Ransomware

Ransomware en mayo de 2026: 95 ataques, Qilin lidera y la sanidad es el sector más golpeado

El ransomware no da tregua. Los datos recopilados por los principales equipos de inteligencia de amenazas confirman que mayo de 2026 cerró con al menos 95 ataques de ransomware documentados a nivel global, consolidando una tendencia que los expertos ya califican como la «nueva normalidad» del cibercrimen. El grupo Qilin se ha colocado a la cabeza del ranking de actividad, desplazando a LockBit, mientras que el sector sanitario sigue sufriendo un volumen desproporcionado de incidentes.

🔒 Resumen ejecutivo

  • 95 ataques de ransomware documentados en mayo de 2026.
  • Qilin lidera la actividad con 23 víctimas, seguido de RansomHub (18) y Play (14).
  • El sector sanitario fue el más afectado (21 % de los ataques).
  • El modelo RaaS (Ransomware-as-a-Service) sigue democratizando el acceso al ransomware.
  • La doble extorsión (cifrado + filtración) es ya la norma en el 78 % de los casos.

El panorama de mayo 2026: cifras y tendencias

Los 95 ataques documentados en mayo representan un incremento del 12 % respecto a abril y un 28 % interanual. Es importante señalar que estas cifras solo incluyen los incidentes reportados públicamente o reclamados por los grupos de ransomware en sus sitios de filtraciones; la cifra real podría ser entre 3 y 5 veces superior, ya que muchas víctimas optan por pagar discretamente sin hacer público el incidente.

Por regiones, Norteamérica concentró el 42 % de los ataques, seguida de Europa (31 %) y Asia-Pacífico (18 %). En Europa, España registró al menos 7 incidentes confirmados, afectando a empresas de los sectores de logística, fabricación industrial y servicios profesionales.

Qilin: el nuevo líder del ecosistema RaaS

El grupo Qilin (también conocido como Agenda) se ha consolidado como el actor de ransomware más activo en 2026. Con 23 víctimas reclamadas solo en mayo, supera a RansomHub (18) y Play (14). Su modelo de operación como Ransomware-as-a-Service (RaaS) ofrece a los afiliados un generador de payloads multiplataforma (Windows, Linux, VMware ESXi) con un reparto de beneficios del 80/20 a favor del afiliado.

Lo que distingue a Qilin de otros grupos es su sofisticación técnica: utiliza un ransomware escrito en Rust que dificulta el análisis, incorpora técnicas de evasión de EDR avanzadas y ha desarrollado herramientas propias para la exfiltración masiva de datos antes del cifrado. Su sitio de filtraciones en la dark web muestra un profesionalismo inusual, con un «departamento de relaciones públicas» que publica comunicados sobre cada víctima.

📌 ¿Qué pasó con LockBit? Tras la operación policial internacional Operation Cronos en febrero de 2024 y sucesivas acciones en 2025, LockBit ha perdido gran parte de su infraestructura y credibilidad. Aunque sigue operando, su volumen de actividad ha caído un 60 % y muchos de sus afiliados han migrado a Qilin y RansomHub.

La sanidad, en el punto de mira

El sector sanitario concentró el 21 % de los ataques de mayo, convirtiéndose por tercer mes consecutivo en el sector más afectado. Los hospitales y centros de salud son objetivos especialmente atractivos para los grupos de ransomware por varias razones:

  • Urgencia vital: la interrupción de sistemas puede poner en riesgo vidas, lo que aumenta la presión para pagar el rescate.
  • Datos sensibles: los historiales médicos tienen un alto valor en el mercado negro (hasta 1.000 dólares por registro).
  • Infraestructura heredada: muchos centros operan con equipos médicos y software obsoletos que no reciben actualizaciones de seguridad.
  • Presupuestos limitados: la inversión en ciberseguridad sanitaria sigue estando por debajo de la media de otros sectores.

En España, el incidente más relevante de los últimos meses fue el ataque a un grupo hospitalario privado en Cataluña que paralizó los sistemas durante 11 días, obligando a derivar pacientes a otros centros y a volver a los registros en papel.

Doble y triple extorsión: la evolución del modelo

El modelo de doble extorsión —cifrar los datos y amenazar con publicarlos— es ya la norma en el 78 % de los ataques. Pero algunos grupos van más allá con la triple extorsión: además de cifrar y filtrar, contactan directamente a los clientes, pacientes o proveedores de la víctima para presionar el pago, amenazando con publicar sus datos personales.

En mayo se documentaron al menos 8 casos de triple extorsión en los que los atacantes enviaron correos electrónicos masivos a los clientes de la empresa víctima, informándoles de la brecha y presionándoles para que exigieran a la empresa el pago del rescate.

Vectores de acceso inicial

El análisis de los incidentes de mayo revela que los tres principales vectores de acceso siguen siendo:

  1. Explotación de vulnerabilidades (38 %): especialmente en dispositivos perimetrales como VPNs, firewalls y gateways de correo. Las vulnerabilidades en productos de Fortinet, Cisco y Ivanti fueron las más explotadas.
  2. Credenciales comprometidas (33 %): contraseñas robadas mediante infostealers, compradas en mercados de la dark web o reutilizadas de filtraciones anteriores.
  3. Phishing dirigido (22 %): correos de spear-phishing que distribuyen cargadores (loaders) como Emotet, QakBot o IcedID, que luego descargan el ransomware.

🔗 Conoce los vectores en detalle y cómo protegerte en nuestra Guía de protección contra ransomware para empresas.

Recomendaciones para empresas

Ante este escenario, los expertos recomiendan:

  • Aplicar parches de seguridad en dispositivos perimetrales en menos de 48 horas desde su publicación.
  • Implementar MFA en todos los accesos remotos y cuentas privilegiadas.
  • Mantener copias de seguridad inmutables desconectadas de la red principal.
  • Segmentar la red para limitar el movimiento lateral en caso de intrusión.
  • Preparar y ensayar un plan de respuesta ante incidentes que incluya escenarios de ransomware.
  • No pagar el rescate: el pago financia futuras operaciones criminales y no garantiza la recuperación total de los datos.

⚠️ Si tu empresa ha sido víctima de ransomware: aísla los sistemas afectados, no apagues los equipos (preserva la evidencia forense), notifica al CSIRT de referencia y contacta con las Fuerzas de Seguridad del Estado. Consulta el portal No More Ransom por si existe un descifrador disponible.

📬 Alertas de ransomware en tu bandeja

Suscríbete para recibir cada semana las últimas amenazas y medidas de protección.

Suscribirme gratis

Fuentes: BleepingComputer · Sophos · No More Ransom · CISA


Descubre más desde Revista Ciberseguridad

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Fuente independiente de noticias y análisis sobre la ciberseguridad, que cubre las últimas noticias y la investigación de ciberamenazas, malware, phishing, etc.

Noticias Relacionadas

1 of 94
Secret Link
Revista Ciberseguridad
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.