El 3% de las empresas víctimas de ransomware en el segundo trimestre de 2026 son españolas

Check Point Research, la división de Inteligencia de Amenazas de Check Point® Software Technologies Ltd., empreasa global en soluciones de ciberseguridad, ha desvelado en “THE STATE OF RANSOMWARE Q2 2026” que el ransomware no está perdiendo fuerza, sino que se está repartiendo entre un número cada vez mayor de actores. Durante el segundo trimestre de 2026, 2.139 organizaciones aparecieron en páginas de filtración de datos (DLS), prácticamente el mismo volumen que en Q1 (2.122) y un 33% más que en el mismo trimestre de 2025.

Número total de víctimas de ransomware registradas en DLS, por mes (septiembre de 2025 – junio de 2026)

El número de grupos activos pasó de 71 a 93, el nivel más alto registrado hasta la fecha, mientras que la cuota de los diez principales grupos descendió del 71% al 57,6%. El mercado sigue concentrado, pero ahora son más los actores que participan en él.

Número total de víctimas de ransomware registradas en DLS, por mes (junio de 2024 – junio de 2026)

Check Point Research ha identificado varios cambios durante el segundo trimestre de 2026:

  • Qilin: se mantiene como el grupo más activo por cuarto trimestre consecutivo, con 279 víctimas, aunque sus operaciones cayeron en un 17% respecto al Q1.
  • The Gentlemen: el grupo registró 269 víctimas, un 62% más que en Q1, y superó a Qilin durante junio, con 116 víctimas frente a 72.
  • DragonForce: con 140 víctimas ha ocupado la tercera posición, un 39% más que en el trimestre anterior.
  • Cl0p: prácticamente desapareció del ranking tras el final de su campaña contra Oracle E-Business Suite, pasando de 127 víctimas en Q1 a solo 2 en Q2.
  • 93 grupos activos: el nuevo máximo histórico refleja que la actividad se está extendiendo a un mayor número de operadores.

Una de las conclusiones más relevantes del informe es que la Inteligencia Artificial ya está contribuyendo a reducir las barreras de entrada al ciberdelito. Una de las conclusiones más relevantes del informe es que la Inteligencia Artificial ya está contribuyendo a reducir las barreras de entrada al ciberdelito. Check Point Research analizó el backend y las conversaciones internas de The Gentlemen después de que este material fuera filtrado públicamente. El análisis revela que el grupo funciona con un núcleo de aproximadamente nueve operadores y una red de afiliados que realiza buena parte de las intrusiones.

10 principales grupos de ransomware por número de víctimas declaradas públicamente en el segundo trimestre de 2026

Su administrador, identificado como Zeta88, construyó el panel de gestión de la operación en aproximadamente tres días con ayuda de asistentes de programación basados en IA, entre ellos DeepSeek y asistentes de programación basados en IA de acceso público. La investigación no observó que la IA ejecutara los ataques de forma autónoma ni seleccionara objetivos, pero sí aporta evidencia de que estas herramientas pueden acelerar de forma significativa el desarrollo de software utilizado por los ciberdelincuentes.

Distribución de las víctimas de ransomware por sector en el segundo trimestre de 2026

Evolución mensual de las víctimas atribuidas a The Gentlemen (septiembre de 2025 – junio de 2026)

El ransomware también está cambiando su modelo de negocio. La mejora de las copias de seguridad está dificultando que el cifrado sea suficiente para forzar el pago, por lo que los ciberdelincuentes recurren cada vez más al robo y la publicación de datos como principal mecanismo de extorsión.

El informe muestra además que Estados Unidos sigue concentrando la mayor parte de las víctimas, aunque su peso ha descendido al 42%. Canadá y Alemania representan un 5% cada uno, mientras que Reino Unido, Italia, Francia y España concentran un 3% cada uno.

Distribución geográfica de las víctimas de ransomware en el segundo trimestre de 2026

Por sectores, los servicios empresariales son los más afectados, con un 33% de las víctimas, seguidos por bienes y servicios de consumo (16%) y manufactura industrial (12%).

Ante un panorama donde los atacantes son más numerosos y capaces, Check Point Software recomienda evolucionar la estrategia de seguridad hacia cuatro prioridades:

  1. Proteger el acceso inicial: reforzar la protección frente al phishing, el robo de credenciales y los accesos remotos expuestos, que siguen siendo vías de entrada fundamentales.
  2. Dar a la exfiltración de datos la misma prioridad que al cifrado: las copias de seguridad ayudan a recuperar sistemas, pero no evitan que la información robada se publique.
  3. Reducir rápidamente la exposición explotable: identificar qué vulnerabilidades pueden alcanzar realmente los atacantes y priorizar su corrección, especialmente cuando la ventana entre divulgación y explotación se mide cada vez más en horas.
  4. Prepararse para el uso de IA por parte de los atacantes: adaptar la defensa a un entorno en el que la IA puede acelerar el desarrollo de herramientas y acortar distintas fases del ciclo de ataque.

El hallazgo más importante de este trimestre no es el número de víctimas de ransomware, sino la rapidez con la que están cayendo las barreras de entrada. Existen pruebas suficientes de que un equipo pequeño, apoyado por herramientas de IA y redes de afiliados puede construir una operación de ransomware de primer nivel en cuestión de meses. A medida que la IA siga acelerando tanto el desarrollo de software como la creación de exploits, es probable que veamos aparecer más actores, operar más rápido y alcanzar una mayor escala que nunca. Las organizaciones deben pasar de un modelo de seguridad reactivo a uno basado en la prevención, centrado en reducir las exposiciones explotables, proteger las credenciales y los datos sensibles, y asumir que los atacantes utilizarán cada vez más la IA para acortar todas las fases del ciclo de ataque.”, señala Sergey Shykevich, director de Threat Intelligence de Check Point Software.

Durante el segundo trimestre, las fuerzas de seguridad y empresas tecnológicas también actuaron contra la infraestructura compartida que sostiene el ecosistema criminal. Entre estas operaciones se desmanteló AudiA6, una plataforma de blanqueo de criptomonedas que habría procesado aproximadamente 336 millones de euros desde 2021, y se llevaron a cabo actuaciones contra servicios de firma de malware e importantes redes de infostealers. Estas acciones no se reflejaron todavía en una caída del volumen de víctimas de Q2, pero aumentan los costes y la fricción para los operadores criminales.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.