Edición especial de «Week in Breach»: Lo que nos enseñaron los principales incidentes cibernéticos de 2025

Esta semana: Bienvenidos a la edición especial de «Esta semana en Breach». Hacemos un repaso de cinco incidentes cibernéticos clave de 2025 y las lecciones que nos han enseñado, entre los que se incluyen la filtración en el ecosistema de Salesforce que afectó a cientos de organizaciones de todo el mundo y el ciberataque más costoso de la historia del Reino Unido, además de otros ataques destacados.

Edición especial de «Week in Breach»: Lo que nos enseñaron los principales incidentes cibernéticos de 2025

América del Norte

Ecosistema de Salesforce

Sector: Tecnología Vulnerabilidad: Fuga de datos de terceros

En una de las ciberamenazas más importantes de 2025, el ecosistema de Salesforce fue objeto de una filtración de datos a gran escala por parte de terceros, lo que causó conmoción en todos los sectores a nivel mundial. La filtración dejó al descubierto más de mil millones de registros de docenas de empresas de todo el mundo. La campaña se desarrolló en varias fases, dirigiéndose deliberadamente a los eslabones más débiles del ecosistema: los usuarios humanos y las integraciones de terceros.

Es importante destacar que no se trató de una intrusión directa en la infraestructura central de Salesforce. En cambio, los ciberdelincuentes se aprovecharon de un error humano y del acceso de terceros de confianza para comprometer las instancias individuales de Salesforce de los clientes. El ataque siguió un patrón claro y repetible:

  • En primer lugar, los atacantes utilizaron técnicas de ingeniería social y suplantación de identidad por teléfono (vishing) para hacerse pasar por personal de TI y engañar a los empleados para que les concedieran acceso.
  • A continuación, se engañaba a las víctimas para que autorizaran aplicaciones conectadas maliciosas —como versiones falsas de Salesforce Data Loader— o revelaran tokens OAuth vinculados a herramientas legítimas como Salesloft, Drift y Gainsight. Estos tokens proporcionaban a los atacantes un acceso persistente a la interfaz de programación de aplicaciones (API) y, a menudo, eludían la autenticación multifactorial (MFA).
  • Por último, los atacantes utilizaron las API de Salesforce para exportar grandes volúmenes de datos, en busca de credenciales, registros de cuentas e información personal confidencial.

El impacto del ataque fue muy amplio. Entre las organizaciones afectadas se encontraban compañías aéreas como Air France–KLM, Qantas y Vietnam Airlines; marcas minoristas como IKEA, Adidas y Chanel; y otras grandes empresas, entre ellas Google, TransUnion, Toyota y Disney.

Un grupo de hackers conocido como «Scattered LAPSUS$ Hunters» reivindicó la filtración y creó una página web en la «dark web» para publicar muestras de los datos robados. El grupo amenazó a Salesforce y a sus clientes con publicar más datos a menos que se pagara el rescate. Salesforce se negó públicamente a ceder a cualquier demanda de rescate, marcando una línea clara contra la extorsión.

Fuente

Cómo podría afectar a tu negocio

Este incidente dejó claro que incluso las plataformas de seguridad más sólidas pueden verse comprometidas cuando los atacantes se aprovechan de puntos débiles, como los errores de los usuarios y las integraciones con terceros de confianza. En lugar de atacar directamente a Salesforce, los ciberdelincuentes se centraron en personas y permisos que ya formaban parte del ecosistema.

También se puso de relieve cómo la ingeniería social basada en la IA está elevando el listón de la ciberdelincuencia. Al utilizar la inteligencia artificial para crear mensajes y suplantaciones de identidad más convincentes, los ciberdelincuentes pueden engañar fácilmente a los usuarios para que les concedan acceso o aprueben acciones maliciosas. Por ello, es fundamental que las organizaciones refuercen la concienciación de los usuarios y supervisen de cerca el acceso de terceros, las aplicaciones conectadas y los permisos de datos.

Reino Unido

Jaguar Land Rover (JLR)

Sector: Fabricación Vulnerabilidad: ransomware y malware

A finales de agosto de 2025, Jaguar Land Rover sufrió un ciberataque que se convirtió en el incidente cibernético más perjudicial desde el punto de vista económico de la historia del Reino Unido, lo que obligó a paralizar los sistemas de todas sus operaciones de fabricación a nivel mundial y provocó unas pérdidas estimadas de 1.9 mil millones de libras esterlinas.

La brecha de seguridad se produjo el 31 de agosto y se convirtió rápidamente en una grave crisis operativa. La producción en todas las plantas de JLR se detuvo durante casi cinco semanas, y más de 5.000 socios de la cadena de suministro se vieron afectados, llegando algunos proveedores a sufrir dificultades de liquidez durante un periodo de hasta seis meses.

El ataque se relacionó con «Scattered LAPSUS$ Hunters», el mismo grupo vinculado a la filtración del ecosistema de Salesforce y a otros incidentes de 2025.

Fuente

Cómo podría afectar a tu negocio

Los ciberdelincuentes se centran cada vez más en la continuidad del negocio, y no solo en los datos. Una estrategia sólida de continuidad del negocio y recuperación ante desastres (BCDR) ayuda a limitar el tiempo de inactividad y a reducir el efecto en cadena entre socios y clientes.

Estados Unidos

Universidades estadounidenses

Sector: Educación Vulnerabilidad: Piratería informática

Los ciberataques contra instituciones educativas estadounidenses se intensificaron en 2025, afectando a importantes universidades, como la Universidad de Pensilvania y la Universidad de Princeton, y dejando al descubierto millones de registros relacionados con estudiantes, antiguos alumnos, personal y miembros de la comunidad.

En la Universidad de Pensilvania, el ataque salió a la luz el 31 de octubre a través de correos electrónicos que parecían proceder de la Escuela de Posgrado en Educación; se vieron comprometidos sistemas relacionados con las actividades de desarrollo y de antiguos alumnos, incluidos algunos datos bancarios. La filtración de datos en Princeton, revelada semanas más tarde, se limitó a nombres, información de contacto, direcciones e historiales de donaciones.

Además de las intrusiones generalizadas en la red, los atacantes también llevaron a cabo campañas dirigidas contra el personal universitario, incluida una campaña denominada «pirata de nóminas» descubierta por Microsoft, en la que los autores de las amenazas se infiltraron en plataformas de recursos humanos como Workday para apropiarse de los salarios de los empleados.

Fuente

Cómo podría afectar a tu negocio

Los ataques basados en la ingeniería social se utilizan cada vez más para infiltrarse en instituciones educativas como primer paso hacia el robo de datos o el uso de ransomware. Las instituciones necesitan medidas de seguridad más sólidas, que incluyan la detección avanzada de amenazas y procesos fiables de copia de seguridad y recuperación.

Australia

Universidad de Sídney Occidental

Sector: Educación Vulnerabilidad: Piratería informática

La Universidad de Sídney Occidental sufrió una serie de incidentes cibernéticos en 2025, que se contaron entre las infracciones más graves registradas en el sector educativo ese año.

La universidad detectó una actividad inusual los días 6 y 11 de agosto relacionada con un sistema de gestión de estudiantes alojado en un proveedor de servicios en la nube externo. La investigación reveló que el atacante había aprovechado una cadena de proveedores interconectados, obteniendo acceso a través de sistemas de terceros y cuartos para sustraer datos.

Entre la información sustraída figuraban números de identificación fiscal, datos de pasaporte e información privada sobre salud y discapacidad. En diciembre, un antiguo estudiante de la Universidad de Western Sydney fue imputado en relación con los ataques.

Fuente

Cómo podría afectar a tu negocio

No todas las ciberamenazas proceden de grandes grupos de ransomware o de actores estatales; la existencia de un próspero mercado clandestino de kits de malware y de «ransomware como servicio» (RaaS) reduce las barreras de entrada. Las organizaciones necesitan defensas en varias capas que combinen una supervisión continua, controles de acceso rigurosos y copias de seguridad cifradas.

América del Norte

Red Hat

Sector: Tecnología Vulnerabilidad: Piratería informática

El 2 de octubre, Red Hat confirmó un ciberataque que afectó a su instancia de GitLab dedicada a la consultoría y que, al parecer, afectó a datos relacionados con más de 800 organizaciones. Un día antes, un grupo que se autodenomina Crimson Collective había hecho pública la filtración, afirmando que había sustraído 570 GB de datos comprimidos de más de 28 000 repositorios, incluidos informes confidenciales sobre la interacción con los clientes.

Red Hat ha confirmado que se ha producido un acceso no autorizado a una instancia de GitLab autohospedada utilizada para la colaboración interna de Red Hat Consulting, que contenía especificaciones de proyectos, fragmentos de código de ejemplo, comunicaciones internas e información limitada de contactos comerciales. La empresa ha afirmado que el incidente no ha afectado a sus productos principales ni a sus sistemas de producción, aunque los informes sugieren que los datos sustraídos incluían cerca de 3,5 millones de archivos relacionados con redes de los sectores bancario, de las telecomunicaciones y gubernamental.

Fuente

Cómo podría afectar a tu negocio

Los atacantes se centran cada vez más en proveedores, consultores y plataformas compartidas que cuentan con acceso de confianza a varias organizaciones. Las organizaciones deben considerar el acceso de terceros como parte de su propio perímetro de seguridad, limitando el acceso de los proveedores y supervisando cualquier actividad inusual.

¿Te gusta lo que estás leyendo?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos seminarios web

Únete a otros profesionales de las tecnologías de la información para establecer contactos, aprender y mejorar tus habilidades. Descubre las últimas tendencias y tecnologías en materia de ciberseguridad.

Autotask informe trimestral sobre innovaciones de productos

Autotask informe trimestral sobre innovaciones de productos

Más información
Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Más información
Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Más información