Comunicado de prensa
Sep
22

WatchGuard revela que las herramientas de IA sustentan el cambio táctico de las campañas de malware de gran volumen a los ataques de precisión en el primer semestre de 2026

El menor volumen de ataques en red oculta un sondeo más amplio, mayores técnicas de evasión y una exposición persistente al tráfico TLS

Madrid, 22 de septiembre de 2026.- WatchGuard Technologies, líder global en ciberseguridad unificada para proveedores de servicios gestionados (MSP), anuncia las conclusiones de su último Global Threat Report. El informe semestral revela que los actores de amenazas están aprovechando herramientas asistidas por IA para pasar rápidamente de campañas masivas y fácilmente detectables a malware específico para cada víctima, sondeos más amplios y de baja intensidad y accesos basados en credenciales.

Basado en inteligencia de amenazas anonimizada y agregada procedente de los productos de seguridad de red y endpoint de WatchGuard, el informe pone de manifiesto que los atacantes están utilizando malware cada vez más sofisticado al tiempo que disminuye la actividad general de explotación de vulnerabilidades en red. Si bien el volumen total de ataques de red cayó un 79%, el malware nuevo aumentó más de un 2.000% interanual en los endpoints y casi el 96% de las amenazas para endpoints detectadas durante el periodo analizado aparecieron exactamente en un único equipo. Estas señales divergentes indican que los actores de amenazas están utilizando Malware-as-a-Service, automatización e IA para probar un mayor número de vulnerabilidades en más redes, crear cargas útiles únicas para víctimas específicas a gran escala y eludir los controles tradicionales.

“Los atacantes no son menos peligrosos porque haya disminuido el número de alertas. Están utilizando todas las herramientas a su alcance para ser más selectivos y precisos”, explica Corey Nachreiner, CISO de WatchGuard. “Los últimos datos muestran un cambio desde cargas maliciosas reutilizables y escaneos masivos hacia un malware adaptado a sistemas individuales, sondeos amplios, sostenidos y de baja intensidad, y accesos basados en credenciales capaces de sortear las defensas perimetrales. Para los MSP, esto hace que la visibilidad unificada, la inspección TLS, la detección basada en IA, los controles de identidad rigurosos y la respuesta continua sean esenciales para proteger a los clientes a gran escala”. 

Además de la creciente brecha entre el volumen y la diversidad de los ataques, entre las principales conclusiones del informe también se incluyen:

  • Cambios en las técnicas de acceso inicial: los datos muestran que los actores de amenazas utilizan cada vez más cuentas de confianza y herramientas nativas para desplazarse entre las distintas capas de seguridad. Las detecciones relacionadas con PowerShell disminuyeron de forma pronunciada, mientras que el acceso mediante credenciales, la persistencia, el acceso remoto y la evasión de las defensas se convirtieron en los temas más destacados en la búsqueda de amenazas durante el primer semestre del año.
  • Las redes, aunque registran menos actividad, están siendo sondeadas de forma más amplia: aunque la media de ataques de red se redujo, aumentó el número de firmas IPS únicas y los 10 ataques principales representaron una proporción menor de la actividad total. Una firma genérica de web shell se convirtió en el ataque de red más extendido del mundo, alcanzando al 75% de los equipos en Bélgica y a cerca del 60% en Italia y Estados Unidos.
  • Los atacantes siguen sacando partido de vulnerabilidades antiguas: la vulnerabilidad mediana a la que hacen referencia las 50 principales firmas de ataques de red del informe se dio a conocer en 2014, y 31 de las 44 firmas con referencia CVE se centraban en fallos que tienen al menos una década de antigüedad. Solo las inyecciones SQL representaron más del 17% de las detecciones de ataques de red.
  • El cifrado sigue siendo la vía de distribución predeterminada: el 95% del malware llegó a través de TLS, pero solo el 20% de los dispositivos desplegados inspecciona el tráfico cifrado. El malware evasivo representó casi un tercio de las detecciones totales y el 36% de las detecciones observadas mediante la inspección TLS en dispositivos que utilizan defensas avanzadas contra malware. 
  • El ransomware sigue siendo una economía activa y muy competitiva:  el  ecosistema del ransomware se está consolidando al mismo tiempo que sigue atrayendo a nuevos actores. Las detecciones en endpoints descendieron más de un 68% interanual, a pesar de que la actividad pública de extorsión alcanzó niveles récord. WatchGuard identificó 41 nuevos grupos de ransomware en el primer semestre de 2026, y los ocho principales concentraron más de la mitad de las cerca de 5.000 reivindicaciones públicas de extorsión.

Las conclusiones refuerzan la necesidad de contar con defensas por capas que combinen prevención de intrusiones, protección avanzada de endpoints, seguridad de identidad y monitorización continua. Los equipos de seguridad y los MSP también deberían priorizar las vulnerabilidades antiguas y los dispositivos perimetrales sin soporte, aplicar MFA y controles de acceso Zero Trust, y medir tanto el alcance y la diversidad de los ataques como el volumen bruto de alertas.

Descarga una copia de WatchGuard Global Threat Report y descubre cómo WatchGuard ayuda a los MSP a defenderse frente a las amenazas más recientes.

Acerca de WatchGuard Technologies

WatchGuard Technologies es líder mundial en ciberseguridad unificada y diseñada para proveedores de servicios administrados (MSP). Desde hace más de 30 años, WatchGuard define la manera en que los MSP ofrecen seguridad a escala e innova continuamente para mantenerse a la vanguardia de cada cambio importante en el panorama de las amenazas. 

La Unified Security Platform® de WatchGuard, impulsada por IA, ofrece protección de identidades, endpoints y redes alineada con Zero Trust en una plataforma única e integrada, lo que permite a los MSP reducir la complejidad operativa, mejorar los resultados de seguridad y hacer crecer sus negocios de manera más eficiente. 

Gracias a la confianza de más de 25.000 MSP que protegen a más de 1,5 millones de clientes en todo el mundo, WatchGuard permite a los partners ofrecer resultados de seguridad sólidos y medibles para clientes de todo el mundo. 

Obtenga más información en WatchGuard.com, siga a WatchGuard en LinkedIn, o visite el Centro de ciberseguridad de WatchGuard para conocer insights sobre las amenazas en tiempo real.  

WatchGuard es una marca registrada de WatchGuard Technologies, Inc. Todas las demás marcas son propiedad de sus respectivos dueños.