S1 2026: Principales vectores de acceso inicial usados por actores de amenaza en ataques de ransomware

El propósito de esta publicación es presentar información actualizada de los principales métodos de acceso inicial más utilizados por los cibercriminales de acuerdo con la telemetría observada de ataques de ransomware dirigidos a organizaciones en Latinoamérica durante el primer semestre de 2026.

Explotación de vulnerabilidades en infraestructura perimetral

Los actores de amenazas buscan y explotan vulnerabilidades en software desactualizado o sin parches de seguridad, especialmente en aplicaciones o infraestructura expuesta a Internet.

  • ¿Cómo funciona? Los atacantes realizan un reconocimiento de los activos expuestos en Internet por las organizaciones e identifican y explotan vulnerabilidades presentes en software desactualizado, sistemas heredados, configuraciones incorrectas o fallas de día cero (Zero-day). Para ello, desarrollan sus propios exploits o utilizan aquellos generados por otros investigadores de ciberseguridad, con la finalidad de conseguir acceso no autorizado a los sistemas. Tras la explotación, establecen persistencia, extraen credenciales o despliegan herramientas para ampliar el acceso dentro de la organización.
  • ¿Por qué sucede? Muchas organizaciones no aplican parches de seguridad de manera oportuna, dejando expuestas vulnerabilidades conocidas. Las aplicaciones remotas y los servicios expuestos a Internet, como servidores Web, servicios de aplicaciones, software de administración de infraestructura y software de bases de datos, así como los dispositivos de red y seguridad perimetral son los objetivos más atacados. Por otra parte, los sistemas perimetrales suelen estar expuestos directamente a Internet y frecuentemente presentan retrasos en la aplicación de parches. Además, muchos de estos dispositivos cuentan con capacidades de monitoreo limitadas en comparación con estaciones de trabajo o servidores tradicionales, dificultando la detección temprana de una intrusión.

 

Ataques de fuerza bruta y robo de credenciales

Utilizando contraseñas débiles o reutilizadas, los atacantes pueden ejecutar ataques de fuerza bruta para obtener acceso a cuentas de usuario válidas. Asimismo, las credenciales robadas a partir de filtraciones de datos les permiten acceder de manera válida a sistemas corporativos.

  • ¿Cómo funciona? Los atacantes utilizan herramientas de automatización para generar múltiples combinaciones de nombres de usuario y contraseñas hasta encontrar una válida. También pueden usar credenciales robadas de filtraciones previas o mediante infostealers, filtraciones de datos, reutilización de contraseñas, robo de sesiones o compra de accesos en mercados clandestinos. Una vez que disponen de una cuenta legítima, intentan acceder a diversos servicios sin necesidad de explotar vulnerabilidades adicionales. La tendencia reciente también incluye el secuestro de sesiones autenticadas y la manipulación de mecanismos de MFA.
  • ¿Por qué sucede? La reutilización de contraseñas y la falta de políticas de contraseñas robustas facilitan estos ataques, por ejemplo, al no bloquear la cuenta de usuario tras múltiples intentos fallidos. Las organizaciones no siempre implementan mecanismos de autenticación multifactor (MFA), particularmente en aquellas cuentas de usuario consideradas críticas dentro de la infraestructura, como las pertenecientes a administradores o proveedores autorizados que requieren acceso directo a recursos sensibles. La falta de MFA en este tipo de cuentas incrementa significativamente el riesgo de compromiso, debido a que concentran altos privilegios y suelen ser objetivos prioritarios para los atacantes. Los ecosistemas cibercriminales han profesionalizado la venta de accesos comprometidos, permitiendo que los operadores de ransomware compren credenciales previamente validadas en lugar de realizar la intrusión inicial por sí mismos.

 

Robo y acceso por medio de identidades legítimas

A medida que las organizaciones fortalecen los controles de seguridad tradicionales, los operadores de ransomware recurren cada vez más a técnicas que buscan abusar de la confianza de los usuarios en lugar de explotar vulnerabilidades técnicas. Esta tendencia prioriza el robo de identidades y sesiones válidas para acceder a los entornos corporativos utilizando mecanismos aparentemente legítimos.

  • ¿Cómo funciona? Los atacantes combinan llamadas telefónicas, mensajería instantánea, correo electrónico, sitios falsos y plataformas SaaS para persuadir a los usuarios de entregar credenciales o aprobar accesos. En algunos casos simulan personal de TI o proveedores legítimos.
  • ¿Por qué sucede? Las organizaciones han fortalecido sus controles técnicos, por lo que los atacantes buscan explotar directamente la confianza del usuario. Este enfoque les permite obtener acceso legítimo sin necesidad de desplegar malware o explotar vulnerabilidades complejas.

 

Infostealers

Los infostealers son una clase de malware diseñada para robar información confidencial, como contraseñas, cookies de sesión, datos financieros y otros datos personales almacenados en los dispositivos infectados (especialmente en navegadores Web). Además, son aprovechados por actores de amenaza para descargar y ejecutar otras amenazas, incluyendo ransomware. También se ha observado un crecimiento de campañas de tipo ClickFix, donde la víctima es engañada para ejecutar manualmente comandos maliciosos bajo el pretexto de resolver un supuesto error técnico, completar un CAPTCHA, actualizar una aplicación o verificar su identidad.

  • ¿Cómo funciona? Este tipo de malware se instala en el dispositivo de la víctima, generalmente a través de correos electrónicos de phishing, descargas de software pirata o malvertising. Una vez instalado, recopila información sensible y la envía al atacante sin que la víctima lo perciba. En algunas ocasiones también descarga malware adicional.
  • ¿Por qué sucede? La falta de soluciones de seguridad, como EDR o antivirus, así como la descarga de software no verificado, la instalación de software no aprobado por la organización, una falta de políticas y guías de seguridad, así como su correcta implementación facilitan la propagación de infostealers. Por su parte, las campañas de ClickFix se han incrementado porque aprovechan la interacción del usuario para ejecutar acciones que evaden algunos controles de seguridad tradicionales, convirtiéndose en una fuente eficiente para alimentar el mercado de accesos comprometidos. Los datos robados se venden en mercados clandestinos y foros cibercriminales que proporcionan a los atacantes información privilegiada que puede ser usada para fraudes o como puerta de entrada para acceder a cuentas de usuario de las organizaciones.

 

Brokers de acceso inicial (Initial Access Brokers)

Los brokers de acceso inicial son actores especializados que comprometen organizaciones para, posteriormente, vender el acceso obtenido a otros grupos criminales, incluyendo operadores de ransomware y extorsión. Esto ha dado lugar a una economía criminal donde el acceso inicial se comercializa como un servicio.

  • ¿Cómo funciona? Obtienen acceso mediante credenciales robadas, vulnerabilidades o servicios expuestos, validan el nivel de acceso alcanzado y posteriormente lo venden a otros actores para que continúen la intrusión.
  • ¿Por qué sucede? Permite distribuir las distintas fases del ataque entre grupos especializados, aumentando la eficiencia y reduciendo los costos operativos. Mientras unos actores se enfocan en obtener acceso a gran escala, otros se especializan en extorsión, exfiltración de datos o despliegue de ransomware, lo que acelera las operaciones y facilita que accesos comprometidos sean reutilizados contra múltiples organizaciones.

 

Acceso a través de servicios remotos como VPN, Citrix y RDP con configuración de seguridad débil

Los atacantes explotan configuraciones débiles o vulnerabilidades en servicios VPN, Citrix y RDP (Remote Desktop Protocol) para obtener acceso no autorizado a redes internas y datos sensibles.

  • ¿Cómo funciona? Los protocolos de RDP y otras tecnologías de acceso remoto con configuraciones de seguridad deficientes se han convertido en objetivos clave. Los atacantes buscan servicios RDP, VPN o servidores Citrix expuestos y utilizan herramientas que automatizan la búsqueda de contraseñas para ingresar a ellos, o explotan vulnerabilidades críticas para obtener acceso a redes corporativas. Una vez dentro, pueden moverse lateralmente por la red, robar datos y desplegar malware. En el caso específico de RDP, los atacantes aprovechan configuraciones incorrectas o credenciales débiles para acceder remotamente a los sistemas.
  • ¿Por qué sucede? Las configuraciones incorrectas, la falta de autenticación de múltiple factor y la no aplicación de parches de seguridad facilitan estos ataques. Los adversarios pueden encontrar y explotar estas vulnerabilidades para penetrar redes corporativas y comprometer la seguridad de la organización. Además, la creciente adopción del trabajo remoto ha incrementado la exposición de servicios como RDP, transformándolos en un objetivo atractivo para los ciberdelincuentes. Muchas organizaciones continúan dependiendo de estos servicios para habilitar el trabajo remoto y el acceso de terceros. Su exposición a Internet, junto con configuraciones débiles o mal implementadas como MFA o monitoreo insuficiente, los convierte en objetivos prioritarios para los adversarios.

 

Software pirata, malvertising y Black Hat SEO:

El software pirata se refiere a software legítimo que ha sido modificado intencionalmente para evadir los sistemas de comprobación de licencias. Este tipo de software suele incluir puertas traseras o malware y se distribuye mediante canales no oficiales o dominios de baja confianza. Los atacantes emplean malvertising mediante anuncios maliciosos en buscadores Web legítimos, los cuales redirigen a los usuarios a páginas infectadas que descargan automáticamente malware sin que esto sea evidente. Black Hat SEO, también conocido como BlackSEO, es una práctica que permite posicionar mejor un sitio Web en los resultados de los buscadores en línea. Por medio de algoritmos y técnicas como repetir palabras clave dentro del contenido del sitio, los atacantes alteran el posicionamiento orgánico de los buscadores Web, permitiendo que sus sitios maliciosos se encuentren listados en los primeros lugares para aumentar su probabilidad de ser seleccionados y comprometer a su víctima.

  • ¿Cómo funciona? El software infectado se instala en los dispositivos de los usuarios, proporcionando a los atacantes acceso remoto y control sobre los sistemas comprometidos; además, otorga la posibilidad de instalar otro tipo de malware como infostealers o inclusive ransomware. Por otro lado, el malvertising —anuncios maliciosos en sitios web legítimos— redirige a los usuarios hacia páginas maliciosas desde las cuales se descarga este malware.
  • ¿Por qué sucede? La confianza excesiva de los usuarios en las fuentes de software y la falta de verificación de los sitios a los que están ingresando permiten que el software pirata se propague. Los atacantes aprovechan esta confianza para infiltrarse en sistemas corporativos y personales. El hecho de que los actores de amenazas empleen anuncios maliciosos y personalicen sus campañas dependiendo de las temporadas, como la temporada de impuestos, de pagos de hipotecas y trámites gubernamentales, por mencionar algunos, les permite aprovechar la manipulación de los resultados de búsqueda, campañas publicitarias y sitios falsificados para dirigir a las víctimas hacia contenido malicioso.

 

Correos electrónicos de phishing, spear-phishing

Los atacantes envían correos electrónicos que parecen legítimos para engañar a las víctimas con la finalidad de que hagan clic en enlaces maliciosos o descarguen archivos adjuntos infectados. Para aumentar su eficacia, estos correos pueden estar altamente personalizados, con técnicas de spear-phishing dirigidas a individuos específicos dentro de una organización.

  • ¿Cómo funciona? Los atacantes envían correos electrónicos que suplantan a organizaciones legítimas. Dichos correos parecen provenir de fuentes confiables, pero contienen enlaces maliciosos, archivos adjuntos o inclusive códigos QR en imágenes o con caracteres ASCII que evaden dispositivos de filtrado de correo electrónico. El objetivo es engañar a las víctimas o dirigir campañas específicas contra directivos para obtener credenciales o inducir la descarga de malware.
  • ¿Por qué sucede? Estas técnicas aprovechan la ingeniería social, manipulando las emociones y la confianza de las personas. Los atacantes pueden personalizar los correos basándose en información recopilada sobre la víctima, lo que aumenta la probabilidad de éxito.

 

Explotación de vulnerabilidades en servicios y agentes de inteligencia artificial

Los atacantes buscan vulnerabilidades en plataformas de IA, asistentes corporativos, extensiones, conectores, sistemas de retrieval o servicios que interactúan con información empresarial.

  • ¿Cómo funciona? Los atacantes pueden abusar de configuraciones inseguras, exposición indebida de datos o permisos excesivos en integraciones de IA.
  • ¿Por qué sucede? La adopción acelerada de herramientas de IA ha provocado que muchas organizaciones integren nuevos servicios sin haber madurado completamente sus controles de seguridad. Aunque aún no representa el vector dominante para ser explotado por ataques de ransomware, comienza a aparecer como una superficie de ataque emergente asociada con robo de información, abuso de identidades y elevación de privilegios aprovechando las capacidades de interconexión y operación de las que muchas organizaciones están comenzando a implementar en sus operaciones.

 

Ataques a la cadena de suministro

Los atacantes comprometen a proveedores de software, servicios administrados, integradores tecnológicos o terceros con acceso privilegiado a múltiples clientes; para insertar malware en las actualizaciones legítimas de software, lo que afecta a múltiples organizaciones simultáneamente. Este tipo de ataque es particularmente peligroso porque puede introducirse en sistemas internos a través de un canal de confianza.

  • ¿Cómo funciona? Los atacantes comprometen a proveedores de software o servicios de terceros para insertar malware en actualizaciones legítimas que, a partir de un único punto de compromiso, pueden afectar a numerosas organizaciones.
  • ¿Por qué sucede? Las empresas dependen cada vez más de ecosistemas de proveedores interconectados. Un acceso comprometido en un tercero puede proporcionar acceso privilegiado a múltiples víctimas con un esfuerzo significativamente menor que atacar cada organización individualmente.