Sitio informativo de Centinela Digital. No es un sitio gubernamental ni está afiliado a CISA ni a ninguna autoridad.

Inicio › Quién ataca a quién: grupos de ransomware e industrias

Quién ataca a quién: grupos de ransomware e industrias

Los grupos de ransomware funcionan como empresas: algunos dominan el mercado, otros se concentran en ciertos sectores y regiones, y todos se reacomodan cuando cae uno. Este mapa resume lo que sabemos, con fuentes y fechas.

ACTUALIZADO: 4 DE OCTUBRE DE 2026 · LECTURA: 8 MIN

Cómo leer estas cifras

Los conteos salen de los sitios donde los grupos publican a sus víctimas y de la telemetría de empresas de seguridad. Varían según la fuente y muchas publicaciones no están confirmadas por la víctima: por ejemplo, de 444 ataques a salud en 2025, solo 134 fueron confirmados. Úselos como órdenes de magnitud, no como cifras exactas.

Los grupos más activos, 2025–2026

GRUPOCIFRASQUÉ LO DISTINGUEEN MÉXICO Y LATINOAMÉRICA
Qilin1,034 ataques en 2025, el grupo con más (Comparitech). Promedió 75 víctimas al mes en el tercer trimestre de 2025 (Check Point).Ransomware como servicio. Reclutó a afiliados de RansomHub tras su cierre. En junio de 2025, Cyfirma lo vio explotar fallas de Fortinet sin parchar. Según Talos, ataca sobre todo manufactura, servicios profesionales y técnicos, comercio mayorista, salud y construcción.46 ataques en Latinoamérica en el primer semestre de 2026 (SCILabs). Banxico lo identifica en el ataque a un banco mexicano en febrero de 2026.
Akira765 ataques en 2025, con unos 35.2 TB de datos robados en el conjunto de sus campañas (Comparitech).Según Picus, ha atacado sobre todo salud y transporte, y suele desactivar las copias de seguridad de Windows con PowerShell para impedir la recuperación.Fue la variante con más ataques exitosos en Latinoamérica en el primer semestre de 2025 (SCILabs).
The GentlemenSurgió a mediados de 2025. Más de 200 víctimas en más de 50 países a inicios de 2026 (FortiGuard).Ofrece 90% del rescate a sus afiliados y cifra Windows, Linux y ESXi. Según reportes de proveedores, usa controladores vulnerables para apagar la protección y políticas de grupo para desplegar el cifrado. Manufactura es el mayor sector entre sus víctimas.La variante más activa de Latinoamérica en el primer semestre de 2026, con al menos 49 ataques (SCILabs). 31% de su actividad cae en la región (Security Arsenal).
LockBit (4.0 y 5.0)43 ataques en Latinoamérica en el primer semestre de 2026 (SCILabs).La operación policial Cronos lo debilitó, pero reapareció con las versiones 4.0 y 5.0, esta última según reportes en alianza con otros grupos.Banxico lo identifica en el ataque a un banco en enero de 2026. Afirmó haber robado 277 GB a la Sociedad Hipotecaria Federal (afirmación del grupo).
Cl0p454 ataques en 2025 (Comparitech).Lanza campañas masivas explotando fallas de día cero en un mismo software. En 2025, la de Oracle E-Business Suite (CVE-2025-61882).Interfactura reconoció un incidente en 2025 tras aparecer en su lista. Un análisis en español advierte riesgo para organismos públicos mexicanos.
Warlock (Storm-2603)Surgió en junio de 2025.Grupo con base en China que se hizo notar al explotar "ToolShell" en SharePoint en julio de 2025. En 2026, Symantec lo sigue viendo contra servidores sin parchar.Sus víctimas incluyen organizaciones en países de habla portuguesa e hispana (Symantec y Carbon Black).
RansomHub (cerró en 2025)Fue de los más activos de 2024 y suspendió operaciones en abril de 2025.Sus afiliados migraron a otros grupos, sobre todo Qilin y Akira.En 2024 afectó a OMA (2.2 TB de datos de 13 aeropuertos), la UNAM, Mabe y la Consejería Jurídica del Ejecutivo Federal.

Otros grupos con volumen en 2025, según Comparitech: Play (393 ataques), SafePay (374) e INC (359). En la lista de México aparecen además Devman y Nightspire, vinculados a incidentes en gobiernos estatales en 2025.

Los grupos que cambiaron el mapa

Las industrias más atacadas

SECTORQUÉ DICEN LAS CIFRASQUIÉN LOS ATACAEJEMPLOS
ManufacturaComparitech: de 937 ataques en 2024 a 1,466 en 2025 (+56%). SCILabs: primer sector de Latinoamérica en el primer semestre de 2025 (14.87%) y 8.28% en el primero de 2026. Check Point: de los más afectados en el tercer trimestre de 2025.Qilin, Akira y The Gentlemen.Jaguar Land Rover (2025).
ServiciosSCILabs: sector más atacado de Latinoamérica en el primer semestre de 2026 (19.66%).Los tres grupos más activos de la región: The Gentlemen, Qilin y LockBit 5.0.Interfactura, servicios de facturación (2025).
GobiernoComparitech: +27% en 2025, a 374 ataques. SCILabs: 10.77% de la región en el primer semestre de 2025 y 11.72% en el primero de 2026.LockBit, Devman, Nightspire y Rhysida, entre otros.SHF, Colima y la Secretaría de Educación de Veracruz; Berlín.
FinanzasBanxico: ocho incidentes hasta mayo de 2026, contra cuatro en todo 2025. Un banco reportó una pérdida directa de 91.7 millones de pesos.LockBit y Qilin.Bancos, Sofipos y una Socap en México.
SaludComparitech: 444 ataques en 2025 (134 confirmados). Check Point: 8% de las víctimas del tercer trimestre de 2025.Akira, según Picus.Veradigm (2026).
EducaciónComparitech: 252 ataques en 2025 (93 confirmados).Varios grupos.Secretaría de Educación de Veracruz (2025).
TecnologíaSCILabs: 11.28% de la región en el primer semestre de 2025.Varios grupos.—
TransporteUnit 42 observó una campaña contra transporte en México en 2026. Picus: Akira ha atacado transporte con frecuencia.Sin atribución definitiva a un grupo en la campaña de Unit 42.Campaña contra transporte en México (2026).

Qué significa para una empresa mexicana

¿Quiere saber si su empresa tiene esas defensas? Los diagnósticos gratuitos de Centinela Digital las revisan: el rápido (2 minutos) y el completo (15 minutos).

¿El ataque está ocurriendo ahora?

Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.

Escribir por WhatsApp ahora

¿Todavía no hay un ataque?

Los dos diagnósticos de Centinela Digital son gratuitos: el rápido da una calificación en 2 minutos, y el completo (unos 15 minutos) agrega gráfica de radar, prioridades y reporte en PDF.

Fuentes y notas