InicioNovedades8 de cada 10 empresas en América Latina ya fueron hackeadas por...

8 de cada 10 empresas en América Latina ya fueron hackeadas por su propia identidad digital

El ransomware dejó de ser, en el fondo, un problema de “secuestro de máquinas”. Así lo confirman dos estudios recientes de Sophos: State of Ransomware 2026 y El Estado de la Seguridad de la Identidad en 2026. La verdadera puerta de entrada de los ataques ya no es el correo de phishing tradicional, sino la identidad comprometida.

El primero de estos estudios, elaborado a partir de encuestas a 2.158 líderes de ciberseguridad que sufrieron un ataque de ransomware en 17 países y 17 sectores, incluidos gobierno, salud, minería y educación, registró más de 450 ataques de ransomware en América Latina durante 2025, con un costo promedio de recuperación de 1,7 millones de dólares. Brasil, México y Colombia encabezan la lista de países más golpeados de la región.

“Si una organización debe desembolsar 1,7 millones de dólares solo para volver al punto operativo previo al ataque, es probable que muchas empresas en América Latina nunca se recuperen”, advierte Rodolfo Castro Delgado, director de Ingeniería de Ventas de Sophos, en un reciente análisis sobre las nuevas tendencias del ransomware en la región, junto a Ignacio Perrone, director de investigación de Frost & Sullivan.

El dato que cambia el diagnóstico

Durante años, el phishing por correo electrónico fue señalado como la principal puerta de entrada del ransomware. Según State of Ransomware 2026, ese diagnóstico ya no aplica de la misma forma: la identidad comprometida es hoy el nuevo protagonista, con variaciones marcadas por país.

En México, el 39% de los incidentes tuvo como causa técnica una credencial comprometida, con una convergencia entre identidad y ransomware del 67%. En Chile esa convergencia llega al 84%, impulsada en parte por la obligación regulatoria de reportar incidentes, lo que hace más visibles los datos. En Colombia, el vector más frecuente sigue siendo el correo malicioso, pero la convergencia entre robo de identidad y ransomware ya se ubica alrededor de la mitad de los incidentes reportados —una cifra que, según los expertos, seguirá creciendo.

El nuevo actor: identidades que no son humanas

Castro y Perrone también pusieron el foco en un frente menos discutido: las identidades no humanas, API keys, certificados y cuentas de servicio, que hoy superan en número a las identidades humanas dentro de las organizaciones. La inteligencia artificial, señalaron los expertos, acelera este riesgo en ambas direcciones: potencia a los atacantes (mejor phishing redactado, clonación de voz e imagen, automatización en la búsqueda de credenciales) y, al mismo tiempo, puede reducir drásticamente los tiempos de respuesta de los defensores.

3 acciones necesarias para su empresa

  1. Audite sus identidades, no solo sus contraseñas. Mapee tanto identidades humanas como no humanas (API keys, certificados, cuentas de servicio) y establezca rotación periódica de credenciales.
  2. Priorice controles según su vector real de riesgo. En Colombia, donde el correo malicioso sigue siendo la puerta más usada, reforzar el filtrado de correo y autenticación multifactor rinde más que invertir primero en herramientas genéricas.
  3. Simule el ataque antes de que ocurra. Los ejercicios de tabletop revelan vacíos operativos reales, como no tener claro quién responde por los backups, y deben involucrar también a Recursos Humanos, clave en la gestión de accesos y políticas de uso de IA.

Una pregunta más útil que “¿nos van a atacar?”

La pregunta que de verdad importa para una junta directiva no es si la organización va a sufrir un ataque, los datos sugieren que es cuestión de tiempo, sino si puede detenerlo antes de que se convierta en una crisis de negocio de 1,7 millones de dólares. Ese cambio de enfoque, de la prevención absoluta a la contención rápida, es también un cambio de presupuesto: menos dinero en herramientas aisladas y más en visibilidad sobre quién —o qué— tiene acceso a los sistemas críticos de la compañía. Para el liderazgo empresarial colombiano, la lección de estos estudios no es alarmista, es operativa: la próxima inversión en ciberseguridad debería empezar por identificar realmente cuántas identidades, humanas y no humanas, tienen llave de la empresa.

Javier Garro
Técnico en mantenimiento de computadores, redes y seguridad informática con base en Colombia. Fundador y editor principal de SocialTecno.com, donde apasionadamente cubro novedades tecnológicas, especialmente del ecosistema Android (smartphones, tablets y gadgets). Mi misión: ofrecer contenido técnico, útil y cercano para todos los amantes de la tecnología.

Must Read