Saltar al contenido
0data
Informes/Ciberseguridadlectura libre

El estado real de la amenaza: una investigación con los datos de 2026

Un año de datos propios sobre phishing, ransomware, vulnerabilidades y cripto. Incluye las curvas que nos mintieron y por qué el recuento de CVE no significa lo que todo el mundo cree.

Serie
Informe de tendencias en ciberseguridad
Ventana observada
enero – 30 de julio de 2026
Lectura
22 min · 21 gráficos

21

gráficos con datos propios

12

conclusiones accionables

2026

año completo hasta julio

0

cifras de tercero sin verificar

QuantumSec Intelligence — Informe de tendencias en ciberseguridad Ventana de observación: enero – 30 de julio de 2026


Índice#


1. Por qué este informe es distinto#

Los informes anuales de ciberseguridad tienen un problema recurrente: llegan tarde, hablan en agregados demasiado gruesos para ser accionables y, con demasiada frecuencia, repiten cifras cuyo significado real nadie ha comprobado.

Este informe se construye sobre telemetría propia recogida de forma continua durante 2026 sobre las fuentes que los propios atacantes usan y dejan tras de sí: portales de extorsión de ransomware, feeds de dominios de phishing, catálogos de vulnerabilidades, indicadores de compromiso y servicios abiertos de recepción de SMS. Todos los datos que verá a continuación proceden de agregaciones ejecutadas sobre ese material, con las ventanas temporales declaradas en cada apartado.

Cada serie pasa además por un control de artefactos antes de entrar en el informe: lo que resulta ser un efecto de la medición y no un fenómeno real se descarta y no se publica. Ese filtro deja fuera varias de las cifras que circulan habitualmente en el sector, y las correcciones correspondientes están en el texto, no escondidas en una nota al pie.


2. La verificación en dos pasos tiene un agujero público#

Empezamos por el hallazgo que menos aparece en los informes del sector, y que más incómodo debería resultar a cualquier responsable de producto.

Existen desde hace años servicios web que publican en abierto los SMS que reciben decenas de números de teléfono reales repartidos por distintos países. Su propósito declarado es permitir registrarse en servicios sin ceder el número propio. Su efecto real es otro: cualquiera puede leer, en tiempo real y sin autenticarse, lo que llega a esos números.

Monitorizamos uno de estos servicios de forma continua durante tres semanas. El volumen recogido fue de 248.032 mensajes, con una meseta estable de entre 13.000 y 14.750 mensajes diarios. De ese total, 101.680 mensajes (el 41,0%) eran códigos de verificación o de un solo uso.

Gráfico 01datos propios
Composición de los mensajes observados por tipo de remitenteComposición de los mensajes observados por tipo de remitente
ampliar ↗
Composición de los mensajes observados por tipo de remitente

Pero el dato agregado esconde lo interesante. Al desglosar qué proporción de los mensajes de cada tipo de remitente son códigos de verificación, el reparto es extremadamente desigual:

Gráfico 02datos propios
Porcentaje de mensajes que son códigos de verificación, por tipo de remitentePorcentaje de mensajes que son códigos de verificación, por tipo de remitente
ampliar ↗
Porcentaje de mensajes que son códigos de verificación, por tipo de remitente

El comercio electrónico envía códigos en el 99,6% de sus SMS; la banca, solo en el 13,2%. La lectura es que los bancos usan mayoritariamente el canal SMS para notificaciones —movimientos, saldos, alertas de fraude— y solo residualmente como segundo factor, mientras que las tiendas online lo emplean casi en exclusiva para verificar identidad.

La cifra que debería preocupar de verdad es otra: 34.945 códigos de verificación de servicios tecnológicos quedaron expuestos en un único portal público durante tres semanas. Y esto es un solo punto de observación, de varios equivalentes que existen.

Por países el ratio es notablemente uniforme —Estados Unidos y Canadá 41,8%, Reino Unido 41,1%, Alemania 39,3%—, apenas 2,5 puntos de diferencia. La dependencia del SMS como segundo factor está igual de extendida en los tres mercados.

En el mismo corpus detectamos 4.269 mensajes con acortadores de URL y 902 clasificados como phishing potencial: el canal no solo filtra códigos, también transporta el vector clásico de smishing.

Recomendación operativa. El SMS no es un canal privado. Cualquier organización que apoye recuperación de cuentas, validación de operaciones o alta de usuarios en un código enviado por SMS está construyendo sobre un medio en el que un porcentaje no trivial del tráfico mundial es, literalmente, legible en una página web indexada. TOTP y passkeys llevan años disponibles.


3. El phishing se ha mudado de barrio#

Durante años la intuición defensiva fue que un dominio .com merecía algo más de confianza que una extensión exótica. Los datos de 2026 invierten esa intuición.

Gráfico 03datos propios
Extensiones de dominio más usadas en phishingExtensiones de dominio más usadas en phishing
ampliar ↗
Extensiones de dominio más usadas en phishing

.com sigue siendo la extensión individual más frecuente con un 33,0%, pero la suma de los dominios genéricos de bajo coste supera los 95.000 registros: más del 43% del total, por encima de .com en solitario. El patrón se repite con matices en el resto de fuentes analizadas: sobre 789.052 URL de un segundo feed, .com cae al 37% y emergen con fuerza extensiones asociadas al mundo del desarrollo —.dev con 49.026 URL, .io con 35.070, .app con 26.021—, lo que apunta a campañas dirigidas específicamente a perfiles técnicos.

La lectura es económica antes que técnica. Registrar un dominio .sbs o .cfd cuesta una fracción de lo que cuesta un .com, y una campaña de phishing consume dominios como quien consume munición.

Anatomía de una URL de phishing

Analizando la estructura de 789.052 URL maliciosas:

MétricaValor
Longitud media82,4 caracteres
Longitud mediana55,3 caracteres
Usan HTTPS76,8%
Sin subdominio34,8%
Un nivel de subdominio48,0%
Tres o más niveles17,2%

Tres de cada cuatro URL de phishing ya usan HTTPS. El candado dejó de ser señal de confianza hace tiempo, pero conviene tener la cifra dura sobre casi 800.000 casos reales antes de seguir enseñando lo contrario en las formaciones de concienciación.

Las palabras señuelo más frecuentes son predeciblemente aburridas: login aparece en 88.282 URL (el 11,2% del total), secure en 24.756, account en 21.784, bank en 21.238 y verify en 13.659.


4. PayPal ya no es el cebo: ahora es tu paquete#

Ninguno de los feeds analizados incluye un campo de "marca suplantada", así que lo extrajimos analizando los componentes de cada URL. El resultado dibuja un cambio de era:

Gráfico 04datos propios
Marcas suplantadas en 789.052 URL de phishingMarcas suplantadas en 789.052 URL de phishing
ampliar ↗
Marcas suplantadas en 789.052 URL de phishing

El número uno es el servicio postal estadounidense, y DHL está en el quinto puesto. Entre los dos, la paquetería suma más de 23.000 URL. Mientras tanto, PayPal —el arquetipo del phishing durante dos décadas— ha caído al puesto 16.

El señuelo dominante ya no es "tu cuenta de pago tiene un problema", sino "tu paquete no se ha podido entregar". Y hay un tercer bloque que merece atención propia: el phishing contra plataformas de juego —Steam en el puesto 7, y Roblox como marca número uno en dos de los otros tres feeds analizados— compite hoy en volumen con el phishing bancario clásico. El objetivo son cuentas con inventario digital revendible, y las víctimas son sistemáticamente más jóvenes.

Dónde ponen la marca: el fallo de la vigilancia clásica

Este es, probablemente, el hallazgo más accionable de todo el informe. Analizamos en qué parte de la URL coloca el atacante el nombre de la marca suplantada: en el dominio registrable (paypal-seguro.com), en un subdominio (paypal.dominio-cualquiera.xyz) o en la ruta (sitio-comprometido.com/paypal/login).

Gráfico 05datos propios
Porcentaje de URL que colocan la marca en el subdominioPorcentaje de URL que colocan la marca en el subdominio
ampliar ↗
Porcentaje de URL que colocan la marca en el subdominio

Hay tres estrategias claramente diferenciadas:

Criptomonedas y mensajería → subdominio. El 96% de las URL que suplantan a Trezor, el 83% de Ledger y el 74% de WhatsApp construyen la marca como subdominio de un dominio cualquiera. El atacante no necesita registrar nada parecido a la marca: le basta un comodín DNS sobre un dominio barato o ya comprometido. Coste marginal cero, rotación instantánea.

Videojuegos → imitación de dominio. Steam es la excepción del conjunto: el 83,5% de sus URL de phishing llevan la marca en el dominio registrable, con imitaciones tipográficas del estilo steamcornmunity. Es la única marca del ranking que justifica registrar dominios uno a uno, porque el retorno —robo de inventario revendible— es inmediato y directo.

Streaming y firma electrónica → en la ruta. Netflix (86,5%) y DocuSign (81,9%) se despliegan sobre infraestructura genérica ya comprometida, sin molestarse siquiera en disfrazar el host.

Recomendación operativa. Un programa de protección de marca que solo vigile registros de dominios similares al suyo es estructuralmente ciego ante el 96% del phishing contra Trezor y el 74% del que suplanta a WhatsApp. La cobertura real exige monitorizar registros de transparencia de certificados y DNS pasivo a nivel de subdominio.


5. Ransomware: crece el volumen, rota el elenco#

Entre mayo y julio de 2026 registramos 2.285 víctimas publicadas en portales de extorsión: una media de 25 organizaciones expuestas al día.

Gráfico 06datos propios
Víctimas de ransomware publicadas por semanaVíctimas de ransomware publicadas por semana
ampliar ↗
Víctimas de ransomware publicadas por semana

La serie semanal oscila entre 107 y 261 víctimas, pero buena parte de esa oscilación es cadencia de recolección, no actividad real: los tres máximos coinciden con barridos de fin de mes de nuestros propios recolectores. La señal robusta es la tendencia mensual: 660 víctimas en mayo, 725 en junio (+9,8%), 900 en julio (+24,1%).

Gráfico 07datos propios
Víctimas de ransomware publicadas por mesVíctimas de ransomware publicadas por mes
ampliar ↗
Víctimas de ransomware publicadas por mes

Un crecimiento del 36% en tres meses, con julio marcando el máximo del periodo.

Un ecosistema mucho menos concentrado de lo que se cuenta

Gráfico 08datos propios
Víctimas publicadas por grupoVíctimas publicadas por grupo
ampliar ↗
Víctimas publicadas por grupo

Detectamos 84 marcas distintas publicando víctimas en doce semanas, con entre 22 y 40 activas simultáneamente cada semana. El top 10 solo reúne el 58% del total: la cola larga de 74 grupos menores se reparte el 42% restante.

Y el dato que más dice sobre la naturaleza del negocio: ninguna de las marcas que dominaron el ransomware entre 2020 y 2024 —Conti, REvil, DarkSide, Ryuk, Maze, Hive, WannaCry— aparece en este listado. El ecosistema se renueva por completo cada pocos años, no porque se detenga a los responsables, sino porque las marcas se disuelven y reconstituyen para escapar de la presión policial y de los regímenes de sanciones que prohíben pagar a entidades concretas. Perseguir marcas es perseguir humo; lo que persiste son las personas, los afiliados y las técnicas.

Cada grupo tiene su coto de caza

Cruzando grupo y sector aparece una especialización nítida que desmiente la idea del ransomware como depredador indiscriminado:

Gráfico 09datos propios
Víctimas por grupo y sectorVíctimas por grupo y sector
ampliar ↗
Víctimas por grupo y sector
  • Nova es un especialista en tecnología: el 29,2% de sus víctimas clasificadas son empresas tecnológicas, frente a una media del 11,2% en el conjunto del dataset. Un sobreíndice de 2,6 veces. Sumando educación y logística, su perfil es el de un cazador de proveedores de servicios digitales.
  • Akira es su espejo exacto: el 48,5% de sus víctimas están en servicios a empresas e industria, y de 105 casos solo 3 son tecnológicas y 4 sanitarias —debería tener unas 11 y 10 respectivamente si atacase al azar—. Es un actor de tejido empresarial mediano, ajeno al sector tecnológico.
  • Qilin sobreíndexa construcción: 24 víctimas, el doble de lo esperable.
  • TheGentlemen es el más industrial del conjunto: la manufactura es su sector número uno en términos absolutos.

En el reparto general, la presencia sostenida de la sanidad en el cuarto puesto es la constante más preocupante de la serie. Es el sector donde la interrupción del servicio no se mide en euros.

Gráfico 10datos propios
Víctimas de ransomware por sectorVíctimas de ransomware por sector
ampliar ↗
Víctimas de ransomware por sector

6. La geografía delata al operador#

Si el sector revela la estrategia, el país revela la infraestructura:

Gráfico 11datos propios
Víctimas por grupo y paísVíctimas por grupo y país
ampliar ↗
Víctimas por grupo y país

Emergen tres perfiles geográficos radicalmente distintos:

Monocultivo estadounidense. Un grupo del conjunto analizado concentra 45 de sus 49 víctimas en Estados Unidos (91,8%), con solo tres países en total. Akira llega al 70,6% e INC Ransom al 58,7%. Son operadores que trabajan sobre un solo mercado y, casi con certeza, un solo vector de acceso inicial.

Especialización nacional europea. SafePay coloca el 47,6% de sus víctimas en Alemania —39 de 82— y apenas 11 en Estados Unidos. Es el grupo más concentrado en un país no anglosajón de todo el conjunto, y ese patrón solo se explica si dispone de un canal de compromiso específico del tejido empresarial germanohablante.

Sur global. Nova apenas tiene 8 víctimas estadounidenses de 87. Sus países principales son Indonesia, Brasil, Perú, Argentina y Vietnam. Combinado con su sesgo tecnológico, es un actor completamente diferenciado del resto del ranking.

La evitación de la antigua URSS, cuantificada

De 2.285 víctimas, solo 23 (el 1,0%) están en países de la Comunidad de Estados Independientes o adyacentes: Rusia 14, Armenia 2, Georgia 2, Moldavia 2, Ucrania 2, Azerbaiyán 1.

Y de las 14 rusas, 7 pertenecen a un único grupo que parece dirigirse específicamente contra Rusia —un perfil más hacktivista que criminal—. Los tres mayores operadores del periodo suman conjuntamente 4 víctimas rusas sobre 740 (el 0,54%).

Es la confirmación empírica, medida sobre miles de casos, del pacto tácito que estructura buena parte de este mercado: no se ataca en casa.

Gráfico 12datos propios
Víctimas de ransomware por paísVíctimas de ransomware por país
ampliar ↗
Víctimas de ransomware por país

España aparece en octava posición mundial con 49 víctimas publicadas en tres meses: algo más de una organización española expuesta cada dos días.

¿Trabajan de nueve a cinco?

Depurando los días de barrido de nuestros recolectores, el 78,8% de las publicaciones caen en día laborable, frente al 71,4% que daría una distribución uniforme. El sábado es sistemáticamente el día más flojo, un 42% por debajo del lunes.

El patrón existe, pero es moderado: uno de cada cinco volcados de víctimas sigue ocurriendo en fin de semana. No estamos ante equipos de oficina, sino ante operaciones con guardia continua y un sesgo suave hacia la semana laboral, coherente con que el momento de publicación lo marque el vencimiento del plazo de negociación, no el horario del operador.


7. Deadlock: anatomía de una marca que aparece de la nada#

El hallazgo individual más llamativo del bloque de ransomware es un grupo que no existía en junio.

Gráfico 13datos propios
Víctimas publicadas por día de actividadVíctimas publicadas por día de actividad
ampliar ↗
Víctimas publicadas por día de actividad

Deadlock aparece el 11 de julio y en veinte días publica 87 víctimas: 4,35 al día, el ritmo más alto de todo el conjunto analizado. Para dimensionarlo: Qilin, el líder absoluto en volumen, mantiene 3,85 al día pero sostenidos durante 86 días. Una sola semana de Deadlock —la del 13 de julio— concentra 65 víctimas de golpe, el mayor volcado individual de una marca en todo el periodo.

Y no es un clon más del monocultivo estadounidense: solo 4 de sus 87 víctimas están en Estados Unidos, frente a 10 en Italia, 10 en España y 7 en Polonia.

El patrón —aparición súbita, lote masivo de víctimas soltado en bloque, foco europeo meridional— es característico de dos escenarios: un rebranding de una operación existente que necesitaba cambiar de nombre, o un actor que llevaba meses cifrando en silencio y decidió publicar todo su inventario a la vez. En ambos casos, las víctimas llevaban comprometidas mucho antes del 11 de julio.

Conviene añadir una corrección a nuestra propia intuición inicial: TheGentlemen y Nova suenan a marcas recientes, pero la verificación por fechas lo desmiente. Ambas están activas desde el primer día del periodo analizado, y TheGentlemen acumula 272 víctimas. Dentro de esta ventana son operadores plenamente consolidados. En el extremo contrario, ningún grupo del top 10 desaparece: todos siguen publicando el 30 de julio. No se observa ni una sola caída por intervención policial o abandono en toda la ventana.


8. El recuento de vulnerabilidades no significa lo que parece#

Cualquiera que haya intentado construir una serie histórica de vulnerabilidades publicadas se ha encontrado con esto:

Gráfico 14datos propios
Vulnerabilidades publicadas por añoVulnerabilidades publicadas por año
ampliar ↗
Vulnerabilidades publicadas por año

La caída del 80% en 2024 no refleja un año tranquilo. Refleja el atasco documentado en el proceso de análisis del catálogo nacional de vulnerabilidades estadounidense, que dejó miles de registros sin procesar. El repunte de 2025 hasta 17.549 es, en buena parte, ese atraso saliendo por la tubería.

Cualquier informe que compare "vulnerabilidades por año" sin corregir este efecto está midiendo la capacidad administrativa de un catálogo, no la actividad de los investigadores ni la exposición de las organizaciones.

Y hay una segunda corrección, que afecta a una cifra que ya hemos visto circular: los 17.549 registros de 2025 corresponden únicamente a los seis primeros meses del año. Anualizada, la cifra correcta ronda las 34.500 vulnerabilidades. Publicar 17.549 como total de 2025 subestima el volumen real a la mitad.

Qué falla realmente

Gráfico 15datos propios
Vulnerabilidades de 2025 por tipo de falloVulnerabilidades de 2025 por tipo de fallo
ampliar ↗
Vulnerabilidades de 2025 por tipo de fallo

Cross-site scripting, inyección SQL, inyección genérica y falsificación de petición suman el 50,1% de todo lo clasificado. Cuatro clases de fallo descritas hace más de veinte años siguen siendo la mitad de las vulnerabilidades publicadas.

La corrupción de memoria —desbordamientos, escrituras fuera de límites, uso después de liberar— suma alrededor del 14,7%: sigue presente, pero es ya minoría clara frente a los fallos web.

Quién los produce

Gráfico 16datos propios
Vulnerabilidades de 2025 por productoVulnerabilidades de 2025 por producto
ampliar ↗
Vulnerabilidades de 2025 por producto

WordPress es el número uno absoluto con 1.034 vulnerabilidades en seis meses: casi seis al día. No es el núcleo del sistema, es su ecosistema de extensiones, y encaja perfectamente con el predominio de XSS y CSRF en la tabla anterior.

La sorpresa está en los puestos 7 y 9: Tenda y D-Link, dos fabricantes de routers domésticos de gama baja, publican juntos 306 vulnerabilidades, más que Cisco e IBM sumados. Añadiendo Netgear, el equipamiento de red de consumo aporta más de 330 vulnerabilidades en medio año. Es, literalmente, el sustrato del que se nutren las redes de bots que luego alimentan los ataques de denegación de servicio.

La gravedad, en perspectiva

Gráfico 17datos propios
Distribución de la puntuación CVSS en 2025Distribución de la puntuación CVSS en 2025
ampliar ↗
Distribución de la puntuación CVSS en 2025

Puntuación media 6,62, con la moda en el tramo 7-8. Solo el 8,4% de las vulnerabilidades de 2025 son críticas, y apenas 66 alcanzan el máximo de 10,0.

El vector más frecuente —presente en 1.298 casos— describe un fallo explotable en remoto, sin privilegios previos, pero que requiere interacción del usuario: la firma exacta de un XSS almacenado en una extensión web.

Un matiz de honestidad: nuestras fuentes históricas para 2021-2023 solo conservan los registros de gravedad alta y crítica, por lo que cualquier distribución de severidad calculada sobre esos años está sesgada al alza. Los porcentajes de este apartado se calculan exclusivamente sobre 2025, el único conjunto sin ese filtro.


9. Cripto: el dinero no se roba, se pierde por mal diseño#

Analizamos un catálogo público de incidentes en protocolos financieros descentralizados: 560 casos documentados con causa raíz atribuida.

Gráfico 18datos propios
Causa raíz de los incidentes en protocolos descentralizadosCausa raíz de los incidentes en protocolos descentralizados
ampliar ↗
Causa raíz de los incidentes en protocolos descentralizados

*El 57,5% de los exploits son fallos de lógica del propio protocolo. Las estafas deliberadas —los llamados rug pulls— son solo el 5,4%, y las claves privadas robadas, un único caso.*

Esto desmonta a la vez las dos narrativas populares sobre el sector. Ni es mayoritariamente "hackeo de servidores" —la infraestructura explica un 21,1%—, ni es mayoritariamente estafa. Es software financiero que se comporta exactamente como está escrito, y está mal escrito. Es un problema de verificación formal y auditoría de diseño, no de perímetro ni de vigilancia policial.

Gráfico 19datos propios
Incidentes por tramo de pérdida económicaIncidentes por tramo de pérdida económica
ampliar ↗
Incidentes por tramo de pérdida económica

La distribución de pérdidas sigue la ley de potencias clásica: mediana de 2,5 millones de dólares, media de 18,8 millones, con el 44,5% de los casos concentrados entre uno y diez millones. Los 27 incidentes por encima de 100 millones concentran la mayor parte del daño económico total, que asciende a unos 9.800 millones de dólares en el conjunto analizado.

Corrección aplicada. Las cifras brutas de este catálogo incluían 39 registros con pérdidas de entre 90.000 y 97.000 millones de dólares en protocolos diminutos —importes imposibles que, sumados, arrojaban un total de 1,63 billones—. El patrón (múltiplos exactos de mil millones sobre cifras que resultan plausibles al dividirlas por un millón) apunta a un error de escala en el procesado. Los hemos excluido y trabajado solo con los 521 restantes. Una cifra de "1,63 billones perdidos en DeFi" habría sido un titular espectacular y completamente falso.


10. El ruido de fondo y por qué nadie puede consumirlo#

Como termómetro general de la actividad de amenazas seguimos el volumen semanal de indicadores de compromiso: dominios, hashes y direcciones IP maliciosas recogidos de fuentes abiertas y comerciales.

Gráfico 20datos propios
Nuevos indicadores de compromiso por semanaNuevos indicadores de compromiso por semana
ampliar ↗
Nuevos indicadores de compromiso por semana

Las diecinueve semanas observadas muestran un pico claro a finales de abril, con más de 33.000 indicadores en una sola semana, un descenso hasta un mínimo a mediados de junio y una recuperación posterior a un régimen estable en torno a los 24.000-26.000 semanales.

Antes de acumular ese volumen, el sistema normaliza el índice: la nomenclatura lo etiqueta como "semanal", pero cada valor es en realidad una ventana móvil de 36 días con 29 de solape sobre el anterior, así que sumarlos sin corregir multiplicaría el recuento real por 4,56. Corregido el solapamiento, el volumen del periodo es de poco más de 120.000 indicadores nuevos —no el medio millón que daría la suma directa, y en cuatro meses, no en un año. Aun así, ninguna organización puede consumir esa cantidad de inteligencia de forma manual: sin automatización en la ingesta, la correlación y —sobre todo— el descarte, un programa de inteligencia de amenazas se convierte en un archivo que nadie lee.

Las técnicas que comparte todo el mundo

Gráfico 21datos propios
Técnicas más extendidas entre grupos de amenazaTécnicas más extendidas entre grupos de amenaza
ampliar ↗
Técnicas más extendidas entre grupos de amenaza

No hay sorpresas, y esa es exactamente la noticia. Las dos técnicas más extendidas del panorama siguen siendo convencer a una persona de que abra un archivo y descargar después la herramienta real. Ni exploits de día cero ni cadenas de ataque exóticas: correo, adjunto, doble clic, intérprete de comandos.

Las inversiones defensivas que mejor rendimiento siguen dando son las de siempre: restricción de macros y de ejecución de scripts, registro y vigilancia de PowerShell, filtrado de adjuntos y formación de usuarios.

Matiz metodológico: esta tabla mide en cuántos grupos documentados aparece cada técnica, no cuántos ataques reales la han empleado. Es una medida de adopción y versatilidad, no de frecuencia de incidentes.


11. Doce conclusiones#

Sobre autenticación

  1. 01El SMS no es un segundo factor defendible. El 41% del tráfico observado en números públicos son códigos de verificación, y casi 35.000 de servicios tecnológicos quedaron expuestos en un único portal en tres semanas.
  2. 02El comercio electrónico depende del SMS mucho más que la banca (99,6% frente a 13,2% de sus mensajes). El riesgo de migración está concentrado, y es abordable.

Sobre phishing

  1. 01La extensión del dominio vuelve a ser una señal útil: los gTLD de bajo coste concentran más del 43% del phishing detectado, por encima de .com.
  2. 02Tres de cada cuatro URL de phishing usan HTTPS. Deje de enseñar el candado como señal de confianza.
  3. 03El cebo dominante ya no es la cuenta de pago sino el paquete no entregado. PayPal ha caído al puesto 16; la paquetería ocupa el primero y el quinto.
  4. 04Vigilar registros de dominios parecidos al suyo es insuficiente: el 96% del phishing contra algunas marcas vive en subdominios de dominios ajenos. Monitorice certificados y DNS pasivo.

Sobre ransomware

  1. 01El volumen crece un 36% en un trimestre y el ecosistema es mucho menos concentrado de lo que se cuenta: 84 marcas activas, con el 42% de las víctimas fuera del top 10.
  2. 02Los grupos se especializan por sector y por país de forma medible, y esa firma es más estable que su nombre comercial. Un grupo con el 48% de sus víctimas en un solo país europeo tiene un canal de acceso específico, y eso es accionable.
  3. 03La evitación de la antigua URSS está cuantificada: 0,54% de víctimas rusas entre los tres mayores operadores.
  4. 04España es el octavo país del mundo por víctimas publicadas. No es un problema de otros.

Sobre vulnerabilidades y cripto

  1. 01Desconfíe de las series de vulnerabilidades: el desplome de 2024 y el repunte de 2025 son artefactos administrativos, y la cifra de 2025 que circula corresponde a medio año. La mitad de los fallos siguen siendo errores web descritos hace veinte años, y dos fabricantes de routers baratos publican más vulnerabilidades que Cisco.
  2. 02En el mundo cripto no le roban: el protocolo falla. El 57,5% de los incidentes son errores de lógica propia; las estafas deliberadas, apenas el 5,4%.

12. Metodología y una nota final#

Este informe se apoya en telemetría propia recogida en continuo durante 2026 sobre portales de extorsión de ransomware, feeds de phishing, catálogos de vulnerabilidades, indicadores de compromiso, alertas oficiales, incidentes cripto y un servicio de recepción de SMS, complementada con el catálogo público MITRE ATT&CK. No se ha incluido ningún dato de clientes ni información obtenida por medios no públicos. Cada bloque declara su propia ventana temporal en el apartado donde aparece, y descartamos deliberadamente una fuente de referencia sobre impacto económico sectorial al detectar que sus cifras no eran creíbles: preferimos un hueco a un dato falso.

Todo esto —ransomware, phishing, vulnerabilidades, cripto, SMS— es vigilancia continua, no una foto de julio. Si necesita esa misma cobertura sobre su propio sector o su propia marca, corriendo todos los días, es exactamente lo que hace la plataforma.


QuantumSec IntelligenceVemos lo que se mueve antes de que te alcance.


Cómo se ha producido este informe

No lo escribió un equipo de analistas. Lo produjo la plataforma, paso a paso.

Los cuatro módulos de 0data hicieron el trabajo en este orden. Es el mismo recorrido que seguiría sobre tus propios datos.

  1. 01RadarCaptó

    Vigilancia continua durante todo el año de servicios de SMS públicos, dominios de phishing recién registrados, portales de filtración de ransomware, boletines de vulnerabilidades e incidentes de cripto.

  2. 02FusiónConectó

    Grupo, sector, país, marca suplantada, TLD, técnica y versión afectada quedan conectados en el mismo grafo: por eso se puede afirmar que cada grupo tiene su coto de caza, y no solo que hubo tantos ataques.

  3. 03CopilotoInvestigó

    El apartado que rara vez se publica: contar las veces que los propios datos intentaron engañarnos. Una curva horaria plana que resultó ser un artefacto, y un recuento de vulnerabilidades que no significa lo que parece.

  4. 04MandoDefendió

    Doce conclusiones accionables, cada una anclada a su gráfico, y un apartado de metodología que enumera lo que no se puede concluir con estos datos.

Todos los informes

Esto lo produce la plataforma, no un equipo de becarios

0data capta, conecta e investiga sola; el informe es solo la parte que hemos escrito para que se pueda leer. Si quieres verlo sobre tus datos, reserva 30 minutos.

Reservar demo de 30 min →

Sigue leyendo

Mercados de predicción · 18 min

El dinero grande en Polymarket

Buscábamos información privilegiada en los mercados de guerra. Encontramos lo contrario: capital profesional que entra cuando el resultado ya está decidido. Y tres cifras muy citadas que no resisten un examen.

Análisis de medios · 16 min

La máquina de repetir

1,3 millones de noticias de 209 cabeceras, sin nombrar a ninguna. El 43% de lo que se publica ya existía, una copia dura minutos y la atención se desacopló de los hechos.

Comparativa geopolítica · 20 min

Dos guerras vistas por una máquina

Ucrania y la crisis del Estrecho de Ormuz, medidas con el mismo método en cuatro dominios a la vez. La atención mediática no sigue a la violencia: sigue a la transmisión de precios, y la diferencia es medible.

Inteligencia financiera regulatoria · 19 min

Lo que declaran al regulador

Directivos, bajistas y criptomonedas a través de lo que declaran a varios reguladores. El 94% del 'insider buying' no es una compra, y solo un perfil concreto de directivo bate al mercado.

Movilidad y mantenimiento predictivo · 17 min

Un millón de incidencias de tráfico

Qué dice de verdad el tráfico de Madrid y Valencia. El feed no es un registro de accidentes, la señal semanal es muy predecible, y ya sostiene un modelo de mantenimiento predictivo.

Exposición digital · 15 min

El mapa que cualquiera puede descargar

La superficie de ataque de treinta grandes cotizadas españolas, reconstruida entera desde fuera, sin nombrar a ninguna. 28 de 30 comparten infraestructura de red con un competidor, y nadie lo sabe desde dentro.

Ecosistema startup y venture capital · 14 min

De Y Combinator a Wall Street

6.254 startups de Y Combinator, veintidós años de cohortes y un cruce con los registros de la SEC que casi nadie hace: qué separa a las que sobreviven, y qué dicen los directivos y las grandes gestoras de las que llegan a bolsa.

Mercados cripto y seguridad Web3 · 13 min

El precio de la fiebre

1,5 millones de instantáneas de 815 memecoins, cruzadas con inteligencia de amenazas Web3 y prensa cripto. Dos ciclos completos de auge y caída, por qué la prensa llega siempre tarde, y qué pierde de verdad el dinero en Web3.

Infraestructura de amenazas · 16 min

Dónde vive el phishing

1,05 millones de URL y dominios de phishing de tres fuentes públicas, cruzados para encontrar dónde vive de verdad la infraestructura. Uno de cada cinco vive en una plataforma gratuita, tres de cada cuatro llevan candado válido, y la paquetería pesa más que la banca en la suplantación de marca.

Inteligencia urbana y territorial · 14 min

El 1,2% del suelo con uno de cada cinco comercios

Comercio, ruido y transporte cruzados sobre los 88 barrios oficiales de Valencia. La intuición de que más comercio significa más ruido no sobrevive al dato, y la ciudad reparte su actividad de forma mucho más desigual de lo que parece.

Demo de 30 min →