950 ataques de ransomware, un 80 % contra pymes: lecciones para la mediana empresa

El informe del BSI 2025 y las cifras de Bitkom muestran que el ransomware golpea sobre todo a las pymes. Tres controles deciden el desenlace, valorados con sobriedad.

El informe de situación del BSI de 2025 (periodo de referencia de julio de 2024 a junio de 2025) cita 950 incidentes de ransomware denunciados en Alemania. El 80 por ciento de los ataques se dirigió contra pequeñas y medianas empresas. Quien deduzca de ahí que el ransomware es un problema de los grandes grupos y de la infraestructura crítica, lee las cifras al revés.

Dos matizaciones previas: primero, 950 son los casos denunciados; la cifra oculta es considerable, la cifra real está por encima. Segundo, la cuota del 80 por ciento no es casual. Los atacantes no eligen por notoriedad, sino por accesibilidad. Una empresa con 120 empleados, una VPN gateway expuesta y los backups en el mismo almacenamiento es un mejor objetivo que un gran grupo con su propio Security Operations Center.

La situación en cifras

Del informe de situación del BSI y del estudio Wirtschaftsschutz 2025 de Bitkom (presentado el 18 de septiembre de 2025) se desprende una imagen coherente:

  • 950 incidentes de ransomware denunciados, el 80 % de ellos contra pymes (BSI). En la mayoría de los casos, según el BSI, los ataques vinieron acompañados de fugas de datos: el ransomware es desde hace tiempo también un problema de protección de datos y de extorsión, no solo un problema de disponibilidad.
  • Una media de 119 nuevas vulnerabilidades por día, un aumento del 24 % respecto al año anterior (BSI).
  • 289.200 millones de euros de daño total por robo, espionaje y sabotaje en doce meses (alrededor de +8 %), de los cuales unos 202.400 millones de euros —aproximadamente el 70 %— por ciberataques (Bitkom).
  • El 87 % de las empresas se vio afectado por robo, espionaje o sabotaje; el 34 % registró en doce meses daños por ransomware (Bitkom).
  • Un 46 % de las empresas afectadas, en cada caso, atribuyó los ataques a Rusia o a China respectivamente (Bitkom).

La cifra más incómoda: 56 por ciento

La afirmación más importante del informe de situación para la mediana empresa no es una cifra de ataques, sino un autodiagnóstico: las pymes cumplen, según el BSI, de media solo alrededor del 56 por ciento de los requisitos básicos del BSI-CyberRisikoCheck, y valoran con frecuencia su propia situación con demasiado optimismo.

Esto no es motivo para el alarmismo, sino para un inventario honesto. La diferencia entre la situación de seguridad percibida y la real es precisamente el espacio en el que trabajan los atacantes. La pregunta correcta no es «¿estamos seguros?», sino «¿cuáles de nuestras medidas básicas resistirían un examen, y cuáles no?».

Estudio de caso Fortinet: cuando el propio dispositivo de seguridad se convierte en puerta de entrada

Lo poco que significa hoy «tenemos un firewall» lo muestra un caso de principios de año: CVE-2026-24858, un segundo bypass de FortiCloud SSO independiente del caso de diciembre, una vulnerabilidad de bypass de autenticación en el mecanismo de FortiCloud SSO, que afectaba a FortiOS, FortiAnalyzer, FortiManager y FortiProxy según el producto en versiones entre 7.0 y 7.6. Se explotó activamente, también contra dispositivos completamente parcheados. Los atacantes crearon cuentas de administrador locales y exfiltraron configuraciones de dispositivos. Fortinet publicó el advisory FG-IR-26-060 el 27 de enero de 2026 y suspendió FortiCloud SSO globalmente de forma temporal el 26 de enero; se reactivó inicialmente solo para dispositivos parcheados. Fuentes secundarias citan un valor CVSS de 9,4 y la inclusión en el catálogo CISA-KEV.

Tres lecciones de ello, con independencia del fabricante:

  • Las interfaces de gestión de firewalls y appliances de seguridad no deben estar nunca en internet. Administración solo a través de redes de gestión separadas o VPN.
  • Parchear por sí solo no basta. Aquí también estaban afectados dispositivos parcheados; el ataque se detectó a través de cuentas llamativas y accesos de configuración, es decir, a través de la supervisión.
  • Las funciones de confort en la nube como el SSO centralizado agrandan la superficie de ataque y deben activarse o desactivarse de forma consciente, no dejarse por defecto.

Tres controles que deciden el desenlace

De los incidentes que salen bien y mal puede deducirse un patrón. Tres controles marcan la diferencia:

1. Perímetro endurecido y supervisado

Los firewalls, las VPN gateways y los balanceadores de carga son los sistemas más atacados de la empresa, y a menudo los peor supervisados. Necesitan un endurecimiento riguroso, un parcheo oportuno y una supervisión que avise de nuevas cuentas de administrador o cambios de configuración. La ingeniería de redes y seguridad no es aquí un proyecto, sino una tarea permanente.

2. Detección las 24 horas

Los ataques de ransomware escalan con frecuencia de noche y en fin de semana, cuando nadie reacciona a las alarmas. Entre el acceso inicial y el cifrado hay una ventana de tiempo: quien la aprovecha, limita el daño; quien se duerme, pierde el entorno. Sin supervisión 24/7, esa ventana queda sin aprovechar.

3. Backups probados e inmutables

Los atacantes buscan y destruyen los backups de forma dirigida antes de cifrar. Por eso son decisivas las copias de backup inmutables (immutable), las vías de acceso separadas, y las restauraciones ensayadas con regularidad. Un backup cuya restauración nunca se ha probado es una esperanza, no un concepto.

Conclusión

Las cifras del BSI y de Bitkom no describen una situación de amenaza abstracta, sino el día a día de la TI de la mediana empresa. La buena noticia: los controles decisivos son conocidos, están establecidos y resultan alcanzables para empresas de entre 50 y 500 empleados. La brecha del 56 por ciento no se cierra con nuevos productos, sino con la implementación rigurosa de los fundamentos.

Cómo apoya sector7

Como casa de gestión propia y con práctica de ingeniería en Juniper, Cisco, HPE, F5, Fortinet y Palo Alto Networks, endurecemos y operamos precisamente los sistemas de perímetro de los que tratan casos como el de la CVE-2026-24858. Nuestro NOC supervisa los entornos de clientes las 24 horas, nuestra práctica con Veeam se ocupa de backups inmutables junto con restauraciones probadas, si así lo desea como servicio gestionado con una tarifa plana mensual.

Fuentes

Hablemos de su situación.