Las empresas españolas han estado en el punto de mira de los ciberdelincuentes del mundo durante el primer semestre de 2025. Según el último estudio publicado por la compañía de ciberseguridad Secure IT, los ataques a organizaciones en todos los países han aumentado en los últimos meses.
Según el análisis realizado por el equipo de ciberinteligencia de esta compañía, los grandes ataques a negocios de todo el mundo han mantenido un ritmo constante, con más de 4.000 incidentes publicados entre enero y junio.
Los países más afectados durante este periodo fueron sido Estados Unidos, Canadá, Alemania, Reino Unido, Italia y España. «Llo que confirma que, aunque estos grupos operan a escala global, ponen el foco de forma recurrente en las economías occidentales», apuntaron desde la compañía.
Sectores más afectados por los ciberataques en 2025
Según Secure IT, los grupos más activos en estos últimos meses, destacan Akira (presente en muchos ciberataques analizados durante estos meses), seguido de RansomHub, Qilin, Play y Clop, que concentraron buena parte de la actividad cibercriminal del semestre. Estos grupos operan principalmente mediante ransomware.
«El objetivo principal de estos grupos son empresas dedicadas al sector servicios, industria, construcción, sanidad y, también, las administraciones públicas, compañías que gestionan datos críticos o presentan entornos más vulnerables», aseguró Francisco Valencia, director general de Secure&IT.
Grupos como Akira, RansomHub, Qilin y Play, comparten un enfoque común basado en la profesionalización del delito y en la búsqueda de rentabilidad rápida a través del modelo RaaS (Ransomware as a Service).
Tipos de ciberataques más habituales este año
Akira, el actor más persistente en los últimos meses, basa su operativa en la doble extorsión: primero filtra grandes volúmenes de información y, posteriormente, cifra los sistemas afectados. Las víctimas se enfrentan así, no sólo a la pérdida de acceso a sus datos, sino también al riesgo de exposición pública. Este grupo suele obtener acceso inicial mediante credenciales comprometidas o servicios expuestos a Internet.
Por su parte, RansomHub ha consolidado su posición como un proveedor de ransomware que trabaja mediante afiliados. Estos reciben herramientas listas para atacar, mientras el grupo mantiene el control de la plataforma y cobra un porcentaje de los rescates. Sus operaciones suelen incluir el uso de herramientas legítimas de administración remota para moverse lateralmente dentro de las redes atacadas.
Qilin se ha especializado en el compromiso de infraestructuras críticas, con ataques dirigidos a sectores industriales o de servicios esencia les. Emplea técnicas de phishing altamente dirigidas y explota vulnerabilidades en dispositivos de red y servicios expuestos como VPNs.

Otro de los actores relevantes es Play, destacando por su velocidad. Una vez obtiene acceso, suele cifrar todo el sistema en pocas horas, dejando poco margen de reacción a las víctimas. Su acceso inicial suele aprovechar conexiones RDP (o de escritorio remoto) mal configuradas o con contraseñas débiles.
Más allá de nombres concretos, el análisis de los datos recogidos en los informes de ciberinteligencia revela algunas tendencias clave:
- La consolidación de Akira como amenaza global y constante. Su actividad no ha bajado en ningún mes, lo que evidencia una estructura organizada y en expansión.
- La proliferación del modelo RaaS, que permite a actores con menor experiencia técnica lanzar ataques sofisticados mediante plataformas de alquiler.
- Un aumento progresivo de ataques a través de terceros, especialmente proveedores de servicios como vía de entrada a grandes organizaciones.
- El papel creciente de España en los mercados de la dark web, donde se ha detectado un incremento notable de accesos comprometidos y venta de credenciales de empresas públicas y privadas.





