{"id":68405,"date":"2026-09-11T13:46:18","date_gmt":"2026-09-11T13:46:18","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=68405"},"modified":"2026-09-11T13:46:18","modified_gmt":"2026-09-11T13:46:18","slug":"ataques-identidad-minoristas-reino-unido-2025-vishing-costos-seguridad-perimetro-supera-500-millones-libras-esterlinas-gerencia-ciber-resiliencia-empresarial-mundial-tecnologia-transformacion-di-68405","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/ataques-identidad-minoristas-reino-unido-2025-vishing-costos-seguridad-perimetro-supera-500-millones-libras-esterlinas-gerencia-ciber-resiliencia-empresarial-mundial-tecnologia-transformacion-di-68405\/","title":{"rendered":"Los ataques de identidad cuestan 500 millones de libras a minoristas del Reino Unido"},"content":{"rendered":"<p>En junio <a href=\"https:\/\/overcentral.com\/es\/123456-un-ano-mas-lidera-las-contrasenas-mas-predecibles-de-2025\/\" title=\"123456 un a\u00f1o m\u00e1s lidera las contrase\u00f1as m\u00e1s predecibles de 2025\" data-iacss-internal=\"1\">de 2025<\/a>, dos de los minoristas m\u00e1s emblem\u00e1ticos del Reino Unido, M&amp;S y Co-op Group, revelaron que los costes combinados de un ciberataque basado en la suplantaci\u00f3n de identidad superaban los <a href=\"https:\/\/overcentral.com\/es\/halo-infinite-500-millones-dolares-67865\/\" title=\"Halo Infinite genera 500 millones de d\u00f3lares en su primer a\u00f1o\" data-iacss-internal=\"1\">500 millones<\/a> de libras esterlinas, una cifra que no incluye el da\u00f1o reputacional incalculable ni el impacto sobre sus clientes. Este incidente, que comenz\u00f3 con un ataque de vishing dirigido a sus mesas de ayuda externas, no es un caso aislado, sino un s\u00edntoma de una transformaci\u00f3n profunda en el panorama de la ciberseguridad: la identidad se ha convertido en el nuevo per\u00edmetro de la red. Protegerla, como demuestran estas p\u00e9rdidas, ya no es una opci\u00f3n t\u00e9cnica ni un cumplimiento normativo, sino una condici\u00f3n de supervivencia operativa y financiera para cualquier organizaci\u00f3n.<\/p>\n<h2>\u00bfPor qu\u00e9 la identidad se ha convertido en un vector de ataque tan cr\u00edtico y costoso?<\/h2>\n<p>La raz\u00f3n fundamental radica en la transformaci\u00f3n del modelo de trabajo empresarial. Durante d\u00e9cadas, la seguridad inform\u00e1tica se bas\u00f3 en una estrategia de \u00abcastillo y foso\u00bb: todos los recursos corporativos resid\u00edan de forma segura dentro de un per\u00edmetro de red definido, y los equipos de seguridad se dedicaban a defender esa frontera. Hoy, esa realidad ha desaparecido. La proliferaci\u00f3n de servidores en la nube, escritorios locales, ordenadores port\u00e1tiles para el teletrabajo y dispositivos m\u00f3viles ha difuminado por completo los l\u00edmites de la organizaci\u00f3n. En este entorno distribuido, lo \u00fanico que permanece constante, lo \u00fanico que puede otorgar o denegar acceso a cualquier recurso, es la identidad digital del usuario o de la m\u00e1quina.<\/p>\n<p>Este cambio ha convertido las credenciales en una mercanc\u00eda extremadamente codiciada. El informe <a href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Data Breach Investigations Report de Verizon<\/a> para 2025 revel\u00f3 que el abuso de credenciales fue un factor en casi una cuarta parte (22%) de todas las violaciones de datos investigadas el a\u00f1o anterior. Las v\u00edas para que estas credenciales se vean comprometidas son m\u00faltiples y est\u00e1n en constante evoluci\u00f3n:<\/p>\n<ul>\n<li><strong>Malware infostealer a escala epid\u00e9mica:<\/strong> Se instala en los dispositivos de las v\u00edctimas a trav\u00e9s de phishing, aplicaciones maliciosas, descargas autom\u00e1ticas y estafas en redes sociales. Los datos son alarmantes: seg\u00fan un proveedor de inteligencia de amenazas, de los 3.200 millones de credenciales robadas en el \u00faltimo a\u00f1o, el 75% (2.<a href=\"https:\/\/overcentral.com\/es\/brutal-legend-2-meta-100-millones-67423\/\" title=\"Double Fine fija meta de US$ 100 millones para Brutal Legend 2\" data-iacss-internal=\"1\">100 millones<\/a>) fueron recolectadas exclusivamente por infostealers.<\/li>\n<li><strong>Ataques de phishing, smishing y vishing:<\/strong> Siguen siendo el m\u00e9todo preferido, especialmente en ataques dirigidos. Los actores de amenazas investigan a la persona objetivo para adaptar la estafa y aumentar la tasa de \u00e9xito. Se sospecha que los ataques a M&amp;S y Co-op Group se ejecutaron mediante vishing a su proveedor de servicio t\u00e9cnico, haci\u00e9ndose pasar por empleados para obtener contrase\u00f1as corporativas.<\/li>\n<li><strong>Filtraciones masivas de bases de datos:<\/strong> Las violaciones que tienen como objetivo las bases de datos de contrase\u00f1as de organizaciones o sus proveedores externos son otra fuente valiosa. Estas credenciales, tarde o temprano, aparecen a la venta en foros de la dark web listas para ser utilizadas.<\/li>\n<li><strong>Ataques de fuerza bruta automatizados:<\/strong> Utilizan herramientas que prueban sistem\u00e1ticamente enormes vol\u00famenes de combinaciones de usuario y contrase\u00f1a hasta encontrar una v\u00e1lida. El <em>credential stuffing<\/em> utiliza listas de combinaciones filtradas previamente; el <em>password spraying<\/em> prueba contrase\u00f1as d\u00e9biles y comunes contra muchas cuentas; y los ataques de diccionario usan palabras y frases de uso com\u00fan. Todos ellos explotan la misma debilidad: la mala higiene de las contrase\u00f1as.<\/li>\n<\/ul>\n<h2>El peligro oculto: contrase\u00f1as adivinadas que llevan a la quiebra<\/h2>\n<p>No es dif\u00edcil encontrar ejemplos catastr\u00f3ficos m\u00e1s all\u00e1 de los minoristas brit\u00e1nicos. El ataque a Colonial Pipeline, que provoc\u00f3 graves desabastecimientos de combustible en la Costa Este de Estados Unidos, se origin\u00f3 probablemente en un ataque de fuerza bruta que comprometi\u00f3 una \u00fanica contrase\u00f1a en una VPN antigua. El caso de la empresa de log\u00edstica brit\u00e1nica KNP es a\u00fan m\u00e1s revelador: los hackers lograron adivinar la contrase\u00f1a de un empleado y, a partir de ah\u00ed, cifraron sus sistemas cr\u00edticos. La empresa se vio forzada a declararse en banca rota. Son casos extremos que ilustran c\u00f3mo una identidad d\u00e9bil o mal gestionada puede desencadenar un colapso operativo y financiero total.<\/p>\n<h3>\u00bfCu\u00e1les son los principales factores que amplifican el riesgo de un ataque de identidad?<\/h3>\n<p>La amenaza no se limita a la obtenci\u00f3n de la credencial. Su impacto se multiplica por c\u00f3mo se gestiona la identidad dentro de la organizaci\u00f3n:<\/p>\n<p><strong>El privilegio excesivo y la falta de aplicaci\u00f3n del principio de m\u00ednimo privilegio.<\/strong> Una de las mejores pr\u00e1cticas de seguridad es otorgar a cada usuario exactamente los permisos que necesita para realizar su trabajo y nada m\u00e1s, a menudo durante un tiempo limitado. En la pr\u00e1ctica, este principio se aplica con frecuencia de forma incorrecta o se ignora por completo, lo que da lugar a cuentas con privilegios excesivos. Cuando un atacante consigue comprometer estas cuentas, puede desplazarse lateralmente por la red, alcanzando sistemas y datos sensibles mucho m\u00e1s all\u00e1 del objetivo inicial. El resultado es un \u00abradio de explosi\u00f3n\u00bb mucho mayor y, por lo tanto, un da\u00f1o potencialmente m\u00e1s catastr\u00f3fico.<\/p>\n<p><strong><strong>La dispersi\u00f3n de identidades.<\/strong> La gesti\u00f3n de cuentas, credenciales y privilegios para usuarios humanos y m\u00e1quinas se vuelve ca\u00f3tica. Si el departamento de TI no tiene un control centralizado, surgen inevitablemente puntos ciegos de seguridad. Esto aumenta la superficie de ataque, hace que los ataques de fuerza bruta tengan m\u00e1s \u00e9xito y que las cuentas con privilegios excesivos sean m\u00e1s probables. La llegada de los agentes de IA y el crecimiento continuo del Internet de las Cosas (IoT) incrementar\u00e1n dr\u00e1sticamente el n\u00famero de identidades de m\u00e1quinas que necesitan ser gestionadas de forma uniforme.<\/p>\n<p><strong>El riesgo de la cadena de suministro.<\/strong> Una empresa no es una isla. La amenaza tambi\u00e9n proviene de sus colaboradores y proveedores. Un proveedor de servicios gestionados (MSP) con acceso a los sistemas corporativos, un centro de servicios externo o incluso un proveedor de software son vectores de entrada potenciales. Cuanto m\u00e1s compleja sea la cadena de suministro f\u00edsica y digital, mayor ser\u00e1 el riesgo de que se comprometa una identidad que conceda acceso a la red principal.<\/p>\n<h2>C\u00f3mo fortalecer la identidad corporativa: gu\u00eda pr\u00e1ctica y estrat\u00e9gica<\/h2>\n<p>Ante este panorama, una estrategia de seguridad de identidad basada en la defensa en profundidad es la \u00fanica respuesta viable. Las recomendaciones que se detallan a continuaci\u00f3n no son meramente t\u00e9cnicas, sino que requieren una transformaci\u00f3n cultural y operativa dentro de la organizaci\u00f3n.<\/p>\n<p><strong>Adoptar y aplicar el principio de m\u00ednimo privilegio de forma rigurosa.<\/strong> Esto implica revisar y ajustar los permisos de forma peri\u00f3dica, no solo al incorporar a un empleado. La automatizaci\u00f3n de la gesti\u00f3n del ciclo de vida de las identidades es fundamental: las cuentas deben aprovisionarse y desaprovisionarse autom\u00e1ticamente durante las altas y bajas de personal. Cualquier cuenta inactiva, una vez identificada mediante escaneos regulares, debe eliminarse, ya que son un blanco habitual para los atacantes.<\/p>\n<p><strong>Implantar una pol\u00edtica de contrase\u00f1as robustas y su gesti\u00f3n segura.<\/strong> Obligar a todos los empleados a utilizar contrase\u00f1as \u00fanicas, fuertes y generadas de forma autom\u00e1tica, almacenadas en un gestor de contrase\u00f1as corporativas, es un paso b\u00e1sico pero fundamental.<\/p>\n<p><strong>Incorporar la autenticaci\u00f3n multifactor (MFA) como un est\u00e1ndar, no como una opci\u00f3n.<\/strong> Incluso si un atacante obtiene una contrase\u00f1a, la MFA puede detenerlo en seco. Es preferible utilizar aplicaciones de autenticaci\u00f3n o enfoques basados en claves de acceso (passkeys) en lugar de c\u00f3digos SMS, que son susceptibles de ser interceptados.<\/p>\n<p><strong>Proteger las cuentas privilegiadas con gesti\u00f3n de acceso privilegiado (PAM).<\/strong> Las cuentas que tienen acceso a sistemas cr\u00edticos o de control deben contar con capas adicionales de protecci\u00f3n. Una de las t\u00e9cnicas m\u00e1s eficaces es la rotaci\u00f3n autom\u00e1tica de sus credenciales y la concesi\u00f3n de acceso bajo demanda y por tiempo limitado (just-in-time).<\/p>\n<p><strong>Formar y crear conciencia en todos los niveles.<\/strong> Desde la direcci\u00f3n general hasta el \u00faltimo de los empleados. Todos deben comprender la importancia de la seguridad de la identidad y ser capaces de identificar las t\u00e1cticas de phishing m\u00e1s modernas. Los simulacros de ataques son una herramienta pedag\u00f3gica mucho m\u00e1s \u00fatil que la teor\u00eda.<\/p>\n<h3>La identidad como pilar de un modelo Zero Trust<\/h3>\n<p>La mayor\u00eda de estas recomendciones se integran de forma natural en un enfoque de ciberseguridad basado en la confianza cero (Zero Trust), que se resume en el principio de \u00abnunca confiar, siempre verificar\u00bb. En este modelo, cada intento de acceso, tanto humano como de m\u00e1quina, debe ser autenticado, autorizado y validado de forma continua, est\u00e9 el usuario dentro o fuera de los l\u00edmites de la red. Los sistemas y redes se supervisanxhaustivamente para detectar actividad sospechosa.<\/p>\n<p>En este punto, una herramienta de detecci\u00f3n y respuesta gestionada (MDR) puede aportar un valor inmenso. Un equipo de expertos que opera 24 horas al d\u00eda, 7 d\u00edas a la semana, tiene una vista de 360 grados de la red y es capaz de se\u00f1alar cualquier intrusi\u00f3n potencial casi en tiempo real, permitiendo su contenci\u00f3n y gesti\u00f3n inmediatas. Una estrategia de seguridad de la identidad realmente eficaz comienza con una mentalidad de prevenci\u00f3n.<\/p>\n<p>El coste de 500 millones de libras de M&amp;S y Co-op Group no es el precio de una credencial robada; es el coste de un paradigma de seguridad obsoleto en un mundo donde la identidad debe ser el nuevo centro de gravedad. Las empresas que ignoren esta lecci\u00f3n seguir\u00e1n alimentando el millonario negocio de los ciberdelincuentes.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En junio de 2025, dos de los minoristas m\u00e1s emblem\u00e1ticos del Reino Unido, M&amp;S y Co-op Group, revelaron que los costes combinados de un ciberataque basado en la suplantaci\u00f3n de identidad superaban los 500 millones de libras esterlinas, una cifra que no incluye el da\u00f1o reputacional incalculable ni el impacto sobre sus clientes. Este incidente, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":68408,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789134382432.jpg","fifu_image_alt":"Los ataques de identidad cuestan 500 millones de libras a minoristas del","footnotes":""},"categories":[5],"tags":[],"class_list":["post-68405","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789134382432.jpg","fifu_image_alt":"Los ataques de identidad cuestan 500 millones de libras a minoristas del","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68405","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=68405"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68405\/revisions"}],"predecessor-version":[{"id":68407,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68405\/revisions\/68407"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/68408"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=68405"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=68405"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=68405"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}