Blog

¿Qué es el ransomware? Guía 2026 para proteger tu empresa en México

Escrito por Fernando Correa | Aug 19, 2026, 11:26:06 PM

El ransomware es un software malicioso que cifra la información de una organización y bloquea el acceso a sus sistemas para exigir un pago —normalmente en criptomonedas— a cambio de la clave de descifrado. En su versión actual ya no solo cifra: también roba los datos antes de bloquearlos y amenaza con publicarlos, un esquema conocido como doble extorsión.

Si en 2021 el ransomware era “un virus que pide dinero”, hoy es un modelo de negocio criminal industrializado. Y el cambio más importante no es técnico, es económico: cada vez menos víctimas pagan, pero cada vez más empresas son atacadas. En 2025 se registraron 7,874 víctimas publicadas en sitios de filtración a nivel mundial, un récord y un alza cercana al 50% interanual, mientras los pagos rastreados en blockchain cayeron 8%, hasta unos 820 millones de dólares. [1][2]

Traducción para tu negocio: el atacante ya no apuesta a que pagues. Apuesta a que no puedas operar.

Estos son los datos que hoy deberían estar sobre la mesa de cualquier dirección de TI o finanzas:

Indicador

Dato

Fuente

Brechas de datos que involucran ransomware

48% (vs. 44% el año previo y 32% dos años antes)

Verizon DBIR 2026 [3]

Ataques que lograron cifrar datos

56%

Sophos, State of Ransomware 2026 [4]

Pago de rescate mediano

769,000 USD

Sophos 2026 [4]

Costo promedio de recuperación (sin rescate)

1.7 millones USD

Sophos 2026 [4]

Costo total promedio del incidente

5.08 millones USD

IBM, Cost of a Data Breach 2025 [5]

Ataques que iniciaron con una identidad comprometida

79%

Sophos 2026 [4]

Víctimas que se negaron a pagar

69%

Verizon DBIR 2026 [3]

Empresas mexicanas que sufrieron ransomware en 2025

74%

Reportes de industria en México [6]

 

Dos lecturas rápidas: primero, la identidad (usuarios, contraseñas, accesos) es hoy la puerta de entrada dominante, por encima del correo malicioso clásico. Segundo, el rescate ya no es el gasto principal: la recuperación cuesta más que el rescate mismo. [4][5]

México se consolidó como el segundo país con más ataques de ransomware en América Latina y el más atacado de la región en volumen general de intentos, con 324 mil millones de intentos de ciberataque registrados en un solo año. [6][7]

    • De las organizaciones mexicanas con datos publicados en portales de filtración: 74 casos en 2025 frente a 37 en 2024, es decir, el doble en un año. [8]
    • Manufactura concentra cerca del 29.8% de los ataques, seguida por salud y servicios financieros; gobierno y educación escalaron fuerte en 2025. [6][8]
    • Costo promedio de recuperación en México: aproximadamente 1.35 millones de dólares por incidente. [6]
    • La brecha de talento en ciberseguridad en el país se estima en 300,000 especialistas: hay tecnología, pero no hay quién la opere. [6]

El nearshoring aceleró la digitalización en el Bajío y Occidente —Querétaro, León, San Luis Potosí, Guadalajara— sin que la seguridad creciera al mismo ritmo. Plantas conectadas, trabajo híbrido y proveedores integrados ampliaron la superficie de ataque de miles de empresas medianas.

Olvida la imagen del hacker rompiendo un firewall. En la mayoría de los casos, el atacante entra usando la puerta principal con credenciales válidas. Los vectores más frecuentes hoy son:

    1. Explotación de vulnerabilidades. Vulnerabilidades sin parchar en sistemas expuestos a internet: es la causa raíz técnica número uno por tercer año consecutivo (32% de los incidentes). [9]
    2. Identidades comprometidas. Contraseñas robadas o filtradas, accesos VPN sin MFA y cuentas de administrador sin control. El 79% de los ataques de 2026 empezó aquí. [4][9]
    3. Phishing e ingeniería social. Correos con archivos adjuntos o enlaces fraudulentos, hoy redactados con IA y prácticamente indistinguibles de un correo legítimo. [9]
    4. Instaladores y actualizaciones falsas. Software descargado de fuentes no verificadas, actualizaciones falsas y equipos sin gestión ni antivirus corporativo.
    5. Cadena de suministro y accesos de terceros. Un proveedor comprometido o una herramienta de administración remota mal configurada se convierten en tu propio incidente.
  • 1. Acceso inicial: el atacante obtiene un acceso válido y lo prueba sin hacer ruido.
  • 2. Reconocimiento: escala privilegios, mapea la red, identifica servidores críticos y respaldos. Aquí pueden pasar días o semanas.
  • 3. Exfiltración: copia información sensible fuera de tu red antes de cifrar nada.
  • 4. Sabotaje del respaldo: borra o cifra los respaldos accesibles para eliminar tu plan B.
  • 5. Cifrado y extorsión: cifra la operación, generalmente de madrugada o en fin de semana largo, y aparece la nota de rescate.
  • 6. Doble extorsión: si no pagas, publican o subastan tus datos y contactan a tus clientes.

Ese paso 4 explica por qué “sí tenemos respaldo” dejó de ser una respuesta suficiente. Si el respaldo está en la misma red y con las mismas credenciales, es parte del ataque, no de la solución.

¿Pagar o no pagar?

La tendencia global es clara: el 69% de las víctimas ya no paga. Pagar no garantiza recuperar todo —se estima que el 84% de quienes pagaron no recuperó la totalidad de su información— y marca a la empresa como objetivo recurrente. La decisión debe tomarse con asesoría legal y técnica, nunca en caliente. [3][10]

 

El punto de partida recomendado

Una evaluación del entorno actual: identificar accesos expuestos, estado de parches, cobertura de MFA, salud real de tus respaldos y capacidad de recuperación. Es rápido, no interrumpe la operación y te da un plan priorizado con base en riesgo real

 

El ransomware dejó de ser un riesgo de TI para convertirse en un riesgo de negocio: afecta ingresos, contratos, reputación y continuidad. La buena noticia es que las empresas preparadas se recuperan en días, no en meses.

En Compucad podemos ayudarte a evaluar tu nivel de exposición y diseñar una estrategia de protección y continuidad a la medida de tu operación. Contáctanos y agenda tu diagnóstico de seguridad sin costo.

Compucad · Servicio extraordinario para TI · GDL · CDMX · QRO · León · SLP · Zamora · 800 250 2223

Todas las cifras de este artículo provienen de reportes primarios publicados por firmas de investigación y seguridad reconocidas:

[1] NCC Group, Annual Cyber Threat Intelligence Report 2025 (7,874 víctimas, +50% interanual), citado en análisis consolidado de estadísticas de ransomware 2026. https://www.stingrai.io/blog/ransomware-payout-statistics-2026

[2] Chainalysis, 2026 Crypto Crime Report — pagos on-chain 2025 (~820 MDD, −8%) y tasa de pago del 28%. https://sosransomware.com/es/ransomware-es/pagos-por-ransomware-en-2025-menos-victimas-pagan-pero-los-rescates-son-mayores/

[3] Verizon, Data Breach Investigations Report (DBIR) 2025 y 2026 — presencia del ransomware en brechas y tasa de no pago. https://axis-intelligence.com/wp-content/dashboard/ransomware-statistics-dashboard.html

[4] Sophos, The State of Ransomware 2026 — 2,158 encuestados en 17 países; tasa de cifrado, rescate mediano, costo de recuperación e identidad como vector. https://www.sophos.com/es-es/content/state-of-ransomware

[5] IBM, Cost of a Data Breach Report 2025 — costo total promedio del incidente de ransomware. https://www.stingrai.io/blog/ransomware-payout-statistics-2026

[6] Reportes de industria sobre ransomware en México 2025 — 74% de empresas afectadas, segundo país más atacado de LatAm, costo de recuperación y sectores objetivo. https://elcongresista.mx/politica/nacional/mexico-ataques-ransomware-2025

[7] Fortinet, Global Threat Landscape Report / Estadísticas de ransomware 2025. https://www.fortinet.com/lat/resources/cyberglossary/ransomware-statistics

[8] IQSEC, Informe Tendencias de Ransomware 2024-2025 — duplicación de víctimas mexicanas y sectores más afectados. https://usecim.net/2026/01/12/segun-el-informe-tendencias-de-ransomware-2024-2025-elaborado-por-iqsec/

[9] Sophos, The State of Ransomware 2025 — 3,400 líderes de TI en 17 países; causas raíz, recuperación y tiempos. https://www.sophos.com/en-us/blog/the-state-of-ransomware-2025

[10] Halcyon Research y análisis consolidado de estadísticas de ransomware 2026 — recuperación parcial tras el pago. https://cnicsolutions.com/statistics/ransomware/ransomware-statistics-2026/

[11] Fortinet, Cómo prevenir el ransomware — guía de mejores prácticas. https://www.fortinet.com/lat/resources/cyberglossary/how-to-prevent-ransomware

Nota editorial: cifras consultadas en agosto de 2026. Se recomienda revisar la vigencia de los datos cada seis meses.