
El ransomware roba 896 TB: la cifra de Zscaler no mide solo víctimas

El comunicado de Zscaler, publicado en San José el 30 de septiembre de 2026, cifra en 896,2 TB (unos 896 TB) los datos sustraídos durante el periodo de abril de 2025 a marzo de 2026; Deepen Desai, vicepresidente ejecutivo de ciberseguridad de la compañía, describió el giro hacia «less visible, but more damaging data theft attacks». En ese periodo, ThreatLabz registró 7.366 víctimas publicadas en sitios de filtraciones, un 3 % menos que el año anterior. El fuerte aumento del volumen robado y la ligera caída de los nombres publicados describen mediciones diferentes.
La crónica de Cyber Insurance News precisa que los 896,2 TB corresponden a los diez grupos con mayor volumen de filtraciones, no a todos los grupos de ransomware. También recoge 760 pagos conocidos por un total de 327,8 millones de dólares. El informe combina publicaciones de los atacantes, telemetría de Zscaler y seguimiento de transacciones: ninguna de esas fuentes observa por sí sola todas las intrusiones, todo el contenido sustraído ni todos los rescates.
Qué mide cada indicador del informe
Las cifras corresponden a momentos distintos de una campaña de extorsión. Separarlas permite asociar cada señal con una prioridad defensiva concreta, sin convertir una detección, una publicación y un pago en tres recuentos de la misma población de víctimas.
- Intentos detectados en la telemetría. Reflejan actividad que los sistemas de Zscaler pueden observar o bloquear en su infraestructura. Son útiles para examinar el acceso inicial y la eficacia de las alertas, pero incluyen intentos que quizá nunca llegaron a comprometer a una organización. El porcentaje de crecimiento del robo de datos no debe trasladarse a esta serie: el comunicado no publica un recuento comparable de intentos para ese periodo. La prioridad defensiva es conservar registros suficientes para reconstruir el acceso y distinguir una alerta bloqueada de una sesión establecida.
- Víctimas publicadas. Son nombres que aparecen en sitios de filtraciones administrados por grupos criminales. La publicación puede servir como presión para negociar, pero depende de la decisión del grupo y de cuándo anuncia el caso. Una organización afectada puede no figurar allí, y un nombre publicado no informa por sí mismo de cuánto se extrajo. Esta señal exige poder identificar los datos potencialmente expuestos y coordinar la respuesta a su divulgación.
- Volumen sustraído. Agrega datos atribuidos a los grupos seleccionados por su volumen de filtraciones. Permite apreciar la escala de la exfiltración dentro de ese conjunto, sin ofrecer una media por organización ni un total mundial del ransomware. La prioridad es limitar el acceso a repositorios sensibles y detectar transferencias de salida inusuales mientras todavía pueden contenerse.
- Pagos observados. Son transacciones identificadas mediante seguimiento de cadenas de bloques. Describen casos en los que se pudo vincular un pago con ransomware, no todas las exigencias de rescate ni todos los costes de un incidente. Para continuidad empresarial, conviene separar la evidencia financiera de las decisiones sobre restauración y exposición de datos.
La presión aumenta aunque la lista pública apenas cambie
El salto de los terabytes robados indica que la cantidad de información disponible para extorsionar creció mucho más deprisa que el número de nombres anunciados. Las series tampoco tienen el mismo alcance: el volumen se calcula para una selección de grupos, mientras la cuenta de víctimas procede de publicaciones en sitios de filtraciones. Dividir una cifra entre la otra produciría una supuesta cantidad media por víctima sin una población común que la sostenga.
La distinción importa durante la recuperación. Restaurar sistemas desde copias de seguridad puede resolver una interrupción operativa; no devuelve la confidencialidad a archivos ya extraídos. Una empresa necesita conocer qué repositorios fueron accesibles, qué transferencias se realizaron y si había información de clientes o propiedad intelectual entre los datos afectados. El estudio muestra un cambio en la escala observada del robo, aunque esas cifras agregadas no permiten establecer el alcance de un incidente concreto.
Menos pagos conocidos, pero un promedio mayor
El análisis de ThreatLabz sitúa el volumen de pagos conocidos en 327,8 millones de dólares, un 15,8 % menos que el año anterior; el comunicado lo redondea a 328 millones. El número de pagos registrados cayó un 20,1 %, mientras el pago medio subió un 5,3 %, hasta 431.995 dólares. Un promedio más alto entre las transacciones identificadas puede coexistir con menos pagos y una suma total menor.
Esas transacciones representan el resultado económico observable de ciertos casos, no el precio habitual de sufrir ransomware. El seguimiento de cadenas de bloques depende de que los investigadores identifiquen los pagos asociados a los grupos; tampoco revela necesariamente la exigencia inicial, los gastos de respuesta o las pérdidas por interrupción. Por eso, una caída del dinero rastreado no equivale a una reducción del daño empresarial. Para quienes preparan la continuidad del negocio, la cifra financiera sirve para estudiar la extorsión pagada, mientras los registros de acceso y salida de datos sirven para estimar la exposición.
El acceso mediante herramientas de trabajo amplía el riesgo
El informe describe ataques que se apoyan en Microsoft Teams y Quick Assist para suplantar al personal de soporte y obtener una sesión remota autorizada por la propia persona contactada. Una solicitud presentada como ayuda cotidiana puede abrir el camino al movimiento dentro de la organización y a la extracción de archivos. La respuesta vinculada a esa técnica es verificar las peticiones inesperadas de asistencia por un canal independiente y restringir lo que una sesión remota puede alcanzar.
La selección de personas también influye en la presión posterior. En una muestra de 351 personas de 334 organizaciones, observada durante un mes y asociada a un solo grupo, el 62 % ocupaba cargos de responsable o superiores. La proporción caracteriza esa muestra, no al conjunto mundial de víctimas. Sí ayuda a entender por qué el acceso a cuentas con influencia sobre datos, aprobaciones y operaciones puede ser valioso para una campaña de extorsión.
Para una organización que afronta un caso de este tipo, la consecuencia decisiva puede aparecer después de restaurar el servicio: determinar qué información salió y quién podría quedar expuesto. Esa investigación depende de permisos bien delimitados y de registros de transferencia conservados antes del incidente; la lista pública de víctimas y las transacciones de rescate llegan demasiado tarde para reconstruir por sí solas ese recorrido.
Lee también:
Artículos relacionados


Deep Cogito capta 43 millones: Zscaler es cliente e inversor

Un falso técnico escribe por Teams: una sesión remota puede tomar el dominio

Agentes de IA robaron credenciales en menos de seis horas

ChatGPT filtró Gmail entre cuentas: el canal oculto ya está cerrado

Recurly automatiza contracargos, pero solo admite pagos con tarjeta
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.