Inicio
» Tecnología
»
Cybersecurity Threats You Can't Ignore This Fall: 7 Risks to Prioritize in 2026
Cybersecurity Threats You Can't Ignore This Fall: 7 Risks to Prioritize in 2026
For fall 2026, the most useful cybersecurity question is not “What is the newest attack?” It is “Which failures would hurt us most, and can we tell whether our controls would stop or contain them?” The threat landscape changes too quickly for a checklist built around headlines alone. A better approach is to focus on measurable outcomes: stolen credentials should not become durable account access, one compromised endpoint should not become a domain-wide incident, an exploited public-facing system should not remain exposed for weeks, and a ransomware event should not make recovery impossible.
That outcome-based view is especially important this fall because several attack patterns are converging. On September 1, 2026, the FBI highlighted OAuth consent phishing that can grant attackers access without relying only on a stolen password. Microsoft reported active campaigns that impersonate IT support, abuse legitimate remote-access tools, and pivot through enterprise environments. Google Threat Intelligence reported that some adversaries are moving from simple AI prompting to agent-enabled automation that compresses the time defenders have to react. At the same time, ransomware, information stealers, exploited edge devices, and software-supply-chain compromise remain practical day-to-day risks rather than theoretical ones.
The goal of this guide is not to promise complete protection. No single control can do that. Instead, each section explains the result you should aim for, the signs that tell you the control is working, when your current approach is no longer enough, and where the defense has limits.
An autumn security review should focus on measurable defenses against phishing, ransomware, credential theft, software vulnerabilities, and emerging AI-enabled attack techniques.
Fall 2026 threat priorities at a glance
Threat
Desired outcome
Warning that your controls are weak
OAuth consent phishing and token theft
A malicious login or app-consent attempt cannot create lasting access to cloud data
Users can approve high-risk third-party apps, or suspicious sessions remain valid after a password reset
IT-support impersonation
Help-desk and remote-support actions are independently verified and tightly controlled
Users can install remote tools or reset strong authentication based only on a call, chat, or meeting request
Infostealers and session theft
One infected device does not expose browser sessions, credentials, or high-value secrets broadly
Corporate secrets live in browsers, downloads, local text files, or unmanaged password stores
Ransomware and extortion
Critical operations can recover without trusting the attacker
Backups share the same credentials, network, or administration path as production
Actively exploited and end-of-support systems
Internet-facing weaknesses are found and remediated before they become easy entry points
No one can produce an accurate list of public-facing assets, versions, owners, and patch status
Software-supply-chain compromise
A poisoned dependency or stolen CI/CD credential has limited blast radius
Build systems hold long-lived publishing tokens and automatically trust every new dependency release
AI-enabled attacker automation
Detection and response move fast enough to contain automated abuse
Alerts depend on slow manual triage while attackers can automate credential harvesting and infrastructure changes
1. OAuth consent phishing and access-token theft
Traditional phishing asks a victim to hand over a password. OAuth consent phishing takes a different route: the attacker persuades a user to authorize a malicious application to access account data. OAuth is a standard framework that lets one service request limited access to another service on a user's behalf. The problem is not OAuth itself; the risk appears when a user grants permissions to an attacker-controlled app.
The FBI's September 1, 2026 cyber alert says malicious actors have been using OAuth consent phishing against prominent victims, family members, and acquaintances since late 2025. Separately, Microsoft documented adversary-in-the-middle phishing in 2026 that can intercept authentication traffic and steal session tokens even when some forms of MFA are enabled. Review the FBI's current cyber alerts and Microsoft's May 2026 token-compromise research.
What good protection looks like
Users cannot freely approve high-risk third-party applications; administrators can see which applications have consent, what permissions they hold, and who granted them. High-value accounts use phishing-resistant authentication such as FIDO/WebAuthn where possible. CISA explicitly recommends phishing-resistant MFA as the strongest broadly available option and advises organizations to move toward it. See CISA's MFA guidance.
Measure it: track the percentage of privileged and sensitive accounts using phishing-resistant MFA, the number of user-consented applications with broad permissions, and the time required to revoke a suspicious app and invalidate its sessions.
Change your approach when: password resets are treated as the main response to cloud-account compromise. If tokens or app grants can survive that reset, your incident procedure needs explicit session revocation, app-consent review, and identity-log investigation.
Limit: strong authentication reduces many credential-phishing paths, but it does not automatically stop a user from authorizing a malicious app or an attacker who already controls a trusted device or session.
2. Fake IT support and abuse of legitimate remote tools
Some of the most effective attacks now look like routine support. Microsoft reported on September 2, 2026 that threat actors were impersonating IT support, using Microsoft Teams and remote-support software to obtain interactive access, then performing reconnaissance and moving toward high-value systems such as domain controllers. Because much of the activity uses legitimate tools, simply blocking “malware” is not enough. Read Microsoft's September 2026 investigation.
What good protection looks like
Employees know exactly how legitimate IT support initiates contact. Help-desk staff use a separate verification step before resetting authentication or enrolling a new device. Remote-support software is allowlisted, centrally logged, and preferably deployed only through managed channels.
Change your approach when: awareness training is your only defense. If a single convincing call can cause a privileged reset or remote-tool installation, move verification and technical policy into the workflow rather than expecting every employee to detect the deception.
Limit: no script can eliminate social engineering. Attackers can adapt to your process, so high-impact actions need technical restrictions and independent approval, not just better wording in training materials.
3. Infostealers that target browsers, cookies, and authentication tokens
Information stealers, often shortened to infostealers, are malware designed to collect credentials, browser cookies, authentication tokens, financial information, cryptocurrency wallet data, and other secrets. Microsoft reported in February 2026 that phishing, malicious installers, advertising abuse, and other delivery methods were spreading stealers across Windows, macOS, and Python-based campaigns. The company also described browser-session and credential theft as a central objective. See Microsoft's infostealer research.
What good protection looks like
Managed endpoints prevent untrusted software from running easily, browsers and operating systems stay current, users do not have unnecessary local administrator rights, and valuable secrets are not stored in plaintext files or casually copied into browser profiles. Identity monitoring is prepared to treat a stolen session as a security event even when the password itself was never exposed.
Measure it: look at endpoint coverage, patch latency, local-admin prevalence, secret-scanning findings, and how quickly you can invalidate active sessions for a compromised user.
Modifique su estrategia cuando: su plan de actuación ante incidentes finalice tras reinstalar el sistema operativo del portátil infectado. Un incidente de robo de credenciales debería activar una revisión de la identidad y la rotación de claves, ya que es posible que las credenciales y los tokens ya hayan salido del dispositivo.
Limitación: la seguridad de los endpoints no puede proteger los secretos que ya están expuestos a través de dispositivos personales no administrados, sincronización insegura del navegador o servicios de terceros fuera de su control.
4. Ransomware que comienza con una vulneración previa de otra persona.
El ransomware sigue siendo un problema para la continuidad del negocio, pero el camino hacia él se está especializando cada vez más. El informe M-Trends 2026 de Google indica que el tiempo medio de transferencia entre un atacante con acceso inicial y un grupo de amenazas secundario disminuyó drásticamente en los incidentes observados, mientras que el compromiso previo se convirtió en el principal vector de infección inicial en los casos de ransomware. Esto significa que el lapso entre un acceso inicial limitado y un evento de extorsión grave puede ser corto. Consulte la investigación M-Trends 2026 de Google .
El NIST publicó la revisión final de su perfil de gestión de riesgos de ransomware en junio de 2026, alineando la preparación ante el ransomware con los resultados del Marco de Ciberseguridad 2.0 en materia de gobernanza, identificación, protección, detección, respuesta y recuperación. Véase NIST IR 8374 Rev. 1 .
Así es como luce una buena protección.
Puede restaurar servicios críticos a partir de copias de seguridad que los atacantes no pueden modificar ni eliminar fácilmente. La recuperación se prueba, no se da por sentada. La administración privilegiada está separada de la actividad de los usuarios habituales, y la monitorización puede detectar el uso inusual de credenciales, la administración remota, los cambios masivos de archivos y la manipulación inesperada de las copias de seguridad.
Mídelo: realiza un seguimiento del tiempo de recuperación tras una prueba de copia de seguridad limpia, el porcentaje de sistemas críticos cubiertos por copias de seguridad inmutables o aisladas, la exposición de cuentas privilegiadas y el tiempo transcurrido desde una alerta de intrusión de alta confianza hasta su contención.
Modifique su enfoque cuando: el éxito de la copia de seguridad se mida únicamente por la finalización del trabajo. Si nadie ha restaurado recientemente un sistema crítico representativo en condiciones realistas, aún no se sabe si la organización podrá recuperarse.
Limitación: las copias de seguridad reducen el impacto del cifrado, pero no deshacen los datos robados, la exposición de los clientes, la interrupción de las operaciones ni las obligaciones legales derivadas de la filtración de datos.
5. Vulnerabilidades explotadas activamente y dispositivos periféricos olvidados
Los firewalls, las puertas de enlace VPN, los enrutadores, los dispositivos de acceso remoto y otros dispositivos perimetrales se ubican en la frontera entre una organización e internet. Son objetivos valiosos, ya que una vulnerabilidad puede proporcionar acceso directo a las redes internas. Los dispositivos que han llegado al final de su ciclo de soporte son especialmente riesgosos, puesto que es posible que el fabricante ya no proporcione las actualizaciones de seguridad habituales.
El catálogo de vulnerabilidades explotadas conocidas de CISA está diseñado específicamente para ayudar a las organizaciones a priorizar las vulnerabilidades que presentan evidencia de explotación en la práctica. CISA describe el catálogo como una herramienta para la priorización de la gestión de vulnerabilidades, en lugar de una simple lista de CVE. Utilice el catálogo de vulnerabilidades explotadas conocidas de CISA como una señal de remediación de alta prioridad.
Así es como luce una buena protección.
Su equipo de seguridad puede generar un inventario actualizado de los activos conectados a internet, sus versiones de software, propietarios, estado de soporte y exposición. Las vulnerabilidades conocidas y explotadas reciben una solución más rápida que los elementos pendientes habituales, y los dispositivos que han finalizado su soporte tienen fechas de reemplazo en lugar de excepciones indefinidas.
Mídelo: realiza un seguimiento del número de KEV (vehículos de conocimiento clave) con acceso a Internet, el tiempo medio para solucionarlos, el porcentaje de dispositivos periféricos con soporte activo del proveedor y los activos desconocidos descubiertos mediante escaneo externo.
Modifique su enfoque cuando: la priorización de parches se base principalmente en puntuaciones CVSS. La gravedad importa, pero la explotación confirmada y la exposición a internet suelen merecer una mayor prioridad operativa que una puntuación teórica alta en un sistema aislado.
Limitación: el catálogo KEV se centra intencionadamente en vulnerabilidades conocidas. La ausencia de una vulnerabilidad en KEV no significa que pueda ignorarse sin riesgo, y la aplicación de parches por sí sola no soluciona problemas de arquitectura débil, interfaces de gestión expuestas ni credenciales robadas.
6. Ataques a la cadena de suministro de software que roban secretos y se propagan a través de paquetes de confianza.
Un ataque a la cadena de suministro de software compromete algo en lo que los desarrolladores confían —como un paquete, un flujo de trabajo de compilación, una cuenta de mantenedor o una credencial de CI/CD—, de modo que el ataque se propaga a través de los procesos de desarrollo habituales. En julio de 2026, GitHub informó que los atacantes habían estado apuntando a los repositorios de paquetes y a los sistemas de CI/CD para extraer credenciales y propagar versiones maliciosas entre proyectos. GitHub respondió con controles que incluyen la publicación por fases, una autenticación más sólida, periodos de espera para los paquetes y una cobertura más amplia de avisos sobre malware.
Las credenciales de compilación y publicación tienen una duración limitada siempre que sea posible, los secretos de producción no están disponibles para flujos de trabajo de solicitudes de extracción no confiables, se revisan los cambios de dependencia y las versiones de paquetes recién lanzadas no se promueven automáticamente a entornos de producción sensibles sin validación. Las organizaciones mantienen un inventario de software suficiente para determinar qué aplicaciones dependen de un componente comprometido.
Mídelo: cuenta los secretos de CI/CD de larga duración, los flujos de trabajo con permisos de escritura o publicación, las dependencias sin propietarios y el tiempo necesario para identificar dónde se implementa un paquete malicioso recientemente revelado.
Modifique su enfoque cuando: las actualizaciones automáticas de dependencias se implementan directamente en producción sin control de seguridad. La rapidez es útil para correcciones de seguridad legítimas, pero un breve período de observación o una implementación por fases pueden reducir la exposición a una versión recién infectada.
Limitación: el análisis de dependencias no es un sistema de confianza total. Un paquete previamente legítimo puede verse comprometido, las herramientas de compilación personalizadas pueden ser utilizadas indebidamente y los artefactos firmados aún pueden ser dañinos si un atacante controla la ruta de publicación autorizada.
7. Ataques con inteligencia artificial que reducen el tiempo de respuesta del defensor.
La IA no reemplaza los métodos de ataque antiguos; puede hacer que algunos de ellos sean más rápidos, más baratos o más adaptables. Google Threat Intelligence informó el 8 de septiembre de 2026 que había observado que los adversarios estaban pasando de las indicaciones básicas a los flujos de trabajo de agentes y la automatización habilitada por IA. En un caso del segundo trimestre de 2026, GTIG observó que un actor de amenazas comprometió un recurso en la nube y luego planificó, construyó y ejecutó una campaña de recolección masiva de credenciales habilitada por agentes en menos de seis horas. El mismo informe describe intentos de manipular asistentes de codificación de IA y escáneres de seguridad basados en LLM durante compromisos de la cadena de suministro de software. Lea la investigación de amenazas de IA de Google de septiembre de 2026 .
Microsoft informó por separado el 10 de septiembre de 2026 que los atacantes estaban utilizando marcas populares de IA como señuelos para ataques de phishing y publicidad maliciosa, incluyendo instaladores falsos y robo de credenciales mediante la técnica del atacante intermediario. Consulte el análisis de Microsoft sobre ataques relacionados con la IA .
Así es como luce una buena protección.
Los sistemas de defensa no dependen de que los humanos lean manualmente cada alerta antes de que comience la contención. Las señales de identidad, punto final, nube y red de alta confianza pueden activar acciones automatizadas limitadas, como la revocación de la sesión, el aislamiento del host o la suspensión temporal de credenciales, con las salvaguardas y revisiones adecuadas.
Mídelo: realiza un seguimiento del tiempo medio para clasificar y contener incidentes de alta confianza, el porcentaje de alertas enriquecidas automáticamente con información sobre la identidad y el contexto de los activos, y con qué frecuencia las acciones automatizadas requieren ser revertidas debido a falsos positivos.
Modifique su estrategia cuando: los atacantes puedan pasar del acceso inicial al robo de credenciales o al movimiento lateral más rápidamente que su ruta de escalada habitual. La solución no reside en la automatización sin restricciones, sino en una automatización cuidadosamente planificada en torno a acciones reversibles, de alta fiabilidad y bien supervisadas.
Limitación: La detección asistida por IA también puede cometer errores, y la respuesta autónoma puede interrumpir el trabajo legítimo. La supervisión humana, las pruebas, los registros de auditoría y los procedimientos claros de reversión siguen siendo necesarios.
Cómo saber si su programa de seguridad de otoño realmente está mejorando
Una buena revisión de seguridad de otoño debe concluir con pruebas, no con una lista interminable de herramientas. Una organización pequeña puede no tener un centro de operaciones de seguridad dedicado, y una gran empresa puede tener docenas de productos de seguridad; ambas pueden utilizar las mismas preguntas de evaluación.
Pregunta
Evidencia más sólida que una declaración de política.
¿Se pueden utilizar fácilmente las contraseñas robadas?
Cobertura de autenticación multifactor resistente al phishing y controles de acceso condicional probados.
¿Puede permanecer activa una sesión robada?
Proceso de revocación de sesión demostrado y registros de identidad que muestran la actividad del token.
¿Puede un único punto final comprometer la propagación?
Segmentación, privilegios limitados, cobertura EDR y flujos de trabajo de aislamiento probados.
¿Puede el ransomware impedir la recuperación?
Prueba reciente de restauración limpia a partir de copias de seguridad aisladas o inmutables.
¿Se conocen los sistemas de cara al público?
Inventario de activos validado externamente, vinculado a propietarios y estado de parches.
¿Puede una vulnerabilidad en un paquete propagarse a través de diferentes compilaciones?
Credenciales de corta duración, flujos de trabajo restringidos, inventario de dependencias, implementación por etapas
¿Podrá el equipo reaccionar con la suficiente rapidez?
Tiempos de detección, clasificación, contención y recuperación medidos a partir de ejercicios o eventos reales.
Cuándo dejar de ajustar los controles y cambiar el diseño.
Algunos problemas no se solucionan añadiendo otra alerta. Si los usuarios aprueban repetidamente aplicaciones riesgosas, restrinja el consentimiento en lugar de enviar más recordatorios. Si los dispositivos VPN antiguos no se pueden actualizar, reemplácelos o aíslelos en lugar de aceptar excepciones de emergencia permanentes. Si los administradores de copias de seguridad utilizan el mismo sistema de identidad que los administradores de producción, separe la ruta de recuperación. Si las canalizaciones de CI/CD requieren secretos potentes y de larga duración, rediseñe la publicación en torno a identidades de corta duración o de confianza.
Esta es la línea divisoria práctica entre la optimización de la seguridad y la arquitectura de seguridad: cuando el mismo modo de fallo se repite a pesar del entrenamiento, el ajuste y la monitorización, hay que reducir la probabilidad de que se produzca ese fallo.
Lo que este enfoque no puede garantizar
Ningún plan de seguridad para otoño de 2026 puede garantizar que una organización evite una brecha de seguridad. Las vulnerabilidades de día cero pueden aparecer sin previo aviso, los proveedores de confianza pueden sufrir brechas, los empleados pueden cometer errores y los atacantes decididos pueden combinar diversas técnicas. El objetivo de un programa basado en resultados es dificultar las brechas de seguridad, mejorar la visibilidad, limitar el alcance del impacto y hacer que la recuperación sea más predecible.
Por eso mismo, las prioridades deben cambiar cuando la evidencia cambia. Revise las alertas actuales de CISA y el FBI, los avisos de seguridad de los proveedores, los registros de identidad, la telemetría de los puntos finales, la exposición a vulnerabilidades y las tendencias de incidentes a lo largo de la temporada. Si un control falla sistemáticamente en su prueba de resultados, no lo defienda solo porque fue costoso o conocido. Cambie el método, reduzca la exposición o rediseñe el proceso.
El resultado final del otoño de 2026
Las amenazas que merecen atención este otoño no se definen por una sola familia de malware. Se agrupan en torno a la identidad, la confianza y la velocidad: los atacantes buscan sesiones utilizables en lugar de simples contraseñas, canales de soporte confiables en lugar de mensajes obviamente maliciosos, herramientas legítimas en lugar de malware ruidoso, flujos de software en lugar de un único punto final y automatización que acorte el tiempo entre el acceso y el impacto.
Un programa de seguridad eficaz responde en los mismos términos. Proteger las identidades con métodos resistentes al phishing, restringir el consentimiento de las aplicaciones y el soporte remoto, tratar los incidentes de robo de información como incidentes de identidad, demostrar que la recuperación tras un ataque de ransomware funciona, priorizar las vulnerabilidades expuestas a internet que se explotan activamente, reducir la exposición de secretos de CI/CD y automatizar cuidadosamente cuando la respuesta manual es demasiado lenta. El resultado no es una seguridad perfecta. Es un sistema que ofrece a los atacantes menos vías de acceso fáciles y proporciona a los defensores pruebas más claras de que la organización puede detectar, contener y recuperarse cuando algo logra infiltrarse.