Las intrusiones por vishing se han duplicado, los ataques a la nube por parte de actores con motivación financiera crecieron un 171%, y las vulnerabilidades se explotan en menos de 48 horas tras su divulgación. El nuevo informe de CrowdStrike revela cómo los atacantes se mueven más rápido de lo que pueden reaccionar los defensores.

Los ciberdelincuentes y los grupos respaldados por Estados ya no fuerzan la entrada por la puerta principal: cruzan las que los defensores dejan abiertas. Según el informe CrowdStrike 2026 Threat Hunting Report, que abarca la actividad de intrusión entre julio de 2025 y junio de 2026, los atacantes explotan cada vez más credenciales válidas, flujos de autenticación en la nube, plataformas SaaS y cadenas de suministro de software para obtener acceso sin ser detectados, mientras la inteligencia artificial acelera tanto su reconocimiento como sus plazos de explotación.

Artículo

El informe, elaborado por CrowdStrike OverWatch y CrowdStrike Intelligence, analiza siete billones de eventos de telemetría diarios y documenta más de 36.000 notificaciones a clientes emitidas durante el último año. Por primera vez, el alcance del informe se amplió más allá de las intrusiones interactivas manuales para incluir ataques automatizados, lo que refleja, según la empresa, un panorama de amenazas cada vez más maduro en el que los actores sofisticados combinan automatización escalable con técnicas tradicionales.

La actividad general de intrusiones creció aproximadamente un 4% interanual, una marcada desaceleración frente al aumento del 27% registrado el año anterior. CrowdStrike atribuye esta estabilización no a una menor intención de los atacantes, sino a un giro hacia campañas más complejas y con mayor consumo de recursos, en lugar de ataques oportunistas de gran volumen. El sector tecnológico siguió siendo el más atacado por noveno año consecutivo, mientras que los servicios financieros y las instituciones académicas registraron los mayores incrementos en focalización, con un 11% y un 17% respectivamente.

Vulnerabilidades explotadas en cuestión de horas

Según el informe, el 88% de la explotación observada de vulnerabilidades con prueba de concepto pública ocurrió dentro de las 48 horas posteriores a su publicación entre enero y junio de 2026. Los actores vinculados a China VAULT PANDA y GENESIS PANDA actuaron aún más rápido, lanzando ataques en las 24 horas siguientes a la divulgación de la vulnerabilidad crítica React2Shell en diciembre de 2025, una campaña que generó más de 800 pistas de investigación en más de 80 organizaciones víctimas en solo cuatro días. CrowdStrike espera que los sistemas de IA de vanguardia comprimen aún más estos plazos.

Cadenas de suministro de software bajo ataque sistemático

Las comprometidas en la cadena de suministro se intensificaron notablemente: los paquetes maliciosos de npm representaron el 87% de todas las amenazas identificadas en registros de software malicioso durante el primer semestre de 2026. El actor de eCrime ALTERED SPIDER comprometió más de 300 dependencias de software en un solo día mediante malware autopropagable, mientras que el actor vinculado a Corea del Norte STARDUST CHOLLIMA infiltró ecosistemas de desarrolladores mediante ingeniería social, incluido un caso en el que un empleado fue engañado a través de una videollamada fraudulenta en LinkedIn. CrowdStrike advierte que las herramientas de desarrollo de IA —SDK, marcos de modelos e integraciones MCP— se están convirtiendo en el próximo gran campo de batalla de la cadena de suministro.

El vishing se convierte en vector de entrada preferido

El phishing por voz se ha convertido en uno de los vectores de acceso inicial de más rápido crecimiento: CrowdStrike OverWatch registró una duplicación de las intrusiones por vishing en el primer semestre de 2026 en comparación con el segundo semestre de 2025. Actores como CORDIAL SPIDER y SNARKY SPIDER se hacen pasar por personal de TI para engañar a empleados y hacerles autenticarse en páginas de inicio de sesión único falsificadas, para luego exfiltrar rápidamente datos de aplicaciones SaaS; en un caso, SNARKY SPIDER pasó de tomar control de una cuenta a robar datos en menos de cinco minutos.

Los entornos en la nube, el nuevo frente de batalla

La actividad en la nube con motivación financiera aumentó un 171% durante el período analizado, impulsada por el robo de credenciales, la minería de criptomonedas y el abuso de acceso a modelos de lenguaje, conocido como LLMJacking. Los intentos de phishing por código de dispositivo se multiplicaron por quince en seis meses, ya que los atacantes explotan flujos de autenticación OAuth 2.0 confiables para eludir por completo la autenticación multifactor. En un caso documentado, un actor envió casi 200.000 solicitudes de API a un servicio de IA en la nube en solo dos minutos.

Acceso físico y espionaje de proximidad

El actor vinculado a China OVERCAST PANDA empleó un enfoque completamente distinto, comprometiendo físicamente dispositivos de viajeros de negocios en China —a menudo mientras las víctimas cenaban durante conferencias— arrancando ordenadores portátiles desde medios USB para instalar la puerta trasera FlowCloud, eludiendo por completo las defensas basadas en red.

Recomendaciones

CrowdStrike insta a las organizaciones a tratar los sistemas de IA, la infraestructura de identidad y los entornos de desarrollo como superficies de ataque primarias que requieren monitoreo continuo basado en inteligencia, en lugar de controles estáticos, argumentando que solo la caza de amenazas conductual y multidominio puede seguir el ritmo de atacantes que ahora operan simultáneamente en endpoints, nube, identidad e IA.

Por Jakob Jung

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM. Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Aviso sobre Cookies en WordPress por Real Cookie Banner