Se ha observado que las técnicas de evasión avanzadas serán la nueva normalidad entre los grupos de ransomware en 2024, ya que grupos como Lynx, Akira y RansomHub se volvieron más ágiles. En lugar de centrarse en objetivos de alto perfil, adoptaron un enfoque de cantidad sobre calidad, atacando a más empresas a un ritmo más rápido.
Según el Informe de amenazas cibernéticas de 2025, publicado hoy por Huntress, este cambio se refleja aún más en su velocidad. Si bien la empresa determinó que el tiempo promedio hasta el rescate (TTR) era de poco menos de 17 horas, Akira y RansomHub operaban mucho más rápido y, por lo general, implementaban el ransomware en alrededor de seis horas.
Más allá del ransomware, el phishing aumentó en 2024 a medida que los atacantes perfeccionaron sus tácticas de engaño.
Las campañas de phishing se basaron cada vez más en señuelos sofisticados, como estafas de correo de voz, ataques con códigos QR y phishing basado en imágenes, lo que permitió a los piratas informáticos eludir los filtros de seguridad tradicionales. Casi el 30 % de los ataques de phishing se hicieron pasar por servicios de firma electrónica, y Microsoft y DocuSign fueron las marcas más copiadas.
El malware RAT también se convirtió en una herramienta de referencia para los ciberdelincuentes el año pasado. Huntress descubrió que el 75 % de los incidentes de acceso remoto involucraban RAT, y AsyncRAT, Jupyter y NetSupport RAT representaban un tercio de todos los casos. Estas herramientas permitieron a los atacantes obtener control a largo plazo sobre los sistemas comprometidos, utilizándolos como trampolines para campañas cibernéticas más amplias.
También se ha observado que los piratas informáticos se están alejando cada vez más de la automatización y están favoreciendo los ataques de teclado (HOK) que les permiten adaptarse en tiempo real. Estos ataques alcanzaron su punto máximo durante el horario comercial de EE. UU. y fueron más comunes en sectores con datos críticos y protecciones de seguridad más débiles.
Sectores más afectados en 2024:
Salud y educación, que juntos representaron el 38% de todos los incidentes cibernéticos
Gobierno, donde el malware que roba información fue la principal amenaza, representando el 21% de las infracciones
Fabricación, que vio el 17% de los incidentes vinculados a ataques basados en malware
Además, los scripts maliciosos siguieron siendo la principal amenaza cibernética en varios sectores. La atención médica y la educación vieron su uso en el 22% y el 24% de los ataques respectivamente, mientras que las empresas de tecnología se enfrentaron a ellos en el 19% de los incidentes.
Los grupos de ransomware perfeccionaron sus tácticas para maximizar el impacto con una resistencia mínima. En lugar de confiar únicamente en el cifrado de datos, recurrieron cada vez más a la extorsión: primero robaban los datos y luego amenazaban con exponerlos si las víctimas se negaban a pagar.
El informe destacó varias tendencias clave que configuran los ataques de ransomware:
El 71 % de los incidentes implicaron la exfiltración de datos antes de implementar el ransomware
Las bandas de ransomware realizaron un promedio de 18 acciones antes de ejecutar su ataque final
Play, Dharma/Crysis y Akira ejecutaron algunos de los ataques más rápidos, a menudo en seis horas
Fortalecimiento de las defensas contra las amenazas en evolución
A medida que el ransomware evoluciona hacia un modelo de negocio de gran volumen y alta velocidad, las organizaciones deben reforzar sus defensas contra los ciberdelincuentes ágiles mediante la implementación de varias estrategias clave.
Estas incluyen la realización de copias de seguridad periódicas de los datos y su almacenamiento seguro, la capacitación integral de los empleados para reconocer los intentos de phishing y la inversión en herramientas avanzadas de detección de amenazas.