El ransomware asciende en el organigrama: los directivos intermedios son los principales objetivos

Zscaler, Inc., la plataforma de ciberseguridad de la era de la inteligencia artificial, ha publicado una nueva investigación de ThreatLabz que analiza las primeras fases de un ataque real de ransomware y revela cómo los ciberdelincuentes están cambiando sus estrategias para dirigirse a empleados con capacidad de acceso y autoridad dentro de las organizaciones.

Aunque los análisis sobre ataques de ransomware suelen centrarse en la empresa afectada, los sistemas comprometidos o los datos robados, la investigación de ThreatLabz pone el foco en las personas comprometidas en las primeras fases de la infección y analiza qué características convierten a determinados empleados en objetivos de alto valor para los ciberdelincuentes.

El estudio identificó 351 víctimas pertenecientes a 334 organizaciones relacionadas con una única campaña de ransomware. Los resultados muestran que los atacantes no seleccionan a sus víctimas al azar, sino que buscan perfiles con acceso a información sensible, procesos financieros o capacidad de decisión.

Directivos y áreas de negocio críticas, principales objetivos

El 62% de las víctimas ocupaba puestos de dirección o superiores, ya que estos perfiles suelen tener acceso a presupuestos, contratos, proveedores, información confidencial y procesos clave de negocio. Además, aproximadamente el 75% de los empleados comprometidos trabajaba en áreas como contabilidad y finanzas, ventas, operaciones, recursos humanos o marketing.

La investigación también revela que el 44% de las víctimas pertenecía a la Generación X, con una edad media de 46 años, una circunstancia relacionada con la mayor probabilidad de que estos profesionales ocupen posiciones de responsabilidad dentro de las organizaciones.

Por sectores, la mitad de las víctimas trabajaba en compañías industriales o tecnológicas. En concreto, el 35,5% pertenecía al sector industrial y el 14,6% al tecnológico, dos áreas especialmente atractivas para los grupos de ransomware por el acceso que pueden proporcionar a sistemas críticos de fabricación, distribución, logística, servicios digitales o propiedad intelectual. La interrupción de estos sistemas puede generar un impacto operativo y económico significativo, mientras que el robo de información puede utilizarse para reforzar las demandas de extorsión.

Los perfiles más buscados por los ciberdelincuentes

Entre las víctimas identificadas por ThreatLabz se encuentran perfiles como:
· Director regional de ventas (sector industrial): acceso a clientes, contratos, precios y previsiones de ingresos.
· Responsable de cuentas a pagar (sector tecnológico): acceso a facturas, pagos y proveedores.
· Director sénior de proyectos: acceso a presupuestos, documentos y hojas de ruta.
· Responsable de propiedades (sector inmobiliario): acceso a contratos, información financiera y datos de clientes.

Estos empleados no necesitan contar con privilegios de administrador para generar un impacto significativo. Su acceso diario a información y procesos empresariales puede proporcionar a los atacantes una vía para robar datos, ampliar el ataque dentro de la organización o aumentar la presión mediante la extorsión.

Cómo reforzar la protección frente al ransomware

Ante esta evolución de las amenazas, los expertos de ThreatLabz recomiendan a las organizaciones reforzar la protección alrededor de los perfiles con mayor acceso al negocio mediante medidas como:
· Limitar las comunicaciones externas no solicitadas en plataformas de colaboración.
· Formar a los empleados para detectar intentos de suplantación de identidad.
· Implementar soluciones de seguridad de red y endpoint basadas en inteligencia artificial.
· Supervisar continuamente comportamientos sospechosos en usuarios, dispositivos y aplicaciones.
· Aplicar el principio de mínimo privilegio para reducir el impacto de una cuenta comprometida.
· Adoptar una arquitectura Zero Trust para impedir el movimiento lateral de los atacantes dentro de la organización.

La investigación completa se incluirá en el próximo Informe de Ransomware 2026 de ThreatLabz, que analizará las principales tendencias, grupos y tácticas utilizadas por los ciberdelincuentes durante el último año.

Deja un comentario

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.