Los servicios de Kaspersky Security Services ponen a servicio del cliente un ecosistema integral de ciberseguridad que eleva a otro nivel la protección de amenazas empresariales. Servicios como Kaspersky Managed Detection and Response (MDR) y Compromise Assessment (CA) permiten detectar a tiempo amenazas y ciberataques. SOC Consulting ofrece un enfoque práctico para mantener la infraestructura corporativa protegida, mientras que Incident Response (IR) está orientado a la remediación oportuna con una máxima tasa de recuperación.
Este nuevo informe reúne estadísticas de distintas regiones e industrias provenientes de nuestros servicios Managed Detection and Response e Incident Response y, por primera vez, incorpora también hallazgos de nuestros servicios Compromise Assessment y SOC Consulting, para ofrecer una visión más completa de los distintos aspectos de la seguridad de la información corporativa mundial.
Alcance de los servicios MDR e IR
La prestación de los servicios MDR e IR de Kaspersky utiliza un enfoque global. La mayoría de los clientes están en la CEI (34,7%), Medio Oriente (20,1%) y Europa (18,6%).
Telemetría MDR
En línea con las cifras del año anterior, en 2025 la infraestructura MDR recibió y procesó un promedio de 15.000 eventos de telemetría por host al día, las procesó y generó alertas de seguridad. La lógica de detección con IA procesa estas alertas en primera instancia; luego, los analistas del SOC de Kaspersky las gestionan según corresponda. En total, se generaron unas 400.000 alertas durante 2025. Tras descartar los falsos positivos, 39.000 alertas fueron objeto de investigación adicional.
Estadísticas de incidentes
La distribución de solicitudes de remediación por industria cambió ligeramente respecto al patrón de años anteriores. Los sectores gubernamental e industrial (18,5 % y 16,6 %) siguen siendo los más afectados por ciberataques que requieren acciones de respuesta a incidentes. No obstante, este año, el sector de TI registró un aumento en las solicitudes de respuesta a incidentes. Este sector se ubicó en el tercer puesto del ranking general y desplazó a las entidades financieras, cuyos volúmenes de ataque disminuyeron respecto a 2024. Esta tendencia se replica también en los ataques de menor escala que pueden contenerse y remediarse con medios automatizados. La diferencia radica en que los incidentes de severidad media y baja afectan con mayor frecuencia a organizaciones financieras.
Principales tendencias y estadísticas
Esta sección detalla los principales hallazgos y tendencias de los ciberataques en 2025:
- El número de incidentes de alta severidad disminuyó, continuando la tendencia a la baja que se observa desde 2021. La mayoría de esos incidentes corresponden a ataques de APT y ejercicios de red teaming, lo que revela dos tendencias en el panorama de amenazas. Por un lado, los adversarios con mayores capacidades buscan aumentar el impacto; por otro, las organizaciones destinan más recursos a evaluar sus sistemas de defensa.
- Las vulnerabilidades más explotadas en entornos reales afectaron a productos de Microsoft. La mitad de todos los CVE identificados derivó en ejecución remota de código, en algunos casos sin autenticación.
- La explotación de aplicaciones expuestas de forma pública, el uso de cuentas válidas y el aprovechamiento de relaciones de confianza siguen siendo los vectores de acceso inicial más frecuentes, y su participación conjunta ha aumentado, representando más del 80 % de todos los ataques en 2025. En particular, los ataques a través de relaciones de confianza están evolucionando: su participación aumentó del 12,8 % en 2024 al 15,5 %. Asimismo, se han vuelto más complejos. Por ejemplo, se documentó un caso en el que los actores comprometieron más de dos organizaciones en secuencia para obtener acceso a un tercer objetivo.
- Las utilidades estándar de Windows siguen siendo una herramienta LotL (Living off the Land) popular. Los adversarios emplean estos métodos para reducir el riesgo de detección durante la fase de entrega en sistemas comprometidos. Los LOLBins más frecuentes que observamos en incidentes de alta severidad fueron powershell.exe (14,4 %), rundll32.exe (5,9 %) y mshta.exe (3,8 %). Entre las herramientas legítimas más empleadas en incidentes destacan Mimikatz (14,3 %), PowerShell (8,1 %), PsExec (7,5 %) y AnyDesk (7,5 %).
El informe global completo de 2026 ofrece información adicional sobre ciberataques, incluidos casos reales descubiertos por expertos de Kaspersky. También describimos proyectos de SOC Consulting y solicitudes de Compromise Assessment. El informe incorpora un análisis exhaustivo de los vectores de ataque inicial en correlación con las tácticas y técnicas de MITRE ATT&CK, así como la lista completa de vulnerabilidades detectadas durante las intervenciones de Incident Response.







Anatomía de un mundo cibernético, informe global de Kaspersky Security Services