Saltar al contenido
11 agosto 2026

Cómo los ciberdelincuentes seleccionan a sus víctimas en ataques de ransomware

Los ciberdelincuentes están cambiando su enfoque en los ataques de ransomware, apuntando a directivos clave en empresas, especialmente en áreas de TI y finanzas.

Cómo los ciberdelincuentes seleccionan a sus víctimas en ataques de ransomware

En el panorama actual de la ciberseguridad los grupos de ransomware están adoptando estrategias más sofisticadas y selectivas. A diferencia de lo que podría pensarse, no son los CEO los principales objetivos, sino los responsables de TI y otros directivos clave, como los de áreas financieras. Este cambio de enfoque ha sido documentado en estudios recientes, que revelan patrones interesantes en la selección de víctimas.

Un estudio realizado por Zscaler siguió durante un mes a 351 víctimas afectadas por una única campaña de ransomware, que trabajaban para 334 empresas y organizaciones distintas. Los datos revelaron que casi dos tercios de las víctimas ocupaban puestos de dirección a nivel superior, con un 62% en roles ejecutivos. Además, el 75% trabajaba en áreas como contabilidad, finanzas, ventas, operaciones, recursos humanos o marketing. La mitad de las víctimas laboraba en compañías de distintos sectores industriales y tecnológicos, mientras que el 44% pertenecía a la Generación X.

Estrategias de selección de víctimas

Los ciberdelincuentes no se limitan a enviar mensajes masivos o realizar llamadas indiscriminadas. En su lugar, investigan a fondo a sus víctimas potenciales, combinando información de sistemas comprometidos con datos de dominio público. Este enfoque les permite identificar los puestos y responsabilidades de cada miembro de la dirección, seleccionando a aquellos con mayor influencia en la respuesta ante un ataque de ransomware.

Este cambio de objetivo refleja lo que Zscaler denomina privilegio empresarial que ahora prefieren frente al privilegio técnico. Anteriormente, se centraban en usuarios con derechos de administrador, pero ahora buscan a quienes tienen acceso a información económica sensible, como facturas, aprobación de pagos, presupuestos, contratos con proveedores o cuentas de clientes. Siempre buscan procesos de empresa de alto nivel de sensibilidad.

Perfiles de edad y autoridad

La selección de directivos de alrededor de 46 años no parece casual. Muchos profesionales en este rango de edad ya han consolidado puestos de dirección en diversas compañías. Filtrar por edad permite a los ciberdelincuentes acceder a sistemas de valor e información confidencial, así como a personas con autoridad suficiente para tomar decisiones sin necesidad de consultar a los directivos de primer nivel.

Además, diversas empresas indicaron que varios empleados resultaron comprometidos durante los incidentes. Esto sugiere que los atacantes no se limitan a un único punto de acceso, sino que buscan acceder a personal con distintas funciones dentro de la empresa. Esto aumenta las posibilidades de acceso tanto a datos de valor como a las personas con capacidad de influencia en la decisión de pagar un rescate.

Evolución del ransomware en 2026

En 2026, los ataques de ransomware han experimentado un aumento significativo. Según un análisis de ESET durante el primer semestre se registraron 4.699 ataques confirmados a escala global, un incremento del 16,5% frente al mismo período de 2026. Este crecimiento no solo refleja un mayor volumen de ataques, sino también un cambio en la estructura del cibercrimen, con grupos que operan como modelos empresariales, ofreciendo servicios especializados y herramientas compartidas.

El modelo Ransomware as a Service (RaaS) ha ganado popularidad, permitiendo que desarrolladores de malware ofrezcan infraestructura a otros delincuentes, conocidos como afiliados, que se encargan de infiltrarse en las organizaciones y negociar los rescates. Grupos como QilinThe Gentlemen y Akira han destacado en este escenario, concentrando el 33,5% de los ataques registrados en el primer semestre de 2026.

Los sectores más afectados incluyen servicios empresariales, manufactura y tecnología. Los ciberdelincuentes buscan organizaciones donde una interrupción pueda generar pérdidas económicas importantes y aumentar la presión para pagar un rescate. En América Latina, BrasilMéxicoArgentina y Colombia lideran los ataques, con un total de 195 instancias de ransomware en Brasil entre enero y mayo de 2026.

El ransomware ya no depende únicamente del cifrado de archivos para extorsionar a sus víctimas. Los grupos criminales combinan diferentes técnicas, como robo de información, amenazas de publicación de datos y ataques dirigidos contra servicios críticos. La evolución del modelo RaaS facilita que actores con menos conocimientos técnicos puedan participar en operaciones complejas, proporcionando herramientas, soporte y plataformas.