Diez grupos concentran 71 % de ataques globales de ransomware

El ecosistema de ransomware está dejando atrás el modelo fragmentado de años anteriores y evolucionando hacia operaciones más concentradas y escalables.
Check Point Research advirtió que menos grupos, pero más capaces, están aumentando el impacto operativo y financiero de los ataques.
La actividad de ransomware durante el primer trimestre de 2026 se mantuvo en niveles elevados, aunque el principal cambio identificado por Check Point Research está en la concentración del ecosistema entre menos grupos de atacantes.
Según el reporte, los 10 principales grupos de ransomware representaron el 71 % de todas las víctimas registradas en el periodo.
El informe documentó 2.122 organizaciones extorsionadas durante el trimestre, convirtiéndolo en el segundo primer trimestre con más incidentes registrados. Para la firma, esto refleja que el ransomware dejó de operar bajo episodios aislados y se consolidó como una amenaza persistente para las organizaciones.
Concentración de ataques.
Qilin se mantuvo como el grupo más activo por tercer trimestre consecutivo, con 338 víctimas registradas. The Gentlemen, por su parte, pasó de 40 víctimas en el cuarto trimestre de 2025 a 166 en el primer trimestre de 2026, mientras que LockBit volvió a ubicarse entre las operaciones con mayor actividad tras una interrupción previa.
Acceso y vulnerabilidades.
Según el análisis, el acceso previo a infraestructura vulnerable, VPN expuestas y sistemas comprometidos está teniendo un peso creciente en la selección de objetivos. Esto implica que los atacantes priorizan cada vez más entornos donde ya poseen acceso o presencia previa, más allá de los sectores tradicionalmente considerados de mayor valor económico.
El reporte también identificó un aumento en la concentración de víctimas en Asia-Pacífico y Latinoamérica, mientras Estados Unidos continuó siendo el país más afectado, concentrando el 49,6 % de las víctimas globales registradas.
Impacto operativo.
Sectores como manufactura, servicios empresariales, salud e industria continúan entre los más afectados debido a la sensibilidad operativa y al impacto que generan las interrupciones de servicio una vez ocurre una intrusión.
En la práctica, el costo operativo derivado de las interrupciones se está convirtiendo en uno de los principales factores de presión dentro de este tipo de ataques.
Check Point Research también señaló que el ransomware está evolucionando hacia operaciones más repetibles y escalables, apoyadas en modelos de acceso previamente establecidos y ciclos
de ataque más rápidos.
Así lo analiza Sergey Shykevich, gerente del Grupo de Inteligencia de Amenazas de Check Point Software:
“El ransomware en 2026 ya no es una cuestión de números, sino de concentración y aceleración. Cuando menos grupos, pero más capaces, impulsan la mayoría de los ataques, cada incidente tiene un mayor impacto operativo y financiero. Al mismo tiempo, la IA está empezando a acortar el ciclo de vida del atacante, desde el acceso hasta la explotación, lo que hace que las vulnerabilidades existentes sean más peligrosas que nunca. Las organizaciones deben pasar de reaccionar ante los incidentes de ransomware a reducir proactivamente la exposición cerrando las brechas de acceso, reforzando los controles de identidad y red, y limitando el movimiento lateral antes de que los ataques puedan ejecutarse a la velocidad de la máquina”.
|
|
| Recomendados | ||
| Debes saber esto | ||










