Los datos de este año presentan algunas diferencias sorprendentes respecto a las tendencias de informes anteriores sobre el estado del ransomware. Las vulnerabilidades explotadas han dejado de ocupar, tras tres años, el primer puesto entre las causas principales. Tanto la mediana de las demandas de rescate como la de los pagos han bajado, pero el coste medio de la recuperación sigue subiendo. Y las organizaciones pequeñas (de 100 a 250 empleados) se están quedando cada vez más atrás respecto a las más grandes en el indicador que más importa: detener el ataque antes de que se cifren los datos.
El séptimo informe anual de Sophos sobre el estado del ransomware se basa en una encuesta independiente de proveedores realizada a 2158 responsables de TI y seguridad cuyas organizaciones se vieron afectadas por el ransomware en los últimos 12 meses.
Haz clic aquí para acceder ya al informe completo.
El correo electrónico es la nueva causa principal
Por primera vez en cuatro años, las vulnerabilidades explotadas ya no son la principal vía de acceso de los atacantes. La clasificación de este año:
- Correo electrónico malicioso (26 %) y phishing (24 %) suman juntos la mitad de todos los incidentes.
- Credenciales comprometidas (23 %) se mantuvieron en tercer lugar.
- Las vulnerabilidades explotadas (18 %) cayeron 14 puntos porcentuales respecto al año anterior.
- Los ataques de fuerza bruta (6 %) se mantuvieron estables.
La conclusión para los defensores es clara: aplicar parches por sí solo no bastará para cerrar la brecha. La protección avanzada del correo electrónico, DMARC, DKIM y SPF, así como la formación para concienciar a los usuarios, deben ocupar los primeros puestos en la lista de inversiones para 2026.

Los ataques basados en la identidad son ahora la causa principal de la mayoría de los incidentes de ransomware
El 79 % de los ataques de ransomware comenzaron con un enfoque basado en la identidad y el 67 % de las víctimas confirmaron que su incidente de ransomware fue el mismo evento que su ataque de identidad más grave. Este hallazgo también lo recogió nuestro informe Estado de la seguridad de la identidad 2026 publicado a principios de año.

El Informe «Active Adversary» de Sophos de 2026, que se basa en el análisis de incidentes reales resueltos por los defensores de Sophos, llega a la misma conclusión. El 67 % de las causas principales en 661 casos de respuesta a incidentes (IR) y de detección y respuesta gestionadas (MDR) estaban relacionadas con la identidad, y en el 59 % de los casos faltaba la autenticación multifactorial (MFA) justo donde más se necesitaba.
La MFA está implantada pero no en todas partes
El 97 % de las víctimas en las que la causa principal fueron las credenciales comprometidas tenían la MFA activada de alguna forma en el momento del ataque. Las lagunas de cobertura son donde se produce el daño. El Informe sobre adversarios activos observó el mismo patrón: las cuentas de SaaS solían tener MFA, pero las VPN, las consolas de administración de firewall y las aplicaciones heredadas no.

Dónde empiezan los ataques de ransomware
Por primera vez, el informe de este año muestra dónde, según los encuestados, se produjeron las primeras brechas de seguridad dentro de sus entornos de TI. Entre los ataques que empezaron con una vulnerabilidad explotada, credenciales comprometidas o ataques de fuerza bruta, estos fueron los lugares donde las víctimas indicaron que comenzaron los ataques:
- Aplicaciones y sistemas expuestos: 38 %
- Dispositivos de los usuarios: 30 %
- Firewalls: 21 %
- VPN: 8 %
- Dispositivos IoT: 3 %

Las brechas en los firewalls tienen un impacto financiero desmesurado porque el firewall ocupa una posición privilegiada en toda la infraestructura de la organización. Cuando los atacantes logran explotar una vulnerabilidad en el firewall, suelen obtener un acceso amplio a toda la empresa, y las demandas de rescate resultantes reflejan esa ventaja.
Cuando los ataques de ransomware empiezan con la explotación de una vulnerabilidad en el firewall, el 59 % de esas demandas son de 1 millón de dólares o más. Eso es más que el 48 % de referencia de demandas de más de 1 millón de dólares en el conjunto de todos los ataques.
Las cosas están mejorando, pero el ransomware sigue siendo devastador
Algunos aspectos económicos han jugado a favor de los defensores este año, pero el panorama es mixto. Que te cifren los datos en un ataque de ransomware sigue siendo un asunto grave.
Las buenas noticias:
- Demanda media de rescate: 698 000 dólares, un 65 % menos en dos años.
- Pago medio del rescate: 769 000 dólares, por debajo del millón de dólares del año pasado.
- El 51 % de las empresas que pagaron negociaron una cantidad inferior a la exigida.
- Solo el 32 % de las empresas del sector minorista pagaron, el porcentaje más bajo de todos los sectores.
- La recuperación a partir de copias de seguridad se disparó hasta el 66 % de los casos de datos cifrados, 12 puntos porcentuales más que en 2025.
Las malas noticias:
- Coste medio de recuperación: 1,7 millones de dólares por incidente, un 11 % más que el año anterior.
- El 56 % de los ataques consiguió cifrar los datos, frente al 50 % del año pasado.
- El 48 % de las víctimas de cifrado pagó el rescate, en línea con la media de los últimos cuatro años, que ronda el 50 %.
- El 72 % de las organizaciones de la administración local y regional pagó, la cifra más alta de todos los sectores.
- El Reino Unido registró la mediana más alta de la demanda de rescate de todos los países: 2,5 millones de dólares.
La diferencia según el tamaño de la organización es abrumadora: solo el 34 % de las organizaciones pequeñas (100-250 empleados) detuvo los ataques antes del cifrado o la extorsión, muy por detrás de la tasa de éxito del 46 % en organizaciones de 3001 a 5000 empleados. El tamaño se traduce en resultados defensivos reales, y las pequeñas empresas están soportando una parte desproporcionada de los daños.
Lee el informe
Los datos de 2026 apuntan a una tendencia constante en todos los sectores: los resultados mejoran cuando las defensas de identidad, correo electrónico, endpoint y red funcionan como un único sistema en lugar de de forma aislada. Reducir la brecha frente a los ataques de la era de la IA dependerá menos de añadir herramientas y más de conectar las que ya existen.
Descarga el informe para ver los resultados completos, los desgloses por sectores y las recomendaciones.

