Informe de defensa digital de Microsoft 2026: qué hacer ya
El informe de defensa digital de Microsoft 2026 dice que la IA da ventaja a los atacantes. Estas son las cifras que cambian qué parchear y activar este mes.
Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

El informe de defensa digital de Microsoft 2026 (Microsoft Digital Defense Report), publicado el 1 de octubre, dice que hoy los atacantes le sacan más provecho a la IA que los defensores, y que esa ventaja se nota en la velocidad. La cifra principal de Microsoft es que la mediana del tiempo entre que se detecta una vulnerabilidad en el mundo real y que se convierte en arma ya está "muy por debajo de 24 horas". El informe también dice que el phishing inició muchas más de las intrusiones que atendieron sus equipos de respuesta, y que las estafas de pegar un comando volvieron a dispararse entre febrero y mayo. Casi todo lo que te pide hacer no es nuevo: parchear más rápido, pasarte a las llaves de acceso y no confiar en nada que te pida ejecutar un comando.
Puntos clave
- Velocidad: Microsoft dice que la mediana del tiempo entre el descubrimiento en el mundo real y un exploit funcional bajó "muy por debajo de 24 horas", y ahora pide a las organizaciones corregir sus sistemas expuestos a internet y de identidad en 72 horas.
- Phishing: en los casos de respuesta a incidentes de Microsoft, el 23% de las intrusiones empezó con phishing, frente al 7% un año antes. La técnica más común roba tu sesión iniciada, lo que anula los códigos de un solo uso.
- ClickFix: Microsoft Defender vio a personas pegar comandos de atacantes en más de 1.1 millones de dispositivos entre febrero y principios de mayo de 2026, unas ocho veces más que al inicio de ese periodo.
- Ataques con IA: Microsoft señala a actores estatales de China, Rusia y Corea del Norte que usan IA para buscar vulnerabilidades, crear herramientas y hacer ingeniería social, y cita el primer ataque de ransomware automatizado documentado. También dice que la mayoría de las intrusiones reales todavía las dirigen personas.
- Advertencia: es el informe de Microsoft sobre la telemetría y los clientes de Microsoft. Es una vista amplia del panorama de amenazas, no una auditoría independiente, y Microsoft vende las defensas que recomienda.
Qué mide el informe de defensa digital de Microsoft 2026
El informe completo es un PDF de 103 páginas que cubre de julio de 2025 a junio de 2026, comparado con el periodo de julio de 2024 a junio de 2025. Sus datos salen de los productos y servicios de la propia Microsoft: la empresa dice que procesa más de 165 billones de señales de seguridad al día y revisa 5,200 millones de correos diarios. La página del informe enlaza el PDF y un resumen ejecutivo.
Ese punto de vista es enorme, pero tiene límites. Las cifras describen a los clientes, los casos de respuesta a incidentes y las detecciones de Microsoft, y distintas gráficas usan distintos conjuntos de datos, así que dos porcentajes de phishing del mismo informe pueden no coincidir. Abajo indicamos de qué datos sale cada cifra.
En su publicación de lanzamiento, Terrell Cox, de Microsoft, describe un año en el que los atacantes suman IA al reconocimiento, la ingeniería social, el desarrollo de malware y exploits, y el trabajo posterior a la intrusión, aunque su uso sigue "centrado en partes específicas de flujos de ataque existentes".
Las fallas ya se vuelven ataques en menos de un día
La cifra que debería cambiar tu calendario de parches está en la página 14. Microsoft dice que descubrir una vulnerabilidad y convertirla en arma pasó de requerir expertos a, en muchos casos, "simplemente escribir un prompt", y que la mediana del tiempo entre el descubrimiento en el mundo real y la explotación ya está muy por debajo de 24 horas. También estima un récord de unos 72,000 CVE (vulnerabilidades catalogadas públicamente) registrados en 2026.
El Red Team de Microsoft explica por qué: cada corrección señala la falla que cierra, y la IA hace más rápido convertir un parche de vuelta en un exploit. Por eso lo que importa es la velocidad para aplicar parches, no que el parche exista.
La recomendación del propio informe es concreta. Corrige en 72 horas las vulnerabilidades nuevas que afecten a un sistema expuesto a internet o de identidad. Microsoft lo contrasta con una mediana de 30 a 60 días que tardan las empresas en corregir CVE externos críticos, y dice que los ciclos tradicionales de parches mensuales "quizá ya no sean lo bastante rápidos" para esos sistemas.
Hay un matiz importante para los equipos pequeños. Cuando Microsoft revisó qué vulnerabilidades vinculaban sus alertas de Defender con intentos de explotación, la primera fue CVE-2020-1472, la falla de Netlogon de 2020, con el 58% de esas detecciones. El resto del top cinco también tenía años. Microsoft aclara que una detección no es una explotación confirmada, pero el patrón es claro: los exploits nuevos y rápidos son una amenaza, y también los viejos que nadie parcheó.
El phishing vuelve a ser una puerta de entrada
En los hallazgos de respuesta a incidentes de Microsoft, el phishing fue la vía de entrada en el 23% de las intrusiones del periodo 2026, frente al 7% del año anterior. La explotación de aplicaciones expuestas al público también subió, del 15% al 24%. La cobertura de BleepingComputer puso la IA al frente; el salto del phishing es la cifra con la que más gente puede actuar hoy.

El tipo de phishing también importa. Microsoft dice que el phishing de adversario en el medio (AiTM), en el que una página falsa reenvía tu inicio de sesión al sitio real y se queda con la cookie de sesión, ya representa el 44.6% de las técnicas de phishing que identificó. Como el atacante roba la sesión ya iniciada, un código de una app de autenticación o de un mensaje de texto no lo detiene.
La respuesta de Microsoft son las llaves de acceso (passkeys). El informe explica que una llave de acceso solo funciona en el sitio o la app para la que se creó, así que no te deja entrar a una página imitada. También dice que los ataques a contraseñas bajaron 26% en un año, lo que interpreta como prueba de que la MFA y las llaves de acceso empujan a los atacantes hacia otros métodos, entre ellos el AiTM.
Las estafas de pegar un comando volvieron a dispararse
ClickFix es el truco en el que un CAPTCHA o un mensaje de error falso te pide pegar un comando en Ejecutar de Windows, Terminal o PowerShell. Microsoft dice que vio ejecutar este tipo de comando pegado por el usuario en más de 1.1 millones de dispositivos únicos entre febrero y principios de mayo de 2026, un aumento de unas ocho veces, que relaciona con kits de ClickFix vendidos como servicio. El volumen semanal pasó de unos 38,000 dispositivos en la primera semana de febrero a unos 310,000 en la primera semana de mayo.
El informe también señala una variante "FileFix" que te pide pegar el comando en la barra de direcciones del Explorador de archivos. Cubrimos un caso real el 2 de octubre: un GPT falso de ChatGPT que llevaba a una página de ClickFix e instalaba un troyano de acceso remoto.
Las llamadas de voz son la otra área en crecimiento. Microsoft dice que el phishing por voz malicioso confirmado en llamadas de Microsoft Teams entre organizaciones distintas subió 502% frente al año anterior, y que los atacantes a menudo convencen a la víctima de instalar una herramienta de soporte remoto.
Ataques con IA: qué está demostrado y qué no
Sobre los actores estatales, el informe da ejemplos concretos. Algunos actores chinos usan herramientas de IA para buscar vulnerabilidades o consejos para explotarlas. Microsoft identificó actores rusos que usan vibe coding o herramientas generadas con IA, aunque dice que para Rusia la IA multiplica la fuerza más que cambiar el método. Actores norcoreanos usan IA para crear identidades falsas, hacer ingeniería social y mantener el acceso, y algunos experimentaron con flujos agénticos para acelerar el despliegue de malware. Microsoft espera que los cuatro principales actores estatales, China, Irán, Corea del Norte y Rusia, sigan incorporando IA a sus operaciones; su sección sobre Irán no describe un uso concreto de IA.
Sobre la autonomía, Microsoft cita lo que el equipo de investigación de amenazas de Sysdig evaluó como el primer caso documentado de ransomware agéntico, una operación de extorsión a principios de julio de 2026 que Sysdig llamó JADEPUFFER. Microsoft dice que observó intrusiones orquestadas por IA que comparten elementos con esa actividad, que los volúmenes siguen bajos y que el acceso inicial siempre vino de servicios expuestos a internet con software vulnerable conocido. Es una puerta vieja, abierta más rápido.
En una prueba de laboratorio, agrega Microsoft, dos modelos de frontera tomaron el control total de la red de una empresa simulada sin defensores, sin ayuda humana.
Esto es lo que el informe no demuestra. No dice que los ataques dirigidos por IA sean comunes: Microsoft escribe que en la mayoría de las operaciones reales que observa, las intrusiones complejas "todavía conservan una dirección humana significativa". Y no pone cifra a cuántas de las intrusiones por phishing de arriba usaron señuelos escritos con IA, así que el salto del 7% al 23% no es, con la evidencia del propio informe, una estadística de IA. Lo que sí afirma es la velocidad: la IA está reduciendo de días a minutos pasos posteriores a la intrusión, como encontrar secretos y moverse por la red.
Qué significa para ti
Si eres un usuario común, tres hábitos cubren casi todo lo que describe el informe:
- Activa las llaves de acceso donde tus cuentas importantes las ofrezcan, empezando por el correo y tu cuenta de Microsoft, Google o Apple. Resisten el phishing AiTM que vence a los códigos.
- Nunca pegues un comando porque te lo pidió un sitio web, un CAPTCHA, un video o un "arreglo". Ninguna verificación legítima funciona así.
- Instala las actualizaciones el día que llegan en tu celular, tu computadora y tu router, y desconfía de cualquier llamada de soporte inesperada, también en Teams.
Si llevas la TI de una empresa pequeña, las recomendaciones del propio informe se traducen en una lista corta:
- Parchea todo lo expuesto a internet o ligado a la identidad (VPN, firewalls, acceso remoto, SharePoint, Exchange) en las 72 horas siguientes a la corrección, y revisa que no sigas expuesto a fallas viejas como Netlogon.
- Mantén un inventario de sistemas externos y herramientas remotas, y aísla lo que no se pueda parchear.
- Pasa primero a los administradores y luego a todos los demás a un inicio de sesión resistente al phishing, y ten un procedimiento para revocar sesiones y restablecer credenciales rápido.
- Cuando se publique una falla nueva en algo que usas, Microsoft sugiere revisar los 90 días anteriores en busca de señales de que se explotó antes del parche.
- Trata a los agentes de IA y a las herramientas de programación con IA como software con credenciales. El informe dice que Microsoft trata las plataformas de agentes autoalojadas como código no confiable, apto solo para equipos aislados con pocos privilegios. Nuestro artículo sobre agentes de IA que piden Acceso total al disco en macOS aborda la misma pregunta en una computadora personal.
Hay más cobertura de seguridad en nuestra sección de software.
En resumen
El informe de defensa digital de Microsoft 2026 presenta un caso creíble, con datos de la propia Microsoft, de que la IA está acortando el tiempo entre una falla y un ataque, y de que el phishing y las estafas de pegar un comando hacen más daño que hace un año. No muestra una ola de ataques totalmente autónomos; Microsoft dice que la mayoría todavía la dirigen personas. La respuesta práctica es la aburrida, pero más rápida: llaves de acceso, parches veloces para los sistemas expuestos a internet y un no rotundo a cualquier página que te pida ejecutar un comando. Habrá que ver si los ataques automatizados como JADEPUFFER siguen siendo raros en los próximos meses.
Preguntas frecuentes
¿Qué es el Microsoft Digital Defense Report?
Es el informe anual de amenazas de Microsoft, hecho con la telemetría de seguridad de la empresa, su trabajo de respuesta a incidentes y su inteligencia de amenazas. La edición 2026 se publicó el 1 de octubre de 2026 y cubre de julio de 2025 a junio de 2026. Se puede descargar gratis en PDF.
¿El ransomware con IA es real?
Microsoft cita un caso documentado, JADEPUFFER, que Sysdig describió en julio de 2026 como un ataque de extorsión ejecutado por un agente de IA. Microsoft dice que vio intrusiones relacionadas orquestadas por IA, pero que los volúmenes siguen bajos. La mayoría de los ataques que observa todavía los dirigen operadores humanos.
¿Las llaves de acceso detienen el phishing?
Detienen el tipo de phishing que roba tu inicio de sesión en un sitio falso, porque una llave de acceso solo funciona en el sitio real para el que se creó. Microsoft las recomienda junto con la MFA resistente al phishing como su principal defensa de identidad. No evitan que te engañen para ejecutar un comando o instalar una herramienta de soporte remoto, así que esos hábitos siguen importando.
¿Qué tan rápido hay que instalar las actualizaciones de seguridad ahora?
El informe de Microsoft pide a las organizaciones corregir en 72 horas las vulnerabilidades nuevas en sistemas expuestos a internet y de identidad. Para tus dispositivos personales, la regla más simple es instalar las actualizaciones de seguridad en cuanto aparezcan.