El Informe anual sobre delitos informáticos de Verizon (DBIR) 2026 Esto supone un cambio radical en los patrones de las filtraciones: el aprovechamiento de vulnerabilidades es ahora el principal punto de entrada, responsable de 31% de las filtraciones. Las credenciales robadas descendieron a 13%, mientras que el phishing supuso 16%. La respuesta práctica es contundente. Si sigues considerando la aplicación de parches como una mera tarea administrativa, estás defendiendo el modelo de brechas de seguridad del pasado.
Informe DBIR 2026 de Verizon: la jerarquía de las filtraciones ha cambiado
Verizon publicó su 19.º Informe anual sobre investigaciones de fugas de datos el 19 de mayo de 2026, basándose en los incidentes registrados entre el 1 de noviembre de 2024 y el 31 de octubre de 2025. El conjunto de datos es inusualmente extenso: más de 31 000 incidentes de seguridad y más de 22 000 filtraciones confirmadas.
SecurityWeek informó de que el DBIR anterior recogía 12.195 violaciones confirmadas, por lo que la cifra de 2026 casi se ha duplicado con respecto al año anterior. Es posible que parte de este aumento se deba a la forma de notificar los incidentes y a la cobertura de los socios, pero la tendencia sigue siendo difícil de ignorar.
La conclusión principal es sencilla. Por primera vez en los 19 años de historia del DBIR, la explotación de vulnerabilidades de software ha superado al uso indebido de credenciales como principal punto de entrada de las brechas de seguridad. Las vulnerabilidades representaron el 31% de las brechas de seguridad en 2026, mientras que el uso indebido de credenciales supuso el 13% y el phishing, el 16%.
Eso no significa que las contraseñas hayan dejado de ser importantes. Significa que los atacantes ya no tienen que esperar a que un usuario cometa un error, ya que el software vulnerable les ofrece una vía más rápida. Si tus sistemas conectados a Internet están obsoletos, es posible que los controles de identidad estén protegiendo la puerta equivocada.
| Factor de violación del DBIR 2026 | Cifra de 2026 | Qué significa esto para los defensores |
|---|---|---|
| Aprovechamiento de vulnerabilidades | 31% de infracciones | Ruta de acceso inicial principal; la latencia de los parches se ha convertido ahora en un riesgo a nivel de la junta directiva. |
| Suplantación de identidad (phishing) | 16% de infracciones | Sigue siendo un punto de acceso fundamental, sobre todo en los dispositivos móviles y los canales de colaboración. |
| Abuso de credenciales | 13% de infracciones | Ya no ocupa el primer puesto en el DBIR, pero sigue siendo relevante y, a menudo, se combina con otras tácticas. |
| El factor humano | 62% de infracciones | Las personas siguen viéndose afectadas por errores, ingeniería social, uso indebido de credenciales y retrasos operativos. |
| Participación de terceros | 48% de infracciones | La exposición de los proveedores y el acceso de los socios suponen casi la mitad del problema. |
| Implicación del ransomware | 48% de infracciones confirmadas | La extorsión sigue estando relacionada con el acceso inicial, especialmente a sistemas vulnerables y con mecanismos de recuperación deficientes. |
¿Por qué las vulnerabilidades han superado a las contraseñas robadas?
Una contraseña robada es útil, pero una vulnerabilidad conocida en un producto ampliamente utilizado puede ser aún mejor. Se puede aplicar a gran escala. Una vez que se dispone de una prueba de concepto, un escáner o un exploit que funcione, los atacantes pueden buscar entre miles de objetivos en lugar de engañar a un empleado tras otro.
El Informe anual sobre delitos informáticos de Verizon (DBIR) 2026 afirma que los autores de amenazas están utilizando la IA para acelerar la explotación de vulnerabilidades conocidas, lo que reduce los márgenes de tiempo para la defensa de meses a horas. Verizon también señala que la IA generativa se está utilizando en todas las fases del ataque, desde la detección de brechas de seguridad hasta la creación de malware.
Si comparamos las cifras de parches de 2026 con esa afirmación, la discrepancia es evidente. El tiempo medio para corregir completamente las vulnerabilidades aumentó a 43 días, frente a los 32 días anteriores. Por su parte, Verizon registró unos 527,3 millones de casos de vulnerabilidades en 2025, frente a los aproximadamente 68,7 millones de 2022.
Este es el cálculo concreto que la mayoría de los resúmenes omiten: 527,3 millones es, aproximadamente, 7,7 veces la cifra de 2022. Aunque tu equipo de corrección mejorara en un 20% durante ese periodo, podría seguir perdiendo terreno a un ritmo alarmante, ya que el volumen de incidencias detectadas creció mucho más rápido.
IBM X-Force llegó a una conclusión similar desde un punto de vista diferente, al constatar que muchos ataques ni siquiera requieren un inicio de sesión; este patrón se analiza en este desglose de ¿Por qué hay más vulnerabilidades que no requieren el uso de credenciales robadas?. Diferentes conjuntos de datos, el mismo mensaje incómodo.
¿Cuál será la principal causa de las filtraciones de datos en 2026?
Según el Informe anual sobre delitos informáticos de Verizon (DBIR) 2026, el aprovechamiento de vulnerabilidades es el principal punto de entrada de las infracciones en 2026, con 31% de infracciones. Le sigue el phishing, con 16%, y el uso indebido de credenciales, con 13%.
Sin embargo, hay que tener cuidado con el término «causa». Las brechas de seguridad rara vez se deben a una única causa. Un dispositivo perimetral vulnerable puede facilitar el acceso, una cuenta de servicio con contraseñas débiles puede permitir el movimiento dentro del sistema y un error humano a la hora de dar una autorización puede ayudar al atacante a sacar provecho de la situación.
La cifra relativa al factor humano de Verizon lo confirma: hubo personas implicadas en el 62% de las filtraciones. La ingeniería social representó el 16% de las filtraciones, y las simulaciones de ataques de phishing o de ingeniería social centrados en dispositivos móviles tuvieron una tasa de éxito mediana un 40% superior a correo electrónico. Los dispositivos móviles ya no son un canal secundario.
Sinceramente, la vieja idea de «primero la formación» ya no parece suficiente. La concienciación ayuda, pero no va a aplicar un parche a una puerta de enlace VPN, retirar un panel de administración expuesto ni arreglar un sistema de un proveedor que no supervisas.
¿Cómo aprovechan los hackers las vulnerabilidades hoy en día?
Los atacantes no suelen necesitar un «zero-day» digno de una película. El patrón más habitual es más soso y más dañino: encontrar un activo expuesto, relacionarlo con una vulnerabilidad conocida, comprobar si se puede explotar y, a continuación, automatizar los pasos siguientes. Lo soso triunfa a gran escala.
El Informe anual sobre delitos informáticos de Verizon (DBIR) 2026 relaciona ese proceso con la IA generativa. SC Media informó de que Verizon se asoció con Anthropic para estudiar 793 actores maliciosos distintos entre marzo de 2025 y febrero de 2026. Anthropic calificó a 99% de los actores maliciosos observados como de riesgo medio o bajo en función de la sofisticación y la frecuencia del uso de la IA, mientras que 1% fueron clasificados como de riesgo alto o crítico.
Puede que eso suene tranquilizador. Pero no lo es del todo. El uso de IA poco sofisticada puede seguir permitiendo a los atacantes comunes actuar con mayor rapidez en tareas de reconocimiento, traducción, redacción de mensajes de phishing, modificación de código y clasificación de vulnerabilidades.
SC Media también informó de que los métodos de acceso inicial asistidos por modelos de lenguaje grande (LLM) se desglosaban en phishing (44%), explotación de vulnerabilidades (32%) y uso indebido de credenciales (21%). SecurityWeek informó de que, de media, los autores de amenazas investigaron o utilizaron la asistencia de la IA en 15 técnicas documentadas, y que algunos llegaron a utilizar entre 40 y 50.
Para un caso concreto de velocidad y automatización Los cambios en la economía del ransomware; véase el análisis de JadePuffer y el ritmo de ataque controlado por IA. Aunque los detalles varían, la lección operativa es la misma: las colas internas lentas se están convirtiendo en una ventaja para los atacantes.
La brecha en la aplicación de parches que nadie puede externalizar
Es posible que la peor cifra de 2026 no sea la de 31% correspondiente a los puntos de entrada. Quizá sea la corrección. Las organizaciones corrigieron por completo 26% de las vulnerabilidades explotadas conocidas por la CISA, lo que supone un descenso respecto a los 38% del año anterior, mientras que el tiempo medio de corrección total aumentó de 32 a 43 días.
SC Media informó de que 56% de las vulnerabilidades de KEV se corrigieron, al menos parcialmente, en 2026. Las fallas de KEV que no se corrigieron en absoluto aumentaron de 12% a 16% respecto al año anterior. Las correcciones parciales son mejores que nada, pero también son fuente de una falsa sensación de seguridad.
Un problema del que rara vez se habla es la dependencia de los parches. Un equipo puede aplicar un parche a la aplicación, pero dejar la biblioteca vulnerable en una imagen base de un contenedor, en un servidor de pruebas olvidado o en un dispositivo gestionado por el proveedor. El ticket se cierra. La vulnerabilidad persiste.
Utiliza el DBIR como impulso para establecer una rutina más reducida y estricta:
- Prioriza los activos conectados a Internet, especialmente las VPN, los cortafuegos, el acceso remoto, la infraestructura de identidades y las consolas de gestión.
- Separa las incidencias CISA KEV del trabajo habitual de la lista de tareas pendientes basado en CVSS, ya que si se sabe que existe una vulnerabilidad explotada, la prioridad cambia.
- Realiza un seguimiento completo de la resolución de incidencias, no solo del cierre de los tickets, incluyendo contenedores, copias de seguridad, imágenes e instancias de terceros.
- Mide el tiempo de exposición en días y, a continuación, establece un proceso de excepción para cualquier caso que siga pendiente tras un plazo fijado.
- Comprueba los controles de compensación, ya que la segmentación y los cortafuegos de aplicaciones web suelen perder eficacia tras su implementación.
Los equipos de nube y DevOps tienen una carga especial en este sentido, ya que los activos aparecen y desaparecen rápidamente. Si estás eligiendo herramientas, esta visión general de plataformas de seguridad en la nube para equipos de DevOps de empresas es un complemento útil a la advertencia del DBIR sobre la gestión de parches.
Terceros, el ransomware y el problema de la IA
El Informe anual sobre delitos informáticos de Verizon (DBIR) 2026 señala que la participación de terceros se dio en el 48% de las filtraciones, lo que supone un aumento del 60% respecto al año anterior. Esto supone que casi la mitad de las filtraciones confirmadas están relacionadas con un proveedor, socio, prestador de servicios, dependencia de software o relación operativa externa.
El ransomware también estuvo presente en 48% de las infracciones confirmadas, lo que supone un aumento respecto a las 44% del año anterior. La mediana del pago por ransomware descendió por debajo de $140 000 en 2026, y 31% de las víctimas de ransomware pagaron el rescate. Una mediana de pago más baja no implica un menor perjuicio para las empresas.
Hay un argumento en contra: si hay menos víctimas que pagan, quizá la presión del ransomware esté disminuyendo. Yo no basaría un plan de recuperación en eso. La disminución de los pagos podría deberse a negociaciones, cambios en los seguros, víctimas más pequeñas en la muestra, mejores copias de seguridad o a que los atacantes estén distribuyendo su actividad entre más objetivos.
La IA plantea otro problema de gobernanza. Verizon afirmó que el uso por parte de los empleados de «IA en la sombra» no autorizada se triplicó, pasando de 15% a 45%, y SecurityWeek informó de que 67% de usuarios accedieron a servicios de IA desde dispositivos corporativos utilizando cuentas ajenas a la empresa. Las consultas confidenciales, los fragmentos de código, los registros y las credenciales pueden filtrarse a sistemas que no están gestionados por los equipos de seguridad.
Los atacantes también están experimentando con flujos de trabajo basados en agentes. Si necesitas una introducción sobre cómo ese riesgo va más allá de los chatbots, lee esta explicación de agentes de IA utilizados como arma por hackers. En la práctica, el control no consiste en una prohibición general, sino en la visibilidad, el uso de herramientas autorizadas y límites estrictos sobre qué datos se pueden pegar o conectar.
Las empresas que desarrollan sus sistemas con protocolos de contexto de modelo tienen un punto de vulnerabilidad adicional, ya que las herramientas de agente pueden conectar sistemas internos de formas inesperadas. Las directrices sobre Protección de los servidores MCP encaja perfectamente con la advertencia general del DBIR sobre las vías de ataque a través de terceros y asistidas por IA.
¿Qué deberías cambiar tras leer el DBIR?
El Informe anual sobre delitos informáticos de Verizon (DBIR) 2026 Deberíamos integrar la gestión de vulnerabilidades más estrechamente con la respuesta a incidentes, en lugar de dejarla relegada al ámbito del cumplimiento normativo. Una reunión mensual sobre parches resulta demasiado lenta cuando, según Verizon, los plazos de defensa se están reduciendo de meses a horas.
Empieza por identificar la exposición, no por buscar la perfección en el inventario. Tienes que saber a qué sistemas se puede acceder desde Internet, cuáles gestionan la autenticación, cuáles están en manos de terceros y cuáles presentan vulnerabilidades conocidas que han sido objeto de explotación. Las bases de datos de activos perfectas son poco frecuentes. Sin embargo, es posible crear bases de datos útiles.
Los responsables de seguridad también deberían dejar de tratar el phishing, las credenciales y las vulnerabilidades como partidas presupuestarias independientes. En los ataques reales, estos factores se combinan. Un mensaje de phishing en el móvil puede robar una autenticación multifactorial (MFA) simbólico, un dispositivo vulnerable puede proporcionar acceso inicial, y unas credenciales de administrador reutilizadas pueden convertir ese punto de acceso en un ataque de ransomware.
Para las organizaciones en crecimiento, el orden es importante: primero hay que eliminar los riesgos externos evidentes; después, formalizar los controles de identidad; y, por último, perfeccionar los procesos de detección y respuesta. El equilibrio varía en función del número de empleados y de la arquitectura, por lo que esta guía para cómo cambian las prioridades en materia de seguridad a medida que las organizaciones crecen es una buena opción para leer a continuación.
Mi opinión: el indicador clave para 2026 no es el «número de vulnerabilidades solucionadas», sino los «días de exposición a exploits en sistemas importantes». Ese simple cambio desplaza el foco del debate de la actividad al riesgo.
Preguntas frecuentes
¿Qué es el DBIR 2026 de Verizon?
El DBIR 2026 de Verizon es el decimonoveno informe anual de Verizon sobre investigaciones de fugas de datos, publicado el 19 de mayo de 2026. En él se analizan los incidentes ocurridos entre el 1 de noviembre de 2024 y el 31 de octubre de 2025.
¿Cuál fue la principal conclusión del DBIR 2026?
La principal conclusión fue que, por primera vez en los 19 años de historia del informe, el aprovechamiento de vulnerabilidades se convirtió en el principal punto de entrada de las infracciones de seguridad. Representó el 31% de las infracciones.
¿Siguen siendo las contraseñas robadas un riesgo importante de filtración de datos?
Sí. El uso indebido de credenciales representó el 13% de las filtraciones en 2026, por lo que sigue siendo un problema importante, aunque ya no ocupe el primer lugar. Una autenticación multifactorial (MFA) sólida, las buenas prácticas en materia de contraseñas y la detección siguen siendo fundamentales.
¿Con qué rapidez deberían las empresas aplicar parches a las vulnerabilidades conocidas que ya han sido objeto de ataques?
El DBIR muestra por qué cuanto más rápido, mejor: la mediana del tiempo necesario para la corrección completa aumentó hasta los 43 días en 2026, mientras que los atacantes están utilizando la inteligencia artificial para reducir los plazos de explotación. Las vulnerabilidades explotadas ya conocidas deben tratarse con carácter de urgencia, especialmente en los sistemas conectados a Internet.
¿Disminuyó el número de casos de ransomware en el informe DBIR 2026 de Verizon?
No. El ransomware estuvo presente en 48% de las filtraciones confirmadas en 2026, lo que supone un aumento respecto a las 44% del año anterior. La mediana del pago descendió por debajo de $140 000, pero la frecuencia de los incidentes siguió siendo elevada.


