Según el último informe de WatchGuard, el panorama de las ciberamenazas está cambiando de forma significativa. Aunque determinadas categorías de ataques han disminuido en volumen, los ciberdelincuentes están apostando por operaciones más precisas, personalizadas y difíciles de detectar, obligando a las organizaciones a replantearse cómo miden y gestionan el riesgo.
Durante años, muchas empresas han asociado la ciberseguridad con grandes campañas de malware, ataques masivos y miles de alertas generadas cada día. Sin embargo, el estudio Global Threat Report H1 2026 de WatchGuard muestra una realidad diferente: los atacantes están recurriendo cada vez más a técnicas diseñadas para pasar desapercibidas, aprovechar credenciales legítimas y utilizar herramientas capaces de adaptar los ataques a objetivos específicos.
Para las organizaciones, este escenario plantea un desafío importante. Ya no basta con preguntarse cuántos ataques se reciben, sino entender qué tipo de amenazas están llegando, cómo actúan y hasta qué punto los sistemas de seguridad son capaces de identificarlas antes de que causen impacto en el negocio.
Qué revela el último informe de WatchGuard
Uno de los datos más llamativos del estudio es la caída del 79% en el volumen de ataques de red detectados durante el periodo analizado. A simple vista, podría interpretarse como una noticia positiva. Sin embargo, el resto de los indicadores apunta en una dirección muy distinta. Mientras los ataques más visibles disminuyeron, el malware novedoso detectado en endpoints creció más de un 2.000% respecto al año anterior.
Esta aparente contradicción refleja un cambio en la estrategia de los atacantes. En lugar de lanzar campañas masivas que generan miles de eventos de seguridad, muchos grupos están optando por acciones más selectivas, con objetivos concretos y una menor exposición. El resultado son amenazas más discretas y, en muchos casos, más difíciles de detectar mediante mecanismos tradicionales.
Además, el informe apunta a que los ciberdelincuentes están aprovechando herramientas de automatización, servicios de Malware-as-a-Service y capacidades asistidas por inteligencia artificial para crear campañas más eficientes y adaptadas a sus objetivos. No se trata necesariamente de más ataques, sino de ataques mejor preparados y con mayores probabilidades de éxito.
Por ello, un descenso en el número de alertas no debe interpretarse automáticamente como una mejora en la postura de seguridad. El reto actual consiste en detectar amenazas que generan menos ruido, pero que pueden tener un impacto igual o incluso mayor sobre la organización.
El auge del malware personalizado
Si hay un dato que resume esta nueva realidad es el hecho de que cerca del 96% de las amenazas detectadas en endpoints durante el periodo analizado aparecieron únicamente en una máquina.
Esta cifra muestra cómo el malware genérico va dejando espacio a variantes mucho más específicas. Los atacantes cuentan hoy con herramientas que les permiten modificar rápidamente códigos maliciosos, generar nuevas versiones y adaptarlas a sus objetivos. Como consecuencia, las organizaciones se enfrentan a amenazas que no siempre encajan en patrones conocidos y que resultan más difíciles de identificar mediante técnicas convencionales.
Además, el crecimiento de los servicios de Malware-as-a-Service está reduciendo las barreras de entrada para los ciberdelincuentes. Ya no es necesario desarrollar malware desde cero para lanzar campañas sofisticadas, lo que favorece la proliferación de amenazas cada vez más diversas.
En este contexto, la capacidad para detectar comportamientos anómalos y correlacionar eventos de seguridad adquiere una importancia creciente frente a la mera identificación de amenazas conocidas.
Las credenciales ganan protagonismo
El informe también pone de manifiesto un incremento de las actividades relacionadas con el uso de credenciales comprometidas, el acceso remoto, la persistencia y las técnicas de evasión. Al mismo tiempo, algunas herramientas tradicionalmente asociadas a los ataques iniciales han perdido protagonismo.
Esta tendencia resulta especialmente relevante en un entorno empresarial donde las aplicaciones, los datos y los usuarios se distribuyen entre múltiples ubicaciones y plataformas cloud. Para un atacante, obtener acceso mediante una cuenta legítima puede resultar más efectivo y discreto que explotar determinadas vulnerabilidades técnicas.
La identidad se ha convertido así en uno de los principales objetivos dentro de las campañas actuales. Un acceso indebido puede abrir la puerta a sistemas corporativos, aplicaciones críticas e información sensible sin necesidad de generar actividad sospechosa evidente.
Por este motivo, la protección de identidades, la autenticación multifactor y la supervisión continua de accesos se han consolidado como elementos fundamentales dentro de cualquier estrategia moderna de ciberseguridad.
El desafío del tráfico cifrado
El cifrado es indispensable para proteger las comunicaciones digitales. Sin embargo, también se está convirtiendo en uno de los canales preferidos por los atacantes para distribuir amenazas.
Según los datos de WatchGuard, el 95% del malware detectado durante el periodo analizado llegó a través de conexiones TLS cifradas. A pesar de ello, únicamente alrededor del 20% de los dispositivos desplegados inspeccionan este tipo de tráfico de forma activa.
Esta situación genera una evidente falta de visibilidad. Muchas organizaciones han fortalecido sus medidas de seguridad perimetral, pero siguen manteniendo zonas donde las amenazas pueden ocultarse con mayor facilidad.
El propio informe destaca además que una parte significativa de las detecciones correspondía a malware diseñado para evadir controles de seguridad, especialmente cuando se analiza tráfico cifrado mediante herramientas avanzadas de protección.
A medida que aumenta el uso de servicios digitales y aplicaciones conectadas, la capacidad para inspeccionar tráfico cifrado sin comprometer la privacidad se convierte en un aspecto cada vez más importante para detectar actividades sospechosas antes de que se conviertan en incidentes.
Las vulnerabilidades siguen abriendo puertas
A pesar de la sofisticación creciente de los ataques, los ciberdelincuentes continúan aprovechando vulnerabilidades conocidas desde hace años.
El informe indica que la antigüedad media de las vulnerabilidades asociadas a las principales firmas de ataque detectadas se remonta a 2014 y que gran parte de ellas cuentan con más de una década de antigüedad. Además, muchas de las detecciones siguen estando relacionadas con fallos ampliamente documentados y corregidos desde hace años.
Este dato demuestra que numerosos atacantes siguen encontrando sistemas desactualizados, aplicaciones sin parchear o dispositivos que ya no reciben soporte. En otras palabras, muchas intrusiones siguen apoyándose en problemas que podrían reducirse mediante una adecuada gestión de actualizaciones y vulnerabilidades.
Aunque las amenazas cambian constantemente, mantener los sistemas actualizados continúa siendo una de las medidas más efectivas para reducir la superficie de exposición.
Qué deberían revisar las empresas
Más allá de las cifras concretas, el informe de WatchGuard refleja una realidad que todas las organizaciones deberían tener presente: las ciberamenazas actuales son más específicas, más diversas y están diseñadas para evitar los mecanismos tradicionales de detección.
Ante este escenario, las empresas necesitan combinar distintas capas de protección y mejorar la visibilidad sobre redes, endpoints, usuarios y servicios cloud. La capacidad para correlacionar información procedente de diferentes entornos resulta esencial para identificar comportamientos anómalos y responder con rapidez ante posibles incidentes.
También es importante que los responsables de seguridad no se centren únicamente en el volumen de alertas o en los indicadores más evidentes. El contexto, la diversidad de las amenazas y la capacidad de detección son factores cada vez más relevantes para evaluar el nivel real de riesgo.
La principal enseñanza del informe es que la seguridad ya no puede medirse únicamente por el número de ataques detectados. Los ciberdelincuentes están perfeccionando sus tácticas para operar con mayor discreción y precisión. Por ello, las organizaciones que quieran reforzar su resiliencia deberán centrar sus esfuerzos no solo en prevenir ataques, sino también en mejorar su capacidad de detección, visibilidad y respuesta frente a amenazas cada vez más difíciles de identificar.
Preguntas frecuentes sobre las nuevas ciberamenazas y el informe de WatchGuard
El informe destaca un cambio en la forma de actuar de los ciberdelincuentes. Aunque el volumen de algunos ataques de red ha disminuido, las amenazas son cada vez más específicas, personalizadas y difíciles de detectar. Los atacantes buscan operar con mayor discreción y aumentar sus probabilidades de éxito mediante técnicas más sofisticadas.
Una reducción en el número de alertas puede dar una falsa sensación de seguridad. Los ciberdelincuentes están sustituyendo muchas campañas masivas por ataques más dirigidos y silenciosos, capaces de evitar algunos mecanismos tradicionales de detección. Por ello, es importante analizar también la complejidad y diversidad de las amenazas.
Las credenciales comprometidas se han convertido en una de las principales vías de acceso para los atacantes. Cuando consiguen utilizar cuentas legítimas, pueden acceder a sistemas corporativos con mayor discreción y reducir las posibilidades de ser detectados. Por ello, la protección de identidades y la autenticación multifactor son medidas fundamentales.
El cifrado protege las comunicaciones y la privacidad de los usuarios, pero también puede ser utilizado por los atacantes para ocultar malware y actividades maliciosas. Sin capacidades adecuadas de inspección y monitorización, una parte importante de las amenazas puede permanecer oculta dentro del tráfico cifrado.
Las organizaciones deben adoptar una estrategia de seguridad multicapa que combine protección de red, seguridad en endpoints, gestión de identidades, actualización continua de sistemas y monitorización permanente. Además, disponer de una mayor visibilidad sobre usuarios, dispositivos y entornos cloud resulta clave para detectar y responder rápidamente a posibles incidentes.
¿Deseas contactar con un especialista en ciberseguridad?