
Check Point Research, la división de Inteligencia de Amenazas de Check Point® Software Technologies Ltd., pionero y líder global en soluciones de ciberseguridad, ha desvelado en “THE STATE OF RANSOMWARE Q2 2026” que el ransomware no está perdiendo fuerza, sino que se está repartiendo entre un número cada vez mayor de actores. Durante el segundo trimestre de 2026, 2.139 organizaciones aparecieron en páginas de filtración de datos (DLS), prácticamente el mismo volumen que en Q1 (2.122) y un 33% más que en el mismo trimestre de 2025.
El número de grupos activos pasó de 71 a 93, el nivel más alto registrado hasta la fecha, mientras que la cuota de los diez principales grupos descendió del 71% al 57,6%. El mercado sigue concentrado, pero ahora son más los actores que participan en él.
Número total de víctimas de ransomware registradas en DLS, por mes (junio de 2024 – junio de 2026)
Check Point Research ha identificado varios cambios durante el segundo trimestre de 2026:
· Qilin: se mantiene como el grupo más activo por cuarto trimestre consecutivo, con 279 víctimas, aunque sus operaciones cayeron en un 17% respecto al Q1.
· The Gentlemen: el grupo registró 269 víctimas, un 62% más que en Q1, y superó a Qilin durante junio, con 116 víctimas frente a 72.
· DragonForce: con 140 víctimas ha ocupado la tercera posición, un 39% más que en el trimestre anterior.
· Cl0p: prácticamente desapareció del ranking tras el final de su campaña contra Oracle E-Business Suite, pasando de 127 víctimas en Q1 a solo 2 en Q2.
· 93 grupos activos: el nuevo máximo histórico refleja que la actividad se está extendiendo a un mayor número de operadores.
Una de las conclusiones más relevantes del informe es que la Inteligencia Artificial ya está contribuyendo a reducir las barreras de entrada al ciberdelito. Una de las conclusiones más relevantes del informe es que la Inteligencia Artificial ya está contribuyendo a reducir las barreras de entrada al ciberdelito. Check Point Research analizó el backend y las conversaciones internas de The Gentlemen después de que este material fuera filtrado públicamente. El análisis revela que el grupo funciona con un núcleo de aproximadamente nueve operadores y una red de afiliados que realiza buena parte de las intrusiones.
Su administrador, identificado como Zeta88, construyó el panel de gestión de la operación en aproximadamente tres días con ayuda de asistentes de programación basados en IA, entre ellos DeepSeek y asistentes de programación basados en IA de acceso público. La investigación no observó que la IA ejecutara los ataques de forma autónoma ni seleccionara objetivos, pero sí aporta evidencia de que estas herramientas pueden acelerar de forma significativa el desarrollo de software utilizado por los ciberdelincuentes
Evolución mensual de las víctimas atribuidas a The Gentlemen (septiembre de 2025 – junio de 2026)
El ransomware también está cambiando su modelo de negocio. La mejora de las copias de seguridad está dificultando que el cifrado sea suficiente para forzar el pago, por lo que los ciberdelincuentes recurren cada vez más al robo y la publicación de datos como principal mecanismo de extorsión.
El informe muestra además que Estados Unidos sigue concentrando la mayor parte de las víctimas, aunque su peso ha descendido al 42%. Canadá y Alemania representan un 5% cada uno, mientras que Reino Unido, Italia, Francia y España concentran un 3% cada uno.
Por sectores, los servicios empresariales son los más afectados, con un 33% de las víctimas, seguidos por bienes y servicios de consumo (16%) y manufactura industrial (12%).
Ante un panorama donde los atacantes son más numerosos y capaces, Check Point Software recomienda evolucionar la estrategia de seguridad hacia cuatro prioridades:
1. Proteger el acceso inicial: reforzar la protección frente al phishing, el robo de credenciales y los accesos remotos expuestos, que siguen siendo vías de entrada fundamentales.
2. Dar a la exfiltración de datos la misma prioridad que al cifrado: las copias de seguridad ayudan a recuperar sistemas, pero no evitan que la información robada se publique.
3. Reducir rápidamente la exposición explotable: identificar qué vulnerabilidades pueden alcanzar realmente los atacantes y priorizar su corrección, especialmente cuando la ventana entre divulgación y explotación se mide cada vez más en horas.
4. Prepararse para el uso de IA por parte de los atacantes: adaptar la defensa a un entorno en el que la IA puede acelerar el desarrollo de herramientas y acortar distintas fases del ciclo de ataque.
“El hallazgo más importante de este trimestre no es el número de víctimas de ransomware, sino la rapidez con la que están cayendo las barreras de entrada. Existen pruebas suficientes de que un equipo pequeño, apoyado por herramientas de IA y redes de afiliados puede construir una operación de ransomware de primer nivel en cuestión de meses. A medida que la IA siga acelerando tanto el desarrollo de software como la creación de exploits, es probable que veamos aparecer más actores, operar más rápido y alcanzar una mayor escala que nunca. Las organizaciones deben pasar de un modelo de seguridad reactivo a uno basado en la prevención, centrado en reducir las exposiciones explotables, proteger las credenciales y los datos sensibles, y asumir que los atacantes utilizarán cada vez más la IA para acortar todas las fases del ciclo de ataque.”, señala Sergey Shykevich, director de Threat Intelligence de Check Point Software.
Durante el segundo trimestre, las fuerzas de seguridad y empresas tecnológicas también actuaron contra la infraestructura compartida que sostiene el ecosistema criminal. Entre estas operaciones se desmanteló AudiA6, una plataforma de blanqueo de criptomonedas que habría procesado aproximadamente 336 millones de euros desde 2021, y se llevaron a cabo actuaciones contra servicios de firma de malware e importantes redes de infostealers. Estas acciones no se reflejaron todavía en una caída del volumen de víctimas de Q2, pero aumentan los costes y la fricción para los operadores criminales.