El ransomware en España se ha duplicado en 2026: qué ha cambiado y qué hacer
El ransomware en España no solo no se ha contenido — se ha acelerado de forma alarmante. Según los datos publicados por el INCIBE en febrero de 2026, el año anterior cerró con 392 ataques de ransomware registrados en España, más del doble que los 176 del año anterior. Un crecimiento del 123% en un solo año, en el tipo de ataque con mayor impacto económico por incidente.
Los casos de 2026 ya confirmados lo ilustran con nombres conocidos: Ahorramás fue atacada por el grupo ransomware Qilin en los primeros meses del año, con acceso a documentación interna y datos operativos de su red de más de 290 supermercados. Inditex reportó una brecha originada en un proveedor externo. Endesa confirmó el compromiso de datos de millones de clientes — DNI, números IBAN, datos contractuales — a través de un antiguo proveedor tecnológico.
Estas no son excepciones. Son la norma de lo que está pasando en España en 2026. Y la mayoría de ataques que afectan a PYMEs ni siquiera llegan a los medios.
Qué ha cambiado en el ransomware en 2026
El ransomware ha evolucionado considerablemente desde los primeros casos que cifraban archivos y pedían Bitcoin. En 2026, la cadena de ataque habitual tiene cuatro fases bien definidas:
Acceso inicial. La vía de entrada más frecuente en España en 2026 son las credenciales válidas comprometidas — obtenidas mediante infostealers (Lumma, RedLine, Stealc), phishing personalizado con IA o compradas directamente en mercados de accesos en la dark web. Las VPN y los escritorios remotos (RDP) sin autenticación multifactor son el punto de entrada más explotado. El grupo Akira, uno de los más activos en España, tiene un patrón conocido: ataca específicamente concentradores VPN Cisco sin MFA.
Permanencia y movimiento lateral. Una vez dentro, el atacante no actúa inmediatamente. Según datos del INCIBE-CERT y Mandiant, el tiempo medio de permanencia antes del cifrado se ha reducido a menos de cinco días en 2026 — lo que da muy poco margen para detectar la intrusión antes de que el daño sea irreversible. Durante ese tiempo, el atacante mapea la red, escala privilegios y se mueve lateralmente hacia los sistemas más críticos.
Exfiltración. Antes de cifrar, copian. Todo lo que tiene valor — bases de datos de clientes, contratos, información financiera, datos de empleados — se envía a servidores controlados por los atacantes. Esto convierte el incidente en una doble amenaza: recuperar los archivos cifrados no elimina el riesgo de que los datos se publiquen o vendan.
Cifrado y extorsión. El cifrado es el último paso, no el primero. La nota de rescate llega después de que el daño ya está hecho. El importe medio exigido a empresas medianas españolas se sitúa entre 80.000 y 150.000 euros, pero el coste real del incidente — incluyendo inactividad, recuperación, sanciones regulatorias y daño reputacional — suele multiplicar esa cifra.
Los grupos más activos contra empresas españolas en 2026
La Operación Cronos de febrero de 2024 desmanteló la infraestructura de LockBit, pero no a sus operadores ni afiliados. Simplemente los dispersó. En 2026, estos son los grupos con más actividad documentada contra organizaciones españolas:
Qilin. El grupo responsable del ataque a Ahorramás. Opera como RaaS (ransomware como servicio) con afiliados, lo que significa que cualquier operador con acceso a su infraestructura puede lanzar ataques. Foco amplio: industria, retail, servicios.
Akira. Conocido por atacar empresas medianas con un perfil técnico reconocible: VPN Cisco sin MFA, credenciales robadas. Cifra tanto entornos Windows como servidores ESXi. Ha tenido víctimas documentadas en múltiples sectores en España.
RansomHub. Emergió en 2024 absorbiendo afiliados de ALPHV y LockBit. Es actualmente uno de los grupos con mayor volumen de víctimas publicadas a nivel global, con presencia creciente en España en industria y servicios.
8Base. Más oportunista, opera principalmente contra PYMEs con superficie de ataque expuesta. Combina cifrado con doble extorsión activa. Su vector de entrada más frecuente son sistemas con acceso remoto mal configurado.
Por qué las PYMEs españolas son el objetivo prioritario
El análisis del DBIR de Verizon confirma que las PYMEs son objetivo casi cuatro veces más frecuente que las grandes organizaciones. La lógica de los atacantes es puramente económica: una PYME de 40 empleados raramente tiene un equipo de respuesta a incidentes, raramente tiene backups probados y frecuentemente tiene accesos remotos mal controlados. Es un objetivo más accesible, con datos igual de valiosos y con una probabilidad mayor de pagar el rescate porque no puede permitirse días de inactividad.
El coste de detener la actividad empresarial por un ataque de ransomware se estima entre 4.000 y 7.500 euros por minuto, según datos de ESED. Para una PYME con margen ajustado, cada hora de inactividad puede ser crítica.
Qué debes hacer ahora: las medidas con mayor impacto
No todas las medidas tienen el mismo retorno. Estas son las que reducen más el riesgo de ransomware en el contexto de una PYME española en 2026:
MFA en todo acceso remoto sin excepción
El vector de entrada más explotado en España es la VPN o el escritorio remoto sin MFA. Activar la autenticación multifactor en todos los accesos remotos es la medida individual que más reduce la probabilidad de acceso inicial — y es la más fácil de implementar.
Eliminar el acceso amplio de red — adoptar privilegios mínimos
El ransomware se propaga lateralmente porque el acceso inicial da acceso a demasiado. Limitar cada usuario al recurso concreto que necesita — el principio de Zero Trust — convierte un compromiso de credenciales en un incidente menor en lugar de en una crisis total.
Backups offline probados, no solo configurados
El ransomware cifra también los backups conectados a la red. La única copia de seguridad útil en un ataque es la que está aislada y cuya restauración se ha probado recientemente. Tener backups sin probarlos da una sensación de seguridad falsa.
Visibilidad de accesos en tiempo real
Con un tiempo de permanencia de menos de cinco días antes del cifrado, la ventana de detección es estrecha. Tener logs activos de quién accede a qué y cuándo permite detectar comportamientos anómalos — acceso fuera de horario, desde una ubicación inusual, a recursos que ese usuario no consulta habitualmente — antes de que el daño sea irreversible.
Controlar el acceso de proveedores externos
Los ataques a Endesa e Inditex en 2026 tuvieron su origen en proveedores tecnológicos. El acceso de terceros sin restricciones y sin control de tiempo es uno de los puntos de entrada más frecuentes y menos vigilados. Acceso puntual, limitado al recurso necesario y con caducidad automática — no cuentas permanentes abiertas indefinidamente.
Preguntas frecuentes
¿Debo pagar el rescate si me atacan?
La recomendación oficial del INCIBE y de todas las agencias de ciberseguridad es no pagar. Pagar no garantiza recuperar los datos — los atacantes pueden no enviar la clave de descifrado o haberla perdido. Además, financias futuros ataques y te conviertes en objetivo de nuevas extorsiones al demostrarte dispuesto a pagar. La clave es no llegar a ese punto con backups probados y acceso controlado.
¿El seguro de ciberriesgos cubre un ataque de ransomware?
Depende de la póliza y de si la empresa puede demostrar que tenía medidas de seguridad básicas activas. Cada vez más aseguradoras exigen MFA, backups y auditorías de seguridad como requisito para cubrir incidentes de ransomware. Sin esas medidas, la cobertura puede ser parcial o nula. Las primas de ciberseguros en España alcanzaron 190 millones de euros en 2024, y suben cada año.
¿Cómo entran los atacantes si tengo antivirus y firewall?
El antivirus y el firewall protegen el perímetro, pero no las credenciales. El vector de entrada más usado en España es la credencial válida comprometida: el atacante no rompe la puerta, entra con una llave legítima obtenida por phishing, infostealer o comprada en un mercado de accesos. Una vez dentro con credenciales válidas, el antivirus no ve nada anómalo.
¿Qué tengo que notificar si sufro un ataque de ransomware?
Si hay datos personales comprometidos, el RGPD obliga a notificar a la AEPD en un máximo de 72 horas desde la detección. Si tu empresa está en el ámbito de NIS2, la obligación de notificación al INCIBE-CERT es en 24 horas para incidentes significativos. Incumplir esos plazos agrava las sanciones.
En resumen
→ El ransomware en España se ha más que duplicado en un año: de 176 casos registrados en 2024 a 392 en 2025, con Ahorramás, Endesa e Inditex entre las víctimas confirmadas de 2026.
→ El modelo actual es doble extorsión: primero roban los datos, luego los cifran. Pagar no garantiza recuperar la información.
→ El vector de entrada más frecuente es la credencial válida comprometida usada contra VPN o RDP sin MFA — el atacante entra con una llave legítima, no forzando la puerta.
→ Con menos de cinco días de permanencia antes del cifrado, la ventana de detección es muy estrecha. La visibilidad en tiempo real de accesos es la diferencia entre detectarlo a tiempo o descubrirlo cuando ya es tarde.
→ MFA en accesos remotos, privilegios mínimos, backups offline probados y control de acceso de terceros son las cuatro medidas con mayor impacto para reducir el riesgo en una PYME española.
¿Tu acceso remoto tiene MFA activado en todos los puntos?
En 30 minutos revisamos tu modelo de acceso actual y te mostramos cómo cerrar los vectores de entrada que más explotan los grupos de ransomware activos en España.
Solicitar análisis gratuito →