Prophet Security investigó todas las alertas en entornos de clientes entre el 1 de mayo y el 31 de julio de 2026. De las investigaciones completadas, el 93 % fue benigno y el 7 % correspondió a actividad maliciosa confirmada. Los resultados se basaron en 4,7 millones de preguntas, con una mediana de 35 preguntas por investigación.
La identidad fue el objetivo de aproximadamente la mitad de la actividad maliciosa confirmada. Los ataques directos contra cuentas y sesiones representaron cerca del 18 %, mientras que el phishing fue la mayor categoría individual, con alrededor del 28 %. La ejecución de código malicioso y las herramientas representaron aproximadamente el 23 %.
Los atacantes que usaron contraseñas fueron bloqueados normalmente por los controles de seguridad, pero las sesiones ya autenticadas tuvieron éxito repetidamente. En algunos casos, cuentas individuales registraron docenas de inicios de sesión maliciosos durante tres semanas. En una secuencia de phishing, un inicio de sesión desde un país fue seguido por una aprobación MFA desde otro país después de 16 segundos, y después de 118 segundos en un segundo intento.
Los infostealers afectaron a aproximadamente una cuarta parte de las organizaciones investigadas y se distribuyeron principalmente mediante navegadores. Se encontraron instaladores troyanizados en cerca de una cuarta parte de las organizaciones. Prophet Security describió sitios web comprometidos, anuncios maliciosos, puertas CAPTCHA falsas conocidas como ClickFix y actualizaciones falsas. La infraestructura de SocGholish fue interrumpida el 18 de junio de 2026 durante Operation Endgame, pero su modelo de actualización falsa continuó mediante ClearFake.
Las campañas de phishing solían dirigirse a puestos financieros. Un ejecutivo de finanzas sufrió docenas de campañas durante tres meses, mientras que otro destinatario recibió correos casi idénticos desde dominios distintos dos veces en dos semanas.
Comentarios
0Aún no hay comentarios. Escribe el primero.