Por qué las pérdidas por ciberdelincuencia alcanzarán los 21 mil millones de dólares en 2025 y qué significa para las organizaciones
Lo que revela el informe IC3 del FBI de 2025 sobre fraude, IA, criptomonedas y riesgo cibernético.
Conclusiones principales
- Las pérdidas reportadas por ciberdelincuencia alcanzaron los casi 21 mil millones de dólares en 2025, un incremento del 26 % con respecto al año anterior.
- Las mayores pérdidas se debieron a fraudes en inversiones, suplantación de identidad en el correo electrónico empresarial y estafas de "soporte técnico", más que a los ataques informáticos tradicionales.
- La ingeniería social, no la explotación técnica, es ahora el principal impulsor del impacto financiero.
- La IA y las criptomonedas están haciendo que los ataques sean más convincentes, escalables y difíciles de recuperar.
- Su mayor riesgo no es solo que le vulneren, sino la rapidez con la que un atacante puede convertir el acceso o la confianza en dinero.
¿Por qué las pérdidas por delitos cibernéticos alcanzaron un récord histórico en 2025?
El último Internet Crime Complaint Center (IC3) del FBI sitúa las pérdidas totales reportadas por ciberdelincuencia en 2025 en más de 20 mil millones de dólares, basándose en más de un millón de quejas. Esto supone un aumento interanual del 26 % y la cifra más alta que ha registrado el FBI desde que comenzó a recopilar estos datos.
A primera vista, ese número es impactante. Pero es parte de una tendencia más amplia en la que el cibercrimen se ha vuelto constantemente más rentable, más escalable y más efectivo para extraer dinero en lugar de simplemente causar interrupciones.
De hecho, la cifra principal importa menos que el patrón que hay detrás. La cuestión no es solo cuánto se está perdiendo, sino cómo se están produciendo esas pérdidas y por qué continúan creciendo a este ritmo.
El cambio de la intrusión a la monetización
Uno de los aspectos más importantes del informe es que las mayores pérdidas financieras ya no son causadas por brechas técnicamente sofisticadas. Son impulsadas por el fraude.
Las estafas de inversión fueron responsables de más de 8 mil millones de dólares en pérdidas en 2025, lo que las convierte, con diferencia, en la categoría más importante. Les siguieron las estafas mediante el suplantación de identidad en el correo electrónico empresarial, con unos 3.000 millones de dólares, y las estafas de soporte técnico, que representaron más de 2.000 millones de dólares.
Lo que estas tres categorías tienen en común es que se basan en manipular el comportamiento de las personas, no en romper sistemas.
Esto refleja un cambio más amplio en el comportamiento de los atacantes. En lugar de invertir tiempo y experiencia en cadenas de explotación complejas, muchos atacantes se están centrando en métodos que les permiten acceder a fondos directamente. Si pueden persuadir a alguien para que transfiera dinero, apruebe un pago o invierta en una plataforma fraudulenta, pueden lograr el mismo resultado con mucho menos esfuerzo y riesgo.
Por qué el fraude ahora provoca la mayor parte del daño
Los datos dejan claro que el fraude cibernético representa la mayor parte de las pérdidas económicas denunciadas.
Eso incluye una amplia gama de actividades, pero la mayoría sigue patrones conocidos. Un atacante inicia el contacto a través de correo electrónico, mensaje de texto, redes sociales o incluso una llamada telefónica. Establecen credibilidad, a menudo haciéndose pasar por un colega, proveedor o asesor financiero. Luego guían al objetivo hacia una transacción financiera, que es difícil o imposible de revertir.
El phishing y la suplantación de identidad siguen siendo dos de los puntos de entrada más habituales, ya que casi una quinta parte de las denuncias están relacionadas con estas técnicas.
Nada de esto es nuevo en principio. Lo que ha cambiado es la escala y la sofisticación. Estos ataques son más dirigidos, más creíbles y están más alineados con la forma en que las personas realmente trabajan y se comunican.
¿Cómo están aumentando las pérdidas por ciberdelincuencia la IA y las criptomonedas?
Hay dos factores en particular que están acelerando esta tendencia. El primero es la inteligencia artificial. El FBI registró por primera vez en 2025 los delitos cibernéticos relacionados con la IA como una categoría independiente, con decenas de miles de denuncias y cerca de 900 millones de dólares en pérdidas.
La IA no cambia fundamentalmente la naturaleza del cibercrimen. Lo que hace es mejorar la ejecución. Permite a los atacantes generar mensajes convincentes, adaptar el lenguaje y el tono a objetivos específicos y automatizar campañas a gran escala. En efecto, reduce la barrera para producir ingeniería social de alta calidad a gran escala.
El segundo factor son las criptomonedas. Solo las estafas relacionadas con las inversiones en criptomonedas supusieron pérdidas por valor de más de 7.200 millones de dólares.
Las criptomonedas facilitan la transferencia rápida de fondos a través de las fronteras, pero hacen que sea mucho más difícil recuperarlos una vez que se han transferido. Para los atacantes, esa combinación es ideal. Para las empresas, significa que los errores son más costosos y menos reversibles.
Por qué esto importa más que nunca si sus recursos son limitados
Si forma parte de una organización pequeña o mediana, sería fácil suponer que estas tendencias se aplican principalmente a grandes empresas o objetivos de alto perfil, pero en la práctica, suele ocurrir lo contrario.
Los ataques basados en el fraude se propagan con facilidad. No requieren un acceso técnico avanzado y pueden adaptarse a casi cualquier entorno. Muchas de las organizaciones que sufren pérdidas no son objetivos específicos en el sentido tradicional. Simplemente forman parte de un amplio grupo de víctimas potenciales.
Los datos del IC3 también sugieren que muchas víctimas no se dan cuenta de lo que está sucediendo hasta después de que ocurre, especialmente en casos como las estafas de inversión o el fraude del correo electrónico empresarial. Dicho de otro modo, independientemente del tamaño o el sector de su empresa, será objeto de un ataque. Y la clave para reducir el riesgo es mejorar su capacidad para detectar y responder de forma eficaz a un ataque lo antes posible.
Medidas prácticas que se deben tomar ahora
El cambio hacia los ataques motivados financieramente y de ingeniería social tiene implicaciones prácticas sobre cómo abordar la seguridad.
Primero, debe tratar los canales de comunicación como parte de tu superficie de ataque. El correo electrónico, las plataformas de mensajería e incluso las llamadas telefónicas son puntos de entrada comunes. Los controles que verifican la identidad y validan las solicitudes, especialmente en torno a los pagos o cambios de credenciales, son críticos.
En segundo lugar, la visibilidad importa. Muchos de estos ataques dejan señales sutiles de que algo anda mal, ya sea un comportamiento de inicio de sesión inusual, actividad inesperada de la cuenta o tráfico de red anómalo. Poder ver e interpretar esas señales a tiempo es clave.
Finalmente, la velocidad de respuesta es cada vez más importante. La ventana entre el contacto inicial y la pérdida financiera puede ser muy corta. Cuanto más rápido pueda detectar una actividad sospechosa y tomar medidas, más probabilidades tendrá de prevenir o limitar el daño.
En qué aspectos pueden ayudar las plataformas de seguridad
La mayoría de las organizaciones no tienen los recursos para monitorizar cada señal en cada sistema en tiempo real. Ahí es donde entran en juego las plataformas de seguridad que combinan detección, respuesta y monitorización continua.
Soluciones como la detección y respuesta extendida (XDR) y los servicios de detección gestionada están diseñadas para reunir datos de endpoints, redes y entornos en la nube, señalando comportamientos que se consideren inusuales o de riesgo. Además, le ayudan a reaccionar con mayor rapidez, ya sea aislando un sistema afectado, desactivando una cuenta o investigando una secuencia de eventos sospechosa.
Servicios como Barracuda Managed XDR combinan la detección automatizada impulsada por IA con el análisis experto humano, lo que puede marcar una diferencia práctica cuando necesita entender lo que está sucediendo y responder de manera rápida y efectiva.
Email Threats Report 2026
Descubra cómo la IA y el phishing-as-a-service están transformando el panorama de amenazas de correo electrónico y cómo mantenerse protegido.
Suscríbase al blog de Barracuda.
Regístrese para recibir Threat Spotlight, comentarios de la industria y más.
El informe sobre amenazas globales de Managed XDR
Conclusiones clave sobre las tácticas que utilizan los atacantes para atacar a las organizaciones y los puntos débiles de seguridad que intentan explotar