Los ataques de ransomware alcanzaron un récord de 7,874 incidentes rastreados en todo el mundo en 2025, un aumento de aproximadamente 50% interanual (NCC Group, Annual Threat Intelligence Report 2025). Sin embargo, el dinero se mueve en la dirección contraria: Chainalysis rastreó cerca de $820 million en pagos de rescate on-chain en 2025, una caída del 8% respecto a 2024, mientras la proporción de víctimas que pagó cayó a un mínimo histórico del 28% (Chainalysis, 2026 Crypto Crime Report). Para las empresas que sí son atacadas, la violación relacionada con ransomware promedio aún costó $5.08 million (IBM, Cost of a Data Breach 2025). Este análisis consolida datos de Sophos, Chainalysis, el Internet Crime Complaint Center (IC3) del FBI, el Verizon Data Breach Investigations Report, IBM y otras 9 fuentes primarias en una sola referencia, con cada cifra rastreada hasta el informe que la publicó.
Este resumen es específico sobre ransomware. Para el panorama de amenazas más amplio - phishing, DDoS, riesgo interno y volumen general de brechas - consulta nuestro resumen de estadísticas de ciberseguridad.
TL;DR
- Los incidentes de ransomware en todo el mundo alcanzaron un récord de 7,874 en 2025, un aumento de cerca del 50% (NCC Group, 2025).
- Los pagos de rescate on-chain cayeron a aproximadamente $820 million, una baja del 8% interanual (Chainalysis, 2026 Crypto Crime Report).
- Solo el 28% de las víctimas pagó en 2025, un mínimo histórico, aunque el pago mediano saltó 368% hasta $59,556 (Chainalysis, 2026 Crypto Crime Report).
- El 79% de los ataques de ransomware en 2026 comenzaron con identidades comprometidas (Sophos, State of Ransomware 2026).
- La violación relacionada con ransomware promedio costó $5.08 million (IBM, Cost of a Data Breach 2025).
- El ransomware estuvo presente en el 44% de todas las brechas de datos, frente al 32% del año anterior (Verizon, 2025 DBIR).
- El FBI registró 3,611 denuncias de ransomware y $32.3 million en pérdidas reportadas, un aumento del 259% interanual (FBI IC3, 2025 Internet Crime Report).
- La salud fue el sector de infraestructura crítica más atacado, con 460 ataques de ransomware (FBI IC3, 2025).
- La tasa de pago de Coveware en el cuarto trimestre de 2025 cayó a cerca del 20%, la más baja jamás registrada (Coveware, T4 2025).
- Cybersecurity Ventures sitúa el daño global por ransomware en $57 billion para 2025, con una proyección de $74 billion en 2026 (Cybersecurity Ventures, 2025).
1. El Volumen de Ataques Alcanzó un Máximo Histórico en 2025
El titular de 2025 es una brecha cada vez mayor entre la frecuencia de los ataques de ransomware y cuánto dinero generan. Los incidentes rastreados batieron récords mientras el dinero recaudado se redujo, una señal de que los defensores se están recuperando desde copias de seguridad con más frecuencia y se niegan a pagar. NCC Group contabilizó 7,874 incidentes de ransomware en 2025, aproximadamente un 50% más que en 2024, y solo febrero estableció un récord mensual de 886 ataques (NCC Group, Annual Threat Intelligence Report 2025). El robo de datos ahora es casi universal en estos incidentes, lo que efectivamente convierte cada caso de ransomware en un evento de pérdida de datos reportable, la razón por la que cubrimos ese solapamiento en nuestro resumen de estadísticas de brechas de datos.
| Métrica | Valor | Fuente |
|---|---|---|
| Incidentes de ransomware rastreados en todo el mundo, 2025 | 7,874 (about +50% YoY) | NCC Group, Annual Threat Intelligence Report 2025 |
| Variación interanual en víctimas reclamadas | +50% (most active year on record) | Chainalysis, 2026 Crypto Crime Report |
| Víctimas divulgadas en sitios de filtración, 2025 | 7,307 across 138 groups | Breachsense, Annual Ransomware Report 2025 |
| Grupo de ransomware más activo, 2025 | Qilin, 1,022 attacks (13% of total) | NCC Group, 2025 |
| Siguientes grupos más activos | Akira 755; CL0P 517 | NCC Group, 2025 |
| Grupos de ransomware activos distintos | 85 in Q3 2025 | Check Point Research, 2025 |
| Grupos rastreados que atacan a organizaciones industriales | 119 groups, 3,300 organizations | Dragos, 2026 OT/ICS Report |
| Mes de mayor actividad, 2025 | February, 886 attacks (monthly record) | NCC Group, 2025 |
Nota: Qilin y Akira impulsaron un aumento de casi 50% en las publicaciones en sitios de filtración respecto a 2024, y el ecosistema sigue fragmentándose a medida que las marcas se dividen y se rebautizan.
2. Menos Víctimas Pagan, pero Quienes Pagan, Pagan Más
El panorama de pagos es la evidencia más clara de que la economía del ransomware está bajo presión. Las tasas de pago cayeron a mínimos históricos en tres conjuntos de datos independientes, construidos con metodologías distintas - rastreo en blockchain, trabajo de respuesta a incidentes y datos de encuestas -, lo cual es un consenso poco habitual. Chainalysis situó la tasa de pago de 2025 en apenas 28%, un mínimo histórico, mientras que el pago mediano aun así subió 368% hasta $59,556 (Chainalysis, 2026 Crypto Crime Report). El trabajo de campo de Coveware cuenta la misma historia desde otro ángulo: su informe trimestral del cuarto trimestre de 2025 registró una tasa de pago cercana al 20%, la más baja que ha medido jamás.
| Métrica | Valor | Fuente |
|---|---|---|
| Total de pagos de rescate on-chain, 2025 | ~$820M (down ~8% from $892M) | Chainalysis, 2026 Crypto Crime Report |
| Proporción de víctimas que pagaron, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Pago mediano de rescate, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Tasa de pago de Coveware, T4 2025 | ~20% (historic low) | Coveware, Q4 2025 Report |
| Pago promedio / mediano de Coveware, T4 2025 | $591,988 / $325,000 | Coveware, Q4 2025 Report |
| Organizaciones con datos cifrados que pagaron, 2026 | 48% | Sophos, State of Ransomware 2026 |
| Pago mediano de rescate (corpus de brechas) | $115,000 | Verizon, 2025 DBIR |
| Víctimas que se negaron a pagar | 64% (Verizon) / 63% (IBM) | Verizon 2025 DBIR; IBM 2025 |
Valor atípico: las cifras de pago mediano divergen marcadamente según la metodología: $59,556 on-chain (Chainalysis), $115,000 en el corpus de brechas (Verizon), y $325,000 en los casos de respuesta a incidentes (Coveware T4), así que siempre lee una cifra de “rescate mediano” junto con su fuente.
3. Lo que Realmente Cuesta un Ataque de Ransomware
Las exigencias de rescate son solo una parte de la factura. El costo mayor está en el tiempo de inactividad, la remediación, el análisis forense y el negocio perdido, razón por la cual las cifras totales superan ampliamente los pagos que Chainalysis rastrea on-chain. IBM midió la violación relacionada con ransomware promedio en $5.08 million en 2025, muy por encima del promedio global de $4.44 million para todas las brechas (IBM, Cost of a Data Breach 2025). A nivel macro, Cybersecurity Ventures estima el daño global total por ransomware en $57 billion para 2025, una cifra que proyecta que subirá 30% hasta $74 billion en 2026.
| Métrica | Valor | Fuente |
|---|---|---|
| Costo promedio de violación relacionada con ransomware, 2025 | $5.08M | IBM, Cost of a Data Breach 2025 |
| Costo promedio global de brecha de datos, 2025 | $4.44M (down 9%) | IBM, Cost of a Data Breach 2025 |
| Costo promedio de brecha de datos en EE. UU., 2025 | $10.22M (up 9%, record high) | IBM, Cost of a Data Breach 2025 |
| Costo medio de recuperación excl. rescate (multisectorial) | $1.7M (2026) / $1.53M (2025) | Sophos, State of Ransomware 2026 / 2025 |
| Mayor exigencia mediana de rescate por país | UK, $2.5M | Sophos, State of Ransomware 2026 |
| Daño global por ransomware (total), 2025 | $57 billion | Cybersecurity Ventures, 2025 |
| Daño global proyectado por ransomware, 2026 | $74 billion (+30%) | Cybersecurity Ventures, 2025 |
Contexto: Cybersecurity Ventures proyecta que el costo anual alcanzará $275 billion para 2031. La recuperación se ha acelerado notablemente: Sophos encontró que el 55% de las víctimas se recuperó por completo en una semana y el 16% en un día (Sophos, State of Ransomware 2026), lo cual explica en parte por qué menos víctimas se sienten obligadas a pagar.
4. Cómo Entran los Atacantes: La Identidad Es la Nueva Puerta de Entrada
La historia del acceso inicial cambió en 2026. Durante años, las vulnerabilidades sin parchear encabezaron los gráficos de causa raíz; ahora lo hacen las credenciales robadas y usadas indebidamente. Sophos encontró que el 79% de los ataques de ransomware en 2026 comenzaron con identidades comprometidas, y el 97% de las intrusiones basadas en credenciales ocurrieron en organizaciones que tenían autenticación multifactor implementada, lo que significa que el MFA existía pero fue eludido, víctima de phishing o mal configurado (Sophos, State of Ransomware 2026). El corpus de Verizon refuerza el patrón: el 54% de las víctimas de ransomware tenían credenciales corporativas previamente expuestas en registros de infostealers (Verizon, 2025 Data Breach Investigations Report). La conclusión para los defensores se vincula directamente con la higiene de credenciales, cubierta en nuestro resumen de estadísticas de seguridad de contraseñas.
| Métrica | Valor | Fuente |
|---|---|---|
| Ataques que comenzaron con identidades comprometidas, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Principales causas raíz técnicas, 2026 | Malicious email 26%; phishing 24% | Sophos, State of Ransomware 2026 |
| Intrusiones basadas en credenciales donde había MFA implementado | 97% | Sophos, State of Ransomware 2026 |
| Víctimas de ransomware con exposición previa a infostealers | 54% | Verizon, 2025 DBIR |
| Eventos de cifrado ocurridos fuera del horario laboral | 88% | Sophos, Active Adversary/Identity Report 2026 |
| Tiempo mediano desde la intrusión hasta alcanzar Active Directory | 3.4 hours | Sophos, Active Adversary/Identity Report 2026 |
| Tiempo mediano de permanencia del atacante | 3 days | Sophos, Active Adversary/Identity Report 2026 |
| Ataques/casos de respuesta a incidentes con exfiltración de datos, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
Valor atípico: tan recientemente como en la encuesta de 2025, las vulnerabilidades explotadas eran la principal causa raíz técnica, con 32% (Sophos, State of Ransomware 2025). El giro de 2026 hacia el correo electrónico y las identidades robadas marca la primera vez en cuatro años que las vulnerabilidades no ocupan el primer lugar.
5. Análisis por Sector: Salud, Retail, Manufactura y Educación
El ransomware no golpea a todas las industrias por igual, y las encuestas sectoriales de 2025 muestran que el comportamiento de pago se divide por vertical. El retail sigue siendo el más propenso a pagar; la salud y la educación cada vez restauran más desde copias de seguridad en lugar de pagar. Los minoristas pagaron el rescate en el 58% de los casos, casi el doble de la tasa del 32% de 2021, mientras que solo el 36% de los proveedores de salud pagó, frente al 61% de 2022 (Sophos, State of Ransomware in Retail 2025 y Healthcare 2025). La educación registró los mayores avances defensivos de cualquier sector.
| Métrica | Valor | Fuente |
|---|---|---|
| Salud: pagó el rescate, 2025 | 36% (down from 61% in 2022) | Sophos, State of Ransomware in Healthcare 2025 |
| Salud: rescate mediano pagado | $150K (lowest across all sectors) | Sophos, Healthcare 2025 |
| Retail: pagó el rescate, 2025 | 58% (vs 49% cross-sector) | Sophos, State of Ransomware in Retail 2025 |
| Retail: exigencia mediana de rescate | $2M (doubled from $1M in 2024) | Sophos, Retail 2025 |
| Manufactura: pagó el rescate, 2025 | 51% | Sophos, Manufacturing 2025 |
| Manufactura: datos cifrados | 40% (down from 74% in 2024) | Sophos, Manufacturing 2025 |
| Educación básica: detuvo el ataque antes del cifrado | 67% (up from 14%) | Sophos, State of Ransomware in Education 2025 |
| Educación superior: exigencia mediana de rescate | $697K (down from $3.55M) | Sophos, Education 2025 |
Nota: los ataques de solo extorsión, en los que los datos se roban pero nunca se cifran, se triplicaron hasta el 12% de los incidentes de salud y subieron al 10% en manufactura, evidencia de que las bandas cada vez más se saltan el cifrado y van directo al chantaje.
6. La Primera Línea de 2026 y los Informes Gubernamentales
Los rastreadores gubernamentales y comerciales coinciden en que el ritmo no se ha desacelerado en 2026. Las cifras del IC3 del FBI capturan solo una fracción de las pérdidas reales - excluyen el tiempo de inactividad, la remediación y los costos de terceros -, y aun así esa porción reducida se disparó. El FBI registró 3,611 denuncias de ransomware en 2025 con $32.3 million en pérdidas directamente reportadas, un aumento del 259% interanual, además de 63 variantes de ransomware completamente nuevas (FBI IC3, 2025 Internet Crime Report). Los datos de principios de 2026 de rastreadores comerciales muestran que el aumento continúa, impulsado en parte por el reconocimiento asistido por IA y la ingeniería social basada en voz, esta última analizada en nuestro resumen de estadísticas de vishing.
| Métrica | Valor | Fuente |
|---|---|---|
| Denuncias de ransomware al IC3 del FBI, 2025 | 3,611 (up from 3,156 in 2024) | FBI IC3, 2025 Internet Crime Report |
| Pérdidas por ransomware reportadas al IC3 del FBI, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Nuevas variantes de ransomware identificadas, 2025 | 63 (about 5.25 per month) | FBI IC3, 2025 |
| Ataques de ransomware a la salud (infraestructura crítica) | 460 (most of 16 sectors) | FBI IC3, 2025 |
| Ransomware presente en todas las brechas de datos, 2025 | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware en brechas de pymes | 88% (vs 39% for large enterprises) | Verizon, 2025 DBIR |
| Víctimas de ransomware reclamadas, T2 2026 | 2,279 (+43% YoY, +7% QoQ) | Cyble, 2026 Threat Intelligence |
| Ataques de ransomware reclamados en las Américas, T1 2026 | 1,138 (of 1,305 cyber incidents) | Cyble, 2026 Threat Intelligence |
Nota: Estados Unidos siguió siendo el país más atacado por un amplio margen en 2025, absorbiendo más víctimas divulgadas que los siguientes países combinados (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).
Resumen: Ransomware en Cifras
| Métrica | Valor | Fuente |
|---|---|---|
| Incidentes de ransomware rastreados en todo el mundo, 2025 | 7,874 (about +50% YoY) | NCC Group, 2025 |
| Pagos de rescate on-chain, 2025 | ~$820M (down ~8%) | Chainalysis, 2026 Crypto Crime Report |
| Proporción de víctimas que pagaron, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Pago mediano de rescate, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Ataques que comenzaron con identidades comprometidas, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Costo promedio de violación relacionada con ransomware | $5.08M | IBM, Cost of a Data Breach 2025 |
| Costo medio de recuperación excl. rescate, 2026 | $1.7M | Sophos, State of Ransomware 2026 |
| Ransomware presente en todas las brechas de datos | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware en brechas de pymes | 88% | Verizon, 2025 DBIR |
| Denuncias de ransomware al IC3 del FBI, 2025 | 3,611 | FBI IC3, 2025 Internet Crime Report |
| Pérdidas por ransomware reportadas al IC3 del FBI, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Nuevas variantes de ransomware, 2025 | 63 | FBI IC3, 2025 |
| Tasa de pago de Coveware, T4 2025 | ~20% (historic low) | Coveware, Q4 2025 |
| Grupo de ransomware más activo, 2025 | Qilin, 1,022 attacks (13%) | NCC Group, 2025 |
| Tasa de pago de rescate en retail, 2025 | 58% | Sophos, Retail 2025 |
| Tasa de pago de rescate en salud, 2025 | 36% | Sophos, Healthcare 2025 |
| Exfiltración de datos en casos de ransomware, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
| Daño global por ransomware, 2025 / 2026 (proyectado) | $57B / $74B | Cybersecurity Ventures, 2025 |
Metodología y Fuentes
Los datos se recopilaron agregando cifras directamente de los informes primarios, encuestas y conjuntos de datos publicados por las organizaciones a continuación, contrastando las cifras principales (volumen de ataques, tasas de pago, costos de brecha) entre dos o más fuentes independientes cuando fue posible, y señalando las divergencias metodológicas directamente en el texto.
Fuentes citadas:
- Sophos, State of Ransomware 2026 (séptima encuesta anual, 2,158 líderes de TI/ciberseguridad, 17 países)
- Sophos, State of Ransomware 2025 (3,400 líderes, 17 países)
- Sophos, State of Ransomware en Healthcare, Retail, Education y Manufacturing 2025
- Sophos, Active Adversary / Identity-Driven Breaches Report 2026 (661 casos de respuesta a incidentes, nov. 2024-oct. 2025)
- Chainalysis, 2026 Crypto Crime Report - Crypto Ransomware
- FBI Internet Crime Complaint Center (IC3), 2025 Internet Crime Report
- Verizon, 2025 Data Breach Investigations Report (DBIR) (22,052 incidentes; 12,195 brechas; 139 países)
- IBM, Cost of a Data Breach Report 2025 (600+ organizaciones, 16 países)
- NCC Group, Annual Threat Intelligence Report 2025
- Coveware, Ransomware Quarterly Reports (Q2-Q4 2025)
- Cybersecurity Ventures, Ransomware Damage Cost Projections 2025-2031
- Cyble, 2026 Threat Intelligence Trends
- Check Point Research (recuento de grupos activos, T3 2025), Dragos 2026 OT/ICS Report, Arctic Wolf y BlackFog (tasas de exfiltración, 2025), y Breachsense Annual Ransomware Report 2025 (totales de víctimas divulgadas)
Data watch: varios de estos son informes recurrentes con nuevas ediciones esperadas próximamente. El DBIR de Verizon suele publicar su próxima edición anual en primavera, el Cost of a Data Breach de IBM llega a mitad de año, el Internet Crime Report del IC3 del FBI llega en la primavera siguiente, Coveware emite actualizaciones trimestrales en cuestión de semanas, y tanto Chainalysis (Crypto Crime Report) como Sophos (State of Ransomware) siguen ciclos anuales. Actualizaremos las cifras a medida que se publique cada uno.
Última actualización: 16 de julio de 2026.
Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.