Regreso silencioso del ransomware: los ataques de julio suben 19 % mientras la IA acapara los titulares

A pesar de la atención que la industria dedicó a los agentes de IA que escapan de los entornos de prueba, el viejo negocio de la extorsión digital tuvo en silencio uno de sus mejores meses del año. Los ataques de ransomware subieron casi 19 % en julio: la firma británica de investigación Comparitech contabilizó 799 incidentes reclamados públicamente frente a 668 en junio, unos 26 ataques al día. Solo marzo, con 805, fue más activo este año, y los 51 ataques confirmados por las propias víctimas quedaron por debajo de un recuento construido en su mayoría sobre las reclamaciones de las bandas criminales. El repunte puso fin a un período relativamente tranquilo: tras un comienzo intenso de 2026, abril, mayo y junio habían desacelerado, y la recuperación de julio es la señal más clara hasta ahora de que la calma fue una pausa, no una tendencia.

La parte más reveladora de los datos es quién recibió los golpes. Los sectores que dominan los titulares de seguridad (los servicios públicos, por la serie de ataques presuntamente vinculados a Irán contra los sistemas de agua de Estados Unidos) no estuvieron bajo presión del ransomware. Los ataques contra las empresas de servicios públicos cayeron en realidad 44 % en julio, y esos incidentes en sistemas de agua no fueron ransomware en absoluto. El crecimiento real se dio en las industrias que pagan: las empresas financieras vieron subir los ataques 71 %, las tecnológicas 62 %, los fabricantes farmacéuticos y las empresas de facturación médica 46 %, y la educación 44 %. Ese patrón sigue la economía de la extorsión. El estudio de DeepStrike, firma de pruebas de penetración, sobre quién paga realmente encontró que los pagadores más frecuentes son los fabricantes, las escuelas y hospitales, y las instituciones financieras. Incluso el sector menos cumplidor, el financiero, pagó un rescate el 51 % de las veces. Los atacantes, en otras palabras, siguen el dinero.

La geografía cuenta una historia similar de concentración y nuevos mercados. Estados Unidos concentró 322 de los 799 ataques del mes, alrededor de 40 % del total mundial, un 31 % más que en junio. Alemania, el segundo país más atacado, registró apenas 40. Los aumentos más pronunciados se dieron en los grupos de objetivos emergentes: la cifra de Argentina saltó 320 %, de cinco a 21 incidentes, mientras que India subió 76 %, el Reino Unido 67 % y Australia 56 %. Entre las bandas más activas, un nombre conocido está siendo superado por un recién llegado. Qilin, responsable de la brecha de Synnovis en 2024 que sumió en el caos los servicios de patología del Reino Unido, se atribuyó 125 ataques en julio. The Gentlemen, una operación más nueva que creció con rapidez y que antes había reclamado la intrusión en la consultora británica Adaptavist Group, encabezó el mes con 135. Juntas, las dos organizaciones concentran casi un tercio de todos los ataques registrados. Sus métodos de intrusión son igualmente conocidos: Trend Micro atribuye el éxito de The Gentlemen en gran parte a las credenciales robadas, mientras que Qilin dijo a The Register que explotó vulnerabilidades de día cero para comprometer a Synnovis.

Las historias de las víctimas ponen las cifras en contexto. AnMed, una red de hospitales de Estados Unidos, tuvo sus sistemas bloqueados el 26 de julio con pantallas que exigían el pago en un plazo de 72 horas. Fairlife, la empresa láctea propiedad de Coca-Cola, quedó paralizada el 16 de julio y tardó unos diez días en restablecer la mayor parte de su producción, con la banda Anubis reclamando el ataque y el robo de un terabyte de datos. El fabricante suizo de trenes Stadler sufrió su segundo ataque de ransomware de su historia y se negó a pagar una demanda de diez millones de francos suizos. Detrás de cada titular está la misma lección que los investigadores repiten: la autenticación multifactor, la aplicación disciplinada de parches y las copias de seguridad confiables siguen siendo las defensas que importan, porque los métodos de los atacantes apenas han cambiado, aunque sus objetivos sí cambiaron.

Support independent reporting built on evidence, transparency, and scientific rigor.

Contribute today

El encuadre del mes como una distracción por la IA es en parte justo y en parte engañoso. Es cierto que los equipos de seguridad y los proveedores están volcando su atención en las amenazas agénticas, y que ya se documentan los primeros ataques de ransomware agéntico de extremo a extremo. Pero las cifras de julio muestran que la vieja ola de delitos no necesita tecnología nueva, solo robo de credenciales, sistemas sin parches y víctimas que pagan. Las bandas no están mirando el espectáculo de la IA; están avanzando en sus colas de trabajo. El riesgo más silencioso es que los defensores, fascinados por la amenaza novedosa, dejen que la antigua se acumule.

Traducido por Alessandra

Fuentes: Ransomware attacks spike as world distracted by AI (The Register, Aug 7, 2026); Ransomware roundup: July 2026 (Comparitech, Aug 5, 2026); Ransomware Surges in July After Q2 Lull (Infosecurity Magazine, Aug 2026); Ransomware Payout Statistics (DeepStrike, 2025); Unmasking The Gentlemen ransomware (Trend Micro, 2025)

Scroll to Top