El ransomware mantiene su actividad y se está repartiendo entre un número cada vez mayor de grupos, según el informe The State of Ransomware Q2 2026 de Check Point Research. Durante el segundo trimestre, 2.139 organizaciones aparecieron en páginas de filtración de datos, prácticamente el mismo número que en el primero y un 33 % más que en el mismo periodo de 2025.
El número de grupos activos alcanzó los 93, frente a los 71 del trimestre anterior, el nivel más alto registrado hasta la fecha. Al mismo tiempo, la cuota de los diez principales grupos cayó del 71 % al 57,6 %, lo que refleja una mayor distribución de la actividad entre distintos operadores.
Qilin se mantuvo como el grupo más activo por cuarto trimestre consecutivo, con 279 víctimas, aunque registró un descenso del 17 % respecto al primer trimestre. The Gentlemen ocupó la segunda posición, con 269 víctimas, un 62 % más que en Q1, y llegó a superar a Qilin durante junio. DragonForce completó las primeras posiciones con 140 víctimas, un 39 % más que en el trimestre anterior.
En el extremo contrario, Cl0p prácticamente desapareció del ranking tras finalizar su campaña contra Oracle E-Business Suite. El grupo pasó de registrar 127 víctimas en el primer trimestre a solo dos durante el segundo.
El informe también señala el papel de la inteligencia artificial en la reducción de las barreras de entrada al ciberdelito. Check Point Research analizó el backend y las conversaciones internas de The Gentlemen después de que este material se filtrara públicamente y encontró que su administrador, identificado como Zeta88, desarrolló el panel de gestión de la operación en aproximadamente tres días con ayuda de asistentes de programación basados en IA. La investigación no encontró evidencias de que la IA ejecutara los ataques de forma autónoma o seleccionara objetivos.
El modelo de negocio del ransomware también continúa evolucionando. Según Check Point Research, la mejora de los sistemas de copias de seguridad está dificultando que el cifrado de los archivos sea suficiente para forzar el pago de un rescate. Por ello, los grupos recurren cada vez más al robo y la publicación de información como mecanismo de extorsión.
Estados Unidos concentró el 42 % de las víctimas durante el segundo trimestre. Canadá y Alemania representaron un 5 % cada uno, mientras que Reino Unido, Italia, Francia y España registraron un 3 % cada uno. Por sectores, los servicios empresariales fueron los más afectados, con el 33 % de las víctimas, seguidos por bienes y servicios de consumo (16 %) y manufactura industrial (12 %).
Check Point Software recomienda reforzar la protección frente al phishing, el robo de credenciales y los accesos remotos expuestos; prestar a la exfiltración de datos la misma atención que al cifrado; reducir la exposición a vulnerabilidades explotables y preparar las defensas ante un mayor uso de la IA por parte de los atacantes. Durante el trimestre, además, se produjeron operaciones contra infraestructuras utilizadas por grupos criminales, entre ellas el desmantelamiento de AudiA6, una plataforma de blanqueo de criptomonedas que habría procesado unos 336 millones de euros desde 2021.







