El ransomware industrial crece mientras las amenazas a sistemas ICS retroceden

El ransomware está aumentando su presencia en los sistemas de control industrial (ICS) pese a que el volumen general de amenazas detectadas en estos entornos continúa bajando. Los datos de Kaspersky ICS CERT correspondientes al segundo trimestre de 2026 muestran esta evolución desigual: el porcentaje total de equipos industriales donde se bloquearon objetos maliciosos cayó a su nivel más bajo desde 2022, mientras los ataques de ransomware crecieron en prácticamente todas las regiones analizadas.

Las claves del ransomware en sistemas industriales en 20 segundos

  • Kaspersky detectó un aumento del ransomware industrial en la mayoría de las regiones durante el segundo trimestre de 2026.
  • Australia y Nueva Zelanda registraron el mayor crecimiento trimestral, un 67 %, seguidas del sudeste asiático, con un 50 %.
  • Europa occidental, Europa meridional y Canadá fueron las excepciones.
  • La biometría fue el sector con mayor exposición general a amenazas, con detecciones en el 26 % de los equipos ICS analizados.

La evolución resulta especialmente relevante por las características de la tecnología operacional (OT). Un ataque contra un ordenador corporativo puede bloquear documentos y aplicaciones, pero comprometer determinados sistemas industriales puede terminar afectando a líneas de producción, maquinaria y otros procesos físicos.

También obliga a interpretar con cuidado las estadísticas generales de ciberseguridad. Una reducción del número total de amenazas detectadas no implica necesariamente una disminución equivalente del riesgo cuando aumenta la presencia de ataques capaces de provocar interrupciones operativas.

El ransomware crece hasta un 67 % en algunas regiones

Las mayores variaciones entre el primer y el segundo trimestre de 2026 se produjeron en Australia y Nueva Zelanda, donde la proporción de equipos ICS atacados por ransomware aumentó un 67 %.

El sudeste asiático registró un incremento del 50 %, Sudamérica del 38 %, mientras África y Asia Central alcanzaron un 31 %. En Oriente Medio el crecimiento fue del 11 %.

Estos porcentajes expresan la variación respecto al trimestre anterior. No significan, por ejemplo, que el 67 % de todos los equipos industriales de Australia y Nueva Zelanda hayan sufrido ransomware.

Si se analiza el porcentaje de ordenadores ICS afectados en lugar de su crecimiento trimestral, las regiones que aparecen en las primeras posiciones son África, Oriente Medio, Asia Central y Cáucaso Sur, Asia Oriental, Europa meridional y Asia del Sur.

Hay una particularidad relevante en Europa. Europa meridional se encuentra entre las regiones con mayor proporción de equipos atacados, pero no registró un crecimiento del ransomware respecto al trimestre anterior. Europa occidental y Canadá fueron las otras excepciones a la tendencia ascendente.

Los resultados dibujan por tanto un escenario heterogéneo, pero con una característica común en buena parte del mundo: el ransomware mantiene capacidad para alcanzar redes industriales incluso cuando otras categorías de amenazas retroceden.

Las redes OT presentan problemas diferentes a las redes IT

La seguridad industrial tiene algunas dificultades propias que ayudan a explicar por qué el ransomware resulta especialmente problemático.

Una infraestructura convencional de tecnologías de la información (IT) puede actualizar servidores y aplicaciones siguiendo ventanas periódicas de mantenimiento. En una fábrica, central energética o instalación industrial, detener determinados equipos puede afectar directamente a la producción.

Eso provoca que algunos sistemas permanezcan operativos durante muchos años y que aplicar una actualización de seguridad requiera comprobar previamente su compatibilidad con equipos y aplicaciones industriales.

La progresiva conexión entre las redes IT y OT añade otra dificultad.

Los sistemas industriales ya no funcionan necesariamente como instalaciones completamente aisladas. El mantenimiento remoto, la monitorización centralizada, los servicios de administración y diferentes aplicaciones empresariales pueden crear conexiones entre ambos entornos.

Los atacantes tampoco necesitan utilizar siempre herramientas especialmente desarrolladas para sistemas industriales.

Kaspersky señala que las operaciones de ransomware están recurriendo cada vez más a técnicas orientadas a evitar la detección y herramientas administrativas legítimas, que pueden confundirse con la actividad habitual de una red.

El desafío para los equipos de seguridad consiste entonces en identificar cuándo una herramienta utilizada normalmente por un administrador está siendo empleada por un atacante.

Es una de las razones por las que la protección de OT está evolucionando desde un planteamiento basado principalmente en bloquear malware hacia otro que incorpora monitorización, detección de comportamiento, segmentación y respuesta ante incidentes.

La biometría aparece como el sector más expuesto

El estudio también analiza amenazas más allá del ransomware.

Dentro de ese conjunto, los sistemas relacionados con biometría volvieron a registrar el mayor porcentaje de ordenadores ICS afectados por objetos maliciosos.

Durante el segundo trimestre de 2026 se produjeron detecciones en el 26 % de los equipos ICS de este sector, ligeramente por encima del trimestre anterior.

Europa meridional encabezó esta clasificación regional, con objetos maliciosos bloqueados en el 33 % de los sistemas industriales relacionados con biometría. África y Asia Central ocuparon las siguientes posiciones.

Kaspersky relaciona esta exposición con varias características habituales de estas instalaciones, entre ellas la disponibilidad de conexión a Internet, un uso considerable del correo electrónico y, en algunos casos, controles de seguridad limitados.

El dato también muestra hasta qué punto se ha ampliado el concepto tradicional de infraestructura industrial.

A los sistemas de control utilizados directamente en fábricas se han sumado sensores conectados, sistemas biométricos, dispositivos del Internet Industrial de las Cosas (IIoT), plataformas de supervisión y numerosos equipos que intercambian información con sistemas IT.

Cada conexión adicional puede aportar nuevas capacidades operativas, pero también aumenta los elementos que deben inventariarse, actualizarse y monitorizarse.

Parches, segmentación y recuperación ganan importancia

Una de las dificultades de proteger estos entornos es encontrar un equilibrio entre disponibilidad y seguridad.

Aplicar inmediatamente cada actualización puede resultar inviable si existe riesgo de interrumpir un proceso industrial. Mantener indefinidamente sistemas vulnerables tampoco es una alternativa razonable.

Kaspersky recomienda realizar evaluaciones periódicas de seguridad de las redes OT, mantener procesos continuos de evaluación y priorización de vulnerabilidades y aplicar parches cuando resulte técnicamente posible.

Cuando una actualización no puede instalarse inmediatamente, pueden utilizarse medidas compensatorias para reducir la exposición.

La preparación frente al ransomware también requiere revisar la recuperación. Disponer de backups no garantiza por sí mismo que una planta pueda recuperar rápidamente su funcionamiento.

Las organizaciones necesitan conocer las dependencias entre sistemas, separar adecuadamente las redes, establecer procedimientos para contener un incidente y comprobar mediante pruebas que los servicios críticos pueden restaurarse.

La formación de los equipos responsables de IT y OT constituye otra pieza del proceso. Ambos mundos utilizan tecnologías y procedimientos diferentes, pero un incidente puede desplazarse de uno al otro.

Los datos del segundo trimestre de 2026 dejan así una advertencia para responsables de infraestructura y ciberseguridad: el número total de detecciones puede bajar mientras cambia el tipo de amenaza que consigue alcanzar las redes industriales.

El ransomware sigue encontrando espacio precisamente en unos entornos donde la disponibilidad de los sistemas forma parte del funcionamiento físico de la organización. Esa diferencia convierte la protección de la tecnología operacional en un problema que ya no puede analizarse únicamente con las mismas métricas utilizadas para servidores y puestos de trabajo convencionales.

Preguntas frecuentes

¿Está aumentando el ransomware contra sistemas industriales?

Sí, según Kaspersky ICS CERT. Durante el segundo trimestre de 2026 aumentó la proporción de equipos ICS atacados por ransomware en la mayoría de las regiones analizadas.

¿En qué región creció más el ransomware industrial?

Australia y Nueva Zelanda registraron el mayor incremento respecto al primer trimestre, con un 67 %, seguidas del sudeste asiático, con un 50 %.

¿Qué diferencia existe entre IT y OT?

IT engloba principalmente sistemas destinados al tratamiento de información, mientras que OT comprende tecnologías que supervisan o controlan equipos y procesos físicos. En las empresas industriales ambos entornos están cada vez más conectados.

¿Qué sector tuvo más equipos ICS afectados por amenazas?

El sector biométrico encabezó la clasificación global de Kaspersky durante el segundo trimestre, con objetos maliciosos bloqueados en el 26 % de los equipos ICS analizados.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO