WatchGuard alerta sobre el avance del malware de precisión y los ataques potenciados por IA en 2026

Un menor volumen de ataques en las redes oculta un mayor alcance de las campañas de reconocimiento, un incremento de las técnicas de evasión y una exposición persistente al tráfico TLS.
La inteligencia artificial y la automatización están siendo utilizadas por los atacantes para desarrollar campañas de malware más específicas y difíciles de detectar.
La inteligencia artificial y la automatización están siendo utilizadas por los atacantes para desarrollar campañas de malware más específicas y difíciles de detectar.
Compartir nota:

WatchGuard Technologies anunció los principales resultados de su más reciente Informe Global de Amenazas. El informe, publicado semestralmente, revela que los actores de amenazas están utilizando herramientas asistidas por IA para pasar rápidamente de campañas ruidosas y de gran volumen a malware diseñado específicamente para cada víctima, campañas de reconocimiento más amplias y de baja intensidad, y accesos basados en credenciales.

Basado en inteligencia de amenazas anonimizada y agregada proveniente de los productos de seguridad de red y endpoints de WatchGuard, el informe muestra que los atacantes están utilizando malware cada vez más sofisticado mientras disminuye la actividad general de explotación en las redes. Si bien el volumen total de ataques a redes cayó un 79%, el malware nuevo aumentó más de 2.000% interanual en endpoints, y casi el 96% de las amenazas detectadas en endpoints durante el período analizado apareció exactamente en un solo equipo.

La IA impulsa ataques más selectivos y precisos

Estas señales divergentes indican que los actores de amenazas están utilizando Malware-as-a-Service (MaaS), automatización e IA para probar un mayor número de vulnerabilidades en más redes, crear cargas maliciosas únicas dirigidas a víctimas específicas a gran escala y evadir los controles de seguridad tradicionales.

“Los atacantes no son menos peligrosos porque haya disminuido el número de alertas. Están utilizando todas las herramientas a su alcance para ser más selectivos y precisos”, afirmó Corey Nachreiner, Chief Information Security Officer de WatchGuard. “Los resultados recientes muestran un cambio desde las cargas maliciosas reutilizables y el escaneo de alto volumen hacia malware diseñado para sistemas individuales, campañas de reconocimiento amplias y de baja intensidad, y accesos basados en credenciales capaces de sortear las defensas perimetrales. Para los MSP, esto hace que la visibilidad unificada, la inspección TLS, la detección basada en IA, controles sólidos de identidad y una respuesta continua sean esenciales para proteger a los clientes a escala”.

El tráfico TLS concentró el 95% de las muestras de malware detectadas, según el informe de WatchGuard.
El tráfico TLS concentró el 95% de las muestras de malware detectadas, según el informe de WatchGuard.

Además de la creciente brecha entre el volumen y la diversidad de los ataques, el informe destaca los siguientes hallazgos:

Cambios en las técnicas de acceso inicial: los datos muestran que los actores de amenazas utilizan cada vez más cuentas legítimas y herramientas nativas para atravesar las distintas capas de seguridad. Las detecciones de PowerShell disminuyeron considerablemente, mientras que el acceso a credenciales, la persistencia, el acceso remoto y la evasión de defensas se convirtieron en los principales focos de búsqueda y análisis de amenazas durante el primer semestre del año.

Las redes más silenciosas están siendo analizadas de manera más amplia: aunque el promedio de ataques contra redes disminuyó, aumentó la cantidad de firmas IPS únicas y los 10 principales ataques representaron una proporción menor de la actividad total. Una firma genérica asociada a web shells se convirtió en el ataque de red más extendido a nivel mundial, alcanzando al 75% de los equipos en Bélgica y a casi el 60% en Italia y Estados Unidos.

Los atacantes continúan aprovechando vulnerabilidades antiguas: la vulnerabilidad mediana mencionada entre las 50 principales firmas de ataques de red identificadas por el informe fue divulgada en 2014, mientras que 31 de las 44 firmas asociadas a CVE apuntaron a fallas de al menos una década de antigüedad. Por sí sola, la inyección SQL representó más del 17% de las detecciones de ataques de red.

El cifrado continúa siendo la vía de distribución predominante: el 95% del malware llegó a través de TLS, pero solamente el 20% de los dispositivos desplegados inspecciona el tráfico cifrado. El malware diseñado para evadir las defensas representó casi un tercio de las detecciones totales y el 36% de las detecciones observadas mediante inspección TLS en dispositivos que utilizan defensas avanzadas contra malware.

El ransomware continúa siendo una economía activa y competitiva: el ecosistema del ransomware se encuentra simultáneamente en proceso de consolidación y atrayendo nuevos participantes. Las detecciones en endpoints disminuyeron más del 68% interanual, a pesar de que la actividad pública de extorsión alcanzó niveles récord. WatchGuard identificó 41 nuevos grupos de ransomware durante el primer semestre de 2026, mientras que los ocho grupos principales concentraron más de la mitad de las casi 5.000 denuncias públicas de extorsión.

Los resultados refuerzan la necesidad de implementar defensas en capas que combinen prevención de intrusiones, protección avanzada de endpoints, seguridad de identidades y monitoreo continuo. Los equipos de seguridad y los MSP también deberían priorizar las vulnerabilidades antiguas y los dispositivos perimetrales que ya no cuentan con soporte, implementar MFA y controles de acceso basados en Zero Trust, y medir el alcance y la diversidad de los ataques además del volumen bruto de alertas.

Leer más

Compartir nota:

Publicaciones Relacionadas

Scroll to Top