Informe de WatchGuard: la IA impulsa ataques de malware más precisos y difíciles de detectar

El informe de WatchGuard revela cómo la IA está impulsando ataques de malware más selectivos, evasivos y personalizados.
El informe de WatchGuard revela cómo la IA está impulsando ataques de malware más selectivos, evasivos y personalizados.
Compartir nota:

WatchGuard Technologies publicó su nuevo Global Threat Report, correspondiente al primer semestre de 2026, y advirtió sobre un cambio en las estrategias utilizadas por los ciberdelincuentes. De acuerdo con el análisis, los atacantes están aprovechando herramientas de Inteligencia Artificial, automatización y modelos Malware-as-a-Service para abandonar progresivamente las campañas masivas y avanzar hacia ataques más selectivos y adaptados a cada víctima.

El informe fue elaborado a partir de inteligencia de amenazas anonimizada y agregada obtenida de los productos de seguridad de red y endpoints de WatchGuard. Uno de los principales datos es la caída del 79% en el volumen total de ataques de red. Sin embargo, este descenso no implica necesariamente una menor actividad maliciosa: durante el mismo período, el malware nuevo detectado en endpoints aumentó más de 2.000% interanual.

La compañía también encontró que cerca del 96% de las amenazas para endpoints identificadas durante el período aparecieron en un único equipo. Para WatchGuard, este comportamiento es una señal de que los atacantes están generando cargas maliciosas cada vez más específicas, capaces de evadir mecanismos tradicionales de detección.

“Los atacantes no son menos peligrosos porque haya disminuido el número de alertas. Están utilizando todas las herramientas a su alcance para ser más selectivos y precisos”, explicó Corey Nachreiner, CISO de WatchGuard.

Menos ataques de red, pero un reconocimiento más amplio

Otro de los cambios destacados aparece en las técnicas utilizadas para obtener acceso inicial y desplazarse dentro de los sistemas. Las detecciones vinculadas con PowerShell disminuyeron considerablemente, mientras que ganaron relevancia el acceso mediante credenciales, la persistencia, el acceso remoto y la evasión de defensas.

Al mismo tiempo, aunque disminuyó el promedio de ataques contra las redes, aumentó la cantidad de firmas IPS únicas detectadas. Esto indica una actividad más diversificada y menos concentrada en unas pocas campañas.

Una firma genérica de web shell se ubicó entre los ataques de red más extendidos a nivel global, llegando al 75% de los equipos observados en Bélgica y a cerca del 60% en Italia y Estados Unidos.

Las vulnerabilidades antiguas siguen siendo aprovechadas

El informe también muestra que los ciberdelincuentes continúan explotando vulnerabilidades que llevan años disponibles. La vulnerabilidad mediana asociada a las 50 principales firmas de ataques de red corresponde a 2014, mientras que 31 de las 44 firmas con una referencia CVE apuntan a fallos que tienen al menos diez años de antigüedad.

Entre las técnicas más frecuentes aparecen las inyecciones SQL, que representaron más del 17% de las detecciones de ataques de red durante el período analizado. Estos datos muestran que, además de prepararse frente a amenazas nuevas y más sofisticadas, las organizaciones siguen necesitando mantener actualizados sus sistemas y corregir vulnerabilidades conocidas que continúan siendo utilizadas por los atacantes.

El tráfico cifrado concentra la mayor parte del malware

El cifrado TLS continúa siendo uno de los principales canales utilizados para distribuir malware. Según WatchGuard, el 95% del malware llegó a través de conexiones TLS durante el primer semestre del año.

El problema es que solo alrededor del 20% de los dispositivos desplegados realiza inspección del tráfico cifrado. Esto genera una brecha de visibilidad que puede ser aprovechada para ocultar cargas maliciosas dentro de conexiones aparentemente legítimas.

Además, el malware evasivo representó casi un tercio de todas las detecciones. Entre los dispositivos que cuentan con defensas avanzadas y utilizan inspección TLS, este tipo de amenaza representó el 36% de las detecciones.

El ransomware mantiene una actividad elevada

El ransomware también continúa representando una amenaza relevante, aunque sus indicadores muestran una evolución diferente. Las detecciones en endpoints descendieron más de 68% interanual, mientras que la actividad pública relacionada con extorsiones alcanzó niveles récord.

WatchGuard identificó 41 nuevos grupos de ransomware durante los primeros seis meses de 2026. A su vez, los ocho grupos principales concentraron más de la mitad de las aproximadamente 5.000 reivindicaciones públicas de extorsión registradas.

Para la compañía, estas cifras reflejan un ecosistema de ransomware que continúa incorporando nuevos participantes y adoptando modelos de operación cada vez más estructurados.

La seguridad debe ir más allá del perímetro

Los resultados del informe apuntan a un escenario en el que medir únicamente el volumen de alertas puede ofrecer una visión incompleta del nivel de riesgo. Una menor cantidad de ataques puede convivir con una mayor diversidad de técnicas, cargas maliciosas personalizadas y campañas diseñadas para pasar inadvertidas.

En este contexto, WatchGuard recomienda implementar defensas de seguridad por capas, combinando prevención de intrusiones, protección avanzada de endpoints, seguridad de identidad y monitoreo continuo.

Entre las medidas prioritarias también aparecen la corrección de vulnerabilidades antiguas, el reemplazo o aislamiento de dispositivos perimetrales sin soporte, la implementación de MFA, los controles de acceso basados en Zero Trust y la inspección del tráfico cifrado.

El informe plantea así un cambio de enfoque para los equipos de seguridad y los proveedores de servicios gestionados (MSP): además de contabilizar cuántos ataques se producen, resulta necesario analizar qué tan diversos son, qué técnicas utilizan y qué capacidad tienen para evadir las defensas existentes.

Leer más

Huawei presentó su hoja de ruta de chips Ascend y avances en su infraestructura de IA para la próxima década

Te llaman y nadie responde: Kaspersky explica el riesgo detrás de las llamadas silenciosas

Motorola adelanta su nuevo flagship: así es el signature 27 con Snapdragon 8 Elite Extreme Gen 6 e IA

Compartir nota:

Publicaciones Relacionadas

Publicaciones Relacionadas

Scroll to Top