Proofpoint revela que la inteligencia artificial impulsa una nueva era de ataques de ransomware

  • Según un estudio de Proofpoint, el 40% de las organizaciones reportó que los empleados confiaron en ataques impulsados por IA, mientras que el 38% interactuó con contenido malicioso.
  • Más de un tercio (34%) de los ataques comenzó con correos electrónicos de phishing u otros ataques de ingeniería social basados en correo electrónico.
  • Más de dos tercios de las víctimas sufrieron el robo de datos y el 37% de quienes pagaron enfrentaron demandas adicionales de rescate.

Ciudad de México, agosto de 2026 – Proofpoint, Inc., líder global en seguridad centrada en las personas y los agentes, presentó su Reporte sobre Ransomware en la Era de la IA 2026, el cual revela que la inteligencia artificial está haciendo que estos ataques sean significativamente más exitosos al ayudar a los ciberdelincuentes a crear campañas más convincentes de phishing, suplantación de identidad y robo de credenciales. El estudio global encontró que casi dos tercios (65%) de las organizaciones de todo el mundo afectadas por ransomware afirmaron que la IA incrementó la efectividad del ataque, reforzando una tendencia más amplia en la que estas campañas tienen cada vez más éxito al explotar a las personas, las identidades y las comunicaciones de confianza.

Basado en una encuesta realizada a 953 profesionales de ciberseguridad en 12 países, la investigación muestra que el ransomware moderno ha evolucionado más allá de un evento de cifrado para convertirse en una campaña sostenida de extorsión. Los actores maliciosos roban cada vez más credenciales y datos sensibles antes de desplegar el ataque, utilizando comunicaciones de confianza para obtener el acceso inicial y ejerciendo presión continua mediante demandas repetidas de extorsión.

«La IA no ha cambiado fundamentalmente el ransomware, pero sí ha mejorado sustancialmente los ataques que lo hacen posible», señaló Ryan Kalember, Chief Strategy Officer de Proofpoint. «Hoy en día, los atacantes utilizan la IA para crear correos electrónicos de phishing altamente convincentes, componentes de malware como scripts y campañas de robo de credenciales que explotan la confianza humana a gran escala. Las organizaciones que continúan tratando el ransomware y la extorsión de datos como un problema de endpoints o de recuperación están pasando por alto el punto donde estos ataques comienzan con mayor frecuencia: las personas, las identidades y las comunicaciones de confianza.»

«La inteligencia artificial está redefiniendo la forma en que operan los ciberdelincuentes, permitiéndoles crear ataques de phishing, suplantación de identidad y robo de credenciales cada vez más sofisticados y difíciles de detectar. En México, esto representa un llamado de atención para que las organizaciones fortalezcan una estrategia de ciberseguridad centrada en las personas, las identidades y las comunicaciones de confianza, ya que hoy el ransomware comienza mucho antes de que el malware llegue a un dispositivo. La prevención pasa por reducir el riesgo humano mediante capacitación continua, protección de identidades y tecnologías capaces de detener las amenazas antes de que comprometan la operación del negocio«, afirmó Luis Isselin, Country Manager de Proofpoint en México.

Los principales hallazgos globales del reporte incluyen:

  • Las personas son la principal superficie de ataque del ransomware, y la IA está agravando el problema. Con la IA, los atacantes pueden crear señuelos de phishing más convincentes, redactar mensajes de suplantación de identidad más dirigidos y realizar un reconocimiento más rápido de las estructuras organizacionales y los patrones de comunicación. Entre las organizaciones globales que experimentaron un ataque de este tipo, el 28% afirmó que la IA incrementó significativamente la efectividad del ataque. Otro 37% indicó que la incrementó de manera moderada. En conjunto, el 65% afirmó que la IA hizo que el ataque fuera más efectivo. Solo el 9% reportó no haber encontrado evidencia del uso de IA.
  • Los principales métodos de acceso dependen de la interacción humana. Cuando las organizaciones identificaron el principal punto de entrada de su incidente de ransomware, los resultados señalaron de manera contundente la interacción humana. Los correos electrónicos de phishing y otros ataques de ingeniería social basados en correo electrónico fueron el vector inicial de acceso en el 34% de los incidentes. Los enlaces maliciosos (47%) fueron identificados como la amenaza inicial más común, seguidos por los archivos adjuntos maliciosos (46%), el robo de credenciales (36%) y el Compromiso de Correo Electrónico Empresarial (Business Email Compromise, BEC) (35%). Esto demuestra que las campañas de ransomware más exitosas de la actualidad continúan dependiendo de las comunicaciones de confianza y de la interacción de los usuarios durante todo el ciclo de vida del ataque.
  • El pago conduce a una escalada, no a una resolución. A pesar de años de recomendaciones por parte de las autoridades y las agencias de seguridad para no pagar rescates, más de la mitad (54%) de las organizaciones afectadas pagó un rescate. Sin embargo, más de un tercio (37%) de quienes lo hicieron enfrentó una segunda demanda de extorsión, lo que pone de manifiesto la evolución del ransomware de un evento de pago único hacia una negociación continua en la que los atacantes mantienen múltiples formas de presión al mismo tiempo: cifrado persistente, datos robados y la amenaza de hacer pública la información.
  • El cifrado ya no es el objetivo final. Casi dos tercios de las organizaciones confirmaron que durante el incidente se produjo el robo de datos. Las campañas actuales de ransomware están menos enfocadas en bloquear sistemas y más en obtener datos, identidades y acceso persistente. Estos pueden monetizarse mediante demandas repetidas, venderse en mercados criminales o utilizarse como plataforma para ataques secundarios.
  • Los ataques tienen éxito gracias a la manipulación. Cuando se preguntó a los encuestados por qué el ataque de ransomware logró eludir sus controles existentes, las dos principales respuestas no estuvieron relacionadas con fallas técnicas. El 40% de las organizaciones afirmó que los empleados no sospecharon del ataque porque parecía auténtico, mientras que el 38% atribuyó el incidente a que los usuarios interactuaron con contenido malicioso, lo que demuestra que la IA está haciendo que los intentos de ingeniería social sean cada vez más difíciles de distinguir de las comunicaciones empresariales legítimas.
  • Las organizaciones de Estados Unidos reportaron el mayor nivel de impacto. Los participantes de Estados Unidos registraron las tasas más altas de efectividad de ataques potenciados por IA (81%), pago de rescates (93%) y robo confirmado de datos sensibles (60%), lo que sugiere que las organizaciones estadounidenses enfrentan ataques más sofisticados en materia de suplantación de identidad. Mientras tanto, la interacción de los usuarios como factor para eludir los controles fue mayor en Japón (49%), India (49%) y Singapur (48%). En estos mercados, el modo de falla más común fue que los usuarios interactuaran directamente con contenido malicioso en lugar de ser engañados mediante suplantación de identidad.

«La inteligencia artificial está redefiniendo la forma en que operan los ciberdelincuentes, permitiéndoles crear ataques de phishing, suplantación de identidad y robo de credenciales cada vez más sofisticados y difíciles de detectar. En México, esto representa un llamado de atención para que las organizaciones fortalezcan una estrategia de ciberseguridad centrada en las personas, las identidades y las comunicaciones de confianza, ya que hoy el ransomware comienza mucho antes de que el malware llegue a un dispositivo. La prevención pasa por reducir el riesgo humano mediante capacitación continua, protección de identidades y tecnologías capaces de detener las amenazas antes de que comprometan la operación del negocio«, afirmó Luis Isselin, Country Manager de Proofpoint en México.

Los hallazgos refuerzan que las organizaciones ya no pueden tratar el ransomware principalmente como un problema de malware. A medida que la IA hace que el phishing, la suplantación de identidad y el robo de credenciales sean cada vez más convincentes, prevenir este tipo de ataques significa proteger a las personas, las identidades y las comunicaciones de confianza antes de que los atacantes lleguen siquiera al endpoint.

El Reporte sobre Ransomware en la Era de la IA 2026 de Proofpoint está disponible en: https://www.proofpoint.com/us/resources/threat-reports/ai-era-ransomware-report

Metodología

Entre marzo y abril de 2026, se encuestó a 953 profesionales de seguridad de tiempo completo pertenecientes a organizaciones de distintos tamaños e industrias. Los participantes representaron a 20 industrias y 12 países, incluidos Estados Unidos, Reino Unido, Francia, Alemania, Italia, España, Emiratos Árabes Unidos, Australia, Japón, Singapur, India y Brasil.

Acerca de Proofpoint, Inc.

Proofpoint, Inc. es un líder global en ciberseguridad centrada en las personas y los agentes, que protege la forma en que las personas, los datos y los agentes de IA se conectan a través del correo electrónico, la nube y las herramientas de colaboración. Proofpoint es un socio de confianza para más de 80 empresas del Fortune 100, más de 14,000 grandes organizaciones y millones de organizaciones más pequeñas, ayudándolas a detener amenazas, prevenir la pérdida de datos y fortalecer la resiliencia de las personas y los flujos de trabajo impulsados por IA. La plataforma de colaboración y seguridad de datos de Proofpoint ayuda a organizaciones de todos los tamaños a proteger y empoderar a sus personas mientras adoptan la IA de forma segura y con confianza.