La persistencia de las tácticas de extorsión de ransomware continúa definiendo el mapa de riesgos para las organizaciones, contrastando con las fluctuaciones observadas en otras tipologías de incidentes. En este escenario de reconfiguración delictiva, tal y como se rescata del ESET Threat Report H2 2025, el análisis de la telemetría revela cambios significativos en la operativa criminal, que van desde la integración de herramientas automatizadas hasta la focalización geográfica de las campañas. La investigación alerta sobre un cambio relevante en el modus operandi de los actores maliciosos.
En este sentido, se destaca el uso de inteligencia artificial (IA) para automatizar procesos relacionados con el malware, ejemplificado por el descubrimiento de PromptLock, la primera prueba de concepto conocida de ransomware impulsado por IA. Además, señala la expansión de ataques que abusan de la tecnología NFC, cuyas detecciones crecieron un 87 por ciento en la segunda mitad de 2025.
Posicionamiento de España en el mapa de amenazas
En este contexto, España ha salido, por primera vez en los últimos años, del podio de los países más atacados, aunque se mantiene en una cuarta posición a nivel mundial, superado por Japón, Turquía y Polonia. No obstante, en cuanto al ransomware, el país se sitúa en segunda posición, con un cinco por ciento de las detecciones totales, por delante de Francia, Italia o Canadá, y solo por detrás de Estados Unidos con un 17 por ciento, según señala Josep Albors, director de investigación y concienciación de ESET en España. Los sectores más afectados han sido el tecnológico, los servicios empresariales y la industria manufacturera.
A nivel global, el número de víctimas superó las cifras del año anterior antes de finalizar el ejercicio, con previsiones de un crecimiento interanual del 40 por ciento. Grupos como Akira y Qilin consolidaron su dominio del modelo de ransomware, mientras que el uso de herramientas conocidas como EDR killers siguió proliferando para tratar de evadir las defensas.
Evolución del ‘malware’ y la ingeniería social
Aunque PromptLock marca un punto de inflexión al generar scripts maliciosos en tiempo real, su uso sigue siendo minoritario. Los expertos aclaran que el uso principal de la IA por parte de los ciberdelincuentes sigue estando en la ingeniería social, con campañas de phishing, deepfakes y estafas cada vez más creíbles.
En cuanto a los infostealers, el ecosistema mostró una rápida rotación. Tras la disrupción de Lumma Stealer, cuyas detecciones cayeron un 86 por ciento en el segundo semestre, han surgido nuevos protagonistas. Se ha observado un aumento de familias como Vidar, así como un crecimiento notable de descargadores como CloudEyE (GuLoader), cuyas detecciones se multiplicaron casi por treinta.
Estas amenazas llegan principalmente a través de correos que suplantan facturas o documentos PDF. De hecho, el phishing se mantuvo como la amenaza más detectada en territorio nacional, representando cerca del 20 por ciento del total. Albors explica que esto refleja la eficacia de las campañas de engaño, sumado a la explotación de vulnerabilidades antiguas de Microsoft Office, lo que evidencia la falta de políticas de actualización en muchas organizaciones.
Amenazas móviles y previsiones
El informe de ESET también pone el foco en el crecimiento de amenazas móviles. Aunque en España las amenazas vía NFC todavía no son mayoritarias, combinan suplantación de entidades bancarias con nuevas funcionalidades como el robo de contactos o la desactivación de la biometría.
De cara a 2026, la compañía prevé que los atacantes utilicen la IA para escalar ataques de ingeniería social, mientras que muchas empresas integrarán estas tecnologías sin los controles adecuados, ampliando la superficie de ataque. A esto se suma una mayor profesionalización del cibercrimen, con bots utilizados para fraude y una colaboración más estrecha entre actores estatales y delincuentes.
Archivado en:





