X-Force Threat Intelligence Index 2026

Acciones sobre el objetivo

Las acciones sobre objetivos son pasos o actividades tomadas para lograr un objetivo o meta definido. En un contexto de ciberseguridad, estos pasos medibles y procesables forman parte de un plan más amplio directamente vinculado a los objetivos de los actores de amenazas.

Según los datos de respuesta a incidentes de X-Force, el despliegue de malware fue la acción más observada en los objetivos, representando el 41 % de los casos. De todos los casos de malware, el 18 % incluyó el despliegue de ransomware, mientras que otro 18 % desplegó webshells. Los infostealers y las puertas traseras representaron el 10 % de los casos de malware.

La siguiente acción más observada en el objetivo fue el uso de herramientas legítimas con fines maliciosos, que representa el 28 % de los casos. Este hallazgo refleja la utilización de los esfuerzos de post-explotación manos a teclado y el despliegue de utilidades que permiten actividades de seguimiento como el movimiento lateral y la escalada de privilegios.

Gráfico que muestra las principales acciones sobre los objetivos observados en 2025 frente a 2024
Principales acciones sobre los objetivos observadas en 2025 en comparación con 2024. Fuente: IBM X-Force.

Panorama del ransomware

La revisión del equipo de X-Force de la actividad en la dark web indicó que Qilin, Clop, KillSecurity, IncRansom y Play se encontraban entre las familias de ransomware más activas durante el último año. En 2025, Qilin se asoció con la mayor Compartir de los eventos de ransomware discutidos, seguido de Clop. Un evento de ransomware en la dark web se refiere a una instancia en la que un actor de amenazas afirma haber afectado a una organización.

El ecosistema de ransomware 2025 se ha vuelto muy fragmentado y descentralizado. Identificamos 109 grupos activos de ransomware o extorsión, con una rotación rápida y una porción cada vez más pequeña de víctimas atribuidas a los 10 grupos principales. Esta fragmentación refleja una menor barrera de entrada: los actores suelen reutilizar herramientas filtradas, seguir playbooks establecidos o cambiar de identidad de grupo, lo que permite a muchos pequeños operadores llevar a cabo ataques oportunistas y de bajo volumen. El número de víctimas en los sitios de fugas de ransomware aumentó aproximadamente un 12 % año tras año.

Tácticamente, la extorsión de datos se volvió central, con grupos que exfiltran información sensible y amenazan con filtraciones junto con el cifrado de archivos. Las intrusiones en la cadena de suministro también están aumentando, y los proveedores comprometidos generan un impacto generalizado en sentido descendente. Las organizaciones pequeñas y medianas son cada vez más blanco de ataques debido a defensas más débiles y una mayor probabilidad de interrupciones operativas. Aunque las medidas de control policial interrumpen operaciones importantes, no redujeron la actividad general. Grupos más pequeños llenan rápidamente los vacíos y varios actores se han reconsolidado en conglomerados más grandes, lo que indica un cambio temporal de la competencia a la cooperación dentro del ecosistema de ransomware.

Gráfico circular que muestra el porcentaje de eventos de ransomware atribuidos a los principales grupos de ransomware en 2025
Un evento de ransomware en la dark web se define como una afirmación realizada por un grupo de actores de amenazas de que una organización ha sido afectada por ransomware. Fuente: IBM X-Force.

Panorama de infostealer

El equipo de X-Force continuó observando una actividad significativa en las familias de infostealer tanto establecidas como emergentes en 2025. Ladrones conocidos como Lumma, RisePro, Vidar, Stealc y Rhadamanthys se mantuvieron generalizados, mientras que familias más nuevas como Acreed ampliaron su presencia en los mercados clandestinos.

Aunque observamos una disminución general en el número de eventos de infostealer, esta disminución parece estar impulsada principalmente por cambios dentro del mercado ruso, un foro clave para vender y distribuir credenciales robadas. Desde noviembre de 2024, la actividad relacionada con el mercado ruso se redujo de 20 000 a 50 000 publicaciones diarias a aproximadamente 9000. Esta reducción refleja cambios en las propias operaciones del mercado en lugar de una verdadera disminución en la actividad de infostealer. Desde febrero de 2024, ha habido picos intermitentes que alcanzaron las 30 000 publicaciones por día, pero persisten las brechas en la recopilación.

Observamos varios cambios notables en la cuota de mercado de infostealer en 2025:

  • Lumma continuó dominando el ecosistema, manteniendo aproximadamente el 50 % de toda la actividad observada.

  • Acreed y Rhadamanthys experimentaron un crecimiento significativo, alcanzando aproximadamente el 16 % y el 11 % del mercado, respectivamente.

  • En cambio, la cuota de Stealc disminuyó en comparación con 2024. Es probable que esta caída esté relacionada con el momento en que Acreed experimentó una rápida expansión: Acreed ganó visibilidad en los principales canales de Telegram dedicados al “malware como servicio” y al reclutamiento de traficantes, justo cuando las redes de distribución de Stealc se estaban debilitando.

  • La inestabilidad dentro del mercado ruso favoreció a los ladrones con canales diversificados de reventa de registros. Familias como Acreed, que se integraron directamente con mercados de credenciales más pequeños y grupos privados de reventa de Telegram, estaban mejor posicionadas para capturar participación de mercado en medio de estas interrupciones.
Gráfico circular que muestra los mejores Infostealers según las credenciales para la venta
Los 5 principales infostealers vistos en foros de la dark web basados en credenciales para la venta. Fuente: IBM X-Force.
Soluciones relacionadas
Servicios de gestión de identidad y acceso (IAM)

Fortalezca la seguridad y el cumplimiento con los servicios de IBM IAM, optimizando la identidad en entornos de nube híbrida.

Explore los servicios de IAM
Detección de amenazas y servicios de respuesta

Optimice su programa de seguridad con los servicios de respuesta a amenazas globales e independientes del proveedor de IBM.

Explore los servicios de detección de amenazas
IBM® Verify

Cree una base de identidad segura con IBM Verify para simplificar el acceso, mejorar la autenticación y escalar con confianza.

Explore IBM Verify
Dé el siguiente paso

Reserve una sesión informativa de descubrimiento personalizada para explorar cómo IBM® X-Force puede ayudarle a reducir el riesgo cibernético, validar sus defensas y desarrollar resiliencia cibernética duradera con experiencia ofensiva y defensiva.

  1. Agende una sesión de descubrimiento con X-Force
  2. Explorar IBM X-Force