El ransomware volvió a demostrar durante el primer semestre de 2026 que sigue siendo una de las amenazas más activas y rentables de la actualidad. Entre enero y junio se confirmaron 4.699 ataques, un 16,5% más que en el mismo período de 2025. El crecimiento refleja la consolidación del modelo de ransomware as a service (RaaS) y la profesionalización de las operaciones criminales, facilitando el ingreso de nuevos afiliados.

Grupos como Qilin, The Gentlemen y Akira siguen dominando la escena: registran gran actividad y afectan a países de todo el mundo. También emergen nuevos actores, como DragonForce, que busca posicionarse como un ecosistema para otros grupos. Por otro lado, industrias como servicios empresariales, manufactura y tecnología siguen en la mira y encabezan las listas de sectores más atacados.

A continuación, el análisis de cada una de estas tendencias, para entender lo que pasó y estar preparados para lo que se viene.

Los grupos más activos en el semestre

Una de las principales conclusiones del análisis es que los grupos de ransomware Qilin, The Gentlemen y Akira siguen al tope de la tabla de actividad, por encima de los demás grupos cibercriminales. Entre los tres, fueron responsables del 33,5% de los ataques del semestre.

Ransomware-2026-H1-grupos
Imagen 1. Grupos de ransomware más activos en el H1 de 2026. Fuente: ransomware.live

Al igual que en 2025, el ransomware Qilin fue el que más ataques confirmados registró durante el semestre, con 722. Uno de sus diferenciales sigue siendo el asesoramiento legal que ofrece a sus afiliados, un servicio poco habitual incluso dentro del ecosistema del ransomware.

Detrás, con casi 550 ataques, se ubica The Gentlemen, lo que confirma el ascenso de esta banda cibercriminal. ¿Cómo lo logró? Gracias al estudio de las defensas específicas de las víctimas y la posterior adaptación de sus herramientas para superar los controles existentes.

El ransomware Akira completa el podio, con más de 300 ataques en su haber. Cabe recordar que el año pasado, su creciente actividad encendió las alarmas de los principales organismos de ciberseguridad de todo el mundo, incluyendo el FBI.

Un párrafo aparte merece DragonForce, que acumuló casi 300 ataques. Su objetivo es diferente: convertirse en la infraestructura que permita a otros grupos lanzar ataques bajo sus propias marcas. Un modelo que impulsa una nueva etapa del cibercrimen organizado.

Las industrias más afectadas

En cuanto a las industrias más afectadas, se encontraron los sectores de servicios empresariales, manufactura y tecnología.

Ransomware-2026-H1-industrial
Imagen 2. Sectores más atacados por el ransomware en el H1 de 2026. Fuente: ransomware.live

La principal conclusión respecto de este panorama es que los ciberatacantes priorizan el impacto económico. Por eso, no atacan industrias al azar, sino organizaciones críticas, cuya interrupción de operaciones tiene un costo elevado: cuanto más cara resulte una hora de inactividad, mayor es la presión para pagar un rescate.

En consecuencia, la continuidad del negocio se convierte en el principal punto de presión para las víctimas. En manufactura, por ejemplo, detener una línea de producción puede traducirse en pérdidas millonarias. En empresas de servicios, la indisponibilidad puede afectar directamente a clientes y contratos. En tecnología, impactar a múltiples clientes si se trata de un proveedor de servicios o software.

Por otra parte, la transformación digital amplía la superficie de ataque. Estos sectores suelen depender de servicios en la nube, accesos remotos y numerosos terceros, lo que incrementa las oportunidades para los atacantes si la gestión de la seguridad no es la adecuada.

Por ello, el ransomware sigue siendo un negocio. La elección de las víctimas responde más a criterios económicos que técnicos. Así, los grupos buscan organizaciones con capacidad de pago y donde el costo de recuperar la operación por otros medios sea mayor que el rescate.

Los países más afectados y el panorama en LATAM

Con más de 2.000 ataques confirmados, Estados Unidos fue, con gran diferencia, el más afectado por el ransomware. De hecho, el país que le sigue es Alemania, con menos de 300 incidentes vinculados al ransomware. El top 5 lo completan Reino Unido, Canadá y Francia.

Ransomware-2026-H1-paises
Imagen 3. Países más atacados por el ransomware el H1 de 2026. Fuente: ransomware.live

En América Latina, Brasil contabilizó más de 100 víctimas, México casi 80, Argentina 39 y Colombia 33. En ese sentido, la telemetría de ESET detectó 195 instancias de ransomware en Brasil entre enero y mayo, incluyendo 9 familias de ransomware as a service documentadas.

En Guatemala se identificaron señales de familias como Akira y DragonForce. En Chile, Qilin fue el ransomware con más detecciones, con un pico de 19 en enero.

Conclusión

Los datos del primer semestre de 2026 confirman que, lejos de dar señales de agotamiento, el ransomware continúa evolucionando como una de las amenazas más rentables y sofisticadas del panorama actual.

El crecimiento que registró en este periodo, el liderazgo sostenido de grupos como Qilin, The Gentlemen y Akira, y la aparición de modelos como el de DragonForce reflejan un ecosistema criminal cada vez más profesionalizado, donde la especialización y la colaboración entre actores ganan protagonismo.

Al mismo tiempo, el foco sobre organizaciones cuya interrupción genera un alto impacto económico demuestra que el ransomware ya no busca únicamente comprometer sistemas, sino afectar directamente la continuidad del negocio.

La concentración de ataques en sectores como servicios empresariales, manufactura y tecnología confirma que los operadores de ransomware priorizan organizaciones cuya interrupción operativa genera las mayores pérdidas, reforzando la necesidad de abordar la ciberseguridad como un componente estratégico de la continuidad del negocio.