
El ransomware acaba de cruzar una línea alarmante: casi 1.000 ataques registrados en un solo mes. Según el informe de Comparitech, agosto de 2026 alcanzó un máximo histórico con 997 ataques de ransomware, un aumento del 23% frente a julio y por encima del récord anterior de febrero de 2025, cuando se registraron 988 ataques.
La cifra no debe leerse como un simple número estadístico. Detrás de ese récord hay empresas paralizadas, hospitales bajo presión, gobiernos afectados, proveedores tecnológicos comprometidos, datos robados y operaciones críticas interrumpidas. Breachsense también registró un volumen extremo en agosto de 2026: 964 víctimas publicadas por grupos de ransomware, con 83 grupos activos y 78 países afectados.
Alerta global: el ransomware ya no es un problema aislado de grandes corporaciones. Está golpeando empresas medianas, hospitales, universidades, gobiernos locales, firmas legales, tecnología, finanzas, construcción, manufactura y servicios esenciales.
1. El récord: 997 ataques en agosto de 2026
Comparitech reportó que agosto de 2026 registró 997 ataques de ransomware, equivalentes a unos 32 ataques por día. De ese total, 77 fueron confirmados por las entidades afectadas y 920 quedaron como ataques no confirmados, usualmente basados en reclamos de grupos de ransomware o filtraciones en sitios de extorsión.
El dato es preocupante porque supera el récord mensual anterior de 988 ataques registrado en febrero de 2025. Además, muestra una aceleración frente a julio de 2026, cuando Comparitech había registrado 809 ataques.
| Indicador | Agosto 2026 | Lectura |
|---|---|---|
| Ataques totales | 997 | Máximo histórico registrado por Comparitech. |
| Promedio diario | 32 ataques por día | La actividad criminal ya opera a escala industrial. |
| Confirmados | 77 | Casos reconocidos por la entidad afectada. |
| No confirmados | 920 | Reclamos de grupos, filtraciones o listados pendientes de verificación. |
2. Por qué las cifras no siempre coinciden
Una dificultad al medir ransomware es que no todos los informes cuentan lo mismo. Comparitech registró 997 ataques en agosto de 2026; Breachsense contó 964 víctimas listadas por grupos de ransomware; ThreatVectr reportó 1.098 ataques reclamados por grupos en el mismo mes. Las diferencias se explican por metodología, fuentes, criterios de confirmación, duplicados, fechas de publicación y reclamos en sitios de filtración.
Ransomnews, por ejemplo, usa un criterio mucho más estricto: solo cuenta incidentes confirmados mediante comunicados, reportes regulatorios, declaraciones oficiales o prensa confiable. Por eso su cifra de ataques confirmados en 2026 es mucho menor que la de los rastreadores basados en sitios de filtración.
Lectura correcta: el número exacto puede variar según la fuente, pero todas las mediciones apuntan a lo mismo: agosto de 2026 fue uno de los meses más agresivos jamás registrados para ransomware.
3. Empresas: el blanco principal del mes
Comparitech registró 861 ataques contra empresas en agosto de 2026, un aumento del 24% frente a julio. En los casos confirmados, 49 afectaron a negocios; en los no confirmados, 812 correspondieron a empresas.
El ransomware se ha vuelto especialmente rentable contra empresas porque combina tres presiones: interrupción operativa, robo de datos y amenaza reputacional. Ya no se trata solo de cifrar archivos; muchos grupos extraen información, presionan con filtraciones y atacan proveedores para multiplicar el impacto.
| Sector empresarial | Riesgo principal | Impacto posible |
|---|---|---|
| Tecnología | Acceso a código, credenciales, clientes y sistemas internos. | Filtración, interrupción de servicios y ataques a terceros. |
| Finanzas | Datos sensibles, pagos, identidad y cumplimiento. | Fraude, sanciones, pérdida de confianza y multas. |
| Manufactura | Paralización de producción y sistemas OT. | Pérdidas por hora, retrasos y daño en cadena de suministro. |
| Hospitales | Interrupción clínica y exposición de datos de pacientes. | Riesgo operativo, legal, humano y reputacional. |
4. Hospitales y salud: cuando el ransomware deja de ser solo TI
El sector salud volvió a aparecer como uno de los más sensibles. Comparitech informó que los ataques contra proveedores de salud aumentaron 30% en agosto de 2026, de 53 a 69. Breachsense, con otra metodología, ubicó a salud como la industria más atacada del mes, con 91 víctimas.
En hospitales, el impacto no se limita a computadoras bloqueadas. Un ataque puede afectar citas, historias clínicas, laboratorios, imágenes médicas, farmacias, ambulancias, quirófanos, facturación, sistemas administrativos y comunicación interna. Por eso HHS advierte que los ataques ransomware dirigidos a hospitales son una amenaza creciente y desproporcionada para las operaciones clínicas.
Punto crítico: cuando el ransomware golpea un hospital, el problema ya no es solo recuperar archivos. Es mantener atención médica, seguridad del paciente, continuidad clínica, privacidad y confianza pública.
5. Qilin y The Gentlemen dominan el panorama
Según Comparitech, Qilin y The Gentlemen dominaron agosto de 2026 y juntos representaron más del 26% de todos los ataques registrados. Qilin fue atribuido con 157 ataques y The Gentlemen con 107. Breachsense también ubicó a Qilin en primer lugar con 157 víctimas y a The Gentlemen con 127.
La concentración en pocos grupos no significa que el ecosistema sea pequeño. Breachsense observó 83 grupos activos en agosto, y ThreatVectr también reportó 83 grupos con actividad durante el mes. Esto indica un mercado criminal muy fragmentado, donde conviven operaciones grandes, afiliados, grupos nuevos, reapariciones y marcas de extorsión que cambian de nombre.
6. Estados Unidos concentra buena parte del impacto
Comparitech informó que Estados Unidos fue el país con más ataques en agosto de 2026, con 417 casos, seguido por Alemania e Italia con 48 cada uno, Reino Unido con 36 y Canadá con 35. Breachsense también encontró que Estados Unidos concentró 417 de las 964 víctimas registradas en su informe.
Esta concentración tiene varias explicaciones: alta digitalización, mayor cantidad de empresas, obligación de reportar incidentes en ciertos sectores, alto valor de datos, dependencia de servicios críticos y mayor visibilidad pública de filtraciones. Sin embargo, el problema es global: Breachsense habla de 78 países afectados y ThreatVectr de 80 países con reclamos de ransomware durante agosto.
7. Por qué el ransomware está creciendo tanto
El ransomware crece porque el modelo de negocio criminal se ha profesionalizado. Los grupos operan con afiliados, paneles de extorsión, filtración de datos, negociación, presión mediática, compra de accesos iniciales, abuso de credenciales y explotación de servicios expuestos.
Sophos, en su informe State of Ransomware 2026, encontró que 67% de las causas raíz en 661 casos de respuesta a incidentes y MDR fueron relacionadas con identidad, y que MFA faltaba donde importaba en 59% de los casos. Ese dato ayuda a explicar por qué los ataques siguen entrando: cuentas débiles, credenciales robadas y accesos mal protegidos siguen siendo puertas principales.
| Vector común | Cómo entra el atacante | Control defensivo |
|---|---|---|
| Credenciales robadas | Phishing, malware, reutilización de contraseñas. | MFA resistente a phishing, passkeys, monitoreo de accesos. |
| RDP/VPN expuesto | Fuerza bruta, credenciales válidas o fallos sin parche. | Cerrar exposición, restringir IP, MFA, registros y alertas. |
| Vulnerabilidades | Explotación de sistemas perimetrales o software desactualizado. | Gestión de parches, inventario, priorización CVE. |
| Movimiento lateral | Uso de cuentas internas, herramientas administrativas y shares. | Segmentación, privilegios mínimos, EDR, logs y detección. |
8. El gran error: creer que backup equivale a recuperación
Muchas organizaciones dicen tener backups, pero descubren demasiado tarde que no eran inmutables, no estaban probados, no cubrían todos los sistemas o también fueron cifrados por el atacante. Sophos reportó que la recuperación basada en backups subió a 66% en casos con datos cifrados, lo que confirma su importancia, pero también recuerda que backup sin prueba real no garantiza continuidad.
CISA recomienda asegurar que los backups estén cifrados, sean inmutables y cubran toda la infraestructura de datos de la organización. También recomienda segmentación, MFA, cierre de puertos RDP innecesarios, registros, bloqueo de intentos y preparación de respuesta.
9. Señales tempranas de ransomware en servidores Linux
Aunque muchas campañas de ransomware se enfocan en Windows, los servidores Linux también son objetivos: hipervisores, NAS, servidores de archivos, contenedores, bases de datos, paneles web, copias de seguridad y sistemas de virtualización. En empresas modernas, atacar Linux puede significar cifrar backups, exfiltrar bases de datos o detener aplicaciones críticas.
Precaución: si sospechas de ransomware activo, no ejecutes comandos destructivos ni “limpiezas” improvisadas. Aísla el equipo de la red, preserva evidencias, documenta acciones y activa el plan de respuesta a incidentes.
10. Qué hacer en las primeras 2 horas de un incidente
La primera reacción define el impacto. CISA recomienda preparar acciones de detección, prevención, respuesta y recuperación, incluyendo contacto con autoridades, revisión de posibles descifradores, aislamiento, preservación de evidencias y restauración segura.
| Momento | Acción | Objetivo |
|---|---|---|
| 0-15 minutos | Aislar sistemas afectados de la red. | Evitar propagación y cifrado adicional. |
| 15-30 minutos | Activar equipo de respuesta y cadena de mando. | Evitar decisiones improvisadas. |
| 30-60 minutos | Preservar logs, snapshots, notas de rescate y evidencias. | Permitir análisis forense. |
| 1-2 horas | Determinar alcance, sistemas críticos y estado de backups. | Definir recuperación segura. |
11. Checklist de defensa para empresas y hospitales
Controles mínimos contra ransomware
- MFA resistente a phishing: proteger VPN, correo, paneles cloud, RDP, SSH y cuentas administrativas.
- Backups inmutables: copias cifradas, desconectadas o protegidas contra borrado.
- Pruebas de restauración: medir cuánto tarda volver a operar.
- Segmentación: separar usuarios, servidores, backups, OT, salud, administración y producción.
- Parcheo priorizado: corregir rápido vulnerabilidades explotadas en perímetro.
- EDR/XDR: detección de movimiento lateral, ejecución sospechosa y cifrado masivo.
- Inventario: saber qué activos existen, qué servicios exponen y quién los administra.
- Menor privilegio: reducir cuentas con permisos globales y accesos permanentes.
- Monitoreo de logs: alertas sobre accesos raros, elevación de privilegios y cambios masivos.
- Plan de respuesta: roles, contactos, comunicación, evidencia, recuperación y decisiones legales.
CISA insiste en medidas como MFA, segmentación, cierre de RDP innecesario, registro de intentos de acceso, backups cifrados e inmutables, parches y preparación de respuesta. Estas prácticas no eliminan el riesgo, pero reducen la probabilidad de compromiso y la magnitud del daño.
12. Por qué pagar no resuelve el problema
Pagar un rescate puede parecer una salida rápida, pero no garantiza recuperación completa, borrado real de datos ni ausencia de nuevos ataques. Además, financia a grupos criminales y mantiene vivo el modelo de extorsión. El debate es complejo, especialmente en hospitales y servicios críticos, pero la defensa real empieza antes del ataque: continuidad, backups, segmentación y respuesta preparada.
El crecimiento de ataques también ha intensificado el debate sobre prohibiciones o límites al pago de rescates. Financial Times reportó que el aumento de ransomware profundiza la discusión sobre si pagar ayuda a sobrevivir a una crisis o si alimenta el negocio criminal.
Principio práctico: una organización no debe decidir en plena crisis si pagará o no. Esa discusión debe existir antes, con participación legal, dirección, seguridad, continuidad, seguros, reguladores y autoridades.
13. La IA también está entrando en la ecuación
El ransomware no crece solo por más grupos criminales. También crece porque las herramientas de automatización, phishing, reconocimiento, explotación y evasión son más accesibles. Business Insider reportó que empresas están usando IA para combatir amenazas de cadena de suministro, mientras atacantes también aprovechan tecnologías avanzadas para encontrar debilidades y escalar campañas.
Reuters también reportó casos de criminales que habrían abusado de herramientas de IA para apoyar intrusiones, lo que refuerza una tendencia preocupante: la ciberseguridad está entrando en una carrera donde atacantes y defensores usan automatización avanzada.
| Uso de IA | Atacante | Defensor |
|---|---|---|
| Reconocimiento | Buscar servicios expuestos y patrones vulnerables. | Inventario continuo y gestión de exposición. |
| Phishing | Mensajes más convincentes y personalizados. | Detección, entrenamiento y MFA resistente. |
| Respuesta | Automatizar movimiento y extorsión. | SOAR, correlación, aislamiento y análisis rápido. |
14. América Latina: una alerta que no debe ignorarse
Aunque las cifras globales suelen concentrarse en Estados Unidos y Europa, América Latina no está fuera del radar. Empresas medianas, municipalidades, universidades, clínicas, proveedores tecnológicos, estudios legales y organizaciones públicas suelen tener brechas similares: contraseñas débiles, sistemas sin parche, backups incompletos, redes planas y poca respuesta ante incidentes.
El riesgo para la región no es solo tecnológico. Un ataque puede detener atención ciudadana, clases, historias clínicas, pagos, trámites, servicios municipales, operaciones logísticas o sistemas administrativos. La pregunta no es si una organización pequeña “interesa” a un atacante, sino si tiene una puerta expuesta y datos valiosos.
Punto clave para la región: no se necesita una infraestructura perfecta para reducir el riesgo. MFA, backups probados, segmentación básica, parches, monitoreo y capacitación ya pueden cambiar drásticamente el resultado de un ataque.
15. Errores comunes que facilitan ransomware
- Creer que “a mi empresa no le va a pasar”.
- Usar VPN, RDP, SSH o paneles web sin MFA.
- No saber cuántos servidores, cuentas y servicios existen.
- Tener backups conectados permanentemente y con los mismos permisos.
- No probar restauración hasta el día del ataque.
- Permitir usuarios administradores para tareas normales.
- No revisar logs de autenticación, cambios de privilegios y ejecución remota.
- No segmentar red de usuarios, servidores, backups y sistemas críticos.
- Ignorar proveedores externos y accesos remotos de soporte.
- No tener plan de comunicación para clientes, pacientes, reguladores y prensa.
16. Preguntas clave
¿Realmente hubo casi 1.000 ataques de ransomware en un mes?
Sí. Comparitech registró 997 ataques de ransomware en agosto de 2026, un máximo histórico para su serie, con 77 confirmados y 920 no confirmados.
¿Por qué otras fuentes muestran cifras distintas?
Porque no todas usan la misma metodología. Breachsense contó 964 víctimas listadas por grupos de ransomware, ThreatVectr reportó 1.098 ataques reclamados y Ransomnews solo cuenta casos confirmados por fuentes públicas verificables.
¿Qué sectores fueron más afectados?
Las empresas concentraron la mayor parte de los casos. Comparitech reportó 861 ataques contra negocios, mientras que salud volvió a aparecer como un sector especialmente afectado, con aumento de 30% en proveedores sanitarios.
¿Qué grupos dominaron agosto de 2026?
Qilin y The Gentlemen estuvieron entre los grupos más activos. Comparitech atribuyó 157 ataques a Qilin y 107 a The Gentlemen; Breachsense también ubicó a Qilin en primer lugar.
¿Qué defensa es más urgente?
MFA resistente a phishing, backups inmutables y probados, segmentación, parches, cierre de servicios expuestos, monitoreo de identidad y plan de respuesta a incidentes. CISA reúne estas recomendaciones en su guía StopRansomware.
¿Los hospitales deben tratar ransomware como riesgo clínico?
Sí. En salud, el ransomware puede afectar atención médica, historias clínicas, laboratorios, citas, operación hospitalaria y privacidad de pacientes. HHS lo identifica como una amenaza creciente para operaciones clínicas.
Recomendamos
- Cómo crear un sistema de gestión de vulnerabilidades con software libre: inventario, CVE, prioridades, parches y seguimiento
- Cómo saber si tu Linux está bien protegido: 30 comprobaciones de seguridad que puedes realizar ahora mismo
- Cómo hacer análisis forense en Linux después de un ciberataque: logs, procesos, conexiones y evidencias
- Cómo proteger un servidor Linux frente a vulnerabilidades zero-day cuando todavía no existe parche
- Cómo crear un sistema de alertas para servidores Linux cuando falla un servicio, disco o CPU
- Ciberseguridad en Linux: 50 herramientas gratuitas para proteger servidores y estaciones de trabajo
En resumen
El ransomware alcanzó un nivel récord en agosto de 2026. Comparitech registró 997 ataques en un solo mes, mientras Breachsense contó 964 víctimas listadas por grupos de ransomware y ThreatVectr reportó 1.098 ataques reclamados. Aunque las metodologías varían, el mensaje es inequívoco: la extorsión digital está operando a escala global.
La alerta es especialmente fuerte para empresas y hospitales. Los atacantes ya no buscan solo cifrar archivos: roban datos, presionan con filtraciones, paralizan operaciones y golpean sectores donde el tiempo de recuperación puede costar millones o afectar vidas humanas. La defensa no puede depender de improvisación: requiere identidad protegida, backups inmutables, segmentación, monitoreo, parches y planes de respuesta probados.
Cierre editorial
El ransomware rompió récords porque muchas organizaciones siguen funcionando como si la seguridad fuera un gasto opcional. Pero cuando un hospital se detiene, una empresa pierde su información o un gobierno deja de atender ciudadanos, la ciberseguridad deja de ser un tema técnico y se convierte en continuidad, confianza y supervivencia. El momento de prepararse no es después del ataque: es ahora.

