
El Verizon 2026 Data Breach Investigations Report (DBIR) analizó más de 22.000 filtraciones confirmadas en 145 países, lo que lo convierte en el conjunto de datos más grande en los 19 años de historia del informe. Su hallazgo principal: la explotación de vulnerabilidades superó al abuso de credenciales como el principal vector de acceso inicial, mientras que el ransomware, el riesgo de terceros y los ataques asistidos por IA crecieron considerablemente.
Esta es la 19ª edición del informe, y contó con la colaboración de Anthropic, Qualys, Tenable, Tenchi Security, Fastly y DTEX para ir más allá del simple conteo de incidentes. El DBIR 2026 mide la velocidad de parcheo de las organizaciones, cuánto tiempo los proveedores dejan deshabilitada la autenticación multifactor (MFA) y cómo los actores de amenazas están operacionalizando la IA generativa (GenAI) en campañas activas.
Los diez números a continuación son los que vale la pena considerar para construir la hoja de ruta de seguridad del próximo año.
Datos clave del DBIR 2026
- La explotación de vulnerabilidades superó al abuso de credenciales como el principal vector de acceso inicial, aumentando del 20% al 31% de las filtraciones año tras año, un incremento del 55%.
- El abuso de credenciales todavía aparece en el 39% de las filtraciones en general, manteniéndose como el punto de estrangulamiento más común en los patrones de ataque, incluso cuando su papel como primer punto de entrada disminuyó.
- El ransomware apareció en el 48% de todas las filtraciones, aunque el 69% de las víctimas se negó a pagar, reduciendo el pago medio a $139.875.
- La participación de terceros en las filtraciones aumentó un 60% en un solo año, alcanzando el 48% de todos los incidentes, después de haberse duplicado el año anterior.
- Las organizaciones remediaron completamente solo el 26% de las vulnerabilidades explotadas conocidas en 2025, frente al 38% del año anterior.
- Incluso las organizaciones con mejor rendimiento parchean como máximo el 30-40% de las vulnerabilidades explotadas conocidas en la primera semana, un techo que apenas se ha movido en tres años.
- Los actores de amenazas utilizaron IA generativa en una mediana de 15 técnicas distintas de MITRE ATT&CK, con casos extremos que abarcan 40-50 técnicas en una sola campaña.
- El phishing móvil (voz y SMS) produjo tasas de clics aproximadamente un 40% más altas que el correo electrónico, con el pretexting impulsando ahora el 6% de todas las filtraciones.
- El uso de Shadow AI entre los empleados se triplicó al 45% en un año, y el 67% todavía accede a herramientas de IA a través de cuentas personales, no corporativas.
- El 89% de las organizaciones tuvo que parchear vulnerabilidades de seguridad de memoria en 2025, una clase de error documentada por primera vez hace tres décadas.
Qué es el Informe de Investigaciones de Filtraciones de Datos de Verizon

El Verizon 2026 Data Breach Investigations Report (DBIR) es un análisis anual, a nivel mundial, de filtraciones de datos confirmadas e incidentes de seguridad, publicado desde 2008. La edición 2026, la 19ª, cubre datos desde octubre de 2024 hasta noviembre de 2025 y se basa en más de 31.000 incidentes de seguridad, incluyendo más de 22.000 filtraciones confirmadas en 145 países — el conjunto de datos más grande en la historia del informe.
Cómo se recopilan los datos
Verizon elabora el informe con contribuciones de casi 100 organizaciones asociadas, cada una aportando datos de filtraciones e incidentes de sus propias operaciones. El equipo del DBIR normaliza estos datos en un marco común construido en torno a actores de amenazas, acciones, activos y atributos, lo que permite que una filtración hospitalaria en Alemania y un caso de ransomware en Ohio aparezcan como puntos de datos comparables.
A diferencia de los informes de amenazas de proveedores basados en la telemetría de una sola empresa, el DBIR agrega datos de distintas industrias, tamaños de empresa y geografías. Esa amplitud es lo que lo convierte en un punto de referencia para la presupuestación de seguridad y los informes a nivel directivo, en lugar de una narrativa de ventas de un solo proveedor.
Novedades en el conjunto de datos del DBIR 2026
La lista de socios determina lo que el informe puede medir realmente, y 2026 trajo una incorporación que redefine su alcance. Anthropic contribuyó con datos de aplicación de políticas sobre 793 actores de amenazas identificados por su Equipo de Salvaguardas entre marzo de 2025 y febrero de 2026, mapeados a técnicas específicas de MITRE ATT&CK.
Es la primera vez que un laboratorio de IA de frontera suministra este tipo de conjunto de datos al DBIR, y permite que el informe cuantifique el uso indebido de GenAI con números reales de aplicación de políticas en lugar de estimaciones.
El informe completo Verizon 2026 Data Breach Investigations Report está disponible directamente en el sitio web de Verizon.
10 estadísticas del DBIR 2026 que deberían reformular sus prioridades
Estos diez hallazgos marcan los cambios más claros en el DBIR 2026: los atacantes están explotando vulnerabilidades más rápido de lo que los defensores las parchean, el riesgo de terceros se ha convertido en un vector de filtración principal, y la IA generativa está escalando técnicas de ataque conocidas en lugar de inventar nuevas. Cada uno apunta a una brecha específica en la mayoría de los programas de seguridad actuales.
1. La explotación de vulnerabilidades es ahora el vector de acceso inicial #1
La explotación de vulnerabilidades subió del 20% de las filtraciones en el informe de 2025 al 31% en 2026, un aumento del 55%. El abuso de credenciales, que ocupó el primer lugar durante años, cayó del 22% al 13% en el mismo período como la primera acción registrada en una filtración.
La organización media tuvo que parchear un 50% más de Vulnerabilidades Explotadas Conocidas de CISA (KEV) que el año anterior, 16 CVE críticos frente a 11, mientras que las tasas de remediación completa cayeron al 26%. Más vulnerabilidades, parcheo más lento y atacantes automatizando la explotación con asistencia de IA no es una combinación que favorezca a los defensores. Si su cadencia de parcheo no ha cambiado desde 2023, los datos indican que estadísticamente está rezagado.
2. El abuso de credenciales todavía afecta al 39% de cada cadena de ataque
Que la explotación de vulnerabilidades ocupe el primer lugar como acceso inicial no significa que las credenciales robadas hayan dejado de importar. La cifra del 13% solo cuenta el primer paso registrado en una filtración. Cuando el DBIR rastrea el abuso de credenciales en cualquier punto de un ataque, aparece en el 39% de las filtraciones, convirtiéndolo en el punto de estrangulamiento más común en casi todos los patrones de ataque del informe.
![Gráfico de tendencias del DBIR de Verizon, 2022-2026, mostrando el abuso de credenciales manteniéndose alrededor del 39% de las filtraciones mientras la explotación de vulnerabilidades sube del 6% al 31%]](https://storage.ghost.io/c/ea/f1/eaf1376c-e95e-464e-9e89-2c384ddf359d/content/images/2026/08/image-29.png)
Los atacantes también se están camuflando mejor. Muchos han abandonado herramientas como Cobalt Strike en favor de rutas de acceso remoto legítimas, software de escritorio compartido y VPN, lo que hace que el movimiento lateral basado en credenciales sea más difícil de detectar con detección basada en firmas. MFA es lo mínimo indispensable a estas alturas, pero no es suficiente por sí solo.
Los números de higiene de contraseñas explican por qué persiste el abuso de credenciales. Las credenciales aparecen como tipo de dato robado en el 28% de las filtraciones, y la política de contraseñas es una de las salvaguardas que el DBIR señala como control mitigador en todas las técnicas de ataque, junto con la gestión de privilegios y el endurecimiento de configuraciones. Las verificaciones básicas de endurecimiento confirman la brecha: el 97% de los dispositivos evaluados no cumplieron la verificación de limitar los intentos de inicio de sesión fallidos antes del bloqueo, y el 90% no aplicó una longitud mínima de 15 caracteres.
3. El ransomware afecta al 48% de las filtraciones, pero las víctimas pagan menos
El ransomware creció del 44% al 48% de las filtraciones este año y sigue siendo la categoría de amenaza más dañina. La parte contraintuitiva: el 69% de las víctimas de ransomware se negó a pagar, y el pago medio cayó de $150.000 a $139.875.
Esa combinación sugiere que las estrategias de respaldo, la madurez en respuesta a incidentes y la interrupción por parte de las fuerzas del orden están ganando terreno. Pero el gran volumen de incidentes de ransomware, impulsado por intermediarios de acceso inicial y mercados de infostealers, significa que tratarlo como un problema resuelto solo con respaldos es un error. Las organizaciones que salieron de un ataque en mejor forma fueron las que nunca tuvieron que negociar.
4. Las filtraciones de terceros ahora representan el 48% de todos los incidentes
La participación de terceros en las filtraciones alcanzó el 48%, frente al 30% del año anterior, un salto del 60% sobre una duplicación del año previo. Varias de las filtraciones más disruptivas de 2025 involucraron múltiples proveedores comprometidos simultáneamente.
Las causas raíz son ordinarias: MFA ausente en cuentas en la nube, permisos excesivos y contraseñas débiles. Solo el 23% de las organizaciones terceras remediaron completamente las brechas de MFA en sus cuentas en la nube, aunque la mitad de todos los hallazgos de MFA se resolvieron en un mes.
Las contraseñas débiles y las configuraciones incorrectas de permisos tuvieron resultados mucho peores: el tiempo medio para resolver la mitad de esos hallazgos se extendió a casi ocho meses. Los cuestionarios anuales de proveedores no pueden detectar un problema que tarda ocho meses en solucionarse del lado del proveedor.
5. Solo el 26% de las vulnerabilidades críticas fueron completamente remediadas
La remediación completa de vulnerabilidades CISA KEV cayó del 38% al 26%, y el tiempo medio de parcheo se extendió de 32 a 43 días. La proporción de vulnerabilidades que quedaron completamente sin remediar creció del 12% al 16%.
La curva de supervivencia es peor de lo que sugieren los promedios. Al día 28 después de la detección, el 35% de las vulnerabilidades KEV permanecían abiertas, representando 184 millones de instancias de vulnerabilidades (frente a 31 millones tres años antes). El volumen de detección creció casi ocho veces, de 68,7 millones de registros en 2022 a 527,3 millones en 2025, mientras que la capacidad de parcheo apenas se movió.
El parcheo por sí solo no cerrará esa brecha. Como arreglar todo no es realista a los volúmenes actuales, la remediación debe priorizarse por riesgo de explotación en lugar de solo por puntuación CVSS. La evidencia más clara del informe para esto: el 80% de las vulnerabilidades explotadas persistentemente tenían más de dos años de antigüedad, lo que significa que los atacantes están principalmente trabajando con vulnerabilidades que las organizaciones ya conocían y decidieron no priorizar.
6. Los actores de amenazas están usando IA generativa en una mediana de 15 técnicas ATT&CK
La colaboración de Verizon con Anthropic produjo una de las contribuciones más sustanciales del informe: análisis de 793 actores de amenazas que violaron la política de uso aceptable de Anthropic entre marzo de 2025 y febrero de 2026. El actor mediano usó asistencia de IA en 15 técnicas distintas de MITRE ATT&CK.
Los casos extremos son el punto de datos más revelador. Algunas campañas abarcaron 40-50 técnicas en operaciones multisesión y agénticas donde la IA funcionó como codesarrollador a lo largo de toda la cadena de ataque.
Esa escala no ha producido amenazas novedosas. Menos del 1% de estos actores cayeron en la categoría de riesgo alto o crítico, y la mayoría del malware asistido por IA reutilizó técnicas bien documentadas: la observación mediana tenía 55 ejemplos de malware existentes que realizaban la misma función. Solo el 2,5% involucró técnicas genuinamente raras.
La IA está escalando lo que ya funciona, no generando nuevas clases de ataque. Los equipos de ingeniería de detección no necesitan perseguir tácticas novedosas generadas por IA todavía. Pero la velocidad y el volumen con que los atacantes ahora operan dejan los puntos de referencia de tiempo medio de detección (MTTD) y tiempo medio de respuesta (MTTR) de la era 2024 ya obsoletos.
7. El phishing móvil produce tasas de clics un 40% más altas que el correo electrónico
Los datos de simulación de phishing muestran tasas de clics de correo electrónico en una mediana de 1,4%, mientras que los métodos centrados en el teléfono (voz y SMS) alcanzan cerca del 2%, una tasa de éxito un 40% más alta. El pretexting, manipulación en vivo por teléfono o texto, ahora representa el 6% de todas las filtraciones y es cada vez más el vector de acceso inicial para ataques de ransomware y extorsión.
Las contramedidas para phishing y pretexting no son lo mismo. La capacitación en correo electrónico enseña a las personas a detectar un enlace sospechoso. El pretexting requiere reglas a nivel empresarial, capacitando al personal de soporte técnico para que no sea servicial cuando alguien los manipula para restablecer una contraseña o deshabilitar MFA. Los programas de concienciación de seguridad construidos solo en torno a simulaciones de correo electrónico están probando para la amenaza equivocada.
8. El uso de Shadow AI se triplicó al 45% de los empleados
En el DBIR 2025, el 15% de los empleados eran usuarios regulares de IA en dispositivos corporativos. Ese número se triplicó al 45% en 2026. Mientras tanto, el 67% de los usuarios accede a servicios de IA a través de cuentas no corporativas, una modesta caída respecto al año anterior pero todavía una gran superficie no autorizada.
Shadow AI es ahora la tercera acción interna no maliciosa más común detectada en conjuntos de datos de prevención de pérdida de datos (DLP), cuadruplicándose año tras año. El código fuente es el tipo de dato más común enviado a herramientas GenAI no autorizadas, seguido de imágenes y datos estructurados. En el 3,2% de las violaciones de políticas DLP, documentación de investigación y técnica fue enviada a sistemas de IA externos, una exposición directa de propiedad intelectual.
9. El 60-70% de las vulnerabilidades explotadas conocidas permanecen abiertas al día 7, independientemente de la madurez
El número más aleccionador del informe: al día 7 después de la detección, un objetivo agresivo bajo cualquier estándar, del 60% al 70% de las vulnerabilidades CISA KEV permanecen sin parchear. Esa cifra apenas se ha movido en tres años de herramientas adicionales, inversión en procesos y presión regulatoria.

El equipo de Verizon llama a esto un límite de velocidad de la luz, un techo práctico sobre cuán rápido puede moverse la remediación de vulnerabilidades con los niveles de recursos actuales. Incluso las organizaciones con mejor rendimiento corrigen como máximo del 30-40% de las instancias KEV en la primera semana.
La priorización ahora decide el resultado: qué vulnerabilidad se parchea primero importa más que cuántas se parchean. Clasificar por actividad de explotación real supera depender solo de puntuaciones CVSS (Sistema Común de Puntuación de Vulnerabilidades). Casi la mitad de las vulnerabilidades KEV muestran explotación persistente, activas en el 96% de los días en promedio, según el informe.
10. El 89% de las organizaciones todavía distribuyen vulnerabilidades de seguridad de memoria
El análisis de Enumeración de Debilidades Comunes (CWE) del DBIR encontró que el 89% de las organizaciones tuvo que parchear problemas de seguridad de memoria, desbordamientos de búfer, errores de uso después de liberación, lecturas fuera de límites, tres décadas después de que Smashing the Stack for Fun and Profit describiera por primera vez esta clase de error en Phrack en 1996. El propio enfoque del informe: «¿Qué seguimos haciendo aquí?»
Las cinco principales categorías de CWE — seguridad de memoria, control de acceso, gestión del ciclo de vida de recursos, neutralización incorrecta y manejo de archivos — aparecieron en más del 75% de las organizaciones. Cuando estos defectos aparecen durante el desarrollo, el tiempo medio para corregir la mitad de ellos es de seis a siete meses.
Para los equipos que desarrollan o adquieren software, eso argumenta a favor de lenguajes con seguridad de memoria (Rust, Go, C#) en los estándares de desarrollo, un enfoque que el DBIR vincula explícitamente con la iniciativa Secure by Design de CISA. El parche más barato es la vulnerabilidad que nunca se distribuye.
DBIR 2026 de Verizon: Los números de un vistazo
Las tablas a continuación resumen las categorías no cubiertas en profundidad anteriormente, útiles como referencia rápida contra sus propias métricas.
Patrones de filtración, tendencia de tres años
| Patrón | 2026 | 2025 | 2024 |
|---|---|---|---|
| Intrusión de sistemas | 61% | 53% | 36% |
| Ingeniería social | 17% | 17% | 22% |
| Ataques básicos a aplicaciones web | 10% | 18% | 9% |
| Errores varios | 8% | 12% | 25% |
| Uso indebido de privilegios | 3% | 7% | 8% |
Actores, motivos e impacto
| Métrica | Valor 2026 |
|---|---|
| Actores externos | 88% de las filtraciones |
| Actores internos | 12% (frente al 18%) |
| Actores afiliados a estados | ~15% de las filtraciones |
| Divulgación de datos confirmada | 82% de los incidentes |
| Impacto en la integridad | 64% de los incidentes |
| Impacto en la disponibilidad | 53% de los incidentes |
Activos y exposición de infraestructura
Los servidores siguen siendo el objetivo principal, seguidos de persona como objetivo de ingeniería social. Los dispositivos de red aumentaron considerablemente y ahora están aproximadamente empatados con los dispositivos de usuario en alrededor del 5% cada uno. Los investigadores de Verizon también identificaron 45.000-50.000 routers celulares al final de su vida útil con interfaces de gestión accesibles públicamente en sectores adyacentes a la tecnología operativa, un hallazgo que vale la pena señalar a cualquier equipo que gestione infraestructura industrial remota.
Tres cambios estratégicos que exige el DBIR 2026
El DBIR 2026 exige una versión más rápida y mejor priorizada del programa de seguridad que la mayoría de las organizaciones ya ejecutan. El parcheo, MFA, la higiene de credenciales, la supervisión de proveedores y la concienciación de seguridad todavía funcionan. El problema es que el volumen de amenazas ha superado la capacidad de respuesta de la mayoría de los equipos al mismo ritmo.
El DBIR 2026 apunta a tres cambios de prioridad: velocidad sobre completitud, visibilidad de terceros sobre confianza puntual, y defensa escalada por IA sobre miedo escalado por IA.
La velocidad importa más que la completitud
No puede parchear todo, y los datos lo demuestran: incluso los mejores ejecutores corrigen como máximo el 40% de las vulnerabilidades críticas en la primera semana. La priorización basada en actividad de explotación real, no solo en puntuación CVSS, es el único enfoque que escala con 527 millones de detecciones anuales de vulnerabilidades.
Los terceros son parte de su superficie de ataque
Cuando casi la mitad de todas las filtraciones involucran a un tercero, la supervisión de proveedores tiene el mismo peso que los controles internos. Un proceso de TPRM (gestión de riesgos de terceros) construido sobre cuestionarios anuales no puede detectar una brecha de MFA de ocho meses en la consola en la nube de un proveedor.
La IA está escalando técnicas conocidas, no inventando nuevas
Los atacantes usan GenAI para ejecutar manuales de estrategias existentes más rápido y con mayor volumen, según el análisis de Anthropic en el DBIR 2026. Sus defensas existentes todavía aplican. Solo necesitan operar a la velocidad y escala que los atacantes ya han alcanzado.
Preguntas frecuentes

¿Qué es el DBIR 2026 de Verizon?
El Informe de Investigaciones de Filtraciones de Datos 2026 de Verizon es la 19ª edición del análisis anual de Verizon sobre filtraciones de datos confirmadas e incidentes de seguridad a nivel mundial. Se basa en más de 22.000 filtraciones confirmadas en 145 países, aportadas por casi 100 organizaciones asociadas, incluyendo equipos de respuesta a incidentes, aseguradoras y firmas de inteligencia de amenazas.
¿Cuál es el principal vector de acceso inicial en el DBIR 2026?
La explotación de vulnerabilidades es el principal vector de acceso inicial en el DBIR 2026, representando el 31% de las filtraciones, frente al 20% del año anterior. Superó al abuso de credenciales, que cayó del 22% al 13% en el mismo período.
¿Cuánto pagan las empresas en ataques de ransomware según el DBIR 2026?
El pago medio de ransomware en el DBIR 2026 es de $139.875, frente a los $150.000 del año anterior. A pesar de que el ransomware aparece en el 48% de todas las filtraciones, el 69% de las víctimas se negó a pagar, lo que sugiere prácticas más sólidas de respaldo y respuesta a incidentes.
¿Por qué las filtraciones de terceros aumentaron tan drásticamente en 2026?
Las filtraciones de terceros aumentaron al 48% de todos los incidentes, un incremento del 60% en un año, en gran parte debido a brechas de MFA no resueltas, permisos excesivos en la nube y prácticas de contraseñas débiles de los proveedores. Solo el 23% de las organizaciones terceras corrigieron completamente los problemas de MFA en sus cuentas en la nube.
¿Los atacantes realmente están usando IA para hackear organizaciones?
Sí. La contribución de Anthropic al DBIR 2026 encontró 793 actores de amenazas usando IA generativa en una mediana de 15 técnicas MITRE ATT&CK, con algunas campañas abarcando 40-50 técnicas. La mayoría de los ataques asistidos por IA escalaron técnicas conocidas y bien documentadas en lugar de crear nuevas.
¿Qué tan rápido deberían las organizaciones parchear las vulnerabilidades críticas?
El DBIR 2026 encontró que incluso las organizaciones con mejor rendimiento solo remedian del 30-40% de las vulnerabilidades explotadas conocidas en la primera semana. La recomendación es priorizar por actividad de explotación real y exposición de activos en lugar de apuntar a una remediación completa, lo cual los datos muestran que no es realista a los volúmenes actuales.



Tabla de contenidos
Tabla de contenidos
Gestor de contraseñas autohospedado para su empresa
Passwork ofrece la ventaja de un trabajo en equipo eficaz con contraseñas corporativas en un entorno totalmente seguro
Más información
