Noticias

Informe Acronis de agosto 2026: los 16 mercados que mide cayeron todos juntos — y la propia empresa avisa que julio se midió hasta el 29

Arte editorial de un tablero de telemetría de amenazas con dieciséis indicadores de mercado marcando descenso simultáneo

El informe Acronis agosto 2026 salió este martes y trae un dato que casi no se ve en este tipo de tablas: los 16 mercados que la empresa mide bajaron todos al mismo tiempo. Brasil fue el que más cayó, México y Colombia también aflojaron, y las detecciones de malware en los clientes de Acronis marcaron su tercer mes seguido en baja.

Antes de que alguien descorche: el propio informe le pone un asterisco a su número. Los datos de julio se juntaron hasta el 29, la ventana quedó incompleta, y Acronis escribe con todas las letras que el movimiento «amerita confirmación». Es raro y es sano que un fabricante avise que su propia estadística puede moverse.

Tablero de los 16 mercados que mide el informe Acronis agosto 2026, todos marcando descenso simultáneo en julio

Lo que vas a encontrar acá:

Qué dice el informe Acronis agosto 2026

El Acronis Cyberthreats Update de agosto de 2026 es el reporte mensual de la Threat Research Unit (TRU), el equipo de investigación de amenazas de Acronis. Lo firma Alexander Ivanyuk, Senior Director de Tecnología, se publicó el 1 de septiembre y cubre los datos recolectados durante julio de 2026. La muestra, según el propio documento, son más de un millón de endpoints únicos repartidos por el mundo.

Conviene entender qué mide antes de leer los porcentajes, porque el número más citado se suele malinterpretar. Cuando el informe dice «5,6%», no está diciendo que el 5,6% de las computadoras del mundo esté infectado. Está diciendo otra cosa, más acotada: qué porcentaje de los clientes de Acronis tuvo al menos una amenaza bloqueada en el equipo durante el mes. Es una medida de exposición frenada, no de infección consumada.

DatoValorTraducción al criollo
Publicación del informe1 de septiembre de 2026Los datos son de julio: el informe mensual siempre mira para atrás
Base de medición+1.000.000 de endpoints únicosGrande, pero son clientes de Acronis, no el planeta entero
Clientes con al menos una amenaza bloqueada5,6% en julioBajó 0,4 puntos contra el 6% de junio
RachaTercer mes consecutivo en bajaEl pico de la serie fue 6,8% en abril
Mercados con foco16, todos en bajaLo llamativo no es la dirección: es que se muevan todos juntos
Ventana de datosHasta el 29 de julioEl mes quedó cortado dos días antes: acá está la letra chica

Tercer mes seguido en baja: de 6,8% a 5,6%

La serie que publica el informe Acronis agosto 2026 muestra una curva clara. El pico fue en abril, con 6,8%. De ahí en adelante bajó tres meses seguidos: 6,2% en mayo y 6% en junio —los dos valores salen del informe anterior— hasta el 5,6% de julio.

Ahora, «bajó» no significa «volvimos a estar tranquilos». El propio informe se encarga de poner la comparación incómoda: julio quedó 1,4 puntos por encima de febrero (cuando la cifra era 4,2%) y 1,9 puntos por encima de enero. O sea que la exposición sigue por arriba de como arrancó el año, aun después de tres meses de descenso.

Curva mensual de detecciones de malware bloqueadas en clientes de Acronis durante 2026, con el pico de abril y tres meses de descenso

Los tres mercados latinoamericanos que Acronis mide (y el que no está)

Acá hay un detalle que a un lector argentino le conviene saber de entrada: Argentina no está entre los 16 mercados con foco del informe. Los tres latinoamericanos que Acronis sí mide son Brasil, México y Colombia. La lista completa, reconstruida a partir del informe de agosto y del informe de julio —que trae los datos de junio y enumera la tabla entera—, son estos 16: Nueva Zelanda, Singapur, Japón, Australia, Francia, Alemania, Italia, Brasil, Países Bajos, Reino Unido, Canadá, Colombia, India, Estados Unidos, México y Corea del Sur.

Dicho eso, los tres de la región dieron una de las notas del mes. Brasil registró la caída más pronunciada de los 16, y Colombia y México acompañaron con descensos que están entre los más grandes de la tabla. La métrica acá es la de detecciones de URL normalizadas: sitios maliciosos bloqueados, expresados como tasa por país. El informe no publica la fórmula con la que normaliza esos valores, así que sirven para comparar meses entre sí, no para leerlos como un porcentaje absoluto de usuarios atacados.

MercadoJunio 2026Julio 2026Variación
Brasil11,2%6,7%−4,5 puntos (la mayor caída de los 16)
Italia10,6%7,0%−3,6 puntos
Colombia12,9%9,4%−3,5 puntos
México11,1%7,8%El informe da los dos extremos, sin el punto de variación
Canadá11,3%8,1%−3,2 puntos
Estados Unidos12,0%8,8%−3,2 puntos
Singapur10,3%10,2%−0,1 puntos (y el valor más alto de julio)
Corea del Sur6,2%6,1%−0,1 puntos

Singapur y Corea del Sur son, en palabras del informe, los mercados más estables del conjunto: se movieron apenas una décima cada uno. Los valores más altos de julio quedaron en Singapur (10,2%), India (10,0%) y Estados Unidos (8,8%), con Nueva Zelanda en 8,2% y Canadá en 8,1%. Nueva Zelanda, Japón y Reino Unido bajaron más despacio que el promedio del grupo: alrededor de 1,6 a 2,1 puntos cada uno.

Palestina, Vietnam y una isla del Caribe en el podio

La otra tabla del informe Acronis agosto 2026 es la de tasas de detección de malware por país, y ahí el podio se movió. Palestina volvió a quedar primera con 42,6%, el mismo valor que en junio, y detrás quedó Vietnam con 30,5%, que aflojó desde el 32,1%. El cambio del mes es el tercer puesto: Guadalupe entró con 26,8% y desplazó a Irak, que se derrumbó del 31,4% de junio al 22,9% de julio — una caída de 8,5 puntos, el movimiento más grande del grupo.

El asterisco que la propia empresa le pone a la tabla

Y acá llegamos a la parte que hace interesante al informe Acronis agosto 2026, que no es un número sino una advertencia. Que los 16 mercados se muevan todos juntos no es lo habitual: lo normal es una mezcla de subas y bajas. Cuando una tabla entera se mueve para el mismo lado, la primera hipótesis de cualquiera que trabaje con datos no es «el mundo cambió», es «algo pasó con la medición».

No es la primera vez que le pasa a esta serie, y el dato ayuda a dimensionarlo: en el informe de mayo, Acronis contó que en abril de 2026 todos los países de la tabla habían registrado una tasa más alta que el mes anterior. Es decir: hace tres meses el movimiento fue igual de uniforme, pero para el otro lado.

Sobre julio, Acronis escribe:

La dirección uniforme del movimiento —en lugar de la mezcla habitual de subas y bajas de meses anteriores— es la característica más notable de la tabla de este mes, y amerita confirmación una vez que se complete la ventana de recolección de datos de julio.

Alexander Ivanyuk, Senior Director de Tecnología — vía Acronis Cyberthreats Update, agosto 2026 (traducción de TCD)

El motivo declarado es concreto: los datos se recolectaron hasta el 29 de julio, así que faltan dos días del mes. El informe dice que las cifras «pueden revisarse levemente una vez que el mes cierre» y que parte del ablande generalizado refleja esa ventana parcial. Traducido: la baja puede ser real, puede ser un artefacto de medición, o un poco de cada cosa, y todavía no hay manera de saberlo. Es el tipo de aclaración que suele quedar sepultada cuando un informe de fabricante se convierte en titular.

El incidente del mes: una consultora, una plataforma de terceros y una extorsión

La otra mitad del informe no son porcentajes sino un caso. En julio, la consultora Ernst & Young confirmó una filtración de datos después de que la banda de extorsión ShinyHunters la sumara a su sitio de filtraciones el 27 de julio, reclamando la autoría en público con un mensaje de una sola línea: «Sí, fuimos nosotros. Ahora vengan a hablar con nosotros».

La cronología es la parte instructiva. EY detectó actividad inusual el 23 de abril dentro de una plataforma de gestión de servicios de TI de un tercero que usaba su área impositiva, y la investigación determinó que alguien había accedido entre el 28 de marzo y el 12 de abril, llevándose documentación con información impositiva de varios clientes y datos personales y financieros usados para preparar sus declaraciones.

El detalle que cambia el análisis: según el informe, ShinyHunters sostiene que no entró a la infraestructura de EY, sino que consiguió credenciales mediante un compromiso de la cadena de suministro que le dio alcance a Jira, GitHub y Azure. Y no es un caso suelto: Acronis viene marcando el mismo patrón desde mayo — el grupo apunta al tooling de SaaS y DevOps del que dependen las firmas de servicios profesionales, no a los sistemas de producción de sus clientes. La recomendación es aburrida y por eso funciona: MFA y privilegios mínimos en toda cuenta con acceso a esas consolas, y documentos sensibles separados de las herramientas de colaboración de uso general.

Grandoreiro subió de Brasil a México

Si la foto general muestra menos detecciones, conviene mirar de cerca — porque la misma TRU publicó en agosto una investigación bastante menos tranquilizadora para la región. El 19 de agosto, el investigador Santiago Pontiroli firmó un análisis de una campaña nueva de Grandoreiro, el troyano bancario escrito en Delphi y de origen brasileño que opera en América Latina desde al menos 2016. En enero de 2024, un operativo coordinado por la Polícia Federal de Brasil junto a INTERPOL y autoridades españolas le desarmó buena parte de la infraestructura. No lo mató.

La telemetría recolectada durante los últimos 30 días de junio de 2026 indica que la actividad de Grandoreiro sigue concentrada en América Latina, con México representando la mayor porción de las muestras observadas.

Santiago Pontiroli, Acronis Threat Research Unit — vía Grandoreiro goes north (traducción de TCD)

La campaña de mayo de 2026 usa una técnica que ya vimos en otras notas de este blog: DLL sideloading. Los operadores toman una aplicación legítima —en este caso Duplicate Files Finder—, la renombran, y aprovechan el orden normal en que Windows busca sus bibliotecas. El ejecutable carga primero una DLL legítima del propio programa, dupfdll.dll, y es esa la que termina levantando mingwm10.dll, que no es legítima sino un reemplazo malicioso. El programa que arranca está limpio; el daño viaja dos escalones más abajo. Es el mismo principio con el que ValleyRAT se escondió adentro de un adware firmado, la nota que publicamos ayer.

El paquete llega como un ZIP llamado Fac-BH22DC0608_RevMQKSAC.zip y adentro trae PDF y XML de relleno para despistar a los análisis automáticos. Acronis evalúa con confianza moderada que se distribuyó por correo masivo, y apunta que ese «Fac» del nombre probablemente venga de «factura». Antes de contactar a su servidor, la muestra revisa si está corriendo en una máquina virtual o en un sandbox: prioriza no ser analizada por encima de casi todo lo demás.

Cadena de carga lateral de biblioteca usada por la campaña de Grandoreiro, desde el ZIP con nombre de factura hasta la DLL maliciosa

Uno de cada nueve parches necesita revisión antes de instalarlo

Hay un tercer trabajo de la TRU, del 18 de agosto, que le habla directo a quien administra unas pocas computadoras de una empresa chica. Acronis analizó unas 545.000 aplicaciones de parches sobre una flota de Windows de PyMEs, entre enero y mayo de 2026, y midió algo distinto a lo habitual: no qué tan grave es la vulnerabilidad que el parche tapa, sino qué tan probable es que el parche mismo te rompa algo.

Aproximadamente uno de cada nueve parches cayó en las categorías de precaución o problemas críticos, y necesitaba una revisión más cuidadosa antes del despliegue completo.

Acronis Threat Research Unit — vía How patch quality varies by vendor across SMB Windows fleets (traducción de TCD)

Conviene leer bien la escala antes de asustarse. El 88,8% de los parches entró sin drama, y dentro del 11,2% restante los problemas críticos son apenas el 0,2% del total. O sea: no es que uno de cada nueve parches rompa algo, es que uno de cada nueve merece una mirada previa. Y no está repartido parejo entre fabricantes — esta es la parte que sirve para decidir dónde poner el tiempo de testeo:

ProductoParches marcadosQué implica
Adobe PDF76,2%La tasa más alta del estudio
Google Chrome67,7%Además, la mayor base instalada de terceros
Microsoft Windows Server35,4%Arriba del umbral del 30%
Node.js35,2%Alta tasa, pero base instalada acotada
Mozilla Firefox4,3%El contraste: 1 de cada 12 contra 2 de cada 3 de Chrome
Microsoft Edge3,6%Viene con Windows y rara vez da parches riesgosos
Microsoft Office1,6%La tasa más baja del set de Microsoft
LibreOffice0,0%Ninguno marcado en el período

El dato más útil es el de Chrome mes a mes, porque muestra por qué una foto suelta engaña: alrededor de 1 de cada 5 parches marcados en enero, 83,0% en febrero, 85,9% en marzo, 77,5% en abril y 54,3% en mayo. Quien haya planificado su capacidad de testeo mirando enero, se quedó corto los cuatro meses siguientes. Firefox hizo lo contrario: cuatro de los cinco meses se mantuvo por debajo del 10%. Un detalle metodológico que conviene no saltear: Windows 10, 11 y Server quedan afuera de la medición de base instalada, porque el conjunto de datos no cuenta al sistema operativo como una aplicación más.

Responsable de sistemas de una empresa chica revisando en pantalla la lista de parches pendientes antes de instalarlos

¿Y esto qué significa para vos?

Cuatro cosas concretas que se desprenden del informe Acronis agosto 2026, sin humo.

Primero: la baja no es una invitación a bajar la guardia. Es una baja de tres meses sobre una serie que sigue por encima de enero, medida con un mes cortado dos días antes de terminar, y con el propio fabricante pidiendo confirmarla. Tomar eso como «el peligro pasó» es exactamente la lectura que el informe trató de evitar escribiendo su advertencia.

Segundo: si estás en Argentina, este informe no te mide. Los tres mercados latinoamericanos con foco son Brasil, México y Colombia. Eso no significa que acá haya menos amenazas — significa que no hay número en esta tabla. Para dimensionar lo local sirven más los casos con jurisdicción argentina, como los 196 sospechosos identificados en el capítulo argentino de la Operación Jackal IV, donde lo que se investiga no es estafar sino proveerle infraestructura a los que estafan.

Tercero, y es el que más plata ahorra: el vector que describe Grandoreiro no lo frena una estadística. Un ZIP que dice «factura», un ejecutable legítimo y una DLL de acompañante es una cadena que se apoya en que el archivo parezca confiable. Contra eso sirve tener las dos cosas separadas: algo que detenga la ejecución en el equipo, y una copia de seguridad que te devuelva los archivos cuando la primera capa falla. La suscripción de Acronis Cyber Protect Home Office para 1 equipo trae Active Protection contra ransomware junto con las copias completas e imágenes del sistema; el resto de las capas antimalware varían según el plan, así que conviene mirar la ficha antes de dar por cubierto todo el frente.

Cuarto, si administrás las máquinas de una PyME: probá primero los parches de Adobe PDF y Chrome. Son los dos que combinan tasa alta de problemas con base instalada grande, así que ahí es donde tu tiempo de testeo rinde más. Los de Office, Edge y LibreOffice podés automatizarlos con bastante tranquilidad.

Notebook en un escritorio hogareño con una copia de seguridad completa del sistema en curso sobre un disco externo

Transparencia: toda la información de esta nota sale de la telemetría y de las investigaciones de Acronis, no de mediciones independientes, y no hay forma de verificarla contra otra fuente. Tu Código Digital además vende licencias de Acronis. Lo decimos porque el informe se relativiza a sí mismo, y sería raro no hacer lo mismo con la nota.

Preguntas frecuentes sobre el informe de amenazas de Acronis

¿Cuándo salió el informe Acronis de agosto de 2026?

Se publicó el 1 de septiembre de 2026 en el blog de la Acronis Threat Research Unit. Aunque se llama «de agosto», los datos que analiza corresponden a julio de 2026 y fueron recolectados hasta el día 29 de ese mes, según aclara el propio documento.

¿Argentina aparece en el informe de Acronis?

No. Los 16 mercados con foco del informe incluyen tres latinoamericanos —Brasil, México y Colombia— y Argentina no está entre ellos. Que no figure no dice nada sobre el nivel de amenazas local: simplemente significa que Acronis no publica una cifra para ese mercado.

¿Qué significa el 5,6% de detecciones de malware?

Es el porcentaje de clientes únicos de Acronis que tuvieron al menos una amenaza bloqueada en su equipo durante julio. No mide computadoras infectadas ni equivale al total mundial. El informe se apoya en una red de más de un millón de endpoints únicos repartidos por el mundo.

¿Por qué el informe dice que sus propios datos hay que confirmarlos?

Porque los 16 mercados bajaron a la vez, algo inusual frente a la mezcla habitual de subas y bajas, y porque la recolección de julio se cortó el día 29. Acronis advierte que las cifras pueden revisarse levemente cuando el mes cierre por completo.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Poné la copia de seguridad antes de necesitarla →

Deja un comentario