Añadir Mangas Verdes como fuente preferida de Google de forma gratuita.
Mantente informado con las últimas noticias de actualidad.
Ya no hablamos de atacantes que esperan semanas a que una grieta técnica madure. Durante el primer semestre de 2026, la mayoría de las vulnerabilidades asociadas a pruebas de concepto se explotaron en las primeras 48 horas.
Ese margen todavía se estrechó más en algunos casos. Los grupos VAULT PANDA y GENESIS PANDA, vinculados a China, redujeron el tiempo de explotación a menos de 24 horas desde la divulgación de la vulnerabilidad.
El asalto llegó antes de que muchos equipos pudieran reaccionar
Cuando una prueba de concepto aparece en público, para muchos equipos de seguridad empieza una carrera contrarreloj. En la primera mitad de 2026, esa carrera duró a menudo dos días y, en operaciones atribuidas a grupos concretos, ni siquiera llegó a uno.
CrowdStrike retrata ese cambio en su Informe Threat Hunting 2026 sobre el uso de la inteligencia artificial por ciberdelincuentes. El dato no describe solo más velocidad, también muestra un modo de operar que castiga cualquier demora en el parcheo y en la revisión de sistemas expuestos.
Mientras tanto, el terreno del ataque también se desplazó.
npm concentró casi todo el ruido y buena parte del riesgo
Casi el 90 % de las amenazas detectadas en repositorios de software durante la primera mitad de 2026 se concentraron en npm. No es un detalle menor si se piensa en la cantidad de proyectos que dependen de paquetes externos para funcionar con normalidad.
Ahí apareció STARDUST CHOLLIMA, actor vinculado a Corea del Norte, que introdujo código malicioso en más de 100 frameworks de IA a través de ese registro. El golpe resulta aún más inquietante porque afecta a herramientas que muchos desarrolladores integran como piezas de confianza dentro de sus flujos de trabajo.
Algo parecido ya se ha visto en malware para entornos cloud, donde la automatización acelera la escala del ataque sin necesidad de grandes infraestructuras visibles.
En una sola jornada, ALTERED SPIDER comprometió más de 300 dependencias de software para obtener credenciales de acceso a entornos cloud. La imagen es bastante clara y recuerda a una cadena de suministro en la que basta tocar una pieza pequeña para abrir muchas puertas a la vez.
La nube recibió más golpes y las cuentas cayeron en minutos
Las actividades delictivas orientadas a entornos cloud aumentaron más del 170 % por la migración de operaciones hacia esos servicios. Cuanto más trabajo, más datos y más permisos viven allí, más rentable resulta entrar.
CORDIAL SPIDER y SNARKY SPIDER comprometieron aplicaciones SaaS con inicio de sesión único y extrajeron información sensible en menos de cinco minutos tras secuestrar cuentas. Cinco minutos apenas alcanzan para leer un correo con calma, pero bastan para vaciar una sesión de datos valiosos.
Esa presión sobre identidades y accesos conecta con llamadas fraudulentas y engaños directos, donde el atacante ya no necesita romper una puerta técnica si logra que alguien se la abra.
Las llamadas y los códigos falsos crecieron a la vez
Las intrusiones mediante vishing se duplicaron en los primeros seis meses de 2026.
A la vez, los intentos mensuales de device code phishing se multiplicaron por 15 en el primer semestre. Una tendencia empuja a la otra porque ambas persiguen el mismo punto débil, que no es el servidor ni el programa, sino la confianza del usuario frente a una solicitud que parece legítima.
El mapa que deja el informe combina tres ritmos distintos y todos son incómodos. Las vulnerabilidades se explotan en horas, las dependencias comprometidas se cuentan por centenares y la información sensible puede salir de una cuenta SaaS en menos de cinco minutos.