El ataque ransomware se ha convertido en una de las mayores amenazas cibernéticas de la actualidad. Afecta tanto a grandes corporaciones como a organismos públicos y pequeñas empresas. Su capacidad para paralizar sistemas, cifrar datos y extorsionar económicamente a las víctimas lo ha posicionado como un reto prioritario en materia de ciberseguridad global.En 2025, los expertos alertan sobre la aparición de nuevas variantes más sofisticadas, impulsadas por la inteligencia artificial y la automatización. Este artículo analiza las tendencias actuales, los métodos emergentes y las estrategias defensivas más eficaces frente a un escenario cada vez más complejo y dinámico.
Nuevos tipos de ataque ransomware en 2025.
En la actualidad, asistimos a la aparición de varias variantes de ransomware que merecen especial atención por su novedad, especialización o agresividad. Entre ellas, destacan los grupos Interlock, Warlock y SafePay, que han ganado notoriedad por sus métodos y objetivos.
Interlock
Este grupo comenzó a operar a finales de 2024, pero fue en la primera mitad de 2025 cuando se consolidó como un actor relevante. Según análisis de ESET/We Live Security, ya había registrado más de 20 ataques contra compañías de salud, educación y administración pública.La técnica principal que adopta se denomina ClickFix. Se trata de ventanas emergentes engañosas que simulan problemas técnicos o un falso captcha que induce al usuario a ejecutar scripts de forma involuntaria. Desde ese punto, el actor obtiene el acceso, se mueve lateralmente, exfiltra datos, cifra sistemas y amenaza, además, con la publicación de la información.Los objetivos señalados incluyen infraestructuras críticas en Norteamérica y Europa. Con ello se muestra que su enfoque es más estratégico que meramente de volumen.
Warlock
El grupo Warlock, también conocido como Gold Salem o Storm-2603, apareció en marzo de 2025.Se caracteriza por dirigirse a la industria tecnológica, servicios financieros y telecomunicaciones, en países como EE. UU., Japón y Reino Unido. Su acceso inicial se basa en la explotación de vulnerabilidades Zero-Day en Microsoft SharePoint, por ejemplo, en lo que se denomina la cadena ToolShell.Una vez dentro, combina cifrado, robo de datos o exfiltración y doble extorsión. Esto es, al cifrado de sistemas, hemos de añadir la amenaza de publicar los datos robados. Su modus operandi refleja un salto de sofisticación respecto a variantes más tradicionales.
SafePay
Este grupo entró en escena oficialmente en el segundo semestre de 2024, pero fue durante 2025 cuando ganó visibilidad como uno de los más activos. Por ejemplo, según un análisis de Acronis, se registraron más de 200 ataques en el primer trimestre de 2025.SafePay despliega tácticas como intrusión vía RDP o VPN, robo de credenciales, borrado de instantáneas, uso de binarios legítimos para evitar detección, y elevación de privilegios.Aunque algunas de sus características se asemejan al conocido LockBit, SafePay actúa con una estructura que parece más centralizada y menos basada en afiliados.
Ataque ransomware: evolución y métodos actuales
La evolución de los ataques de ransomware en 2025 puede describirse como una convergencia de tres grandes tendencias. Son la integración de inteligencia artificial, phishing avanzado y explotación sistemática de vulnerabilidades críticas.
Inteligencia artificial y automatización
El informe Akamai Technologies State of the Internet – Ransomware Report 2025 señala que los grupos de ransomware están incorporando modelos de lenguaje y herramientas de IA generativa. Así, generan código malicioso, automatizan procesos de ingeniería social e, incluso, negocian con las víctimas.Por ejemplo, la automatización permite que actores con menor capacidad técnica lleven a cabo campañas sofisticadas. Además, se introducen tácticas de extorsión cuádruple que, además del cifrado y robo de datos, incluyen ataques DDoS y presión a terceros (clientes, socios y medios) para maximizar el impacto.
Phishing avanzado y vector humano
El phishing sigue siendo una puerta de entrada clave. Sin embargo, ahora es más sofisticado. Así, por ejemplo, se emplean herramientas de IA para personalizar los mensajes, crear deepfakes, suplantación de voz o vishing e, incluso, kits de phishing generados automáticamente.Según Hornetsecurity, en el periodo 2023/24, se observó un aumento de los ataques por enlaces maliciosos que capturan credenciales, en lugar de los viejos archivos adjuntos maliciosos.
Explotación de vulnerabilidades y extorsión multifacética
La explotación de vulnerabilidades zero-day o mal parcheadas se ha convertido en rutina para los grupos más activos. El ejemplo de Warlock ilustra cómo se emplean vulnerabilidades en SharePoint como punto de inicio. Los atacantes también usan el modelo Ransomware-as-a-Service (RaaS) para escalar.Por otra parte, la extorsión se ha vuelto multifacética. Y es que, además de cifrar datos, se roba y amenaza con publicarlos, se hace DDoS, se presiona al entorno social/mediático de la víctima, y se busca cumplimiento normativo como parte del chantaje.
Tendencias en ciberseguridad frente al ransomware
Ante este panorama más agresivo y complejo, las estrategias de defensa también están evolucionando. Si deseas saber cómo evitar ataques de ransomware, repasamos las tres tendencias en ciberseguridad más relevantes.
Modelo Zero Trust
El paradigma de Zero Trust se basa en el principio de no confiar nunca y verificar siempre. En consecuencia, se ha convertido en la piedra angular para mitigar el riesgo de ransomware. El uso de microsegmentación, control de acceso adaptativo, visibilidad continua y restricción de privilegios limita la capacidad del atacante para moverse lateralmente.El enfoque Zero Trust también incluye la revisión continua de credenciales, una autenticación fuerte, el análisis del comportamiento de usuarios y dispositivos y el aislamiento de cargas críticas. Así, en un escenario donde el atacante ya está dentro, el daño puede quedar limitado.
Ciberseguridad como servicio (CaaS) y externalización gestionada
Dada la proliferación de ataques y la escasez de talento interno especializado, muchas organizaciones están recurriendo a modelos de CaaS o a proveedores gestionados de seguridad (MSSP). Estos servicios ofrecen monitoreo continuo, detección y respuesta ante incidentes, inteligencia de amenazas actualizada, y capacidades de recuperación ante ransomware.Este modelo permite que empresas sin grandes recursos inviertan de forma eficiente en defensa profesional.
Resiliencia operativa y copia de seguridad robusta
La prevención de ataques ya no es suficiente. También se traslada el foco en la resiliencia. Esto incluye tener copias de seguridad fiables y aisladas y periodos de retención adecuados. Además, han de disponer planes de recuperación bien ensayados, respuestas coordinadas de incidentes y test de restauración frecuentes.El ataque ransomware en 2025 representa una amenaza más sofisticada y persistente que nunca. La combinación de la inteligencia artificial, vulnerabilidades críticas y extorsión múltiple exige adoptar enfoques proactivos como Zero Trust, CaaS y planes de resiliencia para anticipar, mitigar y responder eficazmente a este tipo de incidentes.
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional
Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos.El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.