Fortinet ha publicado el Informe sobre el panorama global de amenazas 2026. Elaborado a partir de los datos de telemetría de FortiGuard Labs, este último informe anual ofrece una radiografía del panorama actual de amenazas y las tendencias observadas, especialmente el ransomware, incluyendo un análisis exhaustivo de todas las tácticas utilizadas en los ciberataques, tal y como se describen en el marco MITRE ATT&CK.
Los datos revelan que la ciberdelincuencia ya no funciona como una serie de campañas aisladas, sino que opera como un sistema, con hackers maliciosos que actúan a lo largo de todo el ciclo de vida y acortan el tiempo necesario para llevar a cabo los ataques mediante agentes en la sombra.
“La ciberdelincuencia es una de las amenazas más extendidas y costosas del mundo, y nuestro último Informe sobre el panorama global de amenazas revela cómo los actores maliciosos están empezando a aprovechar la IA agéntica para ejecutar ataques más sofisticados. Ante el uso cada vez mayor de la IA por parte de los ciberdelincuentes para reforzar sus tácticas, los defensores deben hacer evolucionar las operaciones de ciberseguridad hacia una defensa industrializada y adoptar herramientas basadas en IA que respondan a la misma velocidad que las amenazas modernas”, ha declarado Derek Manky, estratega jefe de Seguridad y vicepresidente Global de Inteligencia de Amenazas de FortiGuard Labs de Fortinet.
Técnicas de ataque y sectores más afectados
La ciberdelincuencia traspasa fronteras e industrias, yendo más allá de la definición tradicional de delito. Con ataques cada vez más sofisticados y están más interconectados; el último Informe sobre el panorama global de amenazas de FortiGuard Labs revela lo siguiente:
- La velocidad determina el riesgo al reducirse el tiempo de explotación (TTE): con la aceleración del reconocimiento, la creación de armas y la ejecución por parte de la IA, la inteligencia de FortiGuard muestra que el TTE es de 24 a 48 horas para ataques críticos, lo que supone un fuerte aumento respecto a informes anteriores que revelaban un TTE de 4,76 días. Los incidentes reales reflejan cómo unos minutos pueden determinar los resultados: a las pocas horas de la divulgación pública de la vulnerabilidad React2Shell se produjeron intentos activos de explotación.
- Se dispara el número de víctimas de ransomware: la inteligencia de FortiRecon identificó 7.831 víctimas confirmadas de ransomware a nivel mundial, lo que supone un aumento vertiginoso con respecto a las aproximadamente 1.600 víctimas identificadas en el Informe sobre el panorama global de amenazas de Fortinet 2025. La disponibilidad de kits de servicios delictivos como WormGPT, FraudGPT y BruteForceAI contribuyó a este aumento del 389 % interanual (YoY). Los tres sectores más afectados son la industria manufacturera (1 284), los servicios empresariales (824) y el comercio minorista (682). La concentración geográfica incluye EE. UU. (3 381), Canadá (374) y Alemania (291).
- La proliferación de identidades define la exposición en la nube: los datos de FortiCNAPP indican que, a lo largo de 2025, la mayoría de los incidentes en la nube confirmados se debieron al robo, la exposición o el uso indebido de credenciales, más que a la explotación de la infraestructura. El análisis sectorial señala a los hospitales y centros médicos, así como al sector de los comercios minoristas, como los principales objetivos. El gran número de usuarios, los modelos de acceso federado y las complejas integraciones en la nube convierten a estos entornos en objetivos prioritarios para los piratas informáticos.
Hábitos de los ciberdelincuentes modernos, potenciados por la IA Tal y como pronosticaba FortiGuard Labs en sus predicciones sobre ciberamenazas para 2026, los grupos de amenazas más eficaces funcionan como empresas semiautónomas, respaldadas por agentes en la sombra, intermediarios de acceso y operadores de redes de bots que prestan servicios bajo demanda. Las principales conclusiones del Informe sobre el panorama global de amenazas de 2026 revelan lo siguiente:
- Los agentes «en la sombra» reducen los requisitos de habilidad de los usuarios y aumentan la velocidad de los flujos de trabajo. Las señales de la dark web captadas por FortiRecon detectaron herramientas ofensivas basadas en IA que se anuncian como servicios y productos, entre las que se incluyen versiones mejoradas de WormGPT y FraudGPT, y servicios novedosos como HexStrike AI, una herramienta ofensiva de IA con generación de reconocimiento automatizado de rutas de ataque; y BruteForceAI, una herramienta de pruebas de penetración que integra grandes modelos de lenguaje (LLM) para el análisis inteligente de formularios y puede ejecutar sofisticados ataques multiproceso.
- Con la IA, los delincuentes trabajan de forma más inteligente, no más intensa. La telemetría de FortiGate IPS registró una disminución interanual del 22 % en los intentos de fuerza bruta, lo que apunta a una mayor eficiencia: con técnicas de fuerza bruta optimizadas e inteligentes, los actores maliciosos realizan menos intentos contra objetivos mejor seleccionados, lo que aumenta la probabilidad de éxito por cada credencial probada. Esta actividad se traduce en unos 67.650 millones de eventos de fuerza bruta a nivel mundial, con aproximadamente 185 millones de intentos al día; 1.300 millones de intentos a la semana; y 5.600 millones de intentos al mes. Al mismo tiempo, se revela un aumento interanual del 25,49 % en los intentos de explotación a nivel mundial.
- El robo de conjuntos de datos es más frecuente que la filtración de credenciales. En el anterior informe, FortiGuard Labs observaba un aumento del 500 % en los registros disponibles procedentes de sistemas comprometidos por malware de robo de información. En 2026, los datos de FortiRecon revelan un aumento adicional del 79 % y ponen de manifiesto una tendencia hacia el robo de conjuntos de datos más completos, facilitado por la IA con agentes. Dentro de la actividad de las «bases de datos» de la dark web, lo que más se anuncia y comparte son los registros de robo de datos (67,12 %), superando a las listas combinadas (16,47 %) y a las credenciales filtradas (5,96 %). Los registros de robo de datos reducen el esfuerzo de los atacantes al agrupar información de identidad con elementos contextuales, incluidos datos del navegador, lo que permite una reproducción inmediata y una conversión más rápida que el ataque de fuerza bruta o el «password spraying».
- El malware de robo de credenciales persiste. El malware de robo de credenciales sigue siendo una industria lucrativa y el principal motor de generación de exposiciones. La telemetría de FortiRecon muestra que la actividad de los ladrones ha estado dominada por RedLine: 911 968 infecciones (50,80 %); Lumma: 499 784 (27,84 %); y Vidar: 236 778 (13,19 %).
Desarticulando los ecosistemas de la ciberdelincuencia
Fortinet tiene el compromiso de combatir la ciberdelincuencia mediante la recopilación y el intercambio de información sobre amenazas, y trabajando activamente para hacer frente a las ciberamenazas a escala mundial.
Una reciente iniciativa de colaboración liderada por INTERPOL y respaldada por Fortinet a través del Atlas de la Ciberdelincuencia del Foro Económico Mundial ha dado como resultado la desarticulación de una red de ciberdelincuentes. La Operación Red Card 2.0 permitió desmantelar la infraestructura y detener a los operadores responsables de estafas online, fraudes con dinero electrónico y solicitudes fraudulentas de préstamos en África.
El malware de robo de credenciales sigue siendo una industria lucrativa y el principal motor de generación de exposiciones
Fortinet es miembro fundador del Atlas de la Ciberdelincuencia, una iniciativa de colaboración público-privada a escala mundial auspiciada por el Foro Económico Mundial que utiliza inteligencia de código abierto para mapear las redes de ciberdelincuentes, identificar vulnerabilidades en la infraestructura y apoyar operaciones conjuntas de desmantelamiento, en colaboración con las fuerzas del orden, como las recientes Operaciones Tarjeta Roja 2.0 y Serengeti 2.0.
El Informe sobre el panorama global de amenazas de 2026 revela que nunca ha sido tan importante incentivar la desarticulación de la ciberdelincuencia. Para capacitar a los defensores a adelantarse a los ciberdelincuentes, Fortinet y Crime Stoppers International han lanzado el programa Cybercrime Bounty, que proporciona un canal seguro y anónimo para que los ciudadanos y los hackers éticos envíen información sobre ciberamenazas.




