En 2026, la ciberamenaza ha adoptado un nuevo rostro. Los atacantes ya no intentan forzar las puertas: inician sesión con credenciales válidas, tokens OAuth comprometidos o cookies de sesión robadas. Este cambio transforma radicalmente la naturaleza del riesgo. En «El Ataque», el módulo inmersivo de Predictive CyberProgram (PCL), los participantes no siguen un curso teórico pasivo. Viven una intrusión en tiempo real, donde el enemigo actúa como un colaborador legítimo. El objetivo: aprender a decidir bajo presión, cuando todo parece normal... excepto que no lo es.
La identidad, el nuevo campo de batalla
El perímetro de seguridad tradicional ha quedado obsoleto. Sin embargo, muchas empresas siguen operando como si la red interna fuera aún el centro de su estrategia. La realidad es que el verdadero núcleo de la ciberseguridad hoy es la identidad: la cuenta de Microsoft 365, el token OAuth olvidado, la clave API codificada en un repositorio Git. Los atacantes lo saben bien. Según Microsoft, el 97% de los ataques de identidad registrados en 2025 fueron ataques de password spray, explotando contraseñas débiles o reutilizadas. Mandiant, por su parte, describe cómo los ciberdelincuentes recolectan tokens de larga duración y cookies de sesión para moverse libremente en entornos cloud.
Esta evolución tiene una consecuencia crítica: el riesgo ya no es «un pirata instaló malware», sino «un pirata usa un acceso legítimo». Todo parece una actividad normal, lo que complica enormemente la detección. Para los responsables de la toma de decisiones, esto significa que ya no basta con monitorear alertas técnicas. Es necesario entender los comportamientos, los hábitos de los usuarios y detectar lo que se sale de lo común.
La IA, el acelerador invisible de los ataques
La inteligencia artificial no reemplaza a los hackers, pero los hace más eficientes. CrowdStrike reporta un aumento del 89% en ataques liderados por adversarios «habilitados por IA». La IA no crea nuevas ciberamenazas mágicas, pero elimina los tiempos muertos: acelera el reconocimiento de vulnerabilidades, personaliza mensajes de phishing y automatiza el análisis de fallos. Mandiant observa que los atacantes ya integran la IA para reducir el costo marginal de sus operaciones, probando más puertas, más rápido y con menos ruido.
Para las empresas, esto significa que la carrera contra el tiempo se acelera. Una vulnerabilidad zero-click puede ser explotada en horas, sin interacción del usuario. Los equipos de seguridad deben anticiparse, parchear rápidamente y entender que la IA no es solo una herramienta de defensa, sino también un multiplicador de riesgos.
El ransomware 2.0: menos cifrado, más extorsión
El ransomware ha evolucionado. Antes, el objetivo era recuperar archivos cifrados. Hoy, los atacantes priorizan la extorsión pura: robar datos sensibles, amenazar con publicarlos y presionar a directivos, clientes o socios. Rapid7 señala que esta táctica se ha vuelto dominante, con grupos criminales que ahora apuntan a copias de seguridad, servicios de identidad e infraestructuras de virtualización.
Para los decisores, esto lo cambia todo. La pregunta ya no es solo «¿tenemos copias de seguridad?», sino «¿somos capaces de reiniciar si todo se ve comprometido al mismo tiempo?». Los planes de recuperación deben integrar esta nueva realidad: un ataque puede paralizar no solo los datos, sino también los accesos, las herramientas SaaS y las dependencias en la nube.
NIS2: una prueba de madurez, no un trámite burocrático
En España, la directiva NIS2 no es un simple requisito de cumplimiento. Desde 2026, el Instituto Nacional de Ciberseguridad (INCIBE) promueve un enfoque proactivo, donde las empresas no solo cumplen con la normativa, sino que la utilizan para revisar su gobernanza, accesos, dependencias cloud y protocolos de crisis. Las organizaciones que tratan NIS2 como un mero trámite legal quedarán rezagadas.
En «El Ataque», los participantes no se limitan a leer buenas prácticas. Las aplican bajo presión, en un escenario donde cada decisión cuenta. Porque en 2026, la ciberseguridad ya no es una cuestión de tecnología, sino de capacidad para actuar cuando todo parece normal.
¿Cómo prepararse? Tres palancas concretas
- Segmentar los accesos: Limitar privilegios, aplicar el principio del mínimo acceso y monitorear comportamientos anómalos, incluso en cuentas legítimas.
- Automatizar la detección: Usar herramientas de análisis de comportamiento para identificar anomalías, como un token utilizado en horarios inusuales o desde una ubicación sospechosa.
- Probar en condiciones reales: Como en Predictive CyberScore (PCS), medir la resiliencia de la empresa frente a un ataque que usa identidades válidas y ajustar los planes de respuesta en consecuencia.
En 2026, la ciberamenaza ya no se esconde en las sombras. Se camufla en la normalidad. La única forma de contrarrestarla es aprender a decidir cuando todo parece en orden... pero algo no encaja.