Las fábricas bajo asedio: los ataques de extorsión contra la industria aumentan un 40 por ciento
La industria manufacturera es ahora el objetivo más vulnerable para la extorsión digital.
Las fábricas como blancos
Ya no son los bancos ni los hospitales los que encabezan las estadísticas de ciberataques: son las plantas de producción. Según SecurityWeek, se registraron 1 183 ataques de extorsión contra empresas manufactureras durante los primeros siete meses del año, un aumento del 40 por ciento en comparación con el mismo período del año anterior. Es una cifra que debería hacer que todos los que trabajan en ciberseguridad industrial se detengan a reflexionar.
El ejemplo más dramático y de manual es el ataque sufrido por Jaguar Land Rover en septiembre de 2025. El ataque obligó a cerrar completamente las fábricas británicas de la empresa, lo que detuvo la producción de aproximadamente 1 000 automóviles de lujo por día. Más de 5 000 proveedores y socios comerciales fueron arrastrados en la caída. El Banco Central de Inglaterra señaló posteriormente el incidente como un factor contribuyente a una desaceleración en las cifras de crecimiento del país. El Cyber Monitoring Centre británico estimó el daño económico total en 1,9 mil millones de libras, la cifra más alta registrada para un único ciberataque en el país, peor que WannaCry 2017. Jaguar Land Rover ha anunciado desde entonces 4 000 despidos, en parte por referencia al ataque.
¿Qué hace que la manufactura sea un objetivo tan atractivo? La respuesta es sencilla: el paro es extremadamente costoso. Cada hora que una línea de producción permanece detenida implica ingresos perdidos, contratos incumplidos y relaciones con clientes dañadas. Crea una situación de extorsión prácticamente perfecta. La empresa de seguridad Black Kite señala en su informe para 2026 que son especialmente las empresas manufactureras de tamaño medio las que soportan la carga más pesada: a menudo son proveedores de los que dependen grandes conglomerados, lo que significa que una lista de proveedores es en la práctica también una superficie de ataque.
Los ataques sociales se ciernen sobre el sector financiero
Mientras la industria sufre extorsión técnica, el caso de Revolut muestra que el factor humano es al menos igual de peligroso. Según SecurityWeek, durante cinco meses los atacantes lograron engañar a la filial lituana de la empresa de pagos para que divulgara información personal de aproximadamente 680 clientes sin que nadie levantara una ceja.
El método era elegante en su simplicidad. El atacante se apoderó de una cuenta de correo electrónico de un funcionario gubernamental mediante el llamado malware de robo de información, código malicioso que roba credenciales de acceso, y luego envió solicitudes falsas de autoridades a Revolut. Dado que la empresa está obligada por ley a responder a solicitudes legales de autoridades, siguieron el procedimiento sin cuestionar la autenticidad. Hay indicios de que los afectados son los llamados ballenas de criptomonedas, es decir, personas con activos digitales muy grandes. Un actor de amenazas con el apodo 'IAmNotAVillain' ahora exige tres millones de dólares para no vender la información.
Lo que hace que el caso sea técnicamente fascinante y aterrador es que el ataque no requirió código avanzado ni vulnerabilidades de día cero. Requirió acceso a una cuenta de correo legítima y comprensión de cómo funcionan los procesos de cumplimiento normativo. El atacante no explotó un agujero técnico; explotó una confianza procedural.
Una agencia cambia de estrategia
En medio de todo esto, la agencia estadounidense de ciberseguridad CISA está llevando a cabo una transformación muy necesaria. El 28 de septiembre, la agencia interrumpirá su boletín semanal sobre vulnerabilidades de seguridad, un documento que cada semana ha listado miles de vulnerabilidades recién registradas ordenadas alfabéticamente, sin orden de prioridad. Los críticos llevan tiempo argumentando que el enorme volumen de información conduce al agotamiento de los responsables de seguridad en lugar de proporcionar una protección real.
En su lugar, CISA cambia el enfoque hacia la gestión de vulnerabilidades basada en riesgos, donde se priorizan las deficiencias que se explotan activamente en ataques reales en lugar de las que tienen la puntuación de gravedad teórica más alta según el sistema CVSS. Desde 2021, el catálogo de vulnerabilidades conocidas y explotadas de la agencia, el catálogo KEV, ha surgido como la herramienta principal, y ahora se formaliza ese cambio.
Es el camino correcto. Listar 20 000 vulnerabilidades por año sin contexto no es información de seguridad, es ruido. En cambio, decir "esta deficiencia se está explotando activamente ahora mismo, repárala mañana" es inteligencia accionable.
El patrón es evidente
Estos tres eventos están conectados de una manera importante. Los ataques a la industria muestran que los atacantes buscan sistemáticamente eslabones débiles en cadenas de suministro complejas. El caso de Revolut muestra que los sistemas técnicamente sólidos pueden eludirse mediante debilidades sociales y procedurales. Y la transformación de CISA reconoce implícitamente que la industria de la seguridad hasta ahora ha producido demasiada información y muy poca orientación.
La vulnerabilidad no siempre está en el código. A menudo reside en la rutina.