El análisis anual de vulnerabilidades de día cero de Google Threat Intelligence Group revela que 90 vulnerabilidades fueron explotadas activamente durante 2025, y casi la mitad afectaron a productos de seguridad empresarial, dispositivos de red e infraestructura en la nube. Los proveedores de spyware y los grupos APT vinculados a China dominan la atribución. Mientras tanto, una filtración de datos sanitarios que afectó a 3,4 millones de pacientes y nuevas campañas de malware sin archivos demuestran por qué el análisis continuo de vulnerabilidades ya no es opcional.
Google Threat Intelligence Group (GTIG) realiza cada año un seguimiento de las vulnerabilidades de día cero explotadas activamente. El informe de 2025 registra una de las cifras más altas hasta la fecha, con 90 vulnerabilidades de día cero cuya explotación fue confirmada, frente a las 73 de 2024 y cerca del máximo de 97 alcanzado en 2021.
El hallazgo más significativo: aproximadamente 45 de las 90 vulnerabilidades de día cero (el 50 %) afectaron directamente a productos empresariales, en lugar de a dispositivos de usuarios. Esto representa un cambio drástico respecto a años anteriores, cuando los navegadores y los sistemas operativos móviles dominaban el panorama de explotación de vulnerabilidades de día cero.
| Categoría | Vulnerabilidades de día cero (2025) | Porcentaje | Tendencia respecto a 2024 |
|---|---|---|---|
| Productos de seguridad empresarial | ~20 | 22% | 🔺 Aumento significativo |
| Dispositivos de red/VPN | ~15 | 17% | 🔺 Aumento |
| Plataformas en la nube/SaaS | ~10 | 11% | 🔺 Aumento |
| Sistemas operativos móviles (iOS/Android) | ~18 | 20% | 🔻 Descenso |
| Navegadores | ~12 | 13% | 🔻 Descenso |
| Sistemas operativos de escritorio | ~15 | 17% | ➡️ Estable |
Menos de la mitad de las 90 vulnerabilidades de día cero pudieron atribuirse a actores de amenazas específicos, pero los principales grupos ofrecen una imagen clara:
1. Proveedores comerciales de spyware — NSO Group, Intellexa y nuevos participantes siguen dominando la explotación de vulnerabilidades de día cero y representan aproximadamente el 30 % de las vulnerabilidades de día cero atribuidas.
2. Grupos APT vinculados a China — Varios grupos chinos respaldados por el Estado (Salt Typhoon, Volt Typhoon y APT41) explotaron vulnerabilidades de día cero dirigidas a empresas y que afectaban a equipos de red y plataformas en la nube.
3. Grupos vinculados a Rusia — Se centraron principalmente en objetivos ucranianos y europeos mediante vulnerabilidades de día cero en productos de Microsoft.
4. Corea del Norte — Sus operaciones son cada vez más sofisticadas y se dirigen contra plataformas de criptomonedas y herramientas para desarrolladores.
Varios factores explican el giro hacia los ataques contra empresas:
TriZetto Provider Solutions (una filial de Cognizant) reveló una filtración de datos que afectó a 3.433.965 personas. Los atacantes mantuvieron acceso no autorizado durante casi un año, desde noviembre de 2024 hasta octubre de 2025.
| Fecha | Evento |
|---|---|
| 19 de noviembre de 2024 | Comienza el acceso no autorizado |
| 2 de octubre de 2025 | Se detecta actividad sospechosa |
| 9 de diciembre de 2025 | Se notifica a los proveedores afectados |
| Febrero de 2026 | Comienzan las notificaciones a los clientes |
| 6 de marzo de 2026 | El expediente presentado ante la Fiscalía General de Maine confirma 3,4 millones de afectados |
El tiempo de permanencia de 317 días (desde el acceso inicial hasta la detección) resulta especialmente alarmante y subraya la necesidad de una supervisión continua y de la detección automatizada de amenazas. Cognizant ya había sido objeto de escrutinio tras el incidente de ransomware Maze de 2020 y una filtración relacionada con Scattered Spider a través de su servicio de asistencia.
Investigadores de Securonix han documentado VOID#GEIST, una sofisticada campaña de malware con varias etapas que distribuye XWorm, AsyncRAT y Xeno RAT mediante técnicas de ejecución sin archivos.
-WindowStyle Hiddenexplorer.exeLa campaña VOID#GEIST representa un giro más amplio del sector desde los ejecutables independientes hacia marcos de distribución modulares basados en scripts. Cada etapa parece inofensiva de forma aislada e imita actividades administrativas legítimas. El uso de un entorno de ejecución de Python legítimo e integrado procedente de python.org elimina dependencias y elude las listas de aplicaciones permitidas.
| RAT | Capacidades | Archivo cifrado |
|---|---|---|
| XWorm | Acceso remoto completo, registro de pulsaciones, captura de pantalla y persistencia | new.bin |
| AsyncRAT | Comunicación C2 asíncrona, extensibilidad mediante complementos y robo de credenciales | pul.bin |
| Xeno RAT | RAT de código abierto con HVNC y acceso al micrófono y la cámara web | xn.bin |
Cisco ha confirmado que dos vulnerabilidades de Catalyst SD-WAN corregidas recientemente — CVE-2026-20128 y CVE-2026-20122 — están siendo explotadas activamente. Las organizaciones que utilicen configuraciones de SD-WAN afectadas deben aplicar los parches de inmediato o implementar las soluciones alternativas recomendadas.
Se ha confirmado que una vulnerabilidad de Rockwell Automation, divulgada y mitigada originalmente en 2021, está siendo explotada activamente en ataques contra sistemas de control industrial. Esto pone de relieve un desafío persistente en los entornos OT/ICS: aunque existan parches, a menudo no se aplican debido a limitaciones operativas y al temor a los periodos de inactividad.
Si su organización utiliza controladores lógicos programables (PLC) de Rockwell, compruebe inmediatamente el estado de los parches. La explotación remota de sistemas ICS puede provocar la manipulación de procesos físicos, la evasión de sistemas de seguridad y la interrupción de las operaciones.
Como avance positivo, las fuerzas del orden han cerrado el foro de ciberdelincuencia LeakBase y han detenido a varios sospechosos. El mercado de credenciales robadas llevaba activo desde 2021 y contaba con 142.000 usuarios registrados que comerciaban con credenciales comprometidas, datos personales y bases de datos procedentes de filtraciones.
Aunque estos cierres causan una interrupción temporal, la historia demuestra que los usuarios desplazados suelen migrar a foros alternativos en cuestión de semanas. Las organizaciones deberían aprovechar esta oportunidad para:
Las pruebas de penetración automatizadas y continuas de KENSAI analizan su infraestructura las 24 horas del día para detectar vulnerabilidades antes de que los atacantes las exploten, incluidas las vulnerabilidades de día cero en productos empresariales.
Iniciar análisis de seguridad gratuitoManténgase alerta. Manténgase protegido.
🗡️ Equipo de inteligencia de amenazas de KENSAI
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →