Los atacantes atacaron con fuerza las vulnerabilidades el año pasado, lo que convirtió a los exploits en el principal punto de entrada para las infracciones.

Los atacantes no se cansaron de las vulnerabilidades a su disposición el año pasado, lo que convirtió a los exploits en el principal vector de acceso inicial en más de 22.000 infracciones que Verizon analizó en su último informe. Informe de investigaciones de vulneración de datos lanzado el martes.

El enorme estudio anual descubrió una oleada de vulnerabilidades explotadas durante un período de un año que finalizó en octubre de 2025. Los defectos explotados representaron el 31% de todos los vectores de acceso inicial conocidos, frente al 20% del año anterior.

El aumento de las vulnerabilidades explotadas es un reflejo de la “causa sísifo” de la gestión de vulnerabilidades, escribieron los investigadores en el informe. «En pocas palabras, a menudo hay demasiadas vulnerabilidades y no hay tiempo suficiente para parchearlas todas».

Las organizaciones están luchando por mantenerse al día con el torrente de vulnerabilidades que afectan la tecnología en todos sus sistemas. Esta caída es especialmente preocupante, y está en declive, entre los defectos del catálogo de vulnerabilidades explotadas conocidas de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

Solo el 26% de las vulnerabilidades críticas en el catálogo de CISA fueron remediadas por completo por más de 13.000 organizaciones que Verizon estudió en 2025, lo que representa una caída con respecto al 38% del año anterior.

«También hay un peor resultado para el tiempo medio transcurrido hasta que una vulnerabilidad se repara por completo mediante la detección», escribieron los investigadores en el informe. «Nuestra nueva mediana de tiempo es de 43 días, casi dos semanas más que los 32 días del año pasado».

Verizon también señaló que el número medio de vulnerabilidades KEV que las organizaciones tuvieron que parchear aumentó de 11 en 2024 a 16 en 2025.

El catálogo KEV de CISA contenía más de 1.500 CVE a febrero y el 65% de ellos fueron explotados durante el año anterior, según el informe.

Verizon identificó las cinco debilidades más comunes de CISA KEV CVE en su informe: lectura fuera de límites, desbordamiento del búfer basado en montón, uso después de la liberación, control externo del nombre o ruta del archivo y acceso al recurso mediante un tipo incompatible.

Las motivaciones de los atacantes se mantuvieron relativamente constantes el año pasado: los ciberdelincuentes con motivaciones financieras representaron el 88% de todas las infracciones. El resto fueron ataques impulsados ​​por espionaje por parte de grupos afiliados al Estado.

«El ransomware sigue estando entre los tipos de infracciones más perturbadores e impactantes que vemos. Al igual que el precio de todo, desde comida rápida hasta bebidas para adultos en los estadios, continúa con una tendencia al alza», escribieron los investigadores en el informe.

El ransomware representó el 48% de todas las infracciones el año pasado, frente al 44% en 2024. Sin embargo, Verizon también observó algunas tendencias positivas en el ransomware.

Los pagos de rescate continuaron disminuyendo, y el 69% de las víctimas informaron que no pagaron, y el pago medio cayó de 150.000 dólares en 2024 a casi 140.000 dólares el año pasado.

El seguimiento del ransomware sigue siendo un desafío para los investigadores y las autoridades.

«Existe una desconexión cada vez mayor entre lo que se informa y la realidad de lo que ha ocurrido, en gran parte debido a que los actores de amenazas reutilizan filtraciones antiguas, vuelven a publicar filtraciones de otros socios criminales e inventan filtraciones de la nada para ayudar a aumentar su notoriedad en el mundo criminal», escribió Verizon en el informe. «Estamos empezando a pensar que estos ciberdelincuentes podrían no ser del todo dignos de confianza».

Sin embargo, a pesar de la falta de datos indiscutibles sobre la actividad del ransomware, los investigadores concluyeron: «El ransomware sigue siendo el pantalón de yoga de la ciberseguridad: ubicuo, obstinadamente popular y aparece en lugares inesperados cerca de usted».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *