30 de octubre de 2025

Especial de Halloween: Los incidentes cibernéticos más espeluznantes de 2025 y cómo sobrevivir a ellos

Por Adam Marget
Ciberseguridad

Desde una violación masiva de la ciberseguridad que conmocionó a los clientes de Salesforce en todo el mundo hasta el ciberataque más costoso jamás registrado en el Reino Unido, 2025 ha sido el año más aterrador hasta la fecha para la ciberseguridad.

Las amenazas de ransomware se están multiplicando y los kits de phishing y los modelos de ransomware como servicio están facilitando más que nunca a los actores maliciosos lanzar ataques sofisticados. El malware impulsado por IA es cada vez más inteligente, rápido y difícil de detectar. A medida que los actores maliciosos evolucionan, muchas organizaciones tienen dificultades para mantenerse al día. Sin estrategias de defensa proactivas, corren el riesgo de protagonizar sus propias historias de terror cibernético, en las que el tiempo de inactividad, la pérdida de datos y las infracciones de cumplimiento normativo se convierten en aterradores giros argumentales.

En este blog, desentrañaremos algunos de los incidentes cibernéticos más escalofriantes de 2025 —tres casos reales que sacudieron a industrias enteras— y compartiremos estrategias para mantener a raya a estos demonios cibernéticos. ¿Y cuando las cosas se tuercen? Le mostraremos cómo Datto BCDR puede ser su aliado de confianza, protegiendo los datos críticos de su negocio y manteniendo la continuidad del mismo, sin importar lo que le depare el futuro.

Cuando las amenazas se hicieron realidad: los ciberataques más inquietantes de 2025

Este año hemos sido testigos de ciberataques que no solo han robado datos, sino que han trastornado sectores enteros, han costado millones y han puesto de manifiesto lo vulnerables que pueden ser incluso los grandes actores. A continuación, desvelamos tres de los incidentes más inquietantes del año. Cada uno de ellos revela qué falló, cuál fue la magnitud de los daños y por qué ninguna organización, por grande que sea, es inmune al cambiante panorama de amenazas.

Ciberincidente 1: Clientes de Salesforce en todo el mundo

Esto fue más que una violación de seguridad: fue una llamada de atención a nivel mundial. Un ciberataque masivo contra los clientes de Salesforce expuso más de mil millones de registros, lo que demostró cómo la ingeniería social y las integraciones de terceros pueden convertirse en los eslabones más débiles, incluso cuando la plataforma central sigue siendo segura.

El primer susto: ataques de ingeniería social a gran escala

En una de las campañas más alarmantes de 2025, un grupo de ransomware que afirmaba tener vínculos con LAPSUS$, Scattered Spider y ShinyHunters anunció que había robado más de mil millones de registros de Salesforce que contenían información de identificación personal (PII). Su ataque múltiple se dirigió a los clientes de Salesforce, no a la plataforma en sí, utilizando tácticas de ingeniería social muy eficaces.

En una campaña, los atacantes se hicieron pasar por técnicos de TI de Salesforce y utilizaron el phishing de voz (vishing) para engañar a los empleados y que instalaran una versión troyanizada del Salesforce Data Loader. En otra, los hackers aprovecharon los tokens OAuth robados que estaban asociados con el agente de chat Drift AI del proveedor de servicios de atención al cliente Salesloft. Esta violación generalizada afectó a cerca de 800 organizaciones, entre las que se encontraban gigantes mundiales como Google, Allianz Life, Kering, Qantas, Stellantis, TransUnion y Workday.

La onda expansiva: datos confidenciales se filtran al público en general

Aunque Salesforce confirmó que los ataques no se debían a vulnerabilidades en sus sistemas y que no cedería al chantaje, las consecuencias fueron rápidas y graves. El 12 de octubre, Qantas confirmó que los ciberdelincuentes habían publicado datos pertenecientes a más de 5 millones de sus clientes, incluyendo nombres completos, direcciones de correo electrónico, números de teléfono, fechas de nacimiento, números de viajero frecuente e incluso preferencias alimentarias.

Workday también informó de la exposición de datos personales como nombres, números de teléfono y direcciones de correo electrónico, el tipo de información que los atacantes suelen utilizar como arma en futuras campañas de ingeniería social. La magnitud de la filtración, tanto en términos de número de registros como de víctimas de alto perfil, causó conmoción en todos los sectores que dependen de Salesforce.

Las escalofriantes consecuencias: la confianza se tambalea, las amenazas evolucionan

Este incidente pone de relieve lo peligrosas que se han vuelto las amenazas cibernéticas actuales, especialmente cuando interviene la ingeniería social. Mediante una combinación de suplantación de identidad, phishing y uso indebido de tokens OAuth, los atacantes lograron burlar las defensas y explotar el factor humano. Es un claro recordatorio de que la amenaza no necesita romper su tecnología cuando simplemente puede engañar a sus empleados o proveedores externos.

Ciberincidente 2: Jaguar Land Rover

Lo que comenzó como una brecha digital se convirtió rápidamente en una de las interrupciones más costosas de la historia del Reino Unido. Cuando Jaguar Land Rover (JLR) sufrió un ciberataque a finales de agosto, las consecuencias se extendieron mucho más allá de sus propias operaciones, paralizando las líneas de producción, afectando a miles de proveedores y provocando una crisis económica de la que tardará meses en recuperarse por completo.

El primer susto: la producción se detiene por completo

El 31 de agosto, JLR se vio obligada a cerrar los sistemas de todas sus operaciones de fabricación a nivel mundial en respuesta a un grave ciberataque. Aunque la empresa actuó con rapidez para contener la amenaza, deteniendo las operaciones como medida de precaución, el incidente provocó una paralización total de la producción al día siguiente.

Aunque JLR confirmó que no se vieron comprometidos los datos de los clientes, se cree que el ataque se dirigió directamente a los sistemas operativos de la empresa. Con presuntos vínculos con el mismo colectivo de ciberdelincuentes responsable de otras violaciones de seguridad de gran repercusión este año —LAPSUS$, Scattered Spider y ShinyHunters—, los atacantes dejaron pocas dudas sobre su intención de perturbar y dañar a la empresa a gran escala.

La onda expansiva: caos económico en toda la cadena de suministro

El impacto financiero fue devastador. La interrupción de la producción de JLR durante cinco semanas provocó pérdidas estimadas en 1900 millones de libras esterlinas, lo que le valió el título del ciberataque más perjudicial económicamente en la historia del Reino Unido. Más de 5000 socios de la cadena de suministro se vieron afectados, enfrentándose a retrasos en los pagos y meses de contratiempos operativos. Algunos se enfrentan ahora a hasta seis meses de dificultades crediticias, un doloroso recordatorio de lo profundamente que un ciberataque a una organización puede afectar a todo un ecosistema.

Las escalofriantes consecuencias: los riesgos operativos en el punto de mira

Las consecuencias demuestran cómo los ciberdelincuentes están ampliando su alcance más allá de las violaciones de datos, yendo tras el sustento de las empresas: la continuidad operativa. El cierre global de JLR nos recuerda que la ciberresiliencia no solo consiste en proteger los datos, sino también en mantener su negocio en funcionamiento cuando todo lo demás se detiene.

Ciberincidente 3: Universidad de Western Sydney

En uno de los incidentes cibernéticos más alarmantes del año en el sector educativo, la Universidad de Western Sydney fue víctima de un ataque extenso y multifacético que expuso datos profundamente personales de miles de estudiantes. Los atacantes no irrumpieron por la puerta principal, sino que se colaron silenciosamente a través de una red de conexiones de terceros y cuartos.

El primer susto: actividad extraña, orígenes siniestros

Los primeros indicios de problemas surgieron el 6 de agosto y de nuevo el 11 de agosto, cuando la universidad detectó una actividad inusual en su sistema de gestión de estudiantes, una plataforma alojada por un proveedor de servicios en la nube externo. La universidad inició rápidamente una investigación y ordenó al proveedor que bloqueara el acceso.

Más tarde, los investigadores descubrieron que la violación había comenzado mucho antes, en junio, y que se había originado en un sistema externo completamente diferente. Ese sistema estaba indirectamente vinculado a la plataforma en la nube, lo que creó una cadena de proveedores que los atacantes aprovecharon para obtener acceso no autorizado y filtrar datos de los estudiantes durante varios meses.

La onda expansiva: datos personales al descubierto

El alcance de los datos robados fue asombroso. Se vieron comprometidos nombres, fechas de nacimiento, números de licencia de conducir, datos bancarios, registros de pasaportes y visas, información sobre nóminas, números de identificación fiscal e incluso registros confidenciales sobre salud, asuntos legales y discapacidades.

Para empeorar las cosas, los datos robados se utilizaron como arma. El 6 de octubre, la universidad confirmó que se habían enviado correos electrónicos fraudulentos a miembros de su comunidad, un ejemplo alarmante de cómo los datos robados se pueden convertir en amenazas de phishing activas.

Las escalofriantes consecuencias: las cadenas de suministro bajo escrutinio

El ataque no se aprovechó directamente de los sistemas de la universidad, sino que se infiltró en su ecosistema digital a través de plataformas de terceros y cuartos. Esto nos recuerda que la ciberseguridad no se limita a las herramientas y políticas propias. Cuando se confía en proveedores y socios, sus debilidades se convierten en vulnerabilidades propias. Y cuando se aprovechan esas grietas, las consecuencias pueden perseguir a las instituciones durante meses o incluso años.

Elimine las vulnerabilidades: medidas prácticas para reforzar la preparación cibernética

Los ciberataques no se anuncian. Se cuelan silenciosamente, a menudo sin ser detectados, y atacan cuando bajamos la guardia. Pero las empresas que se preparan, educan e invierten en las herramientas adecuadas tienen muchas menos probabilidades de verse sorprendidas por sorpresa.

Aquí tiene tres estrategias esenciales que le ayudarán a contener las amenazas, reducir los daños y recuperarse rápidamente, sin necesidad de hechizos ni pociones.

1. Prepárese para la batalla con un sólido plan de respuesta ante incidentes.

Un plan de respuesta ante incidentes (IRP) es una estrategia estructurada y paso a paso que guía a su organización a través de la detección, respuesta y recuperación ante incidentes de seguridad, como ransomware, violaciones de datos o ataques de phishing. Garantiza que, cuando se produce una amenaza, todos los miembros del equipo sepan exactamente qué medidas tomar, en qué orden y con qué herramientas.

Un IRP bien definido ayuda a minimizar las interrupciones, contener los daños, proteger los datos críticos y mantener la continuidad del negocio. Sin él, incluso un pequeño incidente puede convertirse rápidamente en un desastre costoso y que requiere mucho tiempo. Solo es posible actuar de forma rápida y coordinada cuando las funciones, los canales de comunicación y las vías de escalamiento están claramente establecidos y se prueban de forma rutinaria.

Céntrese en estos elementos fundamentales:

  • Visibilidad de los activos y asignación de funciones: Mantén un inventario actualizado de los sistemas, las herramientas y el personal. Define quién hace qué durante una interrupción.
  • Coordinación centralizada: Utiliza una plataforma de respuesta específica o un manual de procedimientos compartido para agilizar la comunicación y documentar las acciones. Esto evita los retrasos causados por una comunicación desorganizada.
  • Pruebas y simulacros frecuentes: Simula situaciones reales mediante ejercicios de simulación para identificar puntos débiles y desarrollar la memoria muscular en todos los equipos. La práctica garantiza la confianza y la precisión durante incidentes reales.

Un plan de respuesta ante incidentes solo es eficaz si está actualizado, se ha probado y todos los involucrados lo entienden claramente.

¿Quieres una lista de verificación completa para elaborar tu plan de respuesta a incidentes de ciberseguridad? Lee nuestra guía completa sobre la planificación de la respuesta ante incidentes.

2. Convierte a tus usuarios finales en tu capa de seguridad más sólida

El phishing, la ingeniería social y la suplantación de identidad se encuentran actualmente entre los puntos de entrada más exitosos para los ciberdelincuentes. Sin la formación adecuada, incluso los empleados con conocimientos tecnológicos pueden caer en estafas sofisticadas. Por eso, la formación en materia de seguridad debe ser una iniciativa continua.

Su programa de capacitación debe centrarse en ayudar a los usuarios a:

  • Reconozca los correos electrónicos de phishing, los enlaces sospechosos y los intentos de vishing.
  • Comprenda cómo los atacantes utilizan la urgencia, el miedo o la suplantación de identidad para manipular las acciones.
  • Denuncie cualquier actividad sospechosa lo antes posible para evitar que se agrave.

Cuando los usuarios están bien informados y alerta, se convierten en una poderosa primera línea de defensa en su estrategia de ciberseguridad.

3. Recupérese rápidamente con herramientas modernas de respaldo y recuperación ante desastres.

Si los atacantes logran penetrar en su sistema, su capacidad para recuperar los datos de forma rápida y segura se convierte en la parte más importante de su defensa. Una solución avanzada de continuidad del negocio y recuperación ante desastres (BCDR) garantiza que su organización pueda proteger los datos, continuar con sus operaciones y recuperarse rápidamente incluso durante interrupciones importantes.

Estas son las características esenciales que debe buscar en una solución BCDR:

  • Copias de seguridad inmutables: El almacenamiento inmutable garantiza que tus copias de seguridad no puedan ser alteradas ni dañadas por ransomware ni por usuarios internos malintencionados. Incluso si los atacantes logran acceder al sistema, no podrán comprometer estas copias protegidas, lo que te brinda una vía garantizada hacia la recuperación.
  • Detección integrada de ransomware: La detección avanzada de anomalías analiza continuamente los datos de respaldo en busca de patrones inusuales o comportamientos sospechosos en los archivos cifrados. Al detectar a tiempo cualquier actividad sospechosa, puedes aislar y resolver las infecciones antes de que se propaguen.
  • Virtualización instantánea: Con la virtualización instantánea, puedes iniciar sistemas críticos directamente desde tu imagen de respaldo, lo que permite a tu equipo reanudar las operaciones mientras los procesos de recuperación completa continúan en segundo plano. Esto reduce drásticamente el tiempo de inactividad y mantiene intacta la productividad.
  • Verificación automatizada de copias de seguridad: Las copias de seguridad no sirven de nada si no se pueden recuperar cuando es necesario. Las pruebas de verificación automatizadas garantizan la integridad y la capacidad de recuperación de cada copia de seguridad, asegurando que, cuando necesites restaurar tus datos, sepas que están en buen estado, completos y listos para usar.
  • Opciones flexibles de recuperación: Cada incidente es diferente, y la flexibilidad es clave. Ya sea que necesites recuperar un solo archivo, una aplicación, una máquina virtual o toda una infraestructura, las plataformas modernas de BCDR ofrecen opciones de recuperación granulares, completas o basadas en la nube, adaptadas a las necesidades de tu empresa.

Entra en 2026 con más fuerza: desarrolla tu resiliencia cibernética con Datto BCDR.

Los ciberataques pueden producirse en cualquier momento. Sin una estrategia BCDR confiable, las empresas corren el riesgo de sufrir interrupciones prolongadas, pérdidas de datos críticos y daños financieros y de reputación a largo plazo.

Por eso necesita Datto BCDR, una solución integral de continuidad del negocio y recuperación ante desastres diseñada para entornos de TI modernos. Datto BCDR ofrece mucho más que simples copias de seguridad. Proporciona protección a gran escala, resiliencia integrada y la capacidad de recuperarse rápidamente cuando más importa. Con copias de seguridad inmutables que no se pueden alterar ni corromper, detección de ransomware integrada que señala las amenazas de forma temprana, virtualización instantánea in situ y fuera del sitio, y verificación automatizada de capturas de pantalla que garantiza la integridad de las copias de seguridad, Datto BCDR le ayuda a mantener el control, incluso ante una interrupción grave.

No dejes que tu empresa se convierta en la próxima historia de terror. Descubre cómo Datto BCDR puede ayudarte a desarrollar resiliencia cibernética.

Siguientes lecturas recomendadas