Las acciones sobre objetivos son pasos o actividades tomadas para lograr un objetivo o meta definido. En un contexto de ciberseguridad, estos pasos medibles y procesables forman parte de un plan más amplio directamente vinculado a los objetivos de los actores de amenazas.
Según los datos de respuesta a incidentes de X-Force, el despliegue de malware fue la acción más observada en los objetivos, representando el 41 % de los casos. De todos los casos de malware, el 18 % incluyó el despliegue de ransomware, mientras que otro 18 % desplegó webshells. Los infostealers y las puertas traseras representaron el 10 % de los casos de malware.
La siguiente acción más observada en el objetivo fue el uso de herramientas legítimas con fines maliciosos, que representa el 28 % de los casos. Este hallazgo refleja la utilización de los esfuerzos de post-explotación manos a teclado y el despliegue de utilidades que permiten actividades de seguimiento como el movimiento lateral y la escalada de privilegios.
La revisión del equipo de X-Force de la actividad en la dark web indicó que Qilin, Clop, KillSecurity, IncRansom y Play se encontraban entre las familias de ransomware más activas durante el último año. En 2025, Qilin se asoció con la mayor Compartir de los eventos de ransomware discutidos, seguido de Clop. Un evento de ransomware en la dark web se refiere a una instancia en la que un actor de amenazas afirma haber afectado a una organización.
El ecosistema de ransomware 2025 se ha vuelto muy fragmentado y descentralizado. Identificamos 109 grupos activos de ransomware o extorsión, con una rotación rápida y una porción cada vez más pequeña de víctimas atribuidas a los 10 grupos principales. Esta fragmentación refleja una menor barrera de entrada: los actores suelen reutilizar herramientas filtradas, seguir playbooks establecidos o cambiar de identidad de grupo, lo que permite a muchos pequeños operadores llevar a cabo ataques oportunistas y de bajo volumen. El número de víctimas en los sitios de fugas de ransomware aumentó aproximadamente un 12 % año tras año.
Tácticamente, la extorsión de datos se volvió central, con grupos que exfiltran información sensible y amenazan con filtraciones junto con el cifrado de archivos. Las intrusiones en la cadena de suministro también están aumentando, y los proveedores comprometidos generan un impacto generalizado en sentido descendente. Las organizaciones pequeñas y medianas son cada vez más blanco de ataques debido a defensas más débiles y una mayor probabilidad de interrupciones operativas. Aunque las medidas de control policial interrumpen operaciones importantes, no redujeron la actividad general. Grupos más pequeños llenan rápidamente los vacíos y varios actores se han reconsolidado en conglomerados más grandes, lo que indica un cambio temporal de la competencia a la cooperación dentro del ecosistema de ransomware.
El equipo de X-Force continuó observando una actividad significativa en las familias de infostealer tanto establecidas como emergentes en 2025. Ladrones conocidos como Lumma, RisePro, Vidar, Stealc y Rhadamanthys se mantuvieron generalizados, mientras que familias más nuevas como Acreed ampliaron su presencia en los mercados clandestinos.
Aunque observamos una disminución general en el número de eventos de infostealer, esta disminución parece estar impulsada principalmente por cambios dentro del mercado ruso, un foro clave para vender y distribuir credenciales robadas. Desde noviembre de 2024, la actividad relacionada con el mercado ruso se redujo de 20 000 a 50 000 publicaciones diarias a aproximadamente 9000. Esta reducción refleja cambios en las propias operaciones del mercado en lugar de una verdadera disminución en la actividad de infostealer. Desde febrero de 2024, ha habido picos intermitentes que alcanzaron las 30 000 publicaciones por día, pero persisten las brechas en la recopilación.
Observamos varios cambios notables en la cuota de mercado de infostealer en 2025:
Fortalezca la seguridad y el cumplimiento con los servicios de IBM IAM, optimizando la identidad en entornos de nube híbrida.
Optimice su programa de seguridad con los servicios de respuesta a amenazas globales e independientes del proveedor de IBM.
Cree una base de identidad segura con IBM Verify para simplificar el acceso, mejorar la autenticación y escalar con confianza.