Las identidades digitales comprometidas aparecen como la principal puerta de entrada del ransomware en Chile. La edición 2026 del informe The State of Ransomware atribuye a esa vía el 64% de los casos chilenos incluidos en el estudio, una señal directa para empresas, organizaciones y servicios que trabajan con correo, sistemas en la nube y accesos remotos.
La cifra reúne cuatro mecanismos: correos maliciosos (31%), credenciales comprometidas (21%), ataques de fuerza bruta (10%) y phishing (2%). Entre los incidentes analizados en Chile, el 48% llegó a cifrar información y en un 21% los atacantes, además de cifrarla, lograron robar datos.
Qué mide el informe
La encuesta fue realizada por Vanson Bourne para Sophos durante el primer trimestre de 2026. Participaron 2.158 responsables de tecnologías de la información y ciberseguridad de 17 países, entre ellos Chile, en organizaciones de 100 a 5.000 trabajadores que habían enfrentado ransomware durante los doce meses anteriores. Por ese diseño, los porcentajes describen a entidades afectadas y no representan la incidencia sobre todas las empresas del país.
El foco en las identidades muestra que la prevención ya no depende solo de instalar una herramienta de seguridad. Una cuenta de correo robada, una contraseña reutilizada o un acceso administrativo expuesto puede permitir que un atacante avance por sistemas legítimos sin necesidad de romper primero una barrera técnica visible.
Cuatro medidas que reducen el riesgo
- Reforzar el acceso: activar autenticación multifactor resistente al phishing, eliminar cuentas sin uso y limitar los privilegios administrativos.
- Probar los respaldos: mantener copias desconectadas o inmutables y ensayar su recuperación antes de una emergencia.
- Reducir la exposición: actualizar sistemas y servicios conectados a internet, cerrar accesos innecesarios y revisar intentos fallidos de ingreso.
- Preparar una respuesta: definir quién aísla equipos, quién comunica el incidente y cómo continúa la operación mientras se investiga.
Para pequeñas empresas y organizaciones locales, el primer paso puede ser un inventario breve: qué cuentas tienen permisos críticos, dónde están los respaldos, cuándo se restauraron por última vez y quién debe actuar si un equipo muestra archivos cifrados o una solicitud de rescate. La formación también importa; CasablancaHoy.cl informó recientemente sobre becas con contenidos de ciberseguridad y automatización.
Qué hacer ante una señal de ataque
Si aparece actividad sospechosa, conviene aislar el equipo de la red sin borrar archivos ni registros, cambiar credenciales desde un dispositivo limpio y contactar al responsable técnico. La recuperación debe hacerse desde copias verificadas y con una revisión previa de la causa, para evitar que el mismo acceso vuelva a activar el ataque.
CasablancaHoy.cl