El análisis anual de la KELA sobre la ciberdelincuencia revela que el ransomware ha aumentado un 45 %, mientras que la IA maliciosa se ha convertido en el arma preferida de los ciberdelincuentes.
Tel Aviv, Israel, 29 de abril de 2026 (GLOBE NEWSWIRE) — [Tel Aviv, Israel – 29 de abril de 2026] — KELA, líder mundial en inteligencia sobre ciberamenazas y gestión de la exposición a amenazas externas, ha publicado hoy «El estado de la ciberdelincuencia en 2026: amenazas emergentes y predicciones», su análisis anual del panorama mundial de la ciberdelincuencia. El informe revela un aumento sin precedentes de la actividad delictiva cibernética, impulsado por un cambio fundamental en el comportamiento de los atacantes y la adopción de inteligencia artificial maliciosa y autónoma que está superando las defensas tradicionales de las organizaciones. El Centro de Inteligencia Cibernética (CIC) de KELA, un equipo de élite formado por investigadores de ciberdelincuencia y analistas de amenazas, registró 7.549 víctimas de ransomware en 2025, lo que supone un aumento del 45 % con respecto al año anterior, con más del 53 % de ellas ubicadas en EE. UU.
El informe identifica un cambio importante en la forma en que los hackers utilizan la IA. En lugar de atacar manualmente una red, los delincuentes están utilizando una técnica denominada «Vibe Hacking» para engañar a los asistentes de IA y que estos realicen tareas maliciosas, haciéndolas pasar por solicitudes legítimas. KELA confirma que los principales grupos de amenazas a nivel mundial ya están utilizando estas herramientas autónomas para llevar a cabo gran parte de sus operaciones casi sin ayuda humana. Además, a medida que las empresas interconectan múltiples herramientas de IA, surge una «brecha de confianza»: una vez que un hacker engaña a un agente de IA, este puede propagar instrucciones a todos los demás sistemas conectados, eludiendo por completo la seguridad tradicional.
KELA señala que las organizaciones se enfrentan a riesgos internos sistémicos derivados de la «IA en la sombra» en todos los departamentos, desde I+D hasta las funciones administrativas y de inteligencia, donde la introducción de datos confidenciales o credenciales en herramientas no autorizadas puede provocar una fuga inmediata de datos. Estas conclusiones indican que, sin un registro centralizado de activos y una gobernanza estricta, la «IA en la sombra» crea una superficie de ataque no supervisada que deja incluso a los sectores no técnicos vulnerables a los ataques.
El informe señala que un número cada vez mayor de ataques, especialmente los vinculados a actores estatales, utilizan el ransomware como distracción para ocultar objetivos más estratégicos, como el robo de datos o la interrupción de las actividades empresariales. Mientras las víctimas se centran en contener el ataque, los autores de las amenazas extraen datos de forma discreta, llevan a cabo operaciones de reconocimiento o establecen un acceso persistente en otras partes de la red. En estos casos, el ataque visible no siempre es el que causa mayor daño.
Detrás de este aumento de los ataques de ransomware se esconde una creciente dependencia de las credenciales robadas como principal método de acceso. El CIC de KELA identificó 2.86 mil millones de credenciales comprometidas en 2025, y los servicios empresariales en la nube y de autenticación representaron más del 30 % de todos los datos expuestos. Al iniciar sesión en lugar de forzar la entrada, los atacantes eluden por completo las defensas cibernéticas tradicionales, lo que convierte a la identidad en la superficie de ataque más crítica que las organizaciones deben defender en la actualidad.
Esta tendencia también está rompiendo con las creencias arraigadas sobre la seguridad de las plataformas. A medida que el malware diseñado para robar información se vuelve cada vez más multiplataforma, los atacantes ya no se ven limitados por el sistema operativo. Cabe destacar que las infecciones en dispositivos macOS aumentaron de menos de 1.000 casos en 2024 a más de 70.000 en 2025, lo que supone un incremento del 7.000 %.
«Estamos asistiendo a un cambio fundamental en el comportamiento de los adversarios, con la transición de herramientas asistidas por IA a flujos de trabajo maliciosos totalmente autónomos y con capacidad de acción propia, en los que más del 80 % de las operaciones requieren una supervisión humana mínima», afirmó David Carmiel, director ejecutivo de KELA. «Los atacantes ya no necesitan colarse por una puerta trasera, sino que pueden encontrar rápidamente la llave y entrar por la puerta principal utilizando credenciales robadas. Las organizaciones que confían en información obsoleta y defensas anticuadas, en lugar de soluciones basadas en la inteligencia artificial, están dejando la puerta abierta de par en par a los ataques».
Otras conclusiones clave
- Con 147 grupos de ransomware activos registrados en 2025, el ecosistema delictivo sigue siendo dinámico, como pone de manifiesto la aparición de 80 entidades de amenaza totalmente nuevas, mientras que otras se han disuelto.
- Las vulnerabilidades conocidas que han sido objeto de explotación aumentaron un 28 %, pasando de 185 a 238, a medida que los mercados clandestinos se orientan hacia scripts de explotación totalmente preparados para su uso y listos para su implementación.
- El hacktivismo se disparó un 400 % respecto al año anterior, con más de 250 nuevos grupos que reivindicaron aproximadamente 3.500 ataques DDoS, dirigidos cada vez más contra infraestructuras críticas.
- Las actividades cibernéticas respaldadas por Estados se han relacionado estrechamente con zonas de conflicto a nivel mundial, entre ellas Rusia-Ucrania, Israel-Irán, EE. UU.-China y Corea del Norte, y abarcan el espionaje, la desestabilización y la distracción.
El informe «El estado de la ciberdelincuencia en 2026: amenazas emergentes y previsiones» está disponible para su descarga aquí. El informe completo incluye perfiles detallados de los autores de las amenazas, información sobre la dark web, análisis específicos por sectores y conclusiones inmediatas para los equipos de seguridad.
Acerca de KELA
KELA es líder mundial en ciberdefensa proactiva y ofrece una plataforma unificada de gestión de la exposición basada en la inteligencia artificial que integra capacidades de inteligencia sobre amenazas cibernéticas (CTI), gestión de la superficie de ataque externa (EASM), gestión continua de la exposición a amenazas (CTEM) y gestión de riesgos de terceros (TPRM), con el fin de dotar de recursos a los equipos de seguridad a lo largo de todo el ciclo de vida de las amenazas. KELA cuenta con la confianza de marcas y gobiernos de todo el mundo en América del Norte, Asia y Europa, y forma parte del Grupo KELA. Para obtener más información, visite www.kelacyber.com.
Enlaces relacionados
Datos de contacto:




