MÉXICO17 SEP 2026
México, segundo país con más ataques de ransomware en Latinoamérica en el primer semestre de 2026
SCILabs, la unidad de inteligencia de amenazas de Scitum TELMEX, registró 290 ataques en la región entre enero y junio, contra 231 del semestre anterior (+25.5%). México concentró 17.93% (unos 52 casos), detrás de Brasil. Tres variantes (The Gentlemen, Qilin y LockBit 5.0) sumaron 47.59% de la actividad. Los sectores más golpeados: servicios (19.66%), gobierno (11.72%) y manufactura (8.28%).
Qué aprender: Las entradas más usadas fueron fallas en infraestructura expuesta a internet, credenciales robadas, phishing y accesos comprados: es justo lo que se corrige primero.
Fuente: DPL News, sobre el reporte de SCILabs →Fuente: Yahoo Noticias, sobre el reporte de SCILabs →VULNERABILIDADOCT 2026
Warlock sigue explotando SharePoint y apaga las herramientas de seguridad antes de cifrar
Symantec y Carbon Black describen intrusiones del grupo Warlock (ligado a Storm-2603, con base en China) contra servidores SharePoint sin parchar. En un caso contra un operador de infraestructura crítica, desplegó una herramienta para desactivar la protección en al menos 40 equipos en unas dos horas y luego instaló el ransomware en al menos 33, usando una carpeta compartida del dominio. Entre las víctimas hay organizaciones en países de habla portuguesa e hispana.
Qué aprender: Dos lecciones: parchar los servidores expuestos y exigir que la protección de los equipos resista que la apaguen.
Fuente: The Hacker News, sobre el informe de Symantec y Carbon Black →OPERATIVO POLICIALSEMANA 1 DE OCT 2026
Arrestos en Europa y Medio Oriente en el entorno de ShinyHunters
La policía neerlandesa confirmó el arresto de un hombre de 24 años en la investigación sobre ShinyHunters, un grupo conocido por robar datos y extorsionar. Por separado, BleepingComputer informó que un presunto integrante vinculado a ese entorno habría sido detenido en Jordania y estaría colaborando con el FBI; ese entorno reivindicó el ataque de 2025 a Jaguar Land Rover.
Qué aprender: Hay cooperación policial, pero estos grupos suelen reorganizarse: la defensa propia sigue siendo indispensable.
Fuente: ASEC (AhnLab), semana 1 de octubre de 2026 →Fuente: BleepingComputer, sobre la detención en Jordania →CONTENCIÓN28 SEP 2026
Keio, en Japón, apaga su red para contener un ataque de ransomware
El operador ferroviario informó que el ataque afectó sistemas de negocio, entre ellos servicios de hospitalidad y relacionados con pagos. Cerró su red para contenerlo; la operación de los trenes no se vio afectada. Investiga si se accedió a datos de clientes o socios.
Qué aprender: Separar los sistemas críticos de los administrativos permite seguir operando mientras se contiene el incidente.
Fuente: CM-Alliance, resumen de septiembre de 2026 →MÉXICOSEP 2026
Unit 42 detecta campañas activas contra transporte y ministerios en México
Palo Alto Networks Unit 42 observó dos campañas en América Latina: una contra el sector transporte en México y otra contra el sector financiero de Brasil. Según un resumen técnico de Cloud Security Alliance, uno de los grupos de actividad también afectó ministerios federales mexicanos y una empresa municipal de agua en Ecuador. El acceso inicial incluyó correos de phishing con temática de empleo y adjuntos con currículums, además de servidores web vulnerables. Unit 42 no los atribuyó con certeza a una familia de ransomware.
Qué aprender: Los correos con 'currículum' llegan a Recursos Humanos: capacite también a las áreas que reciben archivos de desconocidos.
Fuente: CiberLATAM, con datos de Unit 42 (Palo Alto Networks) →VULNERABILIDAD24 SEP 2026
Bandas de ransomware ya explotan una falla crítica de JetBrains TeamCity
Según CISA, grupos de ransomware aprovechan la vulnerabilidad CVE-2026-63077 para saltarse la autenticación y ejecutar comandos en el servidor. Eso puede exponer credenciales, configuraciones y flujos de desarrollo.
Qué aprender: Las herramientas de desarrollo expuestas a internet también son puerta de entrada: parche y acceso restringido.
Fuente: CM-Alliance, resumen de septiembre de 2026 →VULNERABILIDAD15 SEP 2026
CISA: una falla crítica de VMware vCenter ya la usan grupos de ransomware
La agencia advirtió que bandas de ransomware explotan una vulnerabilidad crítica de ejecución remota de código en VMware vCenter Server para tomar el control de sistemas vulnerables.
Qué aprender: La virtualización es un objetivo prioritario: si cae, caen decenas de servidores a la vez. Parche, segmentación y respaldos fuera de línea.
Fuente: CM-Alliance, resumen de septiembre de 2026 →TERCEROS9 SEP 2026
Veradigm avisa de una filtración de datos de pacientes tras un incidente en un proveedor
La empresa de tecnología para salud informó que un incidente en uno de sus proveedores expuso datos personales de pacientes. Un grupo de ransomware se atribuyó el ataque.
Qué aprender: Su riesgo incluye el de sus proveedores: exija requisitos de seguridad y aviso de incidentes en los contratos.
Fuente: BleepingComputer, sección de ransomware →GRUPOS4 SEP 2026
The Gentlemen suma víctimas en México, Brasil y Argentina
Security Arsenal registró 16 víctimas de este grupo en 24 horas, con casos en México, Brasil y Argentina, y calculó que 31% de su actividad recae en Latinoamérica. SCILabs lo ubica como la variante más activa de la región en el primer semestre de 2026, con al menos 49 ataques. El grupo surgió a mediados de 2025 y ataca a más de 20 industrias.
Qué aprender: Un grupo joven puede crecer muy rápido: ofrece a sus afiliados 90% del rescate y no depende de unas pocas víctimas famosas.
Fuente: CiberLATAM, con datos de Security Arsenal →TENDENCIASEP 2026
Agosto de 2026, el mes con más víctimas públicas de ransomware del año
Cyble contabilizó 1,034 víctimas públicas atribuidas a 88 grupos en agosto, un máximo anual. Qilin encabezó la lista con 145 y The Gentlemen sumó 110.
Qué aprender: El volumen no baja: más grupos y más afiliados significan más intentos contra empresas de todos los tamaños.
Fuente: CiberLATAM, con datos de Cyble y SCILabs →GOBIERNOINICIOS DE SEP 2026
Berlín confirma robo de datos tras un ataque del grupo Rhysida
La administración de la ciudad confirmó que los atacantes robaron datos y que intentan extorsionarla, después de que Rhysida la publicara en su sitio de filtraciones.
Qué aprender: La extorsión ya no depende del cifrado: robar y amenazar con publicar basta para presionar.
Fuente: BleepingComputer, sección de ransomware →MÉXICO · FINANZAS22 JUN 2026
Banxico: ocho incidentes cibernéticos en instituciones financieras hasta mayo, el doble que en todo 2025
El Reporte de Estabilidad Financiera registró ataques contra cuatro bancos, dos Sofipos, una Socap y una institución de fondos de pago electrónico. En enero, un banco sufrió un ataque con LockBit que afectó temporalmente las transferencias. En febrero, otro fue atacado con Qilin: vulneró canales electrónicos y sistemas de pago interbancarios y reportó una pérdida directa de 91.7 millones de pesos. Los clientes no perdieron dinero, pero hubo daños internos.
Qué aprender: Las entidades pequeñas también aparecen en la lista: el riesgo no depende del tamaño.
Fuente: El Imparcial, con datos del Banco de México →TENDENCIA10 MAY 2026
Qilin, el grupo más activo del primer trimestre de 2026
ESET señala a Qilin como el grupo con más ataques entre enero y marzo, con más de 400. México fue el segundo país con más ataques en Latinoamérica en ese periodo, con 30, por debajo de Brasil, con 50.
Qué aprender: Los grupos operan como negocio: tienen afiliados, procesos y volumen, y esperan encontrar a alguien sin defensas.
Fuente: El CEO, con datos de ESET →GOBIERNOENE–FEB 2026
LockBit 5.0 afirma haber robado 277 GB de la Sociedad Hipotecaria Federal
Según reportes de la firma Silikn, el grupo publicó a la SHF, banco de desarrollo del gobierno federal, en su sitio de filtraciones y fijó un plazo de 14 días, hasta el 5 de febrero de 2026, para publicar los datos. Es una afirmación del grupo: en las fuentes revisadas no vimos una confirmación oficial.
Qué aprender: Una filtración de ese tamaño sugiere que los atacantes tuvieron tiempo dentro de la red: lo que se roba antes de cifrar es la palanca de extorsión.
Fuente: IT Masters Mag →INDUSTRIAENE 2026
Balance de 2025: el ransomware creció 32% y la manufactura fue el sector más atacado
Comparitech registró un aumento de 32% en 2025. Los ataques a manufactura pasaron de 937 a 1,466 (+56%) y los dirigidos a gobiernos subieron 27%, a 374. Qilin fue el grupo con más ataques (1,034), seguido de Akira (765) y Cl0p (454). Salud sumó 444 ataques y educación 252, aunque solo una parte fue confirmada por las propias víctimas.
Qué aprender: Donde detenerse cuesta más, como plantas y líneas de producción, los atacantes presionan con más fuerza.
Fuente: Industrial Cyber, con datos de Comparitech →GRUPOSNOV 2025
Récord de grupos activos: 85 en el tercer trimestre de 2025, con Qilin al frente
Check Point contó un récord de 85 grupos de extorsión activos. Qilin promedió 75 víctimas al mes, frente a 36 en el primer trimestre, tras reclutar a antiguos afiliados de RansomHub, que cerró. Manufactura y servicios empresariales fueron los sectores más afectados; salud se mantuvo en 8% de las víctimas.
Qué aprender: Cuando cae un grupo, sus afiliados suelen pasar a otro: derribar una marca no frena de inmediato a los atacantes.
Fuente: Check Point Research, State of Ransomware Q3 2025 →MÉXICONOV 2025
Primer semestre de 2025: México, segundo país más atacado de Latinoamérica
SCILabs reportó que México concentró 15.9% de los ataques de la región, detrás de Brasil (33.85%). Los sectores más golpeados fueron manufactura (14.87%), tecnología (11.28%) y gobierno (10.77%). Akira fue la variante con más ataques exitosos; LockBit 4.0 se reposicionó tras la operación policial Cronos, y SafePay aparecía con cifrados rápidos.
Qué aprender: SCILabs atribuye el peso de la manufactura a su alta conectividad operativa y automatización: más conexiones, más superficie que proteger.
Fuente: Telesemana, con datos de SCILabs →CASO GLOBAL · MANUFACTURASEP–OCT 2025
Jaguar Land Rover detiene su producción cinco semanas: el ciberataque más costoso del Reino Unido
El ataque de fines de agosto de 2025 paró las plantas británicas cerca de cinco semanas. El Cyber Monitoring Centre estimó el costo para la economía del Reino Unido en 1,900 millones de libras, con miles de organizaciones de la cadena de proveedores afectadas. JLR reportó 196 millones de libras en costos directos del ciberataque. El grupo Scattered Lapsus$ Hunters reivindicó el ataque.
Qué aprender: Según el propio Cyber Monitoring Centre, para la mayoría de las empresas el mayor riesgo cibernético es dejar de operar, no solo perder datos.
Fuente: Cyber Monitoring Centre →Fuente: Computer Weekly, pérdidas de JLR en el trimestre →VULNERABILIDADAGO–OCT 2025
Cl0p explota un día cero de Oracle E-Business Suite desde agosto de 2025
Según un análisis publicado por Computer Weekly en Español, el grupo Cl0p aprovechó la falla CVE-2025-61882 antes de que Oracle supiera de ella, con actividad desde el 9 de agosto de 2025. El análisis advierte riesgo para portales de organismos públicos mexicanos y señala que Cl0p atacó a varias empresas mexicanas en esta campaña.
Qué aprender: Cl0p ataca por oleadas a quien use un mismo software: saber qué sistemas expuestos tiene su empresa es el primer paso.
Fuente: Computer Weekly en Español →VULNERABILIDADJUL 2025
'ToolShell': fallas de SharePoint abren la puerta a ransomware
Desde julio de 2025 se explotaron fallas críticas en servidores SharePoint locales. MITRE documenta que las usó Storm-2603, un grupo con base en China, para desplegar ransomware (Warlock entre ellos), mientras otros actores vinculados a estados las aprovechaban con fines de espionaje.
Qué aprender: Un servidor de colaboración expuesto a internet es una puerta: parche inmediato y no exponer lo que no hace falta.
Fuente: MITRE ATT&CK, campaña SharePoint ToolShell →GOBIERNOABR–MAY 2025
Dos gobiernos estatales en la mira: Veracruz y Colima
En abril de 2025, según Publimetro, la Secretaría de Educación de Veracruz sufrió un ataque atribuido al grupo Nightspire que dejó inoperativos sus sistemas de nómina y pagos. El 26 de mayo, el grupo Devman afirmó haber cifrado todos los archivos y bloqueado la red del Gobierno de Colima; al momento de la nota no había postura oficial.
Qué aprender: Nómina y pagos son lo primero que se siente: tenga un plan para pagar y operar sin sistemas.
Fuente: Publimetro →MÉXICOFEB–MAR 2025
Cl0p incluye a Interfactura, proveedor de facturación electrónica, entre sus víctimas
El grupo publicó a la empresa en plena temporada de declaración anual. Interfactura reconoció un 'incidente' de ciberseguridad, aunque negó afectaciones a su servicio, a la declaración anual o a datos de contribuyentes del SAT, y anunció una revisión de sus sistemas.
Qué aprender: Los proveedores que atienden a muchas empresas concentran riesgo: pregunte qué controles tienen sus proveedores críticos.
Fuente: Publimetro →