SRansomware en 2026: por qué ahora van por las PyMEs (y cómo no ser el siguiente)
// syswork LOG · categoríaTendenciaslectura10 MIN

Ransomware en 2026: por qué ahora van por las PyMEs (y cómo no ser el siguiente)

El ransomware dejó de perseguir corporativos y se automatizó hacia empresas medianas. Qué cambió en 2026, por qué México está tan expuesto y qué sí funciona como defensa.

Operación de una empresa mediana detenida por un incidente de cifrado de información
Operación de una empresa mediana detenida por un incidente de cifrado de información

Durante años, el ransomware fue un problema de corporativos. Los titulares hablaban de hospitales, aeropuertos y cadenas de suministro globales, y era razonable que el dueño de una empresa de 60 personas en San Luis Potosí concluyera que eso no iba con él.

Esa conclusión dejó de ser válida, y no porque los atacantes hayan decidido bajar de categoría. Cambió el modelo de negocio del ataque.

Lo que cambió: el ataque dejó de elegir

La transformación clave es que el objetivo ya no se selecciona. Los grupos de ransomware automatizaron el reconocimiento: rastrean internet de forma continua buscando servidores sin parchar, escritorios remotos expuestos, paneles de administración accesibles y credenciales filtradas en brechas anteriores.

Cuando encuentran algo, atacan. Sin saber de quién es, a qué se dedica ni cuánto factura.

Eso invierte por completo el razonamiento de "somos muy chicos para que nos ataquen". En este modelo, lo que te hace objetivo no es tu tamaño: es tu configuración. Y en términos de rentabilidad por esfuerzo, una empresa mediana con defensas escasas y dependencia total de sus sistemas es mejor negocio que un corporativo con equipo de seguridad propio.

México cerró 2025 como el segundo país más atacado por ransomware en América Latina, con más de 237 mil intentos de cifrado registrados en doce meses. El 86% de las empresas mexicanas planeaba aumentar su inversión en ciberseguridad para 2026 — lo que confirma que la exposición es real y también que buena parte del país está apenas empezando a cubrirla.

Las tres evoluciones de 2026

1. Doble y triple extorsión

Cifrar dejó de ser el único objetivo. El patrón actual es robar primero, cifrar después.

Eso le da al atacante dos palancas en lugar de una: si restauras desde respaldo y no pagas por el descifrado, amenazan con publicar la información. En algunos casos añaden una tercera —contactar directamente a tus clientes o proveedores para presionar.

Para una empresa mexicana, la fuga tiene consecuencias que van más allá del pago: si hubo datos personales de clientes o empleados, se activan obligaciones de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que desde 2025 opera bajo su nueva versión. El marco está en cómo proteger los datos de tus clientes y cumplir la ley.

La consecuencia práctica: tener respaldos ya no resuelve el incidente completo. Sigue siendo lo que determina si vuelves a operar, pero no evita la fuga.

2. Los respaldos son el primer objetivo

Los atacantes aprendieron. Antes de cifrar los datos, buscan y destruyen las copias de seguridad: unidades de red, NAS accesibles, respaldos en la nube con credenciales guardadas en los mismos equipos.

Por eso el criterio cambió. Ya no basta la regla 3-2-1 clásica. Hace falta que al menos una copia sea inmutable o esté físicamente desconectada, fuera del alcance de cualquier credencial comprometida.

Si tus respaldos viven en una carpeta de red a la que cualquier equipo puede llegar, ese respaldo se cifra junto con todo lo demás. El criterio completo está en cómo respaldar para sobrevivir a un ransomware.

3. IA en las dos direcciones

Del lado ofensivo, la IA hace el phishing considerablemente más creíble: correos sin errores de redacción, personalizados con información pública de la empresa, y suplantación de voz para el clásico "soy el director, necesito una transferencia urgente". Lo cubrimos en deepfakes y fraude con IA.

Del lado defensivo, este mes las tres grandes casas de IA presentaron modelos especializados en ciberseguridad, enfocados en descubrir y corregir vulnerabilidades, con acceso restringido y programas para defensores.

El resultado neto es una carrera que se acelera en ambos sentidos. Y para una PyME, la conclusión práctica es la de siempre, solo que más urgente: lo que te protege es la velocidad de parcheo y los respaldos, no la sofisticación de tu antivirus.

Por dónde entran, en orden real

Después de muchos incidentes, la lista se repite:

  1. Escritorio remoto expuesto a internet. Sigue siendo el número uno. Un servicio que no debería ser alcanzable desde fuera, alcanzable desde fuera.
  2. Credenciales filtradas y reutilizadas. La contraseña que se filtró en una brecha de hace tres años y que sigue usándose en el correo de la empresa.
  3. Phishing. Alguien hace clic. Va a pasar; la pregunta es qué sucede después.
  4. Vulnerabilidades sin parchar en el perímetro. Firewalls, VPNs, gateways de correo. Septiembre de 2026 dejó una cosecha inusual: el boletín de Microsoft más grande de la historia, más fallos críticos explotados en Cisco, ScreenConnect y Magento.
  5. Proveedores comprometidos. La herramienta de soporte remoto de tu proveedor de TI es una puerta legítima a tus equipos.

Nótese lo que no aparece en la lista: técnicas exóticas, ataques dirigidos, vulnerabilidades desconocidas. Casi todo es configuración e higiene.

Qué sí funciona

En orden de retorno por hora invertida:

1. Cerrar la exposición. Todo servicio que no necesita estar en internet, fuera. Acceso remoto solo por VPN. Es la medida que más ataques evita y no cuesta licencia: cómo configurar WireGuard.

2. Verificación en dos pasos en todo. Empezando por correo, banca y dominio. Neutraliza la segunda vía de entrada de la lista: cómo activarla.

3. Respaldos con copia inmutable, probados. No que existan: que restauren. Con prueba real, no con reporte verde.

4. Parches con proceso. Inventario, ventana definida y vía rápida para críticas. No depende de que alguien encuentre el hueco en su semana.

5. Contraseñas únicas. Un gestor acaba con la reutilización, que es lo que convierte una brecha ajena en un problema propio: cómo implementarlo.

6. Personal capacitado que reporta sin miedo. El costo de un incidente se multiplica por cada hora que alguien tarda en avisar por vergüenza.

7. Un plan escrito de qué hacer. A quién se llama, qué se desconecta, en qué orden se restaura. Impreso, porque el documento digital puede estar cifrado: plantilla de plan de recuperación.

Si quieres ejecutar todo esto de forma ordenada, el plan de cuatro semanas está en octubre es el mes de la ciberseguridad.

La pregunta que hay que responder antes

No es "¿qué tan probable es que nos pase?". Es:

Si mañana todos los sistemas de la empresa están cifrados, ¿en cuánto tiempo volvemos a operar?

Si la respuesta es "no sé", esa es la brecha real. Y se cierra en dos jornadas: una para probar una restauración de verdad y otra para escribir el plan.

Si la respuesta es "en unas horas, porque probamos la restauración el mes pasado", el ransomware deja de ser una amenaza existencial y pasa a ser un mal día caro. Esa diferencia no la compra ninguna herramienta: la produce el ejercicio.

Lo que no conviene hacer

Pagar. Las autoridades y las aseguradoras lo desaconsejan, y las razones prácticas pesan tanto como las éticas: no garantiza recuperar los datos, las herramientas de descifrado suelen ser lentas y parciales, quien paga queda marcado como pagador, y con la doble extorsión el pago no elimina la copia que ya se llevaron.

Apostar todo a una herramienta. Ningún antivirus, ningún EDR y ninguna caja mágica sustituyen la higiene básica. La comparación honesta entre lo que sí aporta cada capa está en antivirus tradicional vs. seguridad con IA.

Esperar a tener presupuesto. Las seis primeras medidas de la lista anterior se ejecutan con configuración y disciplina. La única que cuesta dinero es el gestor de contraseñas, y cuesta menos por usuario que una comida.

Continuidad del negocio

¿En cuánto tiempo volverías a operar?

Probamos la restauración real de tus sistemas críticos, medimos cuánto tardas y te entregamos el plan escrito de qué hacer si pasa.

Solicitar prueba de restauración

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#ransomware#continuidad#tendencias

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tus respaldos restauran de verdad?

Probamos la restauración real de tus sistemas críticos y te decimos cuánto tardarías en volver a operar. Es la única prueba que cuenta.

Solicitar prueba de restauración