7 señales sutiles de una brecha de seguridad que la mayoría de los equipos de TI pasan por alto

La mayoría de las organizaciones no detectan por sí mismas una filtración de datos. Según el Informe de IBM sobre el coste de una filtración de datos en 2025, en promedio, las organizaciones tardan 241 días en identificar y contener una filtración de datos. Eso supone ocho meses de acceso sin detectar. Ocho meses en los que un ciberdelincuente copia archivos, lee correos electrónicos, accede a cuentas y mapea discretamente todo su entorno.
En retrospectiva, las señales de que la red ha sido comprometida casi siempre están ahí. El reto consiste en aprender a detectarlas en tiempo real. A continuación, le presentamos siete indicadores de que su organización podría haber sufrido ya una filtración y lo que su equipo de TI debería comprobar de inmediato.
1. La cuenta de un antiguo empleado sigue activa
Según el Informe de IBM sobre el coste de una filtración de datos en 2025 de Verizon, las credenciales robadas y comprometidas son ahora el vector de acceso inicial en el 22% de todas las filtraciones. Además, las cuentas huérfanas que pertenecen a antiguos empleados se encuentran entre los objetivos más fáciles.
Esto se debe a que cuentan con permisos reales, un historial de actividad legítimo y nula supervisión por parte de un equipo que, mentalmente, ya ha pasado página. Los atacantes las buscan activamente.
Qué debe comprobar: Compare todas las cuentas activas con su lista actual de personal de RR. HH. Cualquier cuenta que no coincida debe desactivarse de inmediato. Configure un workflow automático que desactive todas las cuentas y permisos de acceso en el momento en que un empleado complete todos los trámites de baja.
2. El servicio de asistencia técnica ha tenido que restablecer la misma contraseña varias veces, pero el empleado nunca lo solicitó
¿Le cuento un secreto? Si su servicio de asistencia técnica está capacitado para ayudar, los atacantes también están capacitados para aprovecharse de ello. Diez minutos de búsqueda en LinkedIn —para encontrar un nombre, un responsable y un departamento— bastan para suplantar de forma convincente la identidad de un empleado por teléfono.
El informe DBIR 2025 de Verizon reveló que el factor humano estuvo presente en el 60% de todas las filtraciones. Siendo la ingeniería social a través de los canales de asistencia una de las vías de acceso más habituales.
Qué debe comprobar: marque cualquier cuenta que haya sufrido tres o más restablecimientos de contraseña en 30 días y exija la verificación de un superior antes de aprobar el siguiente.
3. Un proveedor del que dependía ha sufrido una filtración y usted ha sido el último en enterarse
La implicación de terceros en las filtraciones se duplicó respecto al año anterior según el DBIR 2025 de Verizon, representando el 30 % de todos los incidentes —frente al 15 % del año anterior—. Cuando un proveedor sufre una filtración, notifica a su equipo jurídico y a las autoridades competentes. Pero no a usted. Cada proveedor con una integración de API, una conexión SSO o un agente de servicio en su red es un punto de entrada potencial que usted no controla.
Qué debe comprobar: Identifique a todos los proveedores que tengan acceso a sus sistemas y trátelos como una extensión de su propia superficie de ataque. Supervise la dark web y los canales de información sobre filtraciones en busca de menciones a sus proveedores. Si se entera de una filtración de un proveedor a través de un titular de prensa, su proceso ya es demasiado lento.
4. Sus herramientas de supervisión siguen fallando en los mismos puntos
Los atacantes sofisticados no desactivan sus herramientas de seguridad de forma directa. Eso activa alertas. Cuando logran afianzarse, una de sus primeras medidas es manipular discretamente los agentes de supervisión en las máquinas específicas desde las que operan. No en todo su entorno, solo en los rincones que están utilizando.
Lo que parece un fallo técnico recurrente en los mismos tres servidores podría deberse a que alguien está gestionando activamente su visibilidad. El tiempo medio de detección de 241 días que se indica en el informe de IBM no se produce por casualidad. Se debe, en parte, a este tipo de ruido deliberado.
Qué debe comprobar: Realice un seguimiento de los fallos de supervisión por activo específico. Si las mismas máquinas pierden visibilidad repetidamente sin una causa raíz clara, escale el incidente como un hallazgo de seguridad, no como un ticket de mantenimiento.
5. Los empleados están recibiendo correos electrónicos que parecen haber sido enviados desde sus propias direcciones
El compromiso del correo electrónico empresarial (BEC) supuso a las organizaciones un coste de 2.77 mil millones de dólares en 2024, lo que lo convierte en la segunda categoría de ciberdelito con mayores pérdidas, según el Informe sobre delitos en Internet de 2024 del FBI. Rara vez comienza de forma dramática. Un atacante obtiene acceso sigiloso a un buzón de correo, instala una regla de reenvío oculta y lee todo durante semanas.
En ocasiones, los empleados notan que algo no cuadra, como una respuesta que no recuerdan haber enviado, pero esas observaciones muy pocas veces llegan al departamento de TI. Aunque si deberían hacerlo.
Qué debe comprobarse: Audite las reglas de reenvío de los buzones de correo en toda su organización, especialmente en el caso de funciones críticas y puestos de dirección. Cualquier regla que reenvíe mensajes al exterior y se haya creado fuera del horario laboral requiere una investigación inmediata.
6. Su factura de la nube ha aumentado inexplicablemente
Una técnica documentada de los atacantes consiste en comprometer una cuenta en la nube, realizar discretamente exportaciones de bases de datos a un depósito de almacenamiento poco conocido durante varias semanas y, a continuación, extraer toda la información de una sola vez.
El Informe sobre el coste de una filtración de datos de IBM de 2025 reveló que el 30 % de las filtraciones implicaban la distribución de datos a través de múltiples entornos en la nube y locales, y que esas filtraciones se encuentran entre las más costosas y difíciles de detectar. Las pruebas suelen aparecer primero en la factura, archivadas como una variación de costes inexplicable.
Qué debe comprobar: Remita las alertas de anomalías en los costes de la nube tanto a su equipo de seguridad como al departamento financiero. Los picos inexplicables de almacenamiento o de salida de datos deben tratarse como posibles indicadores de una filtración hasta que se demuestre lo contrario.
7. Los informes de copias de seguridad satisfactorias no significan nada si nadie comprueba la restauración
Los grupos de ransomware que planifican sus ataques suelen atacar la infraestructura de copias de seguridad semanas antes de que comience el cifrado, asegurándose de que la recuperación sea imposible cuando sea necesaria.
Según el informe «Estado del ransomware en 2025» de Sophos, el uso de copias de seguridad para restaurar datos cifrados ha alcanzado su nivel más bajo en seis años: solo se recurrió a ellas en el 54% de los incidentes de ransomware, mientras que el 49% de las víctimas acabó pagando el rescate.
Estas cifras repiten la misma historia: cuando las copias de seguridad fallan, el rescate se convierte en la única salida. Una tarea de copia de seguridad que informa de «Éxito» cada noche no significa nada si los datos que guardó se corrompieron hace semanas.
Qué debe comprobarse: convierta la validación de la restauración en una práctica mensual, no en una simple tarea anual que marcar en una lista. La cuestión no es si la tarea de copia de seguridad se ha ejecutado, sino si realmente puede recuperarse a partir de ella en el plazo que su empresa puede permitirse.
Cómo detectar una brecha de seguridad en la red antes de que sea demasiado tarde
Ninguno de estos indicadores de compromiso de la red tiene por qué ser obra de un atacante sofisticado para pasar desapercibido. La mayoría se debe a puntos ciegos comunes, como lagunas en la gestión de bajas, registros sin leer y copias de seguridad sin probar, en los que los adversarios han aprendido a confiar. Las organizaciones que se ven sorprendidas por sorpresa no siempre son las que tienen la seguridad más débil.
A menudo son aquellas con una seguridad decente, pero con poca visibilidad real de lo que estaba ocurriendo silenciosamente en segundo plano.
La visibilidad es lo que distingue una brecha que se detecta en la primera semana de otra que se descubre en el octavo mes.