliente, que muchas empresas han relegado, vuelven al centro de la conversación.
Gerentes en la mira
El dato más inquietante para el nivel C: profesionales con cargo de gerente o superior representaron el 62% de las víctimas individuales identificadas en los ataques, según ThreatLabz. El atacante elige a quienes tienen acceso amplio, aprueban pagos y su bandeja de entrada tiene más valor en la negociación. La industria y la tecnología siguieron siendo los sectores más atacados, pero los mayores crecimientos provinieron de logística y transporte, con un aumento del 725%, y de las empresas de servicios públicos, con un 622%.
El salto en logística y utilities coincide con sectores que han conectado redes operativas a TI corporativa en los últimos años. A finales de septiembre, la sudafricana ATNS, que controla el tráfico aéreo de alrededor del 10% del espacio aéreo mundial, informó haber encontrado malware asociado a etapas iniciales de ransomware en una red operativa de servicios meteorológicos, según la prensa local.
Cómo cae el número en cada mercado
En EE. UU., la regla de divulgación de incidentes de la SEC, en vigor desde diciembre de 2023, obliga a las compañías que cotizan en bolsa a publicar un formulario 8-K en un plazo de hasta cuatro días hábiles después de concluir que un incidente es material. El robo de datos sin interrupción operativa complica esta evaluación: sin fábricas paradas, el consejo tiene menos señales obvias de materialidad, y la presión para decidir rápidamente recae sobre el CISO y el departamento legal.
En Europa, el cálculo cambia por el GDPR, cuyas multas pueden llegar hasta el 4% de la facturación global, y por la NIS2, que exige alerta a la autoridad en un plazo de hasta 24 horas. Para un operador logístico alemán o un distribuidor de energía italiano, el incremento del 725% y del 622% en sus sectores pesa más que la media general.
En India, la Ley de Protección de Datos Personales Digitales de 2023 prevé multas de hasta 2.500 millones de rupias por fallos de seguridad. El país concentra centros de servicios que procesan datos de clientes norteamericanos y europeos, y un robo allí puede activar obligaciones en tres jurisdicciones al mismo tiempo. En Brasil, la LGPD limita la multa a un 2% de la facturación local, hasta 50 millones de reales por infracción, pero el daño reputacional para un banco o minorista con decenas de millones de clientes suele superar la sanción.
Los límites del retrato
El informe tiene tres salvedades que un consejo debe considerar. Primero, es telemetría de Zscaler acompañada de datos de sitios de filtración, y las empresas que pagan el rescate en silencio no aparecen en estas listas. Segundo, el período finaliza en marzo de 2026, seis meses antes de la publicación. Tercero, Zscaler vende precisamente las herramientas de inspección de tráfico y confianza cero que la evaluación recomienda, lo que no invalida los números, pero sugiere que se lean junto a otras fuentes, como los datos de Chainalysis sobre pagos.
Incluso con estas salvedades, la dirección es difícil de cuestionar: cuanto menos aparece el ataque en la operación, más se refleja en la cuenta de aquellos que tienen datos que perder.
Fuentes
- globenewswire.comhttps://www.globenewswire.com/news-release/2026/09/30/3371551/0/en/new-zscaler-report-reveals-ai-assisted-attackers-move-to-massive-data-theft-executive-targeting-and-millions-in-extortion-payments.html
- ir.zscaler.comhttps://ir.zscaler.com/news-releases/news-release-details/new-zscaler-report-reveals-ai-assisted-attackers-move-massive
- securitybrief.co.ukhttps://securitybrief.co.uk/story/ransomware-gangs-steal-896-terabytes-zscaler-says
- dig.watchhttps://dig.watch/updates/zscaler-threatlabz-2026-ransomware-report-275