top of page

El ransomware cambia de objetivo: los atacantes van detrás de los gerentes

Un análisis revela que 62% de las víctimas identificadas en una campaña de ransomware ocupaban cargos de gerente o superiores. Finanzas, ventas, operaciones, recursos humanos y marketing concentraron 75% de los casos, una señal de que el privilegio empresarial puede ser tan valioso como el privilegio técnico.



El ransomware ya no necesita encontrar primero al administrador de sistemas para abrirse camino dentro de una empresa. En muchas organizaciones, una cuenta aparentemente convencional puede ofrecer algo más valioso para un atacante: autoridad para aprobar pagos, acceso a información confidencial, contacto con proveedores y capacidad para mover decisiones entre departamentos.


Una investigación de Zscaler ThreatLabz, recogida por eSecurity Planet, apunta precisamente en esa dirección. Durante un período de un mes, los investigadores identificaron 351 víctimas pertenecientes a 334 organizaciones en una campaña asociada con un grupo especializado en obtener acceso inicial, robar grandes cantidades de información corporativa y cifrar selectivamente sistemas críticos.


El dato más llamativo es que 62% de las víctimas ocupaba cargos de gerente o superiores. La cifra obliga a ampliar la definición tradicional de privilegio dentro de una compañía. Un empleado no necesita tener permisos de administrador sobre un servidor para convertirse en una pieza estratégica para un atacante. Puede bastar con que tenga autoridad sobre un proceso importante.


Según el análisis, aproximadamente 75% de las víctimas trabajaba en contabilidad y finanzas, ventas, operaciones, recursos humanos o marketing. Dentro de ese grupo, contabilidad y finanzas representaron 17,7%, ventas 17,4% y operaciones 16,8% de las víctimas.


La lógica detrás de la selección es empresarial, no solamente técnica.

Un responsable financiero puede tener acceso a facturas, información bancaria, pagos, aprobaciones y registros de proveedores. Un gerente comercial puede manejar contratos, cuentas de clientes, precios y previsiones de ingresos. Alguien en operaciones puede coordinar proveedores, equipos internos y procesos esenciales para que la compañía siga funcionando.


Comprometer una de esas cuentas puede permitir a los delincuentes recopilar información, hacerse pasar por empleados legítimos, acceder a sistemas sensibles o ampliar su alcance dentro de la organización.


La cuenta no tiene que controlar la infraestructura tecnológica para convertirse en una puerta de entrada de alto valor.

La investigación también muestra una concentración importante por sectores. 35,5% de las víctimas trabajaba en industrias y 14,6% en tecnología, lo que significa que aproximadamente la mitad de las víctimas identificadas pertenecía a esos dos segmentos.


En las compañías industriales, una cuenta comprometida puede abrir el camino hacia sistemas relacionados con manufactura, logística o distribución. En empresas tecnológicas, puede poner en riesgo propiedad intelectual, plataformas digitales y servicios que sostienen el negocio. En ambos casos, el incentivo para los atacantes es el mismo: provocar suficiente presión operativa y financiera para fortalecer una extorsión.


Hay otro dato que podría resultar llamativo, aunque requiere una lectura cuidadosa. 44% de las víctimas pertenecía a la generación X y la edad promedio era de 46 años. ThreatLabz no plantea la edad como una vulnerabilidad por sí misma. El análisis considera que la cifra probablemente refleja la antigüedad y seniority profesional de este grupo, ya que muchos de sus integrantes ocupan posiciones de dirección y gestión que concentran el tipo de acceso que buscan los atacantes.


La tendencia encaja con una transformación más amplia del panorama de amenazas. El World Economic Forum señaló en su Global Cybersecurity Outlook 2026 que el fraude habilitado por medios digitales se convirtió en la principal preocupación de los CEO, mientras el ransomware continúa siendo la principal preocupación de los responsables de seguridad de la información. El estudio consultó a más de 100 CEO de distintas industrias y regiones.


El mismo informe encontró que 87% de los encuestados experimentó un aumento de las vulnerabilidades relacionadas con IA durante el año anterior y 94% de los líderes esperaba que la IA fuera la principal fuerza que moldearía la ciberseguridad en 2026.


Eso importa porque los atacantes también están incorporando inteligencia artificial y automatización a sus operaciones. Zscaler informó en junio que ThreatLabz había identificado 413.524 instancias de sitios generados con IA utilizados en campañas de phishing.


Aunque el volumen total de phishing cayó alrededor de 20% interanual por segundo año consecutivo, las campañas restantes se volvieron más específicas y sofisticadas. Además, 95,2% de los intentos de phishing se ocultaban dentro de tráfico cifrado, según el mismo análisis.


El cambio de estrategia es importante: menos ataques indiscriminados, más precisión. Para un operador de ransomware, engañar a un gerente que tiene capacidad de aprobar una operación o que mantiene relaciones con proveedores puede ser más útil que enviar miles de correos genéricos.


Zscaler ya había advertido en su análisis de ransomware que los grupos criminales estaban utilizando ingeniería social, vishing y audio generado mediante IA para hacerse pasar por ejecutivos o personal de TI. La predicción para 2026 apuntaba a que estas técnicas serían utilizadas de manera cada vez más automatizada, incluyendo clonación de voz multilingüe y guiones adaptativos.


La respuesta, por tanto, no consiste únicamente en endurecer los permisos de los administradores tecnológicos. El estudio de ThreatLabz recomienda aplicar autenticación multifactor resistente al phishing y principios de mínimo privilegio también a gerentes y empleados de alto riesgo.


También plantea monitorear identidades y sesiones, detectar cambios inusuales de MFA, uso anómalo de tokens, transferencias de datos o accesos remotos, y exigir una segunda verificación para operaciones sensibles como pagos elevados, cambios bancarios, modificaciones de proveedores o restablecimiento de credenciales.


La segmentación de sistemas críticos y la existencia de respaldos aislados siguen siendo otra pieza fundamental, porque limitan el movimiento lateral del atacante y permiten recuperar operaciones sin depender necesariamente del pago de un rescate. ThreatLabz también recomienda probar los planes de respuesta mediante simulaciones específicas de ransomware.


Comentarios


itnow-03.png

© Derechos reservados

Connecta B2B - 2025

Políticas de privacidad

ACERCA DE NOSOTROS

IT NOW es un espacio multiplataforma y un núcleo para conectar negocios que se compone de varios elementos: su sitio web con noticias de TI relevantes en la región, un newsletter semanal, su multiplataforma de redes sociales, por último, sus eventos enfocados en las verticales de TI y en donde destaca el aclamado Tech Day, la gira de actualización tecnológica más importante de la región.

24 / 7 Actualizaciones en nuestras Redes Sociales
  • Facebook
  • Instagram
  • LinkedIn
  • YouTube
  • X
  • RSS
bottom of page