Elena Digital López

WatchGuard alerta del nuevo malware de precisión impulsado por IA

El volumen de ataques contra redes cayó un 79 % durante el primer semestre de 2026, pero los datos del nuevo Global Threat Report de WatchGuard muestran una evolución menos tranquilizadora: el malware nuevo aumentó más de un 2.000 % interanual en los endpoints analizados y casi el 96 % de las amenazas apareció en un único dispositivo. El informe apunta a una combinación de inteligencia artificial, automatización y Malware-as-a-Service (MaaS) para explicar el paso de campañas masivas hacia amenazas más específicas y difíciles de reconocer por los patrones tradicionales.

Las claves de las amenazas de WatchGuard en 20 segundos

  • Los ataques de red bajaron un 79 %, pero aumentó la diversidad de técnicas y firmas detectadas.
  • El malware nuevo creció más de un 2.000 % y casi el 96 % de las amenazas de endpoint apareció en un solo equipo.
  • El 95 % del malware llegó mediante TLS, mientras solo el 20 % de los dispositivos inspeccionó tráfico cifrado.
  • 31 de 44 firmas con referencia CVE afectaron a vulnerabilidades de al menos diez años.
  • WatchGuard detectó 41 nuevos grupos de ransomware y cerca de 5.000 reclamaciones públicas de extorsión.

El informe, elaborado a partir de inteligencia de amenazas anonimizada y agregada procedente de los productos de seguridad de red y endpoint de WatchGuard, describe un cambio en la forma de operar de los atacantes. La compañía ya no encuentra únicamente grandes campañas capaces de generar miles o millones de alertas similares. También observa cargas maliciosas que aparecen una sola vez, reconocimiento de baja intensidad y un mayor recurso a credenciales legítimas, herramientas nativas y mecanismos de acceso remoto.

La combinación de esos elementos cambia la lectura de las estadísticas. Una reducción de las alertas no implica necesariamente que haya menos actividad maliciosa. Si una campaña utiliza herramientas automatizadas para generar variantes diferentes de una carga o concentra sus esfuerzos sobre objetivos concretos, puede producir menos coincidencias visibles y, al mismo tiempo, aumentar la variedad de amenazas.

WatchGuard vincula esta evolución con el uso de herramientas asistidas por IA, automatización y servicios de malware bajo demanda. El informe plantea que estas capacidades permiten probar un mayor número de vulnerabilidades en diferentes redes y crear cargas específicas para víctimas concretas a una escala que antes habría requerido más intervención manual.

Las credenciales ganan peso frente al malware convencional

Uno de los cambios que destaca el estudio se produce en el acceso inicial y en el movimiento dentro de los sistemas. Las detecciones relacionadas con PowerShell disminuyeron de forma pronunciada durante el periodo analizado, mientras que el acceso mediante credenciales, la persistencia, el acceso remoto y la evasión de defensas aparecen entre los principales temas de búsqueda de amenazas.

La evolución tiene una consecuencia directa para los equipos de seguridad: la identidad pasa a tener un peso mayor en la detección. Una cuenta válida puede permitir el acceso sin que sea necesario introducir inicialmente un ejecutable malicioso claramente identificable. Una vez dentro, el atacante puede recurrir a herramientas que ya están instaladas en el entorno.

El análisis publicado por WatchGuard resume esta tendencia señalando que los atacantes están utilizando identidades robadas, comunicaciones cifradas, persistencia y vulnerabilidades conocidas para reducir su exposición. La compañía contrapone estas técnicas al modelo más visible basado en malware, canales abiertos, ataques de fuerza bruta y explotación de vulnerabilidades de día cero.

Eso también explica por qué la diversidad de amenazas resulta relevante. Cuando las campañas dejan de depender de una misma carga reutilizada en miles de equipos, los sistemas de detección basados únicamente en firmas tienen menos elementos repetidos que identificar.

Una red con menos ataques no significa una red más tranquila

El apartado dedicado a los ataques de red ofrece otro dato importante. Aunque la media de ataques descendió, aumentó el número de firmas únicas detectadas por los sistemas de prevención de intrusiones (IPS). Además, las diez técnicas más frecuentes representaron una parte menor de la actividad total.

El informe identifica una firma genérica asociada a web shells como el ataque de red más extendido a escala mundial. Según WatchGuard, llegó al 75 % de los equipos analizados en Bélgica y a cerca del 60 % tanto en Italia como en Estados Unidos.

Una web shell puede proporcionar al atacante una interfaz para ejecutar acciones sobre un servidor comprometido. Su presencia entre las técnicas más extendidas refleja que las amenazas no necesitan apoyarse siempre en herramientas especialmente nuevas para conseguir acceso o persistencia.

El informe también encuentra una fuerte dependencia de vulnerabilidades antiguas. La vulnerabilidad mediana asociada a las 50 principales firmas de ataques de red fue divulgada en 2014. Además, 31 de las 44 firmas que incluían una referencia CVE correspondían a fallos con al menos una década de antigüedad.

La inyección SQL representó por sí sola más del 17 % de las detecciones de ataques de red. El dato refuerza una conclusión recurrente en seguridad: la antigüedad de una vulnerabilidad no impide que siga siendo útil cuando permanece expuesta en sistemas que no han sido actualizados o sustituidos.

Para las organizaciones, el problema no está únicamente en descubrir nuevos fallos. También está en localizar sistemas perimetrales antiguos, dispositivos sin soporte y servicios que continúan expuestos pese a que sus vulnerabilidades son conocidas desde hace años.

El 95 % del malware llega por tráfico TLS

El tráfico cifrado constituye otro de los grandes puntos de atención del informe. WatchGuard calcula que el 95 % del malware llegó mediante TLS, mientras que solo el 20 % de los dispositivos desplegados inspeccionaba el tráfico cifrado.

TLS, utilizado para proteger las comunicaciones de numerosos servicios de Internet, dificulta la inspección del contenido si la organización no dispone de mecanismos capaces de descifrar temporalmente las conexiones, analizarlas y volver a cifrarlas.

La brecha entre ambos porcentajes deja una parte importante del tráfico fuera de la inspección de contenido. WatchGuard también señala que el malware evasivo representó casi un tercio de las detecciones generales. En los dispositivos que utilizaban defensas avanzadas contra malware y realizaban inspección TLS, alcanzó el 36 % de las detecciones observadas.

La compañía considera que la inspección del tráfico cifrado se vuelve especialmente relevante cuando los atacantes utilizan canales protegidos para distribuir malware o establecer comunicaciones. El objetivo no consiste en inspeccionar indiscriminadamente todas las comunicaciones, sino en disponer de visibilidad sobre aquellos flujos que pueden ocultar contenido malicioso.

Ransomware: menos detecciones, más grupos y extorsión

El ransomware presenta una evolución distinta. Las detecciones en endpoints disminuyeron más de un 68 % interanual, pero WatchGuard registró niveles récord de actividad pública de extorsión. Durante el primer semestre identificó 41 nuevos grupos de ransomware, mientras que los ocho grupos principales concentraron más de la mitad de las cerca de 5.000 reclamaciones públicas de extorsión contabilizadas.

Los datos muestran por qué tampoco en este caso basta con observar una única métrica. Una caída de las detecciones de ransomware en endpoints puede coexistir con un aumento de la actividad pública asociada a la extorsión.

El informe describe un mercado en el que conviven grupos consolidados y nuevos participantes. La actividad también puede desplazarse entre diferentes fases del ataque, desde el acceso inicial mediante credenciales hasta la persistencia, el movimiento remoto, la extracción de información y la posterior presión sobre la víctima.

Para los equipos de seguridad, esto obliga a mirar más allá del archivo malicioso que termina bloqueado en un ordenador. La identidad utilizada, la actividad de red, el tráfico cifrado, las vulnerabilidades expuestas y los mecanismos de persistencia forman parte de la misma cadena.

La seguridad deja de medirse solo por el número de alertas

La principal lectura operativa del informe está precisamente en ese cambio de escala. WatchGuard recomienda que las organizaciones y los proveedores de servicios gestionados (MSP) no utilicen únicamente el volumen bruto de alertas como indicador de exposición. También deberían observar el alcance y la diversidad de los ataques.

El informe propone combinar prevención de intrusiones, protección avanzada de endpoints, seguridad de identidad y monitorización continua. Entre las prioridades figuran además la corrección de vulnerabilidades antiguas, la sustitución o protección de dispositivos perimetrales sin soporte, la autenticación multifactor (MFA) y los controles de acceso basados en Zero Trust.

La relevancia de la IA en este escenario no está necesariamente en que un modelo de inteligencia artificial ejecute por sí mismo un ataque completo. El dato que destaca WatchGuard es la capacidad de las herramientas asistidas por IA para acelerar tareas que ya formaban parte del arsenal del atacante: analizar objetivos, probar vulnerabilidades, automatizar procesos y generar variantes de malware adaptadas.

Eso ayuda a explicar la combinación aparentemente contradictoria que aparece en las estadísticas del primer semestre: menos ataques de red en términos de volumen, pero más malware nuevo y una mayor proporción de amenazas que solo aparecen en un dispositivo.

Para un equipo de seguridad, el reto pasa así de contar cuántas alertas llegan a entender qué hay detrás de ellas. Una red puede registrar menos actividad y, al mismo tiempo, estar sometida a un reconocimiento más distribuido, a intentos de acceso mediante credenciales válidas o a cargas diseñadas para no parecerse a las utilizadas contra otras víctimas.

El Global Threat Report de WatchGuard sitúa esa evolución durante la primera mitad de 2026 y plantea una lectura concreta para los próximos ciclos de defensa: la variedad, la identidad, el tráfico cifrado y la capacidad de detectar comportamientos anómalos adquieren más peso cuando los atacantes pueden automatizar una parte creciente de su trabajo.

Preguntas frecuentes

¿Qué ha cambiado en los ataques durante el primer semestre de 2026?
WatchGuard observa menos volumen de ataques de red, pero más variedad de amenazas, malware nuevo y técnicas centradas en credenciales, persistencia, acceso remoto y evasión.

¿Qué relación establece WatchGuard entre IA y malware?
El informe señala que la automatización, la IA y el Malware-as-a-Service pueden ayudar a probar más vulnerabilidades, generar cargas específicas para distintas víctimas y evitar controles tradicionales.

¿Por qué preocupa que el 95 % del malware llegue mediante TLS?
Porque solo el 20 % de los dispositivos analizados inspeccionaba tráfico cifrado, según WatchGuard. La diferencia puede crear un punto ciego para detectar contenido malicioso dentro de conexiones protegidas.

¿Las detecciones de ransomware han aumentado?
No. Las detecciones en endpoints descendieron más de un 68 % interanual, aunque WatchGuard registró 41 nuevos grupos y cerca de 5.000 reclamaciones públicas de extorsión durante el primer semestre.

Scroll al inicio