Hard2bit
← Volver al blog

Si se descuenta el DDoS, el ENISA Threat Landscape 2026 apunta a vulnerabilidades, proveedores y robo de datos

Por Adrián González · 26 de septiembre de 2026
8,257 incidents in ENISA

El ENISA Threat Landscape 2026, publicado el 22 de septiembre, analiza 8.257 incidentes que afectaron a organizaciones de la Unión Europea durante 2025. El 51,3 % son ataques de denegación de servicio, en su mayoría reivindicados por grupos hacktivistas con motivación ideológica. Ese peso sesga los porcentajes globales del informe, empezando por los que más circularán estas semanas.

La administración pública figura como el sector más atacado, con el 31,8 % de los casos, pero el 81,8 % de lo que recibe son esas mismas campañas de DDoS. Y cuando el informe atribuye el 72,9 % de los incidentes registrados a entidades esenciales de NIS2, pesa lo mismo una web institucional caída unas horas que una intrusión con robo de datos.

Para un ayuntamiento que sufre caídas intermitentes, esas cifras encajan. A una empresa industrial o de servicios que quiere saber por dónde le llegará el próximo ransomware le sirven de poco. Lo que esa empresa necesita está en las secciones de intrusión, extorsión y dependencias.

¿Qué queda del informe cuando se aparta el DDoS?

El reparto por motivación confirma el sesgo. Según el informe completo, el 57,3 % de la actividad registrada responde a motivos ideológicos, el 29,2 % a motivos económicos y el 6,3 % a campañas de espionaje. Aun así, ENISA considera que la actividad con ánimo de lucro es todavía la amenaza de mayor impacto a corto plazo para las organizaciones europeas.

Las intrusiones, el 39,5 % de los incidentes

El acceso no autorizado es la segunda categoría del recuento. Ahí caben el ransomware, el robo de datos y el espionaje: todo lo que acaba en una notificación de brecha, en un informe de incidente NIS2 o en una línea de producción parada.

Seis de cada diez intrusiones con vía conocida empezaron por una vulnerabilidad

ENISA logró identificar cómo había entrado el atacante en el 5,2 % de los accesos no autorizados. Dentro de ese subconjunto, el 60,4 % aprovechó una vulnerabilidad y el 20,7 % una mala configuración o una exposición accidental. Juntas suman cuatro de cada cinco intrusiones documentadas, por fallos que, en principio, estaban al alcance del defensor.

El 5,2 % importa más que el 60,4 %. El informe se nutre sobre todo de fuentes abiertas y de la información que los Estados miembros comparten de forma anonimizada, y la agencia reconoce que eso no da una imagen completa. En el resto de las intrusiones, esas fuentes no llegaron a revelar la vía de entrada, el mismo hueco que presentan muchos avisos de brecha que omiten la causa raíz. El 60,4 % describe bien los casos documentados y no autoriza a hablar del total.

En el ransomware descrito pesa más la exfiltración que el cifrado

En el análisis de técnicas atribuidas a operadores de ransomware, la exfiltración de datos por el mismo canal de mando y control (técnica T1041 de MITRE ATT&CK) aparece en el 73,3 % de los casos, frente al 13,7 % del cifrado de datos (T1486). Qilin, SafePay, Akira, INC Ransom y Hunters International figuran entre los operadores más activos en la UE.

Esa proporción mide cómo se describen públicamente los ataques, no cuántas veces se cifró algo. Con todo, cuadra con un cambio de modelo que los equipos de respuesta vienen describiendo desde hace tiempo: el daño se decide hoy más a menudo en la salida de datos que en el momento en que los servidores dejan de arrancar.

Un proveedor, doscientas administraciones

ENISA dedica un apartado a lo que llama dependencias cibernéticas. Su ejemplo más claro es un ataque de ransomware contra un proveedor informático sueco que afectó a unos 200 municipios y autoridades regionales e interrumpió los sistemas de gestión de personal. El informe cita también la manipulación de bibliotecas y paquetes npm populares, con la campaña Shai-Hulud, y constata que los grupos criminales pusieron el foco, más que antes, en proveedores externos, con toda probabilidad para sacar más partido de cada ataque.

Fuera de Europa el patrón se repite. Verizon calcula que un tercero interviene ya en el 48 % de las brechas que analiza, un 60 % más que el año anterior. Con esas cifras, el riesgo de proveedor merece tratarse como una vía de ataque más, y no solo como un apartado del cuestionario de compras.

La IA acelera a los atacantes, pero no ha cambiado su forma de trabajar

Sobre la inteligencia artificial el tono es más sobrio de lo habitual. La agencia constata que los grupos la incorporan a sus operaciones, pero también que usan sobre todo herramientas de consumo para reforzar capacidades que ya tenían, sin saltos cualitativos. Recoge una intrusión en nube asistida por IA que habría obtenido privilegios de administrador en ocho minutos.

Para el defensor, la consecuencia práctica es de tiempos más que de técnicas. Si el atacante escala en minutos una vez dentro, cada hora de retraso en detectar la entrada le sale más cara a la organización atacada.

¿En qué se diferencia de la edición de hace un año?

La edición anterior cubría de julio de 2024 a junio de 2025 y reunía 4.875 incidentes. El DDoS pesaba el 76,7 % y las intrusiones, el 17,8 %. Entre los vectores de entrada observados, el phishing rondaba el 60 % y la explotación de vulnerabilidades se quedaba en el 21,3 %.

Leer que la explotación se ha triplicado en un año sería un error. Los dos periodos se solapan seis meses, esta edición amplía el seguimiento del cibercrimen y los denominadores no coinciden: el 60,4 % de 2026 se calcula solo sobre las intrusiones con vector identificado, mientras que el phishing aparece ahora como el 77,8 % de las técnicas de ingeniería social, otra base distinta. ENISA añade que ampliar el alcance no alteró de forma sustancial las tendencias ni las clasificaciones. En las clasificaciones acierta, aunque las cuotas se hayan movido mucho: el DDoS sigue primero y la intrusión, segunda.

Hay una conclusión que sí aguanta, porque la respalda otra fuente con una metodología independiente. El Data Breach Investigations Report 2026 de Verizon, que analizó más de 22.000 brechas confirmadas en todo el mundo, sitúa por primera vez la explotación de vulnerabilidades como principal vía de acceso inicial: el 31 % de las brechas, frente al 13 % del abuso de credenciales, según recogen SecurityWeek y Help Net Security. Un conjunto de datos europeo basado en fuentes abiertas y otro global basado en investigaciones de brechas llegan al mismo orden. Esa coincidencia es lo más sólido que deja el informe.

¿Cómo debería cambiar la arquitectura de defensa?

Si la puerta mejor documentada es un fallo conocido, la pregunta útil pasa a ser cuánto tarda la organización en cerrar las vulnerabilidades que se están explotando, más que cuántas tiene. El DBIR aporta el punto de comparación: la mediana de corrección pasó de 32 a 43 días, y solo el 26 % de las vulnerabilidades del catálogo KEV de CISA quedaron corregidas por completo.

De ahí salen tres consecuencias prácticas:

  • Ordenar las prioridades de parcheo por explotación observada. El catálogo KEV, la probabilidad EPSS y un árbol de decisión como SSVC priorizan mejor que la puntuación CVSS por sí sola, como explicamos al detallar cómo combinar KEV, EPSS y SSVC.
  • Vigilar primero el perímetro. VPN, cortafuegos y pasarelas de acceso remoto están expuestos a internet y en ellos no se instala el agente de seguridad del puesto; por eso los dispositivos de red donde el EDR no llega necesitan telemetría propia.
  • Tratar la configuración como una vulnerabilidad más. Las malas configuraciones y exposiciones accidentales (el 20,7 %) no tienen CVE ni parche; solo afloran con una revisión continua de la superficie de ataque y de la configuración de seguridad en la nube.

La extorsión basada en el robo cambia también dónde debe mirar la detección. Si el daño se consuma cuando los datos salen, la telemetría que importa es la del tráfico saliente: volúmenes anómalos desde servidores que no suelen hablar con internet, sesiones largas hacia servicios de almacenamiento no autorizados, herramientas de sincronización que aparecen sin un cambio aprobado detrás. Una red bien segmentada reduce, además, lo que un intruso alcanza antes de empezar a sacar información.

Las dependencias, por último, obligan a mirar más allá del perímetro de la organización. Nada impide que el caso sueco se repita con otro proveedor: una plataforma compartida por cientos de clientes convierte una intrusión en un incidente de sector. La gestión del riesgo de terceros necesita algo más que el cuestionario anual: saber qué datos guarda cada proveedor, qué accesos conserva y en cuánto tiempo avisará.

¿Aguantan los controles de siempre?

El informe da motivos para mantener tres. El primero es la autenticación multifactor resistente al phishing, porque el phishing sigue siendo la técnica más citada dentro de la ingeniería social (77,8 %). El segundo, la copia inmutable, porque el cifrado no ha desaparecido aunque aparezca menos. El tercero, la protección frente a DDoS de los servicios expuestos, que para un organismo público es el riesgo más frecuente del recuento.

Otras tres costumbres ya no se sostienen. Una es tratar la copia de seguridad como el plan contra el ransomware, cuando lo que se negocia es, en un número creciente de casos, la publicación de los datos sustraídos. Otra, medir la gestión de vulnerabilidades por el número de parches aplicados en lugar de por el tiempo que tarda en cerrarse lo que se explota. La tercera, tomar la clasificación sectorial de un informe agregado como si fuera el perfil de riesgo de la empresa: el 31,8 % de la administración pública poco le dice a un fabricante de componentes.

Lo que el informe no sabe y lo que cada organización puede saber

ENISA advierte de que las campañas de espionaje se documentan con retrasos que van de seis meses a más de cuatro años, y de que un aumento de las noticias sobre una amenaza no implica que su actividad haya crecido. El informe de 2026 retrata 2025 con lo que salió a la luz; las ediciones siguientes corregirán parte de lo que hoy parece asentado.

Una entidad sujeta a NIS2 no puede permitirse esa misma incertidumbre sobre sus propios incidentes. La Directiva NIS2 le exige, en su artículo 23.4, un informe final que identifique el tipo de amenaza o la causa raíz probable. Quien no conserva los registros adecuados en su SIEM, o no ha preparado su respuesta a incidentes para una investigación forense, llegará a ese informe sin poder contestar la pregunta que la directiva le hace.

Las notificaciones obligatorias de NIS2 empiezan a acumular datos de causa raíz que ninguna fuente abierta ofrece. Si ENISA llega a incorporarlos a su análisis, la edición de 2027 podría ser la primera en describir cómo entran los atacantes en Europa a partir de algo más que una minoría de casos documentados. Si no, el recuento seguirá creciendo y la pregunta más importante para un defensor seguirá contestándose con uno de cada veinte casos.

Este análisis se basa en el ENISA Threat Landscape 2026 y en el Verizon DBIR 2026 tal como estaban publicados a 26 de septiembre de 2026. Los porcentajes proceden de esas fuentes y se calculan sobre bases distintas, por lo que no son comparables entre sí sin el contexto indicado en cada caso. Trasladarlos a una organización concreta exige contrastarlos con su telemetría y con su historial de incidentes.