Inicio › Quién ataca a quién: grupos de ransomware e industrias
Quién ataca a quién: grupos de ransomware e industrias
Los grupos de ransomware funcionan como empresas: algunos dominan el mercado, otros se concentran en ciertos sectores y regiones, y todos se reacomodan cuando cae uno. Este mapa resume lo que sabemos, con fuentes y fechas.
Cómo leer estas cifras
Los conteos salen de los sitios donde los grupos publican a sus víctimas y de la telemetría de empresas de seguridad. Varían según la fuente y muchas publicaciones no están confirmadas por la víctima: por ejemplo, de 444 ataques a salud en 2025, solo 134 fueron confirmados. Úselos como órdenes de magnitud, no como cifras exactas.
Los grupos más activos, 2025–2026
| GRUPO | CIFRAS | QUÉ LO DISTINGUE | EN MÉXICO Y LATINOAMÉRICA |
|---|---|---|---|
| Qilin | 1,034 ataques en 2025, el grupo con más (Comparitech). Promedió 75 víctimas al mes en el tercer trimestre de 2025 (Check Point). | Ransomware como servicio. Reclutó a afiliados de RansomHub tras su cierre. En junio de 2025, Cyfirma lo vio explotar fallas de Fortinet sin parchar. Según Talos, ataca sobre todo manufactura, servicios profesionales y técnicos, comercio mayorista, salud y construcción. | 46 ataques en Latinoamérica en el primer semestre de 2026 (SCILabs). Banxico lo identifica en el ataque a un banco mexicano en febrero de 2026. |
| Akira | 765 ataques en 2025, con unos 35.2 TB de datos robados en el conjunto de sus campañas (Comparitech). | Según Picus, ha atacado sobre todo salud y transporte, y suele desactivar las copias de seguridad de Windows con PowerShell para impedir la recuperación. | Fue la variante con más ataques exitosos en Latinoamérica en el primer semestre de 2025 (SCILabs). |
| The Gentlemen | Surgió a mediados de 2025. Más de 200 víctimas en más de 50 países a inicios de 2026 (FortiGuard). | Ofrece 90% del rescate a sus afiliados y cifra Windows, Linux y ESXi. Según reportes de proveedores, usa controladores vulnerables para apagar la protección y políticas de grupo para desplegar el cifrado. Manufactura es el mayor sector entre sus víctimas. | La variante más activa de Latinoamérica en el primer semestre de 2026, con al menos 49 ataques (SCILabs). 31% de su actividad cae en la región (Security Arsenal). |
| LockBit (4.0 y 5.0) | 43 ataques en Latinoamérica en el primer semestre de 2026 (SCILabs). | La operación policial Cronos lo debilitó, pero reapareció con las versiones 4.0 y 5.0, esta última según reportes en alianza con otros grupos. | Banxico lo identifica en el ataque a un banco en enero de 2026. Afirmó haber robado 277 GB a la Sociedad Hipotecaria Federal (afirmación del grupo). |
| Cl0p | 454 ataques en 2025 (Comparitech). | Lanza campañas masivas explotando fallas de día cero en un mismo software. En 2025, la de Oracle E-Business Suite (CVE-2025-61882). | Interfactura reconoció un incidente en 2025 tras aparecer en su lista. Un análisis en español advierte riesgo para organismos públicos mexicanos. |
| Warlock (Storm-2603) | Surgió en junio de 2025. | Grupo con base en China que se hizo notar al explotar "ToolShell" en SharePoint en julio de 2025. En 2026, Symantec lo sigue viendo contra servidores sin parchar. | Sus víctimas incluyen organizaciones en países de habla portuguesa e hispana (Symantec y Carbon Black). |
| RansomHub (cerró en 2025) | Fue de los más activos de 2024 y suspendió operaciones en abril de 2025. | Sus afiliados migraron a otros grupos, sobre todo Qilin y Akira. | En 2024 afectó a OMA (2.2 TB de datos de 13 aeropuertos), la UNAM, Mabe y la Consejería Jurídica del Ejecutivo Federal. |
Otros grupos con volumen en 2025, según Comparitech: Play (393 ataques), SafePay (374) e INC (359). En la lista de México aparecen además Devman y Nightspire, vinculados a incidentes en gobiernos estatales en 2025.
Los grupos que cambiaron el mapa
- Cuando cae uno, otros ocupan su lugar. LockBit fue golpeado por la operación Cronos y RansomHub cerró en abril de 2025, y Qilin y Akira absorbieron a muchos de sus afiliados. En el tercer trimestre de 2025 Check Point contó un récord de 85 grupos activos.
- Son negocios con afiliados. Los desarrolladores alquilan su herramienta y se reparten el rescate; The Gentlemen, por ejemplo, ofrece 90% a quien ejecuta el ataque.
- La frontera con el espionaje se vuelve borrosa. Warlock está ligado a un actor con base en China que explotó fallas de SharePoint al mismo tiempo que otros actores vinculados a estados. Vea APT vs. ransomware.
Las industrias más atacadas
| SECTOR | QUÉ DICEN LAS CIFRAS | QUIÉN LOS ATACA | EJEMPLOS |
|---|---|---|---|
| Manufactura | Comparitech: de 937 ataques en 2024 a 1,466 en 2025 (+56%). SCILabs: primer sector de Latinoamérica en el primer semestre de 2025 (14.87%) y 8.28% en el primero de 2026. Check Point: de los más afectados en el tercer trimestre de 2025. | Qilin, Akira y The Gentlemen. | Jaguar Land Rover (2025). |
| Servicios | SCILabs: sector más atacado de Latinoamérica en el primer semestre de 2026 (19.66%). | Los tres grupos más activos de la región: The Gentlemen, Qilin y LockBit 5.0. | Interfactura, servicios de facturación (2025). |
| Gobierno | Comparitech: +27% en 2025, a 374 ataques. SCILabs: 10.77% de la región en el primer semestre de 2025 y 11.72% en el primero de 2026. | LockBit, Devman, Nightspire y Rhysida, entre otros. | SHF, Colima y la Secretaría de Educación de Veracruz; Berlín. |
| Finanzas | Banxico: ocho incidentes hasta mayo de 2026, contra cuatro en todo 2025. Un banco reportó una pérdida directa de 91.7 millones de pesos. | LockBit y Qilin. | Bancos, Sofipos y una Socap en México. |
| Salud | Comparitech: 444 ataques en 2025 (134 confirmados). Check Point: 8% de las víctimas del tercer trimestre de 2025. | Akira, según Picus. | Veradigm (2026). |
| Educación | Comparitech: 252 ataques en 2025 (93 confirmados). | Varios grupos. | Secretaría de Educación de Veracruz (2025). |
| Tecnología | SCILabs: 11.28% de la región en el primer semestre de 2025. | Varios grupos. | — |
| Transporte | Unit 42 observó una campaña contra transporte en México en 2026. Picus: Akira ha atacado transporte con frecuencia. | Sin atribución definitiva a un grupo en la campaña de Unit 42. | Campaña contra transporte en México (2026). |
Qué significa para una empresa mexicana
- No hace falta ser famosa para ser objetivo. Los afiliados buscan una puerta abierta: sistemas expuestos sin parchar, credenciales robadas, phishing o accesos comprados, según SCILabs.
- Donde parar cuesta, presionan más: manufactura, servicios y logística.
- Los proveedores también cuentan. Interfactura, Veradigm y Jaguar Land Rover muestran que un incidente en la cadena le llega a usted.
- Las mismas defensas sirven contra casi todos: autenticación de múltiples factores, parches, protección que resista que la apaguen, respaldos fuera de línea, segmentación y alguien mirando las alertas. Vea los 10 controles y la anatomía de un ataque.
¿Quiere saber si su empresa tiene esas defensas? Los diagnósticos gratuitos de Centinela Digital las revisan: el rápido (2 minutos) y el completo (15 minutos).
¿El ataque está ocurriendo ahora?
Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.
Escribir por WhatsApp ahora¿Todavía no hay un ataque?
Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.
Fuentes y notas
- Industrial Cyber, con datos de Comparitech (balance de 2025)
- Check Point Research, State of Ransomware Q3 2025
- Cisco Talos, ransomware en Japón en 2025 y casos de Qilin
- Picus Security, los 10 grupos de ransomware de 2025
- Cyfirma, seguimiento de ransomware de junio de 2025
- FortiGuard Labs, perfil de The Gentlemen
- LevelBlue SpiderLabs, sobre The Gentlemen
- The Hacker News, sobre Warlock y SharePoint (Symantec y Carbon Black)
- Breachsense, ransomware en 2025
- DPL News, sobre el reporte de SCILabs (primer semestre de 2026)
- Telesemana, sobre el reporte de SCILabs (primer semestre de 2025)
- CiberLATAM, con datos de Security Arsenal y de Unit 42
- El Imparcial, con datos del Banco de México
- Publimetro, sobre RansomHub en México
- Computer Weekly en Español, sobre Cl0p y Oracle
- Las cifras de cada fuente cubren periodos y métodos distintos; no son directamente comparables entre sí.