Un correo con su contraseña vale menos que un café. Un expediente médico completo puede valer 300 dólares. Y con una sola llamada telefónica bien ejecutada, dos jóvenes de 20 y 21 años se llevaron 4,100 bitcoin de una persona en Washington. El hacking dejó de ser un chico encapuchado en un sótano: hoy es una industria con proveedores, precios de lista, división del trabajo y hasta programas de recompensas.
Este artículo no es para asustarte: es una guía práctica de ciberseguridad para empresas. Es para que veas cómo operan realmente los atacantes, qué medidas concretas frenan la enorme mayoría de los intentos, y cómo en Metamedia Cloud aplicamos esas medidas en los negocios que administramos.

Los datos son el nuevo oro digital (y tienen precio de lista)
En los mercados de la dark web los datos robados se cotizan como cualquier otra mercancía. Un análisis de la firma Flare sobre cientos de listados reales publicados entre 2008 y 2026 pone las cifras en perspectiva:
- Expediente médico completo: alrededor de 300 USD. Es el dato más caro del mercado.
- Número de cuenta bancaria: unos 69 USD.
- Pasaporte: alrededor de 33 USD.
- Número de tarjeta de crédito: cerca de 17 USD.
- Dirección de correo electrónico: menos de 1 USD.
¿Por qué el expediente médico vale veinte veces más que una tarjeta? Porque una tarjeta se cancela en cinco minutos y el banco emite otra. Tu historial clínico, tus padecimientos y tus datos de identidad no se cancelan nunca. Sirven para fraude de seguros, recetas falsas y suplantación de identidad durante décadas.
Y el volumen es industrial: la firma KELA identificó cerca de 2,860 millones de credenciales comprometidas circulando por canales criminales solo durante 2025, en su mayoría capturadas por malware de tipo infostealer. La conclusión operativa es incómoda pero clara: un usuario y una contraseña correctos ya no son prueba de identidad. Si tu sistema de acceso todavía funciona así, va una generación atrás del mercado que te ataca.
Historia 1: Lazarus y los 1,500 millones de dólares de Bybit
El 21 de febrero de 2025, el exchange de criptomonedas Bybit perdió aproximadamente 1,500 millones de dólares en Ethereum —más de 400,000 ETH y stETH— en lo que se considera el mayor robo de criptomonedas de la historia. El FBI atribuyó el ataque al grupo Lazarus, también identificado como TraderTraitor o APT38, vinculado al gobierno de Corea del Norte.
Aquí viene el detalle que casi nadie cuenta bien: no hackearon a Bybit. Comprometieron la máquina de un desarrollador de Safe Wallet, el proveedor de la plataforma multifirma que Bybit utilizaba. Con ese acceso manipularon la operación para que los firmantes de Bybit aprobaran, creyendo que era legítima, una transacción que enviaba los fondos a carteras controladas por los atacantes. Después convirtieron el botín a bitcoin y lo dispersaron entre miles de direcciones.
Es decir: el eslabón roto estaba en la cadena de proveedores, no en la empresa objetivo. Es el mismo patrón que vemos en las PyMEs mexicanas. No atacan tu servidor: atacan la laptop del contador externo, el acceso FTP del programador que te hizo la web hace tres años, o ese usuario administrador que le diste a la agencia anterior y nunca revocaste.
Sobre la figura del “insider”: el patrón realmente documentado en Corea del Norte no es sobornar directores de banco, sino infiltrar trabajadores remotos de TI con identidades falsas en empresas occidentales, algo por lo que el Departamento de Justicia de Estados Unidos ha presentado varias acusaciones. El acceso legítimo sigue siendo la mejor herramienta de intrusión que existe.
El caso sigue vivo: Bybit demandó a Corea del Norte, a su agencia de inteligencia RGB y al grupo Lazarus ante una corte federal en Washington D.C., y obtuvo una orden preliminar para congelar activos. Según Chainalysis, los hackers norcoreanos acumulan unos 6,750 millones de dólares robados en criptomonedas.
Historia 2: Malone Lam, 4,100 bitcoin y una llamada de “soporte de Google”
El 18 de agosto de 2024, Malone Lam (20 años, ciudadano de Singapur) y Jeandiel Serrano (21) contactaron a una víctima en Washington D.C. Se hicieron pasar por personal de soporte técnico de Google y del exchange Gemini, alertándole de una supuesta brecha de seguridad en su cuenta. Al final de la llamada tenían acceso a más de 4,100 bitcoin: unos 230 millones de dólares en ese momento, uno de los mayores robos a una sola persona en la historia de Estados Unidos.
Cero exploits. Cero malware sofisticado. Una conversación telefónica y un guión bien ensayado.
Lo que vino después revela el nivel de organización: la fiscalía estadounidense procesó el caso bajo la ley RICO —la que se usa contra el crimen organizado— con 17 acusados y una estructura con división del trabajo: hackers, “callers” que hacían las llamadas, identificadores de objetivos, ladrones físicos y lavadores de dinero.
En un incidente relacionado, un miembro de la organización viajó a Nuevo México para irrumpir en la casa de otra víctima y robar su cartera de hardware, mientras Lam rastreaba su ubicación entrando a su cuenta de iCloud. El dinero se fue en Lamborghinis, relojes y cuentas de 500,000 dólares por noche en antros. Al corte de mayo de 2026, Lam seguía sin sentencia y nueve coacusados ya se habían declarado culpables.
El patrón: la vulnerabilidad no es técnica, es humana
Un robo de 1,500 millones y uno de 230 millones. Uno con un Estado detrás y otro con chavos que se conocieron en Discord. Y ambos entraron por el mismo lado: una persona que confió en el momento equivocado. Un desarrollador con la máquina comprometida. Un inversionista que contestó el teléfono.
En México el panorama no es distinto, solo menos glamoroso. El país cerró 2025 como uno de los más atacados de América Latina, con más de 35,200 millones de intentos de ciberataque registrados solo en el primer trimestre según FortiGuard Labs de Fortinet. Los vectores de entrada más comunes en empresas mexicanas son tres, y ninguno es exótico: phishing, escritorio remoto (RDP) expuesto y VPN sin parchar. A eso súmale la nueva generación de fraudes con voz clonada por IA suplantando a directivos para autorizar transferencias, sobre los que ya advirtió PwC México.
El dato que más nos importa como operadores: según el reporte DBIR de Verizon, el 54% de las víctimas de ransomware tenía credenciales suyas circulando en logs de infostealers antes del ataque. Si quieres dimensionar el impacto económico, revisa nuestro análisis sobre cuánto cuesta un ciberataque a una empresa en México. El secuestro de datos no empieza el día del secuestro. Empieza meses antes, cuando alguien instaló algo que no debía.
Seis medidas de ciberseguridad para empresas que sí funcionan (y cómo las aplicamos en Metamedia Cloud)
1. Trata el celular como lo que es: el dispositivo más crítico
Tu teléfono tiene tu banca, tu correo, tu WhatsApp de negocios, tus códigos de doble factor y tu ubicación en tiempo real. Es la puerta de entrada preferida para SMS fraudulentos, llamadas falsas y robo de credenciales. Ya vimos cómo un programa aparentemente inofensivo puede robar tu información; en el celular el riesgo es mayor. Revisa qué permisos tiene cada app instalada —sobre todo accesibilidad, SMS y “mostrar sobre otras apps”— y desinstala lo que no uses.
En Metamedia Cloud incluimos la política de dispositivos móviles dentro de nuestros servicios de TI administrados: qué se instala, qué accede al correo corporativo y cómo se revoca ese acceso el día que alguien deja la empresa.
2. Gestor de contraseñas, no el navegador
Guardar contraseñas en el navegador es exactamente lo que cosechan los infostealers. Usa un gestor dedicado como Bitwarden o KeePass, genera contraseñas largas y aleatorias y —lo más importante— nunca reutilices la misma en dos servicios. Una filtración en un proveedor cualquiera se convierte en acceso a tu correo, tu hosting y tu banco por simple relleno de credenciales.
En Metamedia Cloud desplegamos y administramos gestores de contraseñas por equipo, con bóvedas compartidas por área, para que las claves de tu hosting, tu CRM y tus redes sociales no vivan en un Excel ni en un chat de WhatsApp.
3. Doble factor en todo, y de preferencia sin SMS
En ciberseguridad para empresas, el 2FA es la única medida individual que corta de tajo la mayoría de los ataques por credenciales robadas. Pero usa aplicaciones de códigos temporales (Google Authenticator, Authy, Aegis) o llaves físicas, no SMS: el SIM swapping —duplicar tu tarjeta SIM mediante ingeniería social ante la operadora— convierte el mensaje de texto en el eslabón más débil.
En Metamedia Cloud activamos y auditamos el doble factor en los accesos críticos de nuestros clientes: WordPress, hosting, correo corporativo, plataformas de facturación y herramientas de marketing.
4. Desconfía por sistema y verifica por otro canal
Google no te va a llamar. Amazon no te va a llamar. Tu banco no te va a pedir que muevas tu dinero a una “cuenta segura”. Si recibes un enlace, no lo abras: entra escribiendo tú mismo la dirección oficial. Si te llaman de un proveedor, cuelga y regresa la llamada al número que ya tenías registrado.
En Metamedia Cloud ayudamos a documentar y capacitar esta regla como protocolo interno, sobre todo en el área administrativa: ninguna transferencia ni cambio de cuenta bancaria se autoriza sin verificación por un segundo canal, aunque la voz del director suene idéntica.
5. Menos exposición en redes sociales
Publicar en tiempo real dónde estás, qué compraste o cuánto vale tu portafolio es entregar material para un ataque personalizado. El caso Lam demuestra que la ingeniería social digital escala hasta la irrupción física cuando el objetivo vale la pena.
En Metamedia Cloud, cuando diseñamos la estrategia de contenidos de un cliente separamos de forma explícita lo que construye marca de lo que solo construye un perfil de víctima: ubicaciones en vivo, rutinas, viajes en curso y organigramas detallados con nombres y correos.
6. Respaldos verificados y superficie mínima
En cualquier plan de ciberseguridad para empresas, el ransomware es el peor escenario. Contra el ransomware —el virus que cifra toda la información de la empresa y exige un rescate— la defensa real no es el antivirus, son los respaldos aislados que ya probaste restaurar. Un respaldo que nunca has restaurado no es un respaldo, es una esperanza. Y si manejas criptomonedas en volumen, distribúyelas en varias carteras y mantén las llaves privadas fuera de la computadora, en formato físico y bajo resguardo.
En Metamedia Cloud esto es parte estándar del mantenimiento de los sitios y servidores que administramos: actualizaciones al día, firewall de aplicación, cierre de accesos innecesarios, respaldos automáticos con pruebas periódicas de restauración y revocación de usuarios antiguos.
El otro lado: el hacking ético paga muy bien
No todo el que sabe romper sistemas cobra en la dark web. Los programas de bug bounty pagan por encontrar y reportar fallos de forma responsable. Apple relanzó el suyo en noviembre de 2025 con la recompensa más alta de la industria: hasta 2 millones de dólares por cadenas de exploits de “cero clics” —del tipo que usa el spyware mercenario— y más de 5 millones sumando bonos por hallazgos en modo Lockdown o software beta. La compañía ha pagado más de 35 millones de dólares a más de 800 investigadores desde 2020.
Como profesión, la ciberseguridad es de las mejor pagadas del sector tecnológico. En España, referencia habitual del mercado hispanohablante, los rangos van de unos 25,000 a 35,000 euros anuales para perfiles junior, entre 50,000 y 70,000 para senior, y por encima de 80,000 —hasta seis cifras— para un CISO. En México la demanda crece al mismo ritmo que los ataques, y el cuello de botella no es la tecnología: es la gente capacitada.
Por dónde empezar mañana con la ciberseguridad para empresas
La ciberseguridad para empresas no exige un SOC ni un presupuesto corporativo. Necesitas cerrar las puertas obvias, que son justamente las que usan: contraseñas reutilizadas, doble factor apagado, usuarios de exproveedores todavía activos, plugins sin actualizar, respaldos que nadie ha probado y un equipo que no sabe cómo se ve un correo de phishing.
En Metamedia Cloud administramos sitios web, infraestructura y automatizaciones de empresas B2B en México, y la seguridad no es un servicio aparte: es la manera en que operamos todo lo demás. Si quieres saber qué tan expuesto está tu negocio hoy, escríbenos y hacemos una revisión inicial sin costo de tus accesos, tu sitio y tus respaldos.
Preguntas frecuentes
¿Cuál es el ataque más común contra las PyMEs en México?
El phishing por correo, SMS o WhatsApp, seguido del acceso por escritorio remoto expuesto y VPN sin actualizar. La mayoría de los incidentes empieza con credenciales robadas, no con una vulnerabilidad exótica.
¿Es seguro guardar mis contraseñas en el navegador?
No. Es precisamente lo que roba el malware tipo infostealer, responsable de la mayoría de las credenciales que circulan en mercados criminales. Un gestor dedicado como Bitwarden o KeePass es la alternativa correcta.
¿Por qué se recomienda evitar el doble factor por SMS?
Porque el SIM swapping permite a un atacante duplicar tu línea telefónica mediante ingeniería social ante la operadora y recibir tus códigos. Las aplicaciones de códigos temporales o las llaves físicas no dependen de la red móvil.
¿Qué hago si mi empresa ya sufrió un ataque de ransomware?
Aísla los equipos afectados de la red, no apagues los sistemas antes de documentar el estado, verifica qué respaldos están intactos y fuera de línea, y levanta la denuncia correspondiente. Pagar el rescate no garantiza la recuperación ni evita la publicación de los datos.
¿Cada cuánto debería revisar la seguridad de mi sitio web?
Las actualizaciones de plugins, temas y núcleo deben ser continuas, y la revisión de usuarios, accesos y respaldos al menos trimestral. En los sitios que administramos en Metamedia Cloud esto forma parte del mantenimiento mensual.








