El acceso remoto y las herramientas administrativas de confianza son fundamentales para las operaciones de las organizaciones hoy en día. Según el Informe Anual de Amenazas 2026 de Blackpoint Cyber, también son cada vez más centrales para el inicio de intrusiones.

Basado en el análisis de miles de investigaciones de seguridad realizadas durante el período del informe, se destaca un cambio en el comportamiento de los atacantes. En lugar de depender principalmente de la explotación de vulnerabilidades, los actores de amenazas obtuvieron acceso con frecuencia mediante el uso de credenciales válidas, herramientas legítimas y acciones rutinarias impulsadas por los usuarios.

Hallazgos clave del informe anual de amenazas 2026

Los atacantes ingresan a través de vías de acceso legítimas

En los incidentes analizados, los atacantes tenían más probabilidades de iniciar sesión mediante acceso legítimo que de explotar vulnerabilidades como punto de entrada principal. El abuso de SSL VPN representó el 32.8% de todos los incidentes identificables, lo que lo convierte en uno de los vectores de acceso inicial más comunes. En muchos casos, los actores de amenazas se autenticaron usando credenciales válidas pero comprometidas, lo que resultó en sesiones VPN que parecían legítimas para los controles de seguridad.

Una vez establecido el acceso, estas sesiones a menudo proporcionaban un amplio alcance interno, permitiendo a los atacantes moverse rápidamente hacia sistemas de alto valor sin activar alertas de inmediato.

Las herramientas de TI de confianza se utilizan contra las organizaciones

El informe también documenta el abuso frecuente de herramientas legítimas de monitoreo y administración remota (RMM) como método de acceso y persistencia. El abuso de RMM apareció en el 30.3% de los incidentes identificables, con ScreenConnect presente en más del 70% de los casos de RMM no autorizados. Debido a que estas herramientas se utilizan comúnmente para la administración de TI estándar, las instalaciones no autorizadas a menudo se asemejaban a la actividad esperada y eran difíciles de distinguir sin una visibilidad sólida.

La ingeniería social, no las explotaciones, impulsó la mayoría de los incidentes

Si bien las vías de acceso legítimas permitieron muchas intrusiones, la interacción del usuario representó el mayor impulsor del volumen total de incidentes. Las campañas de tipo CAPTCHA falso y ClickFix representaron el 57.5% de todos los incidentes identificables, lo que las convierte en el patrón de ataque más común documentado en el informe. Estas campañas se basaban en indicaciones engañosas, donde se instruía a los usuarios a pegar comandos en el cuadro de diálogo Ejecutar de Windows como parte de un paso de verificación aparentemente rutinario.

Las intrusiones en la nube se centraron en la reutilización de sesiones después del MFA

La autenticación multifactor (MFA) estaba habilitada en muchos entornos de nube asociados con incidentes investigados, pero aún así ocurrieron compromisos de cuentas. El phishing de tipo Adversary-in-the-Middle representó aproximadamente el 16% de las desactivaciones de cuentas de nube documentadas. En estos escenarios, el MFA funcionó según lo diseñado; en lugar de eludir la autenticación, los atacantes capturaron tokens de sesión autenticados emitidos después del MFA exitoso y los reutilizaron para acceder a los servicios en la nube.

Qué significan estos hallazgos para los equipos de seguridad

En todas las industrias, entornos y tipos de ataque, el informe destaca un patrón consistente: muchas intrusiones exitosas se basaron en actividades que se mezclaban con las operaciones normales. En lugar de depender de exploits novedosos o malware avanzado, los atacantes abusaron de flujos de trabajo cotidianos como inicios de sesión remotos, herramientas de confianza y acciones estándar de los usuarios. Basado en las cadenas de ataque analizadas, el informe identifica varias prioridades defensivas: tratar el acceso remoto como actividad de alto riesgo y alto impacto; mantener un inventario completo de herramientas RMM aprobadas y eliminar agentes no utilizados o heredados; restringir instalaciones de software no autorizadas y limitar la ejecución desde directorios escribibles por el usuario; aplicar controles de acceso condicional que evalúen la postura del dispositivo, la ubicación y el riesgo de la sesión.

Estos patrones se documentaron en sectores frecuentemente atacados, incluyendo manufactura, salud, MSPs, servicios financieros y construcción. Para los equipos interesados en examinar cómo se desarrollan estos patrones de intrusión, Blackpoint Cyber revisará los hallazgos clave, ejemplos de casos y conclusiones defensivas del Informe Anual de Amenazas 2026 durante un seminario web en vivo próximo.