X-Force Threat Intelligence Index 2026

Seguridad 101: sigue siendo insuficiente

Las organizaciones siguen sufriendo incidentes no por técnicas avanzadas, sino por controles básicos mal implementados o mal mantenidos.

Medidas básicas, como el registro completo de actividad, la aplicación oportuna de parches, la gestión adecuada del acceso y la configuración segura de las tecnologías implementadas, a menudo se descuidan o solo se aplican parcialmente. En algunos casos, las herramientas de seguridad críticas se instalan sin un ajuste adecuado, dejando configuraciones incorrectas y lagunas de visibilidad que reducen su eficacia. Estas deficiencias operativas, más que las capacidades de ataque avanzadas, pueden proporcionar a los adversarios la oportunidad de establecer y mantener el acceso. Cumplir con las prácticas básicas de ciberseguridad sigue siendo esencial para reducir el riesgo global.

Comprender cómo se explotan estos problemas en la práctica requiere conocimientos procedentes de pruebas de adversario en entornos reales. X-Force Red, un equipo de élite de hackers e investigadores, lleva a cabo ejercicios que permiten vislumbrar muchos de los métodos que los atacantes pueden utilizar para explotar las vulnerabilidades de los entornos de las víctimas. Para organizar mejor los hallazgos, hemos categorizado los resultados de sus realizaciones de pruebas de penetración dentro del marco CAPEC (Common Attack Pattern Enumeration and Classification) de MITRE Corporation.

Las organizaciones siguen sufriendo incidentes no por técnicas avanzadas, sino por controles básicos mal implementados o mal mantenidos.


CAPEC se diseñó para estandarizar la forma de describir, analizar y razonar sobre el comportamiento de los atacantes. Proporciona un catálogo público y estructurado de patrones de ataque que los adversarios utilizan repetidamente para explotar sistemas, personas y procesos. El objetivo es captar cómo funcionan los ataques a nivel conceptual y operativo, independientemente de cualquier vulnerabilidad, exploit o campaña específica.

El siguiente gráfico muestra los diez principales patrones de ataque descubiertos por X-Force Red en 2025.

Gráfico de barras que muestra el porcentaje de los 10 principales patrones de ataque descubiertos por X-Force Red en 2025
Los 10 principales patrones de ataque descubiertos por X-Force Red en 2025. Fuente: IBM X-Force.

La frecuencia de estos patrones de ataque CAPEC pone de relieve importantes debilidades sistémicas en el control de acceso, la gestión de credenciales y la configuración del software.

  • La alta incidencia de explotación en los mecanismos de control de acceso configurados incorrectamente (CAPEC-180) sugiere que las configuraciones incorrectas siguen siendo uno de los puntos de entrada principal para los atacantes, lo que lo que indica brechas persistentes en el gobierno y la aplicación de las políticas de seguridad.

  • El incremento del uso de fuerza bruta contra contraseñas (CAPEC-49) y el escaneo de software vulnerable (CAPEC-310) refleja una exposición generalizada debido a mecanismos de autenticación débiles y una gestión de vulnerabilidades insuficiente.

  • Los casos frecuentes de búsqueda de información contra los sistemas (CAPEC-54) y la inyección de código (CAPEC-242) revelan problemas actuales con la divulgación de la información y de prácticas de codificación inseguras, lo que puede facilitar incidentes adicionales.

  • Patrones como la escalada de privilegios (CAPEC-233) y el secuestro de sesión (CAPEC-593) demuestran que, una vez que los atacantes logran un punto de acceso, pueden moverse lateralmente y mantener la persistencia, amplificando el impacto de las brechas iniciales.

En conjunto, estas tendencias indican que las organizaciones se enfrentan a riesgos agravados tanto por fallos técnicos evitables como por descuidos operativos. Este hallazgo subraya la necesidad de unos controles de configuración más estrictos, una gestión proactiva de las vulnerabilidades y unas prácticas de desarrollo seguras para mitigar las vías de explotación recurrentes.

Soluciones relacionadas
Servicios de gestión de identidades y accesos (IAM)

Refuerce la seguridad y el cumplimiento normativo con los servicios IAM de IBM, y optimice la identidad en entornos de nube híbrida.

Explore los servicios de IAM
Servicios de detección y respuesta a amenazas

Optimice su programa de seguridad con los servicios globales de respuesta ante amenazas de IBM, independientes de cualquier proveedor.

Explore los servicios de detección de amenazas
IBM Verify

Cree una base de identidad segura con IBM Verify para simplificar el acceso, mejorar la autenticación y escalar con confianza.

Explore IBM Verify
Dé el siguiente paso

Reserve una sesión informativa personalizada de descubrimiento para explorar cómo IBM® X-Force puede ayudarle a reducir el riesgo cibernético, validar sus defensas y construir una ciberresiliencia duradera con su experiencia ofensiva y defensiva.

  1. Planifique una sesión de descubrimiento con X-Force
  2. Explore IBM X-Force