El ransomware ha dejado atrás su etapa de ataques masivos y oportunistas para transformarse en un negocio criminal altamente especializado. Esta nueva tendencia, conocida como “ransomware premium” o “caza mayor”, se centra en atacar a organizaciones críticas —hospitales, fábricas, infraestructuras esenciales— cuya parálisis no solo genera pérdidas millonarias, sino que también puede poner vidas en riesgo.
Un informe de Palo Alto Networks alerta de que, aunque el número total de incidentes parece estable, la estrategia ha cambiado: menos víctimas, pero mucho más rentables. Los ciberdelincuentes ahora operan con precisión quirúrgica, mediante intrusiones discretas y prolongadas que buscan el máximo beneficio económico.
Los casos recientes lo confirman: el ciberataque al Ayuntamiento de Mallorca en 2024 con una demanda de 10 millones de euros; la crisis del sistema de salud irlandés en 2021; o el bloqueo del oleoducto Colonial Pipeline en EE.UU. ese mismo año. En todos ellos, el impacto no solo se midió en dinero, sino también en reputación, presión social y parálisis operativa.
El último Unit 42 Global Incident Response Report revela que los atacantes suelen iniciar con ingeniería social (36% de los casos) para acceder a cuentas privilegiadas (66%) y maximizar la exfiltración de datos (60%). Estos grupos, movidos por la ganancia económica (93%), combinan paciencia, creatividad y múltiples tácticas para incrementar el daño y aumentar la presión sobre sus víctimas.
Sectores como salud, logística, transporte, manufactura y servicios esenciales son el blanco preferido, ya que cualquier interrupción en sus operaciones puede derivar en crisis inmediatas.
La profesionalización es evidente: colectivos como Spoiled Scorpius (RansomHub) y Howling Scorpius (Akira) funcionan con estructuras organizadas, modelos Ransomware-as-a-Service (RaaS) y tácticas de multi-extorsión. Hoy ya no basta con cifrar sistemas: los delincuentes han pasado de la doble a la triple extorsión, que incluye amenazas a clientes, proveedores o empleados, ataques DDoS durante las negociaciones y la subasta de accesos y datos robados.
A todo esto se suma la irrupción de la IA, utilizada para crear campañas de phishing hiperpersonalizadas, suplantación de identidad y selección automática de objetivos, lo que eleva el nivel de precisión sin perder el control del ataque.
Para Palo Alto Networks, el reto empresarial es claro: adaptar las defensas tradicionales a esta nueva ofensiva. Entre sus recomendaciones destacan:
En definitiva, el futuro de la ciberseguridad pasa por enfoques basados en Zero Trust, Security by Design y plataformización, que no solo refuercen la protección frente a ataques selectivos, sino que alineen la seguridad con el ritmo y ambición de las propias organizaciones.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas