La identidad digital se ha convertido en un elemento relevante dentro de los ataques de ransomware. El acceso obtenido mediante credenciales comprometidas plantea un riesgo para organizaciones de distintos sectores, mientras las amenazas incorporan nuevas formas de obtener y utilizar información de acceso.
Durante 2025 se registraron más de 450 ataques de ransomware en América Latina, con un costo promedio de recuperación de 1,7 millones de dólares. Brasil, México y Colombia fueron los países más afectados de la región. Los datos corresponden a un análisis basado en encuestas a 2.158 líderes de ciberseguridad que habían sufrido un ataque en 17 países y 17 sectores, incluidos gobierno, salud, minería y educación.
El impacto económico de estos incidentes constituye uno de los principales elementos del problema. “Si una organización debe desembolsar 1,7 millones de dólares solo para volver al punto operativo previo al ataque, es probable que muchas empresas en América Latina nunca se recuperen”, advierte Rodolfo Castro Delgado, director de Ingeniería de Ventas, en un análisis sobre las nuevas tendencias del ransomware en la región junto a Ignacio Perrone, director de investigación de Frost & Sullivan.
Los datos muestran diferencias importantes entre los mercados latinoamericanos. En México, el 39% de los incidentes tuvo como causa técnica una credencial comprometida y la convergencia entre identidad y ransomware llegó al 67%.
Chile registró una convergencia del 84%. Parte de esta diferencia está relacionada con la obligación regulatoria de reportar incidentes, que hace que los datos sean más visibles.
En Colombia, el correo malicioso continúa como el vector más frecuente. Sin embargo, la convergencia entre robo de identidad y ransomware ya se encuentra alrededor de la mitad de los incidentes reportados, una proporción que, según los expertos citados, continuará creciendo.
Durante años, el phishing mediante correo electrónico fue considerado la principal vía de entrada del ransomware. El escenario descrito en estos estudios muestra un desplazamiento hacia las identidades comprometidas, aunque el comportamiento varía de acuerdo con cada país.
El riesgo también alcanza a las identidades que no corresponden directamente a personas. API keys, certificados y cuentas de servicio ya superan en número a las identidades humanas dentro de las organizaciones, lo que amplía la superficie que debe ser supervisada.
La inteligencia artificial agrega complejidad a este escenario. Puede ser utilizada para mejorar la redacción de mensajes de phishing, clonar voz e imagen y automatizar la búsqueda de credenciales. Al mismo tiempo, también puede reducir de forma considerable el tiempo necesario para responder a un incidente.
Ante este panorama, la revisión de las identidades debería ir más allá de las contraseñas. El análisis plantea la necesidad de identificar tanto las cuentas humanas como las no humanas y establecer una rotación periódica de las credenciales.
Los controles de seguridad también deberían responder al vector que tenga mayor presencia en cada organización o territorio. En Colombia, donde el correo malicioso continúa siendo la vía más utilizada, el filtrado de correo y la autenticación multifactor aparecen como medidas prioritarias frente a la adquisición inicial de herramientas genéricas.
La preparación previa a un ataque constituye otro elemento relevante. Los ejercicios de tabletop pueden permitir que las organizaciones encuentren deficiencias operativas antes de enfrentar un incidente, incluida la falta de claridad sobre quién tiene a su cargo los respaldos.
Estos ejercicios también requieren la participación de Recursos Humanos, debido a su papel en la administración de accesos y en las políticas relacionadas con el uso de inteligencia artificial.
La cuestión para las organizaciones deja de ser únicamente si sufrirán un ataque. El escenario descrito plantea otra preocupación: si cuentan con la capacidad necesaria para detenerlo antes de que se convierta en una crisis que afecte al negocio.
El cambio implica pasar de una estrategia centrada exclusivamente en evitar cualquier intrusión a otra que también considere la rapidez con la que puede detectarse y contenerse un incidente. Para ello, resulta necesario conocer qué identidades humanas y no humanas tienen acceso a los sistemas críticos de una organización y qué controles existen sobre esos accesos.











