Ciberseguridad

El informe de CrowdStrike 2026: el 88% de los fallos críticos son explotados en menos de 48 horas

El Informe de Threat Hunting 2026 de CrowdStrike cuantifica por primera vez la velocidad real del cibercrimen moderno: c
Susan Hill

La ventana entre la publicación de una vulnerabilidad y el primer ataque real prácticamente ha desaparecido. El informe de caza de amenazas de CrowdStrike para 2026, que cubre la primera mitad del año, reveló que el 88 % de los CVE con exploits de prueba de concepto publicados se utilizaron en ataques activos en un plazo de 48 horas. Grupos de amenazas vinculados a China, incluidos VAULT PANDA y GENESIS PANDA, han alcanzado un tiempo de respuesta de 24 horas en vulnerabilidades críticas de aplicaciones web, más rápido de lo que la mayoría de los equipos de TI corporativos pueden evaluar, y mucho menos parchear.

La vulnerabilidad React2Shell, descubierta a principios de este año, generó 800 pistas de investigación y confirmó brechas en más de 80 organizaciones víctimas en un plazo de cuatro días desde su divulgación. Un grupo separado vinculado a China, UMBRAL BISON, comenzó la explotación de CVE-2026-31431 en menos de 20 horas; el 94 % de los eventos de ataque relacionados se registraron durante el primer día. No son casos aislados: representan lo que se ha convertido en el ritmo operativo estándar del hacking patrocinado por Estados.

La inteligencia artificial está acelerando aún más esto, aunque todavía no en el sentido de la ciencia ficción. El cambio de amenaza más medible relacionado con la IA se produce en ambos lados de la cadena de ataque: las detecciones de seguridad activadas por agentes de IA generan ahora 2,5 veces más pistas de amenazas que la actividad manual, pero esa misma automatización se está utilizando contra las organizaciones. En una campaña documentada de LLMJacking —donde los atacantes roban credenciales de API de IA y las explotan con fines lucrativos— una sola operación generó 200.000 solicitudes de API en dos minutos, escalando el robo de cómputo a un ritmo imposible sin automatización.

El grupo norcoreano STARDUST CHOLLIMA pasó del espionaje a las cadenas de suministro de software en junio: 131 paquetes del framework de desarrollo Mastra AI, muy utilizado por desarrolladores que crean aplicaciones impulsadas por IA, fueron infectados con una dependencia npm maliciosa. La campaña refleja una apuesta calculada de que las herramientas de IA —con su rápida adopción y una revisión de seguridad a menudo escasa— ofrecen una superficie de envenenamiento de alto rendimiento. Un grupo aparte, ALTERED SPIDER, comprometió más de 300 dependencias de software en un solo día.

La ingeniería social no se queda atrás. El vishing —donde los atacantes se hacen pasar por el soporte de TI o ejecutivos mediante llamadas telefónicas— se duplicó en el primer semestre de 2026 en comparación con los seis meses anteriores. El grupo que CrowdStrike rastrea como SNARKY SPIDER pasó de la toma de cuentas al robo confirmado de datos en menos de cinco minutos en incidentes documentados. Los intentos mensuales de phishing mediante código de dispositivo se han disparado 15 veces en los últimos seis meses, una técnica que explota los flujos OAuth utilizados para autenticar aplicaciones en smart TVs y dispositivos con entrada limitada.

La implicación práctica para cualquiera que use software —no solo los profesionales de seguridad— es que la ventana efectiva de parcheo ahora se mide en horas. Los equipos de seguridad empresarial que confiaban en los ciclos tradicionales de gestión de vulnerabilidades de 30 días están corriendo una carrera que ya han perdido. El ciberdelito basado en la nube aumentó un 171 % interanual, una cifra que CrowdStrike atribuye en parte a la disponibilidad de herramientas de IA comerciales que reducen la barrera para los actores criminales que carecen de experiencia técnica profunda.

CrowdStrike rastrea ahora 290 grupos adversarios nombrados, un aumento sustancial respecto a años anteriores. El informe señala que la identificación de actores de amenazas se ha convertido en un cuello de botella: la velocidad de las campañas modernas a menudo supera el trabajo de atribución necesario para entender contra qué te estás defendiendo. Las cifras del informe de 2026 no describen una amenaza futura: describen lo que ya se está midiendo, cada día, en miles de organizaciones.

Etiquetas: , , , , ,

Debate

Hay 0 comentarios.