Saltar a contenido
Shared - Banner with Media - Background

El estado del ransomware 2026

Cómo se inician los ataques de ransomware, qué sucede cuando consiguen su objetivo y cuál es el coste real de la recuperación.

56 %

de ataques lograron cifrar los datos

Solo 1 de cada 3

organizaciones pequeñas logró detener el ataque antes de que se produjera el cifrado

769 000 USD

es la mediana del pago de rescate

1,7 MUSD

es el coste medio de recuperación

Siete años de datos sobre el ransomware

El informe "El estado del ransomware 2026" es la séptima edición de nuestra encuesta independiente y desvinculada de cualquier proveedor sobre los ataques de ransomware. Las respuestas se recabaron entre enero y marzo de 2026 y se basan en las experiencias de los encuestados durante los 12 meses anteriores.


Los 2158 participantes en la encuesta eran directores de TI y ciberseguridad, altos directivos, miembros de consejos de administración y ejecutivos de 17 países y de una amplia variedad de sectores, tanto del ámbito público como del privado. Proceden de organizaciones con un número de empleados que oscila entre 100 y 5000, y estos parámetros se han mantenido proporcionalmente constantes a lo largo de los siete años de historia de la encuesta.

Nuevos temas que se tratan en este informe:

  • Dónde se originan los ataques de ransomware en distintos entornos de TI.
  • Los métodos de MFA que se encontraban habilitados durante los ataques de ransomware.
  • El papel de los firewalls en los ataques de ransomware.
  • La relación entre los ataques de vulneración de la identidad y el ransomware.

¿Cómo son sus experiencias con el ransomware comparadas entre sí?

Obtenga nueva información detallada sobre la frecuencia, el impacto, el alcance y el coste de los ataques.

  • Los índices de éxito actuales de cifrado y robo de datos.
  • Las principales causas operativas y el impacto a nivel humano.
  • Las cantidades exigidas en concepto de rescate en comparación con las cantidades realmente pagadas.
  • Cómo influye el tamaño de la empresa en las experiencias de las organizaciones con el ransomware.
  • Tendencias en los sectores económicos en relación con los ataques de ransomware.
  • Los costes y el tiempo de recuperación.

Datos clave

Por qué se ven afectadas las organizaciones

¿Qué factores técnicos y operativos dejan expuestas a las organizaciones y cómo varían según el tamaño de la empresa?

Qué ocurre con los datos

¿Cómo evolucionan año tras año los índices de éxito de cifrado y robo de datos?

Negociación del rescate

¿Por qué la mayoría de los importes de rescate pagados difieren de la cantidad exigida inicialmente?

El coste del ransomware

¿En qué medida han variado los costes de recuperación de un año a otro?

Impacto humano

¿Cómo afecta un ataque de ransomware a los equipos de TI y ciberseguridad?

Estrategias de defensa

Obtenga recomendaciones clave que le ayudarán a adelantarse a los ataques de ransomware.

HIPAA - Full Width CTA Background

Optimice su estrategia de defensa frente al ransomware

Descubra lo que ocurre en primera línea y utilice esa información para reforzar sus defensas.

Descargue los informes individuales de State of Ransomware para cada uno de los 17 paísescuestados

Australia ( EN )

 

Colombia ( EN )

 

India ( EN )

 

México ( EN )

 

España ( EN )

 

Reino Unido ( EN )

Brazil ( EN )

 

Brasil ( EN )

 

Italia ( EN )

 

Singapur ( EN )

 

Suiza ( EN )

 

Estados Unidos ( EN )

Chile ( EN )

 

Alemania ( EN )

 

Japón ( JA | EN )

 

Sudáfrica  ( EN )

 

Emiratos Árabes Unidos ( EN )

Preguntas frecuentes

  • El ransomware es un tipo de software malicioso que impide a la víctima acceder a sus archivos digitales, bases de datos o a todo su sistema operativo, y exige el pago de un rescate para devolverle dicho acceso. Los ataques actuales han ido más allá del simple cifrado de datos; ahora, los ciberdelincuentes suelen robar primero, de forma sistemática, los archivos confidenciales, amenazando con divulgarlos públicamente o acosar directamente a los clientes con el fin de maximizar su poder de negociación económica.

  • El ransomware puede detectarse identificando los comportamientos maliciosos que se producen antes y durante un ataque, entre los que se incluyen la actividad de cifrado no autorizada, el robo de credenciales, el reconocimiento de la red, las acciones administrativas sospechosas y otros indicadores de peligro. Las soluciones modernas de ciberseguridad utilizan el análisis de comportamientos, la detección de amenazas y la investigación a cargo de personas para identificar y detener los ataques de ransomware antes de que puedan cifrar los datos.


    Entre las formas más eficaces de investigación llevada a cabo por personas se encuentran la búsqueda proactiva de amenazas y la supervisión 24/7 de señales y alertas sospechosas.

  • Las organizaciones deben reforzar la seguridad de la identidad, proteger los sistemas de correo electrónico, desplegar una protección avanzada para endpoints, supervisar la presencia de amenazas, actualizar los sistemas con los parches correspondientes, formar a los usuarios para que reconozcan los intentos de phishing y mantener copias de seguridad que se hayan comprobado. Dado que ninguna medida de control por sí sola puede impedir todos los ataques, una prevención eficaz contra el ransomware requiere varias capas de defensa que actúen de forma coordinada. Es imposible impedir que los ciberdelincuentes utilicen el ransomware, ya que las organizaciones delictivas pueden atacar la red de una empresa en cualquier momento y en cualquier lugar. Las organizaciones deben centrarse en contar con un plan de mitigación del ransomware para estar preparadas ante lo inevitable.

  • Sophos ofrece un sistema de defensa de ciberseguridad nativo de IA diseñado para frustrar las acciones de los adversarios en cada fase de la cadena de ataque. Para proteger sus endpoints físicos frente a procesos maliciosos, Sophos Endpoint utiliza modelos avanzados de Deep Learning y supervisión del comportamiento para reconocer y detener automáticamente el cifrado de archivos de día cero. Para impedir que los ciberdelincuentes escaneen los perímetros de la red o exploten las vulnerabilidades de las herramientas de acceso remoto sin parchear, Sophos Firewall ofrece inspección profunda de paquetes y filtrado web integrado. Estos flujos de telemetría en tiempo real se envían directamente a Sophos MDR, donde un equipo global 24/7 compuesto por agentes de IA y cazadores de amenazas humanos aísla las cuentas vulneradas y bloquea el movimiento lateral antes de que comience el cifrado. Si se produce una filtración activa, Sophos DFIR proporciona asistencia de emergencia para expulsar a los adversarios de su infraestructura de forma inmediata.