Los ataques de ransomware contra sistemas de control industrial (ICS) aumentaron durante el segundo trimestre de 2026 en buena parte del mundo, según los datos publicados por Kaspersky ICS CERT. El repunte contrasta con una evolución aparentemente positiva: el porcentaje total de ordenadores industriales en los que se bloquearon objetos maliciosos cayó hasta su nivel más bajo desde 2022.
Las claves del ransomware industrial en 20 segundos
- El ransomware aumentó en sistemas ICS de casi todas las regiones durante el segundo trimestre de 2026.
- El mayor crecimiento trimestral se registró en Australia y Nueva Zelanda, con un 67 %, seguido del sudeste asiático, con un 50 %.
- Europa occidental y meridional quedaron fuera de esta tendencia ascendente.
- El sector biométrico registró amenazas en el 26 % de sus equipos ICS.
Los datos muestran una situación menos tranquilizadora de lo que podría sugerir la caída de las amenazas industriales en conjunto. El volumen general disminuye, pero una categoría especialmente peligrosa para fábricas, plantas energéticas, infraestructuras y otros entornos de tecnología operacional (OT) está ganando presencia.
El problema del ransomware industrial tampoco termina en el cifrado o robo de información. Una intrusión que obligue a detener determinados sistemas puede afectar directamente a procesos productivos y servicios físicos, una circunstancia que aumenta la capacidad de presión de los atacantes.
El ransomware crece con fuerza en varias regiones
Kaspersky ICS CERT detectó aumentos entre el primer y el segundo trimestre especialmente acusados en algunas zonas. Los equipos ICS afectados por ransomware crecieron un 67 % en Australia y Nueva Zelanda, un 50 % en el sudeste asiático, un 38 % en Sudamérica y un 31 % tanto en África como en Asia Central. Oriente Medio registró un incremento del 11 %.
Por porcentaje de ordenadores ICS atacados con ransomware, las regiones situadas en las primeras posiciones fueron África, Oriente Medio, Asia Central y Cáucaso Sur, Asia Oriental, Europa meridional y Asia del Sur.
La tendencia, sin embargo, no fue uniforme. Europa occidental, Europa meridional y Canadá fueron las excepciones al crecimiento trimestral del ransomware, según el informe.
Esta distinción resulta importante. Que Europa meridional aparezca entre las regiones con una proporción elevada de sistemas afectados no significa necesariamente que el problema estuviera aumentando durante el trimestre. Son dos métricas diferentes: nivel de exposición y evolución respecto al trimestre anterior.
También conviene poner los porcentajes de crecimiento en perspectiva. Un aumento trimestral del 67 %, por ejemplo, no significa que el 67 % de las máquinas industriales de una región haya sufrido ransomware, sino que la proporción detectada por Kaspersky aumentó en ese porcentaje respecto al trimestre precedente.
Menos amenazas industriales no significa menos riesgo
El informe deja una aparente paradoja: mientras el ransomware crece geográficamente, el porcentaje agregado de ordenadores ICS en los que Kaspersky bloqueó algún tipo de objeto malicioso siguió disminuyendo hasta marcar su nivel más bajo desde 2022.
Las dos tendencias pueden coexistir porque el ransomware representa únicamente una parte del conjunto de amenazas observadas.
Para una organización industrial, además, el número de incidentes no es la única variable relevante. Importa también qué sistemas alcanzan los atacantes y qué consecuencias puede tener su indisponibilidad.
Los entornos industriales presentan características diferentes a las de una red informática corporativa convencional. Determinados sistemas permanecen operativos durante largos periodos, las ventanas para aplicar actualizaciones pueden estar condicionadas por la producción y detener un equipo para realizar cambios no siempre resulta sencillo.
También existe una creciente interconexión entre sistemas de tecnología de la información (IT) y tecnología operacional. Herramientas administrativas legítimas, accesos remotos y servicios compartidos pueden convertirse en vías utilizadas por los atacantes sin necesidad de recurrir siempre a malware especialmente sofisticado.
Kaspersky advierte precisamente de una evolución hacia técnicas que buscan pasar más desapercibidas y mezclarse con el tráfico habitual mediante herramientas legítimas de administración.
En un entorno empresarial convencional, un ataque de ransomware puede provocar pérdida de acceso a documentos, aplicaciones o bases de datos. En una infraestructura industrial, dependiendo de los sistemas comprometidos, también puede provocar paradas de producción o interrupciones operativas.
Por ello, la recuperación adquiere una dimensión diferente. No basta necesariamente con disponer de una copia de seguridad: hay que conocer las dependencias entre sistemas, establecer procedimientos de aislamiento y recuperación y comprobar que la restauración puede realizarse dentro de los tiempos que admite la operación.
La biometría aparece como el sector más expuesto
Fuera específicamente del ransomware, el informe sitúa a los sistemas relacionados con biometría como el sector con mayor porcentaje global de equipos ICS en los que se bloquearon objetos maliciosos.
La cifra alcanzó el 26 % durante el segundo trimestre de 2026, ligeramente por encima del trimestre anterior.
Kaspersky relaciona esta exposición con características habituales de estos entornos, entre ellas el acceso a Internet, un uso amplio del correo electrónico y, en determinadas organizaciones, controles de ciberseguridad limitados.
Las diferencias regionales vuelven a ser considerables. Europa meridional encabezó esta clasificación con amenazas bloqueadas en el 33 % de los ordenadores ICS vinculados a biometría, seguida por África y Asia Central.
Los resultados recuerdan que la superficie industrial moderna va bastante más allá de los tradicionales sistemas de control de una fábrica. Sensores, sistemas biométricos, dispositivos conectados y componentes del Internet Industrial de las Cosas (IIoT) amplían el número de equipos que deben gestionarse y protegerse.
Kaspersky recomienda realizar evaluaciones periódicas de seguridad de los sistemas OT, mantener un proceso continuo de identificación y priorización de vulnerabilidades y aplicar actualizaciones o medidas compensatorias cuando no sea técnicamente posible instalar inmediatamente un parche.
También señala la necesidad de mejorar las capacidades de detección y respuesta y la formación específica de los equipos responsables de IT y OT.
Los datos del segundo trimestre dejan así una lectura relevante para responsables de seguridad y operaciones: la reducción del volumen general de amenazas detectadas no permite asumir que disminuya de la misma manera el riesgo operativo. El crecimiento del ransomware en numerosas regiones muestra que los ataques capaces de provocar interrupciones siguen teniendo un peso propio dentro de la seguridad industrial.
Preguntas frecuentes
¿Ha aumentado el ransomware contra sistemas industriales en 2026?
Según Kaspersky ICS CERT, entre el primer y el segundo trimestre de 2026 aumentó el porcentaje de equipos ICS afectados por ransomware en casi todas las regiones analizadas. Europa occidental, Europa meridional y Canadá fueron las excepciones.
¿Dónde creció más el ransomware industrial?
El mayor incremento trimestral señalado por Kaspersky se produjo en Australia y Nueva Zelanda, con un 67 %. Le siguieron el sudeste asiático, con un 50 %, y Sudamérica, con un 38 %.
¿Qué son los sistemas ICS?
ICS corresponde a Industrial Control Systems o sistemas de control industrial. Son equipos y plataformas utilizados para supervisar y controlar procesos físicos en fábricas, energía, transporte y otras instalaciones industriales.
¿Cuál fue el sector con mayor porcentaje de amenazas detectadas?
Según el estudio, el sector biométrico encabezó la clasificación global durante el segundo trimestre de 2026, con objetos maliciosos bloqueados en el 26 % de los ordenadores ICS analizados.
vía: kaspersky

