{"id":24454,"date":"2026-03-17T17:08:45","date_gmt":"2026-03-17T16:08:45","guid":{"rendered":"https:\/\/telecomkh.info\/?p=24454"},"modified":"2026-03-17T17:09:03","modified_gmt":"2026-03-17T16:09:03","slug":"en-2025-dos-tercios-de-los-incidentes-de-seguridad-tuvieron-su-origen-en-ataques-relacionados-con-la-identidad","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=24454","title":{"rendered":"En 2025, dos tercios de los incidentes de seguridad tuvieron su origen en ataques relacionados con la identidad"},"content":{"rendered":"<p><strong>Credenciales comprometidas, ausencia o fallo de autenticaci\u00f3n multifactor y sistemas de identidad d\u00e9biles son las principales brechas explotadas, seg\u00fan el informe Sophos Active Adversary Report 2026<\/strong><\/p>\n<p>Sophos, l\u00edder mundial en soluciones de seguridad innovadoras para combatir los ciberataques, ha publicado el informe Active Adversary Report 2026, que desvela que el 67% de todos los incidentes investigados por los equipos de Respuesta a Incidentes (IR) y Detecci\u00f3n y Respuesta Gestionada (MDR) de Sophos el a\u00f1o pasado tuvieron su origen en ataques relacionados con la identidad.<\/p>\n<p>Las conclusiones destacan c\u00f3mo los atacantes siguen explotando credenciales comprometidas, la ausencia o debilidad de la autenticaci\u00f3n multifactor (MFA) y sistemas de identidad poco protegidos, a menudo sin necesidad de emplear nuevas herramientas o t\u00e9cnicas:<\/p>\n<p>\u2022 Cambio de vulnerabilidades explotadas hacia credenciales comprometidas, con la actividad de fuerza bruta (15,6%) casi igualando a la explotaci\u00f3n de vulnerabilidades (16%) como m\u00e9todo de acceso inicial.<\/p>\n<p>\u2022 El tiempo medio de permanencia del atacante descendi\u00f3 a tres d\u00edas, impulsado tanto por movimientos m\u00e1s r\u00e1pidos de los atacantes como por una reacci\u00f3n m\u00e1s \u00e1gil de los defensores, especialmente en entornos MDR. Los atacantes llegan m\u00e1s r\u00e1pido a Active Directory (AD): una vez dentro de la organizaci\u00f3n, s\u00f3lo tardan 3,4 horas en alcanzar el servidor AD.<\/p>\n<p>\u2022 El ransomware sigue siendo una actividad que se produce predominantemente fuera del horario laboral: el 88% de los ataques de ransomware y el 79% de las acciones de exfiltraci\u00f3n de datos ocurren fuera de este horario.<\/p>\n<p>\u2022 La falta de telemetr\u00eda debilita la defensa: los registros ausentes por problemas de retenci\u00f3n de datos se duplicaron frente al a\u00f1o anterior, especialmente en firewalls con retenci\u00f3n por defecto de s\u00f3lo siete d\u00edas, y en algunos casos, 24 horas.<\/p>\n<p><strong>Persisten las brechas en MFA<\/strong><br \/>\nEl informe muestra un aumento continuo de los ataques basados en la identidad, incluyendo credenciales robadas, fuerza bruta y phishing. Aunque las vulnerabilidades explotadas siguen presentes, los atacantes dependen cada vez m\u00e1s de cuentas v\u00e1lidas para obtener acceso inicial, lo que les permite eludir las defensas perimetrales tradicionales. Adem\u00e1s, en el 59% de los casos faltaba MFA, facilitando el abuso de credenciales comprometidas para entrar en la organizaci\u00f3n.<br \/>\n\u201cEl hallazgo m\u00e1s preocupante del informe lleva a\u00f1os gest\u00e1ndose: la prevalencia de las causas ra\u00edz relacionadas con la identidad para el acceso inicial exitoso. Credenciales comprometidas, ataques de fuerza bruta, phishing y otras t\u00e1cticas aprovechan debilidades que no pueden resolverse s\u00f3lo con parches. Las organizaciones deben adoptar un enfoque proactivo en la seguridad de la identidad\u201d, afirma John Shier, Field CISO de Sophos y autor principal del informe.<\/p>\n<p><strong>M\u00e1s grupos de amenazas, mayor riesgo<\/strong><br \/>\nLos investigadores de Sophos han observado tambi\u00e9n un incremento en el n\u00famero de grupos de amenazas activos desde que se realiza el informe, ampliando el panorama de amenazas y dificultando su atribuci\u00f3n:<br \/>\n\u2022 Akira (GOLD SAHARA) y Qilin (GOLD FEATHER) fueron los grupos de ransomware m\u00e1s activos, con Akira presente en el 22% de los incidentes.<br \/>\n\u2022 Se identificaron 51 \u2018marcas\u2019 de ransomware, incluyendo 27 recurrentes y 24 nuevas.<br \/>\n\u2022 S\u00f3lo cuatro marcas o t\u00e9cnicas -LockBit, MedusaLocker, Phobos y el abuso de BitLocker- han persistido de forma continua desde 2020, primer a\u00f1o en el que se realiz\u00f3 el informe.<\/p>\n<p>\u201cLa acci\u00f3n policial sigue causando disrupciones en el ecosistema del ransomware. Aunque LockBit sigue activo, su dominio y reputaci\u00f3n se han visto claramente afectados. Sin embargo, esto ha dado paso a la aparici\u00f3n de muchos otros grupos que compiten por el liderazgo. Para los defensores, es fundamental conocer los grupos y sus TTPs para proteger mejor su organizaci\u00f3n\u201d, contin\u00faa Shier.<\/p>\n<p><strong>La IA, expectativas frente a realidad<\/strong><br \/>\nA pesar de las predicciones, Sophos no ha vislumbrado una transformaci\u00f3n significativa impulsada por IA en el comportamiento de los atacantes. Si bien la IA generativa ha aumentado la velocidad y el nivel de sofisticaci\u00f3n del phishing y la ingenier\u00eda social, a\u00fan no ha dado lugar a t\u00e9cnicas de ataque fundamentalmente nuevas.<br \/>\n\u201cLa IA a\u00f1ade escala y ruido, pero todav\u00eda no reemplaza a los atacantes. Aunque en el futuro la IA podr\u00eda ser un acelerador, por ahora lo fundamental sigue siendo: protecci\u00f3n s\u00f3lida de la identidad, telemetr\u00eda fiable y capacidad r\u00e1pida de respuesta frente a incidentes\u201d, concluye Shier.<\/p>\n<p><strong>Recomendaciones<\/strong><br \/>\nSophos recomienda a las organizaciones:<br \/>\n\u2022 Implementar MFA resistente al phishing y validar su correcta configuraci\u00f3n.<br \/>\n\u2022 Reducir la exposici\u00f3n de la infraestructura de identidad y servicios en Internet.<br \/>\n\u2022 Corregir vulnerabilidades conocidas de forma r\u00e1pida, especialmente en dispositivos perimetrales.<br \/>\n\u2022 Garantizar la monitorizaci\u00f3n 24\/7 mediante MDR o capacidades equivalentes.<br \/>\n\u2022 Preservar y retener los registros de seguridad para facilitar la detecci\u00f3n e investigaci\u00f3n r\u00e1pida.<\/p>\n<p><span style=\"color: #ff6600;\">El informe Active Adversary Report 2026 de Sophos analiz\u00f3 661 casos de IR y MDR gestionados entre el 1 de noviembre de 2024 y el 31 de octubre de 2025, abarcando organizaciones de 70 pa\u00edses y 34 sectores.<\/span><\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, imagen cortes\u00eda de Sophos<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Credenciales comprometidas, ausencia o fallo de autenticaci\u00f3n multifactor y sistemas de identidad d\u00e9biles son las principales brechas explotadas, seg\u00fan el informe Sophos Active Adversary Report 2026 Sophos, l\u00edder mundial en soluciones de seguridad innovadoras para combatir los ciberataques, ha publicado el informe Active Adversary Report 2026, que desvela que el 67% de todos los incidentes &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=24454\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abEn 2025, dos tercios de los incidentes de seguridad tuvieron su origen en ataques relacionados con la identidad\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":24455,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/24454"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=24454"}],"version-history":[{"count":2,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/24454\/revisions"}],"predecessor-version":[{"id":24457,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/24454\/revisions\/24457"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/24455"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=24454"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=24454"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=24454"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}