12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Preparación cibernética para pymes: entender bien los conceptos básicos


La IA está transformando el ciberdelito, pero la preparación cibernética de las PYMES todavía depende en gran medida de cerrar las brechas conocidas

Preparación cibernética para pymes: entender bien los conceptos básicos

La IA está cambiando las herramientas de los atacantes. Puede ayudar a los delincuentes a escribir mejores señuelos, escalar la ingeniería social y acelerar el reconocimiento, al tiempo que, en general, reduce la barrera de entrada para los atacantes menos experimentados. Las empresas deberían, con razón, prestar atención, especialmente porque el uso malicioso de la IA hace que las viejas vulnerabilidades sean una prueba más apremiante de la preparación cibernética de una empresa.

Mientras tanto, las primeras fuentes de error siguen siendo notoriamente familiares y generalmente involucran a los sospechosos habituales, como un enlace de phishing en el que un empleado hace clic o una vulnerabilidad que no se soluciona de manera oportuna. A diferencia del malware verdaderamente impulsado por IA (que sigue siendo raro), estos no son los riesgos más notables en ciberseguridad, pero siguen estando entre los más importantes para las organizaciones que buscan mejorar su preparación.

Afortunadamente, las amenazas que aún causan la mayoría de los incidentes también cuentan con mitigaciones comprobadas que deberían ayudar a mantener su negocio seguro.

IA y lo básico

En consecuencia, el “malware impulsado por IA” se cita como la mayor preocupación para las pymes globales durante el próximo año. Índice de preparación cibernética para PYMES de ESET 2026. En América del Norte es aún mayor (33%). Sin embargo, si por definición nos referimos a malware que utiliza IA de forma automatizada y en tiempo real, entonces esto es más un problema para la comunidad de investigadores que para los expertos en ciberseguridad.

ESET ha descubierto el primer ejemplo de esto Ransomware escrito por IA en 2025. Sin embargo, es probable que esto también haya sido una prueba de concepto (PoC). Mientras tanto, AvisoSpyque ESET descubrió a principios de este año fue el primer malware conocido para Android que abusó de la IA generativa (GenAI) en su flujo de ejecución para lograr persistencia.

Ha habido relativamente pocos descubrimientos similares, si es que hubo alguno, por parte de investigadores de amenazas. También es cierto que el servicio MDR de ESET no tiene evidencia de incidentes en los que GenAI haya jugado un papel importante. Si bien los actores de amenazas se benefician del soporte de la IA, pocos utilizan la tecnología en tiempo real para tareas verdaderamente automatizadas.

Las verdaderas amenazas cibernéticas para su negocio

Un enfoque más rentable para los líderes de las PYMES sería prestar más atención a las verdaderas causas de los incidentes. Para muchas PYMES, el primer punto de falla es aún más familiar: un mensaje de phishing que funciona, una vulnerabilidad sin parchear, una alerta que nadie ve o una contraseña que nunca debería haberse reutilizado. Estos no son los riesgos de ciberseguridad más notables, pero siguen siendo algunos de los más importantes para las organizaciones que buscan mejorar su preparación.

A estos efectos, los datos de ESET tienen carácter informativo. Las mayores amenazas para las pequeñas empresas son:

  • Phishing (26%): La telemetría de ESET muestra que el phishing fue la amenaza más detectada en la segunda mitad de 2025 (30,8%), y el volumen sigue aumentando. La ingeniería social siempre ha sido una táctica popular utilizada por los actores de amenazas, y los SMS de phishing (smishing) e incluso las llamadas de voz (vishing) se están volviendo cada vez más populares. La tecnología puede desempeñar un papel en la defensa, pero la formación y la sensibilización del personal también deben desempeñar un papel, lo que puede ser más difícil de lograr.
  • Vulnerabilidades sin parches (23%): Incluso las organizaciones más pequeñas pueden utilizar una amplia gama de software, y no todos pueden parchearse simplemente activando las actualizaciones automáticas. El primer desafío es comprender qué está ejecutando y qué datos y sistemas críticos pueden estar expuestos. El gran volumen y la frecuencia de los descubrimientos de vulnerabilidades en la actualidad, así como la experiencia limitada para probar y aplicar actualizaciones críticas, también pueden presentar obstáculos.
  • Falta de monitoreo de seguridad (22%): Es posible que tenga numerosas herramientas de seguridad, pero ¿tiene un lugar único y centralizado para recopilar, correlacionar y marcar alertas? La supervisión eficaz es fundamental para acelerar la detección y respuesta a las amenazas. Pero incluso las empresas que cuentan con monitoreo pueden terminar abrumadas con alertas, lo que dificulta distinguir los falsos positivos de los verdaderos positivos.
  • Contraseñas débiles (20%): Un desafío de seguridad tan antiguo como el tiempo. A pesar del cambio de la industria hacia la autenticación multifactor (MFA) resistente al phishing y Clave de pasoMuchas empresas todavía dependen de contraseñas estáticas para proteger sus activos principales. Y los empleados tienden a hacer eso. reutilizarloslo que aumenta el riesgo de compromiso. El primer paso es crear una política de contraseñas sólida. Lo siguiente es hacerlo cumplir.
Amenazas por correo electrónico-h1-h2-2025
Tendencia de detección de correos electrónicos maliciosos en 2025 (Fuente: Informe de amenazas de ESET segundo semestre de 2025)

Soluciones probadas para amenazas antiguas

Esto no significa que las PYMES deban ignorar las amenazas impulsadas por la IA. La clave es reconocer que muchos de los riesgos mencionados anteriormente se ven exacerbados por la IA, no por la tecnología utilizada para crear amenazas completamente nuevas. Por ejemplo, los atacantes utilizan la IA para:

  • Mejorar la calidad de los mensajes de phishing (incluido el uso de deepfakes) y escalar y gestionar campañas.
  • Reduzca la ventana para explotar vulnerabilidades encontrando y armando rápidamente nuevas vulnerabilidades.
  • Analice grandes conjuntos de datos para descubrir contraseñas de uso común
  • Realizar reconocimiento de objetivos para identificar rutas de ataque más rápidamente.

También puede suponer una reducción del tiempo de respuesta de las empresas. Si los ciberdelincuentes pueden identificar sistemas vulnerables más rápidamente, crear códigos de explotación más fácilmente o automatizar partes de su flujo de trabajo, la brecha entre divulgación, armamento y explotación podría reducirse aún más. Para una PYME que ya tiene dificultades para inventariar activos y priorizar parches, esto es importante. Una lección es que esto aumenta los costos si no se terminan los aspectos básicos.

Entonces, ¿cuál es la respuesta? La buena noticia es que las mejores prácticas aún pueden ayudar a mejorar su postura de seguridad. La gestión de vulnerabilidades y parches es un buen comienzo. Escanee continuamente los sistemas operativos y las aplicaciones en busca de CVE conocidos para descubrir vulnerabilidades y luego implemente automáticamente actualizaciones basadas en políticas y riesgos.

Seguridad de identidad es cada vez más crítico. Administrador de contraseñas Puede crear y almacenar credenciales de empleados sólidas y únicas, pero MFA sigue siendo una línea de defensa no negociable en la actualidad. Utilice herramientas de gestión de cuentas privilegiadas (PAM) para reducir la superficie de ataque y proteger las cuentas de alto riesgo.

Aborde la escasez de habilidades de seguridad y mejore la vigilancia subcontratando la detección y la respuesta a un tercero de confianza. con un Detección y respuesta gestionadas (MDR) también puede reducir la complejidad y los desafíos de integración, que una quinta parte (21%) de las PYMES cita como la mayor barrera para mejorar la postura de seguridad.

Objetivo: voluntad y resiliencia

La conclusión es que ninguna organización es demasiado pequeña para ser atacada. Por lo tanto, es esencial adoptar un enfoque proactivo en materia de ciberseguridad. La verdadera preparación cibernética significa ser capaz de prevenir, detectar y responder a las amenazas, un hito fundamental en el camino hacia la resiliencia empresarial.

Puede lograr esto mucho más rápido si tiene una visión clara de las amenazas que enfrenta su organización. No los que forman una buena historia, sino los que tienen un impacto real.



Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (blog de la compañía ESET sobre malware)

Llegarás a la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/business-security/cyber-readiness-smbs-getting-basics-right/

ESET es una empresa de ciberseguridad conocida por su software antivirus y soluciones de protección contra amenazas digitales.