ESET publicó su informe de amenazas del primer semestre de 2026, un relevamiento basado en su telemetría y en el trabajo de sus especialistas en detección e investigación de amenazas, con observaciones recopiladas entre diciembre de 2025 y mayo de 2026. El documento describe cómo los atacantes incrementan la eficiencia y la escalabilidad de sus operaciones mediante la adopción de inteligencia artificial y la adaptación de técnicas ya conocidas a nuevas plataformas, tecnologías y hábitos de uso.
En ese marco, la compañía sostiene que el cambio no pasa necesariamente por métodos completamente nuevos. “En lugar de recurrir a métodos y herramientas completamente nuevos, los atacantes están adaptando rápidamente técnicas ya establecidas a nuevas plataformas”, dijo Jiří Kropáč, director de los Laboratorios de Prevención de Amenazas de ESET.
Uno de los ejes del informe es el crecimiento del ecosistema de AI skills (habilidades de IA), definidas como pequeños complementos o conjuntos de instrucciones que orientan a un agente de IA para realizar una tarea específica, incluyendo qué servicios o herramientas utilizar y a qué datos acceder. Durante el primer semestre de 2026, ESET analizó cerca de 900.000 AI skills e identificó 25.000 instancias sospechosas y más de 3.000 instancias directamente maliciosas. El reporte vincula ese aumento con una ampliación de la superficie de ataque.
El análisis también detalla casos de habilidades maliciosas que incorporan herramientas de piratería de terceros, además de una habilidad sospechosa que se auto-modifica, diseñada para crear un mecanismo de persistencia mediante un archivo JSON y una herramienta para la auto-modificación en código Python. Ese tipo de diseño puede derivar en un comportamiento impredecible del agente o en un uso indebido por parte de un atacante.
La IA aparece, además, dentro del malware. El equipo de investigación identificó PromptSpy, señalado como el primer malware para Android conocido que utiliza IA generativa en su flujo de ejecución. Según el informe, el código aprovecha Gemini de Google para interpretar elementos de la interfaz de usuario y adaptarse a distintos dispositivos y entornos sin depender de comportamientos codificados de forma rígida.
Entre otras tendencias, el documento describe la expansión de ClickFix, una técnica de ingeniería social que utiliza mensajes de error falsos, hacia páginas de ayuda con temática de IA, extensiones de navegador y escenarios de autenticación en la nube. También registra niveles récord de phishing con códigos QR (quishing): aproximadamente el 11% de los correos electrónicos de phishing detectados en el primer semestre de 2026 utilizaron códigos QR, con mayor frecuencia en Estados Unidos (19% de las detecciones), España (17%) y México (6%).
En ransomware, el informe indica que la actividad no mostró signos de desaceleración y que continuó el uso de “EDR killers”, herramientas diseñadas para desactivar el software de seguridad durante los ataques. ESET documentó más de 100 variantes diferentes en circulación y, aunque el número de ataques siguió creciendo, tres informes recientes de la industria ubicaron entre 14% y 28% la proporción de víctimas que pagaron el rescate.












