El ransomware es un software malicioso que cifra la información de una organización y bloquea el acceso a sus sistemas para exigir un pago —normalmente en criptomonedas— a cambio de la clave de descifrado. En su versión actual ya no solo cifra: también roba los datos antes de bloquearlos y amenaza con publicarlos, un esquema conocido como doble extorsión.
Si en 2021 el ransomware era “un virus que pide dinero”, hoy es un modelo de negocio criminal industrializado. Y el cambio más importante no es técnico, es económico: cada vez menos víctimas pagan, pero cada vez más empresas son atacadas. En 2025 se registraron 7,874 víctimas publicadas en sitios de filtración a nivel mundial, un récord y un alza cercana al 50% interanual, mientras los pagos rastreados en blockchain cayeron 8%, hasta unos 820 millones de dólares. [1][2]
Traducción para tu negocio: el atacante ya no apuesta a que pagues. Apuesta a que no puedas operar.
Estos son los datos que hoy deberían estar sobre la mesa de cualquier dirección de TI o finanzas:
|
Indicador |
Dato |
Fuente |
|
Brechas de datos que involucran ransomware |
48% (vs. 44% el año previo y 32% dos años antes) |
Verizon DBIR 2026 [3] |
|
Ataques que lograron cifrar datos |
56% |
Sophos, State of Ransomware 2026 [4] |
|
Pago de rescate mediano |
769,000 USD |
Sophos 2026 [4] |
|
Costo promedio de recuperación (sin rescate) |
1.7 millones USD |
Sophos 2026 [4] |
|
Costo total promedio del incidente |
5.08 millones USD |
IBM, Cost of a Data Breach 2025 [5] |
|
Ataques que iniciaron con una identidad comprometida |
79% |
Sophos 2026 [4] |
|
Víctimas que se negaron a pagar |
69% |
Verizon DBIR 2026 [3] |
|
Empresas mexicanas que sufrieron ransomware en 2025 |
74% |
Reportes de industria en México [6] |
Dos lecturas rápidas: primero, la identidad (usuarios, contraseñas, accesos) es hoy la puerta de entrada dominante, por encima del correo malicioso clásico. Segundo, el rescate ya no es el gasto principal: la recuperación cuesta más que el rescate mismo. [4][5]
México se consolidó como el segundo país con más ataques de ransomware en América Latina y el más atacado de la región en volumen general de intentos, con 324 mil millones de intentos de ciberataque registrados en un solo año. [6][7]
El nearshoring aceleró la digitalización en el Bajío y Occidente —Querétaro, León, San Luis Potosí, Guadalajara— sin que la seguridad creciera al mismo ritmo. Plantas conectadas, trabajo híbrido y proveedores integrados ampliaron la superficie de ataque de miles de empresas medianas.
Olvida la imagen del hacker rompiendo un firewall. En la mayoría de los casos, el atacante entra usando la puerta principal con credenciales válidas. Los vectores más frecuentes hoy son:
Ese paso 4 explica por qué “sí tenemos respaldo” dejó de ser una respuesta suficiente. Si el respaldo está en la misma red y con las mismas credenciales, es parte del ataque, no de la solución.
¿Pagar o no pagar?
La tendencia global es clara: el 69% de las víctimas ya no paga. Pagar no garantiza recuperar todo —se estima que el 84% de quienes pagaron no recuperó la totalidad de su información— y marca a la empresa como objetivo recurrente. La decisión debe tomarse con asesoría legal y técnica, nunca en caliente. [3][10]
El punto de partida recomendado
Una evaluación del entorno actual: identificar accesos expuestos, estado de parches, cobertura de MFA, salud real de tus respaldos y capacidad de recuperación. Es rápido, no interrumpe la operación y te da un plan priorizado con base en riesgo real
El ransomware dejó de ser un riesgo de TI para convertirse en un riesgo de negocio: afecta ingresos, contratos, reputación y continuidad. La buena noticia es que las empresas preparadas se recuperan en días, no en meses.
En Compucad podemos ayudarte a evaluar tu nivel de exposición y diseñar una estrategia de protección y continuidad a la medida de tu operación. Contáctanos y agenda tu diagnóstico de seguridad sin costo.
Compucad · Servicio extraordinario para TI · GDL · CDMX · QRO · León · SLP · Zamora · 800 250 2223
Todas las cifras de este artículo provienen de reportes primarios publicados por firmas de investigación y seguridad reconocidas:
[1] NCC Group, Annual Cyber Threat Intelligence Report 2025 (7,874 víctimas, +50% interanual), citado en análisis consolidado de estadísticas de ransomware 2026. https://www.stingrai.io/blog/ransomware-payout-statistics-2026
[2] Chainalysis, 2026 Crypto Crime Report — pagos on-chain 2025 (~820 MDD, −8%) y tasa de pago del 28%. https://sosransomware.com/es/ransomware-es/pagos-por-ransomware-en-2025-menos-victimas-pagan-pero-los-rescates-son-mayores/
[3] Verizon, Data Breach Investigations Report (DBIR) 2025 y 2026 — presencia del ransomware en brechas y tasa de no pago. https://axis-intelligence.com/wp-content/dashboard/ransomware-statistics-dashboard.html
[4] Sophos, The State of Ransomware 2026 — 2,158 encuestados en 17 países; tasa de cifrado, rescate mediano, costo de recuperación e identidad como vector. https://www.sophos.com/es-es/content/state-of-ransomware
[5] IBM, Cost of a Data Breach Report 2025 — costo total promedio del incidente de ransomware. https://www.stingrai.io/blog/ransomware-payout-statistics-2026
[6] Reportes de industria sobre ransomware en México 2025 — 74% de empresas afectadas, segundo país más atacado de LatAm, costo de recuperación y sectores objetivo. https://elcongresista.mx/politica/nacional/mexico-ataques-ransomware-2025
[7] Fortinet, Global Threat Landscape Report / Estadísticas de ransomware 2025. https://www.fortinet.com/lat/resources/cyberglossary/ransomware-statistics
[8] IQSEC, Informe Tendencias de Ransomware 2024-2025 — duplicación de víctimas mexicanas y sectores más afectados. https://usecim.net/2026/01/12/segun-el-informe-tendencias-de-ransomware-2024-2025-elaborado-por-iqsec/
[9] Sophos, The State of Ransomware 2025 — 3,400 líderes de TI en 17 países; causas raíz, recuperación y tiempos. https://www.sophos.com/en-us/blog/the-state-of-ransomware-2025
[10] Halcyon Research y análisis consolidado de estadísticas de ransomware 2026 — recuperación parcial tras el pago. https://cnicsolutions.com/statistics/ransomware/ransomware-statistics-2026/
[11] Fortinet, Cómo prevenir el ransomware — guía de mejores prácticas. https://www.fortinet.com/lat/resources/cyberglossary/how-to-prevent-ransomware
Nota editorial: cifras consultadas en agosto de 2026. Se recomienda revisar la vigencia de los datos cada seis meses.