La actividad de los grupos de ciberdelincuencia ha vuelto a intensificarse con fuerza en 2025. Según el Informe de Ciberinteligencia 2025 de Secure&IT, el número de ataques publicados por organizaciones criminales en la Dark Web alcanzó los 7.979 incidentes, lo que supone un crecimiento del 42% respecto a 2024, cuando se contabilizaron 5.613.
El estudio detecta además 162 grupos activos, frente a los 114 registrados el año anterior, lo que evidencia una expansión clara del ecosistema criminal. Aunque siete actores concentran el 43% de los ataques, el panorama es ahora más fragmentado: nuevos grupos están entrando con rapidez en el negocio del ransomware.
Francisco Valencia, director general de Secure&IT, señala que la ciberdelincuencia opera ya como una auténtica industria estructurada, con jerarquías, redes de afiliación y cadenas de suministro propias. Este modelo reduce las barreras de entrada y facilita que cada vez más actores participen en campañas de ataque.
Durante 2025, siete organizaciones criminales acumularon más del 40% de la actividad global. El grupo Qilin lideró el ranking con 1.015 ataques (12,7%), cuadruplicando su actividad respecto al ejercicio anterior. Le siguen Akira, con 659 incidentes, y Play, con 385.
Todos ellos operan bajo el modelo Ransomware-as-a-Service (RaaS), un sistema que funciona como una franquicia: los desarrolladores alquilan su malware a afiliados que ejecutan las intrusiones, repartiendo posteriormente los beneficios del rescate.
Estados Unidos continúa siendo el principal objetivo, concentrando el 52% de los ataques publicados en 2025. Canadá (5%), Reino Unido (4%) y Alemania (4%) completan las primeras posiciones.
En este contexto, España se sitúa en la séptima posición mundial, con 170 ataques publicados, lo que representa el 2,1% del total global y el 10% de los incidentes registrados en Europa. La persistencia de nuestro país en el top 10 confirma que sigue siendo un objetivo relevante dentro del mapa global del cibercrimen.
El sector servicios vuelve a ser el más afectado, concentrando el 37% de los ataques. Le sigue la industria, con un 23%, y el ámbito sanitario, que registró 535 incidentes en 2025, equivalentes al 7% del total mundial. En este último participaron hasta 91 grupos distintos.
La presión sobre sectores críticos revela una estrategia clara: maximizar el impacto operativo y reputacional para aumentar la probabilidad de pago del rescate.
El informe subraya que el crecimiento no es solo cuantitativo, sino también cualitativo. Los grupos criminales están reutilizando código filtrado de otras variantes de ransomware para acelerar desarrollos, aplican esquemas de doble extorsión —cifrado y robo de datos— y emplean herramientas legítimas para evitar la detección en fases posteriores al acceso inicial.
Además, automatizan campañas masivas de explotación y migran estratégicamente entre plataformas digitales para proteger su anonimato y garantizar la continuidad de sus operaciones.
La conclusión es clara: la ciberdelincuencia ya no es una amenaza puntual, sino una estructura organizada, profesionalizada y en expansión, con impacto directo en el tejido empresarial español.
Actualidad
16 Septiembre 2026
Jarana
16 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas