Las nuevas estrategias que usan los ciberdelincuentes para atacar

La ciberamenaza ya no funciona “a golpe único” ni depende solo de un correo sospechoso: hoy los ciberdelincuentes combinan automatización, ingeniería social, inteligencia y creatividad para escalar el impacto. Si te interesa la ciberseguridad y quieres entender las amenazas digitales que más están creciendo en el ecosistema de internet, este artículo te servirá como guía práctica: repasamos tendencias claras, por qué están en auge, datos que las respaldan y, sobre todo, qué implican para tu organización y tu seguridad informática diaria.
- Tendencia 1: Extorsión “doble” y fuga de datos con secuestro operativo
- Tendencia 2: “Ransomware-as-a-Service” (RaaS) y el negocio organizado
- Tendencia 3: Phishing más convincente mediante IA y personalización
- Tendencia 4: Explotación de identidades (IAM) y abuso de credenciales
- Tendencia 5: Ataques a la cadena de suministro y a la cadena de confianza
- Tendencia 6: Abuso de IoT, OT y activos “olvidados”
- Tendencia 7: Operaciones “living off the land” y evasión avanzada
- Qué hacer ahora: una hoja de ruta breve para fortalecer la ciberseguridad
- Conclusión: hacia dónde va el juego y cómo prepararte
Tendencia 1: Extorsión “doble” y fuga de datos con secuestro operativo
Una de las evoluciones más preocupantes es el enfoque de doble extorsión: además de cifrar sistemas (ransomware), los atacantes roban información y amenazan con publicarla si no se paga. En la práctica, esto transforma el ataque en una estrategia de presión constante, incluso cuando la recuperación técnica es posible.
Por qué está en auge
Los atacantes aprenden rápido: la publicación o filtración añade un componente reputacional y legal que suele incrementar la probabilidad de pago. Además, en muchos entornos es difícil demostrar qué datos exactos se comprometieron, lo que incrementa la incertidumbre.
Datos que lo respaldan
En informes globales de seguridad se observa un aumento sostenido de incidentes de ransomware en los últimos años, con variantes que priorizan robo de datos. Muchas investigaciones de incidentes también reportan que “la parte de exfiltración” ocurre antes o simultáneamente al cifrado.
Qué significa para el lector
-
La prioridad ya no es solo restaurar: es contener, asegurar evidencias y evaluar exposición de datos.
-
Necesitas controles de seguridad informática como segmentación de red, mínimo privilegio y monitoreo de salidas (egress).
-
Los planes de respuesta deben contemplar comunicación, cumplimiento y gestión de riesgos reputacionales.
Tendencia 2: “Ransomware-as-a-Service” (RaaS) y el negocio organizado
El ransomware dejó de ser un fenómeno de “hacker suelto” y se convirtió en un modelo comercial: grupos venden acceso, herramientas, empaquetado de malware y soporte, mientras otros se encargan de intrusión. Esto reduce barreras de entrada y acelera la innovación maliciosa.
Por qué está en auge
Este modelo escala el crimen como si fuera una empresa: licencias, reparto de ganancias, paneles de control y campañas automatizadas. Para muchos actores, resulta más eficiente comprar capacidades que desarrollarlas desde cero.
Datos que lo respaldan
Varias fuentes del sector señalan que han proliferado servicios y “marketplaces” en foros underground, facilitando el acceso a herramientas y operaciones. También se ha observado que las campañas impactan con patrones similares, lo que sugiere coordinación.
Qué significa para el lector
-
El riesgo no se limita a sectores “tradicionales”: cualquier organización con acceso remoto mal protegido puede ser objetivo.
-
La ciberseguridad debe enfocarse en reducir superficie de ataque y fortalecer identidad (MFA real, hardening).
-
La gestión de proveedores y terceros cobra más relevancia: el acceso indirecto es una vía común.
Tendencia 3: Phishing más convincente mediante IA y personalización
Los hackers están refinando el phishing con técnicas de personalización: mensajes basados en contexto real (empresa, rol, lenguaje y rutinas). Con apoyo de automatización e inteligencia artificial, los correos y sitios falsos se vuelven más creíbles y menos “genéricos”.
Por qué está en auge
Porque funciona: la ingeniería social sigue siendo una puerta de entrada más efectiva que muchas vulnerabilidades técnicas. Si el ataque convence al usuario, el resto del sistema se vuelve accesible.
Datos que lo respaldan
Los reportes de amenazas indican consistentemente que el phishing y sus variantes se mantienen entre las técnicas iniciales más comunes. Además, se observa un aumento en campañas “temáticas” (facturas, notificaciones de entrega, incidentes internos, credenciales).
Qué significa para el lector
-
La formación en concienciación debe ser continua, basada en casos reales, y acompañada por controles técnicos.
-
Implementa protecciones como filtros avanzados, DMARC/DKIM, y políticas para evitar ejecución de adjuntos peligrosos.
-
Refuerza el “human-in-the-loop”: verificación por canales alternativos para solicitudes de dinero o cambios de cuenta.
Tendencia 4: Explotación de identidades (IAM) y abuso de credenciales
Otra tendencia fuerte es el ataque centrado en identidades: robo de contraseñas, uso de tokens, sesiones secuestradas o escaladas de privilegios. En muchos incidentes, el punto de entrada no es un servidor “roto”, sino una cuenta con permisos excesivos o un flujo débil.
Por qué está en auge
Porque la identidad es el nuevo perímetro. La mayoría de operaciones dependen de accesos remotos, herramientas en la nube y servicios de terceros. Si controlan la cuenta, pueden moverse “lateralmente” y persistir con menos ruido.
Datos que lo respaldan
Los informes de seguridad de distintas industrias muestran que las credenciales comprometidas figuran entre las causas más frecuentes de incidentes. También se ha documentado el abuso de autenticaciones en entornos con MFA ausente o mal configurada.
Qué significa para el lector
-
Adopta MFA resistente (por ejemplo, FIDO2/WebAuthn) y elimina MFA débil cuando sea posible.
-
Revisa privilegios: aplica least privilege y elimina cuentas “anidadas” o compartidas.
-
Activa monitoreo de anomalías (inicio de sesión imposible, cambios de configuración, descargas masivas).
Tendencia 5: Ataques a la cadena de suministro y a la cadena de confianza
En lugar de atacar el sistema por fuera, los ciberdelincuentes se enfocan en la cadena de suministro: software de proveedores, integraciones, actualizaciones, servicios administrados y entornos de terceros. Si comprometen a un proveedor confiable, el impacto se multiplica.
Por qué está en auge
Porque la confianza es una ventaja: muchas organizaciones instalan actualizaciones o conectan herramientas de terceros sin revisar a fondo. Un error aquí puede convertirse en una puerta general para múltiples clientes.
Datos que lo respaldan
Las investigaciones públicas han mostrado incidentes donde componentes de terceros se convirtieron en vectores. Con el incremento de automatización (CI/CD) y dependencias, el riesgo de “impacto en cascada” crece.
Qué significa para el lector
-
Exige prácticas de seguridad informática a proveedores: gestión de vulnerabilidades, controles de acceso y firma de artefactos.
-
Establece inventario de dependencias y monitoreo de cambios en software.
-
Implementa controles de integridad: firmas, verificación de hashes y políticas de despliegue seguro.
Tendencia 6: Abuso de IoT, OT y activos “olvidados”
Los entornos industriales (OT), dispositivos IoT y sistemas heredados suelen tener un historial de parches incompleto. Los atacantes explotan esos vacíos para moverse, interrumpir operaciones o usar dispositivos como nodos para acceso persistente y lateral.
Por qué está en auge
Porque muchos activos no están diseñados pensando en seguridad, y el mantenimiento es complejo. Además, hay una oportunidad: entrar “por abajo” en el inventario para luego llegar a sistemas críticos.
Datos que lo respaldan
Diferentes organismos y reportes de incidentes señalan que la superficie de ataque en entornos conectados crece cada año. Al mismo tiempo, el número de dispositivos no gestionados y sin actualización se mantiene como problema recurrente.
Qué significa para el lector
-
Haz inventario real: qué hay conectado, quién lo administra y cómo se actualiza.
-
Aplica segmentación de red y políticas que limiten comunicación entre zonas (IT/OT).
-
Prioriza hardening: cambio de credenciales por defecto, deshabilitar servicios innecesarios y registro de eventos.
Tendencia 7: Operaciones “living off the land” y evasión avanzada
Ya no siempre hace falta malware evidente. Cada vez es más común el uso de herramientas legítimas del sistema para ejecutar tareas maliciosas (por ejemplo, scripts, utilidades del sistema operativo y procedimientos internos). Esto dificulta la detección basada solo en firmas.
Por qué está en auge
Porque reduce huella y evade herramientas tradicionales. Los atacantes aprovechan configuraciones y binarios ya presentes, lo que baja el ruido y aumenta la supervivencia.
Datos que lo respaldan
En análisis de amenazas se describen técnicas orientadas a evasión y a mantener persistencia usando mecanismos del propio sistema. Los equipos de seguridad también reportan que los alertas “clásicas” no bastan y que se requiere correlación conductual.
Qué significa para el lector
-
Complementa antimalware con detección basada en comportamiento: secuencias de acciones, anomalías y amenazas de proceso.
-
Invierte en telemetría: logs centralizados, EDR y análisis de eventos relevantes.
-
Practica tabletop exercises para incidentes: si el ataque “parece normal”, la respuesta debe estar preparada.
Qué hacer ahora: una hoja de ruta breve para fortalecer la ciberseguridad
Más allá de la tendencia específica, hay patrones comunes: menos confianza ciega, más verificación, y controles que reduzcan la probabilidad de entrada y aumenten la capacidad de detección. Si tuviera que resumirlo en pasos accionables, serían:
-
Identidad primero: MFA resistente, privilegios mínimos, monitoreo de accesos y revocación rápida.
-
Higiene de endpoints: EDR/telemetría, hardening y gestión de parches con priorización por criticidad.
-
Supervisión integral: correlación de eventos, alertas con contexto y respuesta ensayada.
-
Control de datos: segmentación, protección de exfiltración y preparación para incidentes con fuga.
-
Gestión de proveedores: prácticas de seguridad verificables, inventario de dependencias y despliegue confiable.
Conclusión: hacia dónde va el juego y cómo prepararte
El futuro cercano de la ciberseguridad está marcado por ataques más sofisticados, coordinados y “realistas”, donde los ciberdelincuentes combinan ingeniería social, identidad y abuso de infraestructura para maximizar impacto. Las tendencias que hemos visto—desde extorsión con fuga, RaaS, phishing inteligente, hasta operaciones living-off-the-land y amenazas en IoT/OT—no son solo titulares: son señales de que el entorno de tecnología y internet seguirá cambiando rápido.
La buena noticia es que la defensa también puede evolucionar: si fortaleces identidad, reduces superficie de ataque, mejoras detección por comportamiento y ensayas respuesta, estarás mejor preparado para resistir y recuperarte. En otras palabras, no se trata de “adivinar” el próximo golpe, sino de construir una postura sólida y adaptable. Esa es la mejor estrategia cuando las amenazas digitales cambian cada mes.
Si quieres conocer otros artículos parecidos a Las nuevas estrategias que usan los ciberdelincuentes para atacar puedes visitar la categoría Seguridad Digital.
