Estadísticas de Ransomware (2026): 45+ Datos sobre Volumen de Ataques, Pagos de Rescate y Costos de Recuperación

Estadísticas de ransomware 2026: 45+ datos sobre volumen de ataques, pagos de rescate y costos de recuperación, según Sophos, Chainalysis, FBI IC3, Verizon DBIR e IBM.

Los ataques de ransomware alcanzaron un récord de 7,874 incidentes rastreados en todo el mundo en 2025, un aumento de aproximadamente 50% interanual (NCC Group, Annual Threat Intelligence Report 2025). Sin embargo, el dinero se mueve en la dirección contraria: Chainalysis rastreó cerca de $820 million en pagos de rescate on-chain en 2025, una caída del 8% respecto a 2024, mientras la proporción de víctimas que pagó cayó a un mínimo histórico del 28% (Chainalysis, 2026 Crypto Crime Report). Para las empresas que sí son atacadas, la violación relacionada con ransomware promedio aún costó $5.08 million (IBM, Cost of a Data Breach 2025). Este análisis consolida datos de Sophos, Chainalysis, el Internet Crime Complaint Center (IC3) del FBI, el Verizon Data Breach Investigations Report, IBM y otras 9 fuentes primarias en una sola referencia, con cada cifra rastreada hasta el informe que la publicó.

Este resumen es específico sobre ransomware. Para el panorama de amenazas más amplio - phishing, DDoS, riesgo interno y volumen general de brechas - consulta nuestro resumen de estadísticas de ciberseguridad.

TL;DR

  • Los incidentes de ransomware en todo el mundo alcanzaron un récord de 7,874 en 2025, un aumento de cerca del 50% (NCC Group, 2025).
  • Los pagos de rescate on-chain cayeron a aproximadamente $820 million, una baja del 8% interanual (Chainalysis, 2026 Crypto Crime Report).
  • Solo el 28% de las víctimas pagó en 2025, un mínimo histórico, aunque el pago mediano saltó 368% hasta $59,556 (Chainalysis, 2026 Crypto Crime Report).
  • El 79% de los ataques de ransomware en 2026 comenzaron con identidades comprometidas (Sophos, State of Ransomware 2026).
  • La violación relacionada con ransomware promedio costó $5.08 million (IBM, Cost of a Data Breach 2025).
  • El ransomware estuvo presente en el 44% de todas las brechas de datos, frente al 32% del año anterior (Verizon, 2025 DBIR).
  • El FBI registró 3,611 denuncias de ransomware y $32.3 million en pérdidas reportadas, un aumento del 259% interanual (FBI IC3, 2025 Internet Crime Report).
  • La salud fue el sector de infraestructura crítica más atacado, con 460 ataques de ransomware (FBI IC3, 2025).
  • La tasa de pago de Coveware en el cuarto trimestre de 2025 cayó a cerca del 20%, la más baja jamás registrada (Coveware, T4 2025).
  • Cybersecurity Ventures sitúa el daño global por ransomware en $57 billion para 2025, con una proyección de $74 billion en 2026 (Cybersecurity Ventures, 2025).

1. El Volumen de Ataques Alcanzó un Máximo Histórico en 2025

El titular de 2025 es una brecha cada vez mayor entre la frecuencia de los ataques de ransomware y cuánto dinero generan. Los incidentes rastreados batieron récords mientras el dinero recaudado se redujo, una señal de que los defensores se están recuperando desde copias de seguridad con más frecuencia y se niegan a pagar. NCC Group contabilizó 7,874 incidentes de ransomware en 2025, aproximadamente un 50% más que en 2024, y solo febrero estableció un récord mensual de 886 ataques (NCC Group, Annual Threat Intelligence Report 2025). El robo de datos ahora es casi universal en estos incidentes, lo que efectivamente convierte cada caso de ransomware en un evento de pérdida de datos reportable, la razón por la que cubrimos ese solapamiento en nuestro resumen de estadísticas de brechas de datos.

MétricaValorFuente
Incidentes de ransomware rastreados en todo el mundo, 20257,874 (about +50% YoY)NCC Group, Annual Threat Intelligence Report 2025
Variación interanual en víctimas reclamadas+50% (most active year on record)Chainalysis, 2026 Crypto Crime Report
Víctimas divulgadas en sitios de filtración, 20257,307 across 138 groupsBreachsense, Annual Ransomware Report 2025
Grupo de ransomware más activo, 2025Qilin, 1,022 attacks (13% of total)NCC Group, 2025
Siguientes grupos más activosAkira 755; CL0P 517NCC Group, 2025
Grupos de ransomware activos distintos85 in Q3 2025Check Point Research, 2025
Grupos rastreados que atacan a organizaciones industriales119 groups, 3,300 organizationsDragos, 2026 OT/ICS Report
Mes de mayor actividad, 2025February, 886 attacks (monthly record)NCC Group, 2025

Nota: Qilin y Akira impulsaron un aumento de casi 50% en las publicaciones en sitios de filtración respecto a 2024, y el ecosistema sigue fragmentándose a medida que las marcas se dividen y se rebautizan.

2. Menos Víctimas Pagan, pero Quienes Pagan, Pagan Más

El panorama de pagos es la evidencia más clara de que la economía del ransomware está bajo presión. Las tasas de pago cayeron a mínimos históricos en tres conjuntos de datos independientes, construidos con metodologías distintas - rastreo en blockchain, trabajo de respuesta a incidentes y datos de encuestas -, lo cual es un consenso poco habitual. Chainalysis situó la tasa de pago de 2025 en apenas 28%, un mínimo histórico, mientras que el pago mediano aun así subió 368% hasta $59,556 (Chainalysis, 2026 Crypto Crime Report). El trabajo de campo de Coveware cuenta la misma historia desde otro ángulo: su informe trimestral del cuarto trimestre de 2025 registró una tasa de pago cercana al 20%, la más baja que ha medido jamás.

MétricaValorFuente
Total de pagos de rescate on-chain, 2025~$820M (down ~8% from $892M)Chainalysis, 2026 Crypto Crime Report
Proporción de víctimas que pagaron, 202528% (all-time low)Chainalysis, 2026 Crypto Crime Report
Pago mediano de rescate, 2025$59,556 (+368% YoY)Chainalysis, 2026 Crypto Crime Report
Tasa de pago de Coveware, T4 2025~20% (historic low)Coveware, Q4 2025 Report
Pago promedio / mediano de Coveware, T4 2025$591,988 / $325,000Coveware, Q4 2025 Report
Organizaciones con datos cifrados que pagaron, 202648%Sophos, State of Ransomware 2026
Pago mediano de rescate (corpus de brechas)$115,000Verizon, 2025 DBIR
Víctimas que se negaron a pagar64% (Verizon) / 63% (IBM)Verizon 2025 DBIR; IBM 2025

Valor atípico: las cifras de pago mediano divergen marcadamente según la metodología: $59,556 on-chain (Chainalysis), $115,000 en el corpus de brechas (Verizon), y $325,000 en los casos de respuesta a incidentes (Coveware T4), así que siempre lee una cifra de “rescate mediano” junto con su fuente.

3. Lo que Realmente Cuesta un Ataque de Ransomware

Las exigencias de rescate son solo una parte de la factura. El costo mayor está en el tiempo de inactividad, la remediación, el análisis forense y el negocio perdido, razón por la cual las cifras totales superan ampliamente los pagos que Chainalysis rastrea on-chain. IBM midió la violación relacionada con ransomware promedio en $5.08 million en 2025, muy por encima del promedio global de $4.44 million para todas las brechas (IBM, Cost of a Data Breach 2025). A nivel macro, Cybersecurity Ventures estima el daño global total por ransomware en $57 billion para 2025, una cifra que proyecta que subirá 30% hasta $74 billion en 2026.

MétricaValorFuente
Costo promedio de violación relacionada con ransomware, 2025$5.08MIBM, Cost of a Data Breach 2025
Costo promedio global de brecha de datos, 2025$4.44M (down 9%)IBM, Cost of a Data Breach 2025
Costo promedio de brecha de datos en EE. UU., 2025$10.22M (up 9%, record high)IBM, Cost of a Data Breach 2025
Costo medio de recuperación excl. rescate (multisectorial)$1.7M (2026) / $1.53M (2025)Sophos, State of Ransomware 2026 / 2025
Mayor exigencia mediana de rescate por paísUK, $2.5MSophos, State of Ransomware 2026
Daño global por ransomware (total), 2025$57 billionCybersecurity Ventures, 2025
Daño global proyectado por ransomware, 2026$74 billion (+30%)Cybersecurity Ventures, 2025

Contexto: Cybersecurity Ventures proyecta que el costo anual alcanzará $275 billion para 2031. La recuperación se ha acelerado notablemente: Sophos encontró que el 55% de las víctimas se recuperó por completo en una semana y el 16% en un día (Sophos, State of Ransomware 2026), lo cual explica en parte por qué menos víctimas se sienten obligadas a pagar.

4. Cómo Entran los Atacantes: La Identidad Es la Nueva Puerta de Entrada

La historia del acceso inicial cambió en 2026. Durante años, las vulnerabilidades sin parchear encabezaron los gráficos de causa raíz; ahora lo hacen las credenciales robadas y usadas indebidamente. Sophos encontró que el 79% de los ataques de ransomware en 2026 comenzaron con identidades comprometidas, y el 97% de las intrusiones basadas en credenciales ocurrieron en organizaciones que tenían autenticación multifactor implementada, lo que significa que el MFA existía pero fue eludido, víctima de phishing o mal configurado (Sophos, State of Ransomware 2026). El corpus de Verizon refuerza el patrón: el 54% de las víctimas de ransomware tenían credenciales corporativas previamente expuestas en registros de infostealers (Verizon, 2025 Data Breach Investigations Report). La conclusión para los defensores se vincula directamente con la higiene de credenciales, cubierta en nuestro resumen de estadísticas de seguridad de contraseñas.

MétricaValorFuente
Ataques que comenzaron con identidades comprometidas, 202679%Sophos, State of Ransomware 2026
Principales causas raíz técnicas, 2026Malicious email 26%; phishing 24%Sophos, State of Ransomware 2026
Intrusiones basadas en credenciales donde había MFA implementado97%Sophos, State of Ransomware 2026
Víctimas de ransomware con exposición previa a infostealers54%Verizon, 2025 DBIR
Eventos de cifrado ocurridos fuera del horario laboral88%Sophos, Active Adversary/Identity Report 2026
Tiempo mediano desde la intrusión hasta alcanzar Active Directory3.4 hoursSophos, Active Adversary/Identity Report 2026
Tiempo mediano de permanencia del atacante3 daysSophos, Active Adversary/Identity Report 2026
Ataques/casos de respuesta a incidentes con exfiltración de datos, 202596%Arctic Wolf / BlackFog, 2025

Valor atípico: tan recientemente como en la encuesta de 2025, las vulnerabilidades explotadas eran la principal causa raíz técnica, con 32% (Sophos, State of Ransomware 2025). El giro de 2026 hacia el correo electrónico y las identidades robadas marca la primera vez en cuatro años que las vulnerabilidades no ocupan el primer lugar.

5. Análisis por Sector: Salud, Retail, Manufactura y Educación

El ransomware no golpea a todas las industrias por igual, y las encuestas sectoriales de 2025 muestran que el comportamiento de pago se divide por vertical. El retail sigue siendo el más propenso a pagar; la salud y la educación cada vez restauran más desde copias de seguridad en lugar de pagar. Los minoristas pagaron el rescate en el 58% de los casos, casi el doble de la tasa del 32% de 2021, mientras que solo el 36% de los proveedores de salud pagó, frente al 61% de 2022 (Sophos, State of Ransomware in Retail 2025 y Healthcare 2025). La educación registró los mayores avances defensivos de cualquier sector.

MétricaValorFuente
Salud: pagó el rescate, 202536% (down from 61% in 2022)Sophos, State of Ransomware in Healthcare 2025
Salud: rescate mediano pagado$150K (lowest across all sectors)Sophos, Healthcare 2025
Retail: pagó el rescate, 202558% (vs 49% cross-sector)Sophos, State of Ransomware in Retail 2025
Retail: exigencia mediana de rescate$2M (doubled from $1M in 2024)Sophos, Retail 2025
Manufactura: pagó el rescate, 202551%Sophos, Manufacturing 2025
Manufactura: datos cifrados40% (down from 74% in 2024)Sophos, Manufacturing 2025
Educación básica: detuvo el ataque antes del cifrado67% (up from 14%)Sophos, State of Ransomware in Education 2025
Educación superior: exigencia mediana de rescate$697K (down from $3.55M)Sophos, Education 2025

Nota: los ataques de solo extorsión, en los que los datos se roban pero nunca se cifran, se triplicaron hasta el 12% de los incidentes de salud y subieron al 10% en manufactura, evidencia de que las bandas cada vez más se saltan el cifrado y van directo al chantaje.

6. La Primera Línea de 2026 y los Informes Gubernamentales

Los rastreadores gubernamentales y comerciales coinciden en que el ritmo no se ha desacelerado en 2026. Las cifras del IC3 del FBI capturan solo una fracción de las pérdidas reales - excluyen el tiempo de inactividad, la remediación y los costos de terceros -, y aun así esa porción reducida se disparó. El FBI registró 3,611 denuncias de ransomware en 2025 con $32.3 million en pérdidas directamente reportadas, un aumento del 259% interanual, además de 63 variantes de ransomware completamente nuevas (FBI IC3, 2025 Internet Crime Report). Los datos de principios de 2026 de rastreadores comerciales muestran que el aumento continúa, impulsado en parte por el reconocimiento asistido por IA y la ingeniería social basada en voz, esta última analizada en nuestro resumen de estadísticas de vishing.

MétricaValorFuente
Denuncias de ransomware al IC3 del FBI, 20253,611 (up from 3,156 in 2024)FBI IC3, 2025 Internet Crime Report
Pérdidas por ransomware reportadas al IC3 del FBI, 2025$32.3M (+259% YoY)FBI IC3, 2025
Nuevas variantes de ransomware identificadas, 202563 (about 5.25 per month)FBI IC3, 2025
Ataques de ransomware a la salud (infraestructura crítica)460 (most of 16 sectors)FBI IC3, 2025
Ransomware presente en todas las brechas de datos, 202544% (up from 32%)Verizon, 2025 DBIR
Ransomware en brechas de pymes88% (vs 39% for large enterprises)Verizon, 2025 DBIR
Víctimas de ransomware reclamadas, T2 20262,279 (+43% YoY, +7% QoQ)Cyble, 2026 Threat Intelligence
Ataques de ransomware reclamados en las Américas, T1 20261,138 (of 1,305 cyber incidents)Cyble, 2026 Threat Intelligence

Nota: Estados Unidos siguió siendo el país más atacado por un amplio margen en 2025, absorbiendo más víctimas divulgadas que los siguientes países combinados (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).

Resumen: Ransomware en Cifras

MétricaValorFuente
Incidentes de ransomware rastreados en todo el mundo, 20257,874 (about +50% YoY)NCC Group, 2025
Pagos de rescate on-chain, 2025~$820M (down ~8%)Chainalysis, 2026 Crypto Crime Report
Proporción de víctimas que pagaron, 202528% (all-time low)Chainalysis, 2026 Crypto Crime Report
Pago mediano de rescate, 2025$59,556 (+368% YoY)Chainalysis, 2026 Crypto Crime Report
Ataques que comenzaron con identidades comprometidas, 202679%Sophos, State of Ransomware 2026
Costo promedio de violación relacionada con ransomware$5.08MIBM, Cost of a Data Breach 2025
Costo medio de recuperación excl. rescate, 2026$1.7MSophos, State of Ransomware 2026
Ransomware presente en todas las brechas de datos44% (up from 32%)Verizon, 2025 DBIR
Ransomware en brechas de pymes88%Verizon, 2025 DBIR
Denuncias de ransomware al IC3 del FBI, 20253,611FBI IC3, 2025 Internet Crime Report
Pérdidas por ransomware reportadas al IC3 del FBI, 2025$32.3M (+259% YoY)FBI IC3, 2025
Nuevas variantes de ransomware, 202563FBI IC3, 2025
Tasa de pago de Coveware, T4 2025~20% (historic low)Coveware, Q4 2025
Grupo de ransomware más activo, 2025Qilin, 1,022 attacks (13%)NCC Group, 2025
Tasa de pago de rescate en retail, 202558%Sophos, Retail 2025
Tasa de pago de rescate en salud, 202536%Sophos, Healthcare 2025
Exfiltración de datos en casos de ransomware, 202596%Arctic Wolf / BlackFog, 2025
Daño global por ransomware, 2025 / 2026 (proyectado)$57B / $74BCybersecurity Ventures, 2025

Metodología y Fuentes

Los datos se recopilaron agregando cifras directamente de los informes primarios, encuestas y conjuntos de datos publicados por las organizaciones a continuación, contrastando las cifras principales (volumen de ataques, tasas de pago, costos de brecha) entre dos o más fuentes independientes cuando fue posible, y señalando las divergencias metodológicas directamente en el texto.

Fuentes citadas:

Data watch: varios de estos son informes recurrentes con nuevas ediciones esperadas próximamente. El DBIR de Verizon suele publicar su próxima edición anual en primavera, el Cost of a Data Breach de IBM llega a mitad de año, el Internet Crime Report del IC3 del FBI llega en la primavera siguiente, Coveware emite actualizaciones trimestrales en cuestión de semanas, y tanto Chainalysis (Crypto Crime Report) como Sophos (State of Ransomware) siguen ciclos anuales. Actualizaremos las cifras a medida que se publique cada uno.

Última actualización: 16 de julio de 2026.

Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis