El ransomware se duplica en España: así es la nueva amenaza que ya golpeó a Inditex y Endesa

El número de ataques de ransomware en España pasó de 176 a 392 en solo un año, y ya no distingue entre pymes y grandes corporaciones. Te contamos cómo funciona esta amenaza y qué la ha disparado en 2026.

El ransomware ya no es cosa de películas ni de titulares lejanos: en España, los ataques se han más que duplicado en apenas doce meses. De 176 casos registrados en 2024 se ha pasado a 392 en 2025, y entre las víctimas confirmadas de 2026 aparecen nombres tan conocidos como Endesa e Inditex.

Lo más inquietante no es solo la cifra, sino el patrón. Los ciberdelincuentes ya no se limitan a cifrar archivos y pedir un rescate: ahora roban los datos antes de bloquearlos, y los usan como arma de presión aunque la empresa pague. Es lo que los expertos llaman doble extorsión, y en 2026 se ha convertido en el estándar.

Qué es el ransomware y por qué ha cambiado tanto

Youtube video

Para entender la magnitud del problema hay que remontarse a cómo ha evolucionado esta amenaza. El ransomware tradicional se limitaba a secuestrar archivos mediante cifrado y exigir un pago para liberarlos. Hoy, la mecánica es más sofisticada y bastante más dañina para quien la sufre.

Publicidad

Según los datos analizados por INCIBE, el tiempo que un atacante permanece oculto dentro de una red antes de activar el cifrado se ha reducido a menos de cinco días en muchos casos. Eso significa que la detección temprana es la única ventana real de defensa, porque una vez lanzado el ataque, ya es tarde para evitar el daño.

Cómo entran los atacantes y por qué España es un objetivo

El ransomware ya no necesita trucos sofisticados para colarse en una empresa. La vía de entrada más habitual en 2026 son las credenciales robadas, obtenidas mediante programas espía, phishing personalizado con inteligencia artificial o compradas directamente en mercados de la dark web. Las VPN y los accesos remotos sin doble autenticación siguen siendo la puerta más explotada.

Este patrón no distingue entre sectores. Empresas como Inditex, el gigante textil español con sede en Arteixo, o la eléctrica Endesa han sufrido incidentes de este tipo en 2026, en ambos casos con origen en proveedores tecnológicos externos. El acceso de terceros sin restricciones es hoy uno de los puntos más vigilados por los equipos de seguridad, precisamente porque durante años fue el más descuidado.

El caso Endesa, una lección para cualquier empresa

Youtube video

El ciberataque sufrido por Endesa se ha convertido en un caso de estudio dentro del sector. No fue un fallo interno de la compañía, sino una brecha originada en un proveedor con acceso a sus sistemas, algo que refleja un problema estructural: muchas empresas grandes dependen de decenas de terceros con permisos que rara vez se revisan.

La recomendación que repiten INCIBE y el CCN-CERT es limitar ese acceso a lo estrictamente necesario y con caducidad automática, evitando las cuentas abiertas de forma indefinida. Es una medida sencilla de aplicar, pero que en la práctica sigue siendo la excepción más que la norma en buena parte del tejido empresarial español.

Cuánto cuesta un ataque y qué grupos operan en España

El impacto económico es la parte que más debería preocupar a los directivos. El rescate medio exigido a una empresa mediana española se sitúa entre 80.000 y 150.000 euros, pero el coste real del incidente suele multiplicar esa cifra una vez se suman la inactividad, la recuperación técnica y el daño reputacional. A nivel europeo, ese coste total supera de media 1,6 millones de euros por incidente.

Tras el desmantelamiment del grupo LockBit en 2024, sus afiliados no desaparecieron: se redistribuyeron. Estos son los grupos más activos contra empresas españolas en 2026:

Publicidad
  • Qilin, el grupo con mayor actividad registrada en España durante los primeros meses del año, según ESET.
  • Akira, conocido por atacar específicamente concentradores VPN sin doble autenticación.
  • RansomHub, que ha absorbido perfiles procedentes de ALPHV y del propio LockBit.
  • 8Base, centrado en pymes con superficie de exposición amplia y poco vigilada.

Qué hacer si tu empresa es víctima de un ataque

Cuando el cifrado ya se ha producido, la prioridad es aislar los equipos afectados de inmediato para frenar el movimiento lateral del atacante dentro de la red. La recomendación oficial es no pagar el rescate, tanto por parte de INCIBE como del resto de agencias europeas de ciberseguridad.

Por qué no conviene pagar

Pagar no garantiza recuperar los datos: los atacantes pueden no enviar la clave de descifrado, o directamente haberla perdido. Además, financiar el rescate alimenta el propio negocio criminal y convierte a la empresa en un objetivo más atractivo para futuras extorsiones, ya que demuestra que está dispuesta a pagar.

La importancia de los backups inmutables

Con copias de seguridad inmutables y verificadas, además de un plan de respuesta probado con antelación, una empresa mediana puede volver a operar parcialmente en apenas tres a siete días. La recuperación completa, sin embargo, suele extenderse entre dos y cuatro semanas, incluso en los escenarios más favorables.

Lo que viene: hacia una defensa más coordinada

La buena noticia, si puede llamarse así, es que el ecosistema de defensa español está madurando al mismo ritmo que la amenaza. INCIBE ha anunciado la ampliación de su red de equipos especializados por sectores para 2026, con foco en energía, transporte y administración local, además de reforzar sus programas de formación dirigidos a más de 500.000 personas.

El reto pendiente sigue siendo la fragmentación institucional entre los distintos organismos de ciberseguridad y la falta de una ley de transposición de la directiva europea NIS2, que obligaría a estandarizar la notificación de incidentes. Mientras esa pieza normativa no llegue, la mejor defensa para cualquier empresa mediana sigue siendo la de siempre: invertir en detección temprana antes de que el ataque se convierta en noticia.