Panorama de amenazas de correo: Tendencias Q2 2026

Descubre las tendencias de amenazas por email en Q2 2026: impacto de la disrupción de Tycoon2FA, phishing con QR y CAPTCHA, BEC, ataques en Teams y más.

viernes, 24 de julio de 2026 • 6 min de lectura • Equipo Q2BSTUDIO

Tendencias clave en ciberseguridad email para Q2 2026

El panorama de amenazas de correo electrónico durante el segundo trimestre de 2026 ha estado marcado por dinámicas complejas que reflejan tanto la capacidad de respuesta de las fuerzas de seguridad como la increíble adaptabilidad de los actores maliciosos. Mientras que grandes operaciones contra plataformas de phishing como Tycoon2FA lograron reducciones drásticas en el volumen de ataques tradicionales, los ciberdelincuentes han girado hacia vectores menos protegidos, como las llamadas de voz a través de Microsoft Teams, que experimentaron un crecimiento exponencial. Para las organizaciones que buscan protegerse, entender estas tendencias es el primer paso hacia una ciberseguridad efectiva.

Uno de los hallazgos más impactantes del trimestre es la caída del 92 % en los correos maliciosos vinculados a Tycoon2FA tras la interrupción liderada por la Unidad de Delitos Digitales de Microsoft en marzo. Este descenso no fue inmediato ni homogéneo: en abril los volúmenes cayeron un 15 %, en mayo un 74 % adicional, y en junio otro 20 %, alcanzando apenas 1,2 millones de mensajes frente a los 15,1 millones promedio de la segunda mitad de 2025. La plataforma perdió su dominio sobre tácticas clave como el phishing con códigos QR y páginas de aterrizaje protegidas por CAPTCHA, cuya cuota de mercado se redujo del 76 % al 12 % en el caso de los CAPTCHA. Sin embargo, ningún otro servicio ha ocupado ese vacío a la misma escala, lo que sugiere una fragmentación del ecosistema malicioso.

El phishing mediante códigos QR, que había alcanzado un pico de 18,7 millones de ataques en marzo, descendió de forma sostenida hasta los 8,3 millones en junio. Lo más relevante no es solo la reducción cuantitativa, sino el cambio cualitativo en los métodos de entrega. Los archivos PDF, que representaban el 79 % de los ataques en abril, cayeron al 58 % en junio, mientras que los documentos DOC/DOCX aumentaron hasta el 40 %. Este intercambio cíclico entre formatos indica que los operadores están rotando vectores para evadir filtros de seguridad. Además, los códigos QR incrustados directamente en el correo, que en marzo crecieron un 336 %, prácticamente desaparecieron, dejando el campo casi exclusivamente a los adjuntos.

En paralelo, el phishing con páginas protegidas por CAPTCHA sufrió un desplome aún más pronunciado: de casi 12 millones de ataques en marzo a solo 2,2 millones en junio, una caída del 81 %. La rápida rotación de métodos de entrega continuó, con los PDF perdiendo el liderazgo que lograron en abril (63 %) y siendo reemplazados por URLs incrustadas en el correo en junio (30 %). La influencia de Tycoon2FA en esta táctica se redujo del 41 % en marzo al 12 % en junio. Para empresas que confían en soluciones de seguridad basadas en reglas fijas, estos cambios representan un desafío constante, pero también una oportunidad para adoptar sistemas más inteligentes, como los que ofrece Q2BSTUDIO a través de su plataforma de ciberseguridad y pentesting.

El panorama de payloads maliciosos se mantuvo dominado por el robo de credenciales, que representó entre el 94 % y el 96 % de todos los ataques con carga útil cada mes. Los archivos HTML y PDF siguieron siendo los formatos más comunes, con una cuota combinada del 60-70 %. Los archivos SVG, estrechamente vinculados a Tycoon2FA, continuaron su declive hasta el 7 %. Un dato curioso fue el repunte de los archivos ICS (invitaciones de calendario), que casi se cuadruplicaron en junio (+277 %), explotando la confianza de los usuarios en las notificaciones de calendario para insertar enlaces maliciosos sin necesidad de que el usuario abra explícitamente un adjunto. Este tipo de tácticas, que aprovechan la automatización de procesos cotidianos, pueden ser contrarrestadas con soluciones de automatización inteligente, como las que Q2BSTUDIO implementa en sus proyectos de automatización de procesos.

El compromiso de correo electrónico empresarial (BEC) registró una anomalía en abril con casi 9 millones de ataques, un 121 % más que en marzo, pero la actividad volvió a la normalidad en mayo y junio, con 3,4 y 3,9 millones respectivamente. La mayoría de los intentos iniciales (87-92 %) siguieron siendo mensajes genéricos de sondeo, como '¿Estás en tu escritorio?', antes de solicitar transferencias bancarias o documentos confidenciales. Las facturas falsas, que en marzo representaban el 3,6 % de los ataques BEC, cayeron a menos del 0,4 % en junio, probablemente porque los atacantes han encontrado menos rentable esa táctica. La automatización también juega un papel aquí: una campaña observada en junio utilizó la API de Amazon SES para enviar más de 67.000 correos en menos de tres horas, generando mensajes personalizados con tracking pixels para priorizar objetivos. Esta capacidad de escalar ataques de forma programática subraya la necesidad de contar con soluciones de inteligencia artificial y machine learning que puedan detectar patrones anómalos en tiempo real.

El crecimiento más alarmante del trimestre fue en las amenazas a través de Microsoft Teams. El phishing basado en Teams aumentó un 19 % de marzo a abril y otro 10 % hacia junio, pero el verdadero salto se produjo en el vishing (phishing por voz): las llamadas maliciosas semanales se incrementaron un 31 % de abril a mayo y otro 27 % hacia junio, alcanzando casi diez veces el nivel de mediados de 2025. Los atacantes se hacen pasar por el departamento de TI, advirtiendo de un bloqueo inminente de la cuenta, y eligen horarios laborales (14:00-20:00 UTC) para maximizar las posibilidades de respuesta. Aunque muchas llamadas no son contestadas, la tendencia es clara: los ciberdelincuentes están explotando la confianza que los empleados depositan en las plataformas de colaboración. Para mitigar este riesgo, las empresas deberían integrar soluciones de seguridad que monitoricen no solo el correo, sino también los canales de mensajería y voz, como parte de una estrategia global de ciberseguridad.

Dos campañas notables ilustran la sofisticación actual. La primera, ejecutada el 1 de junio, automatizó un ataque BEC de doble fase: primero solicitaba informes de antigüedad de cuentas y luego desviaba nóminas a cuentas controladas por el atacante. Todo el proceso fue programado con Python y enviado a través de Amazon SES, con dominios DKIM configurados para pasar las verificaciones SPF y DKIM. La segunda campaña, entre el 14 y 15 de junio, empleó un archivo EML anidado con una invitación de calendario que, al hacer clic, redirigía a través del inicio de sesión de Microsoft a un archivo BAT que descargaba malware desde pixeldrain. Este tipo de ataque de múltiples etapas es especialmente peligroso porque utiliza la infraestructura legítima de Microsoft para ocultar el destino real.

Frente a este escenario, las empresas necesitan un enfoque proactivo y multicapa. La formación continua de los usuarios sigue siendo esencial, pero ya no es suficiente. Es necesario implementar tecnologías como Safe Links, Safe Attachments, Zero-hour auto purge, y soluciones de protección de endpoints. Además, la autenticación sin contraseña y el MFA resistente al phishing deben ser obligatorios para cuentas privilegiadas. Q2BSTUDIO, como empresa de desarrollo de software y tecnología, ofrece servicios de consultoría e implementación en ciberseguridad, cloud computing y automatización que permiten a las organizaciones construir defensas sólidas. Por ejemplo, su plataforma de servicios cloud en Azure y AWS ayuda a desplegar infraestructuras seguras y escalables, mientras que sus soluciones de inteligencia artificial y agentes IA pueden detectar comportamientos anómalos en tiempo real.

En resumen, el Q2 de 2026 nos deja lecciones claras: las interrupciones coordinadas son efectivas, pero los atacantes se adaptan rápidamente. La diversificación de vectores, el abuso de plataformas de colaboración y la automatización de campañas son tendencias que seguirán evolucionando. Las organizaciones que inviertan en una estrategia integral de ciberseguridad, apoyada en herramientas de IA, cloud y automatización, estarán mejor preparadas para afrontar los desafíos del próximo trimestre.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.