La IA cambia el malware: menos ataques masivos y más amenazas a medida

Los ataques contra redes se redujeron un 79 % durante el primer semestre de 2026, pero la caída del volumen no ha supuesto una menor variedad de amenazas. El último informe global de WatchGuard Technologies detecta un aumento de más del 2.000 % interanual del malware nuevo en los dispositivos analizados y señala el uso de automatización, Malware-as-a-Service (MaaS) y herramientas asistidas por inteligencia artificial como parte de un cambio hacia ataques más específicos.

Las claves de las amenazas con IA en 20 segundos

  • WatchGuard registra un 79 % menos de ataques de red, pero más variedad de amenazas.
  • El malware nuevo creció más de un 2.000 % interanual en los dispositivos analizados.
  • Casi el 96 % de las amenazas de endpoint apareció en una sola máquina.
  • El 95 % del malware llegó mediante tráfico TLS, pero solo el 20 % de los dispositivos lo inspeccionó.
  • WatchGuard identificó 41 nuevos grupos de ransomware durante el primer semestre.

Los datos proceden de inteligencia de amenazas anonimizada y agregada de los productos de seguridad de red y endpoint de WatchGuard. La compañía interpreta la diferencia entre el descenso de los ataques registrados y el aumento de la diversidad como una señal de que los atacantes están reduciendo el uso de campañas de gran volumen y recurriendo más a cargas adaptadas a víctimas concretas.

La hipótesis encaja con una combinación de herramientas que permiten automatizar tareas que antes requerían más trabajo manual. WatchGuard apunta al uso conjunto de IA, servicios de malware bajo demanda y automatización para probar más vulnerabilidades en un mayor número de redes y generar cargas diferentes según el objetivo.

El dato más llamativo está en los endpoints. Más del 2.000 % de crecimiento interanual en malware nuevo contrasta con la caída de los ataques de red. Además, casi el 96 % de las amenazas detectadas en endpoints apareció exactamente en un único equipo durante el periodo analizado. Una distribución tan dispersa dificulta identificar patrones a partir de campañas repetidas y puede reducir la utilidad de determinadas defensas basadas en firmas conocidas.

Los atacantes recurren más a cuentas y herramientas legítimas

El informe también identifica cambios en las técnicas utilizadas para conseguir el acceso inicial y mantenerlo. Las detecciones relacionadas con PowerShell descendieron con fuerza, mientras que el acceso mediante credenciales, la persistencia, el acceso remoto y la evasión de defensas ganaron peso entre los principales temas de investigación de amenazas durante los primeros seis meses del año.

La utilización de cuentas legítimas y herramientas que ya forman parte de los sistemas corporativos permite que una actividad maliciosa pueda parecerse a una acción normal de un usuario o administrador. Esto desplaza parte de la detección desde la búsqueda de archivos maliciosos conocidos hacia el análisis de identidades, comportamientos y relaciones entre eventos.

También se detectó una mayor diversidad en los ataques contra las redes. Aunque el promedio de ataques descendió, aumentó el número de firmas de sistemas de prevención de intrusiones (IPS) diferentes. Al mismo tiempo, las diez técnicas de ataque más frecuentes representaron una proporción menor del total.

Entre las firmas más extendidas apareció una genérica asociada a web shells, herramientas que pueden permitir a un atacante mantener acceso o ejecutar acciones a través de un servidor comprometido. WatchGuard señala que esta firma alcanzó al 75 % de las máquinas analizadas en Bélgica y casi al 60 % tanto en Italia como en Estados Unidos.

El informe también recuerda que los atacantes siguen explotando vulnerabilidades antiguas. La vulnerabilidad mediana asociada a las 50 firmas de ataques de red más frecuentes fue divulgada en 2014. De las 44 firmas que hacían referencia a identificadores CVE, 31 apuntaban a fallos con al menos diez años de antigüedad.

La inyección SQL, una técnica utilizada para manipular consultas hacia bases de datos mediante entradas controladas por el atacante, representó por sí sola más del 17 % de las detecciones de ataques de red.

El tráfico cifrado dificulta ver qué llega a los dispositivos

Otro de los datos del informe afecta al tráfico cifrado. WatchGuard calcula que el 95 % del malware llegó mediante TLS, el protocolo utilizado para proteger buena parte de las comunicaciones web y de otros servicios de Internet.

Sin embargo, solo el 20 % de los dispositivos desplegados inspeccionaba el tráfico cifrado. Esa diferencia deja una parte importante de las comunicaciones fuera del análisis de contenido que pueden realizar determinadas herramientas de seguridad.

La compañía también identifica malware evasivo en casi un tercio de las detecciones totales. Entre los dispositivos que utilizaban defensas avanzadas contra malware y realizaban inspección TLS, este tipo de amenazas representó el 36 % de las detecciones observadas.

Estos datos no significan que todo tráfico TLS sin inspeccionar sea malicioso ni que la inspección permita detectar cualquier amenaza. Sí muestran, según el informe, una diferencia entre la cantidad de tráfico que llega cifrado y la capacidad desplegada para analizarlo.

Para los proveedores de servicios gestionados (MSP), que administran la seguridad de múltiples organizaciones, WatchGuard plantea una estrategia basada en combinar prevención de intrusiones, protección avanzada de endpoints, seguridad de identidad e investigación continua. También recomienda prestar atención a dispositivos antiguos o sin soporte, aplicar autenticación multifactor (MFA) y utilizar controles de acceso asociados al modelo Zero Trust.

El ransomware baja en endpoints mientras aparecen nuevos grupos

El ransomware mantiene una dinámica diferente. Las detecciones en endpoints cayeron más de un 68 % interanual durante el periodo analizado, mientras que la actividad pública de extorsión alcanzó niveles récord según los indicadores utilizados por WatchGuard.

La compañía identificó 41 nuevos grupos de ransomware durante el primer semestre de 2026. A la vez, los ocho grupos que concentraron más actividad representaron más de la mitad de las casi 5.000 reclamaciones públicas de extorsión registradas.

La combinación de estos datos apunta a un mercado del ransomware con grupos consolidados y nuevos participantes. La reducción de las detecciones en endpoints no permite interpretar por sí sola que el problema haya desaparecido, especialmente cuando otros indicadores utilizados para seguir la actividad de extorsión muestran un comportamiento diferente.

El cambio descrito por WatchGuard también modifica la forma de medir el riesgo. Una reducción de las alertas totales puede ocultar una actividad más dispersa si los atacantes generan cargas diferentes, utilizan credenciales válidas o mantienen una presencia de baja intensidad durante más tiempo.

Por eso, el informe recomienda que las organizaciones no midan su exposición únicamente por el número bruto de alertas. La variedad de técnicas, el alcance de los ataques, las identidades comprometidas, las vulnerabilidades explotadas y la capacidad para inspeccionar tráfico cifrado aportan otras señales para evaluar qué está ocurriendo dentro de una red.

La tesis central del informe es que la inteligencia artificial no elimina la necesidad de técnicas conocidas ni sustituye a las vulnerabilidades antiguas. Su utilidad para los atacantes está también en facilitar la adaptación y automatización de procesos, lo que puede hacer que una amenaza sea menos visible por volumen pero más específica para cada objetivo.

Preguntas frecuentes

¿Cuánto cayeron los ataques de red en el primer semestre de 2026?
WatchGuard registró una caída del 79 % en el volumen total de ataques de red analizados.

¿Cuánto aumentó el malware nuevo?
El malware nuevo creció más de un 2.000 % interanual en los endpoints analizados por WatchGuard.

¿Qué porcentaje del malware llegó mediante TLS?
El 95 % del malware registrado llegó mediante tráfico TLS, mientras que solo el 20 % de los dispositivos desplegados inspeccionaba las comunicaciones cifradas.

¿Cuántos nuevos grupos de ransomware identificó WatchGuard?
La compañía identificó 41 nuevos grupos de ransomware durante el primer semestre de 2026.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO