Sitio informativo de Centinela Digital. No es un sitio gubernamental ni está afiliado a CISA ni a ninguna autoridad.

NOTICIAS Y ALERTAS · DESDE 2025

Ataques recientes y lo que enseñan.

Resumimos con nuestras palabras los casos más relevantes de 2025 y 2026, con énfasis en México y Latinoamérica, y los vinculamos con una lección práctica. Cada nota enlaza su fuente.

ACTUALIZADO: 4 DE OCTUBRE DE 2026 · 22 NOTICIAS

México en cifras, 2025–2026
  • Segundo lugar de Latinoamérica en ataques de ransomware tanto en el primer semestre de 2025 (15.9%) como en el primero de 2026 (17.93%), según SCILabs.
  • Ataques en la región: 231 en el segundo semestre de 2025 y 290 en el primero de 2026 (+25.5%).
  • Sector financiero: ocho incidentes cibernéticos hasta mayo de 2026, contra cuatro en todo 2025, según el Banco de México.
  • Sectores: la manufactura encabezó la región en el primer semestre de 2025 (14.87%); en el primero de 2026 lideran servicios (19.66%) y gobierno (11.72%).

Ver qué grupos atacan y a qué industrias →

MÉXICO17 SEP 2026

México, segundo país con más ataques de ransomware en Latinoamérica en el primer semestre de 2026

SCILabs, la unidad de inteligencia de amenazas de Scitum TELMEX, registró 290 ataques en la región entre enero y junio, contra 231 del semestre anterior (+25.5%). México concentró 17.93% (unos 52 casos), detrás de Brasil. Tres variantes (The Gentlemen, Qilin y LockBit 5.0) sumaron 47.59% de la actividad. Los sectores más golpeados: servicios (19.66%), gobierno (11.72%) y manufactura (8.28%).

Qué aprender: Las entradas más usadas fueron fallas en infraestructura expuesta a internet, credenciales robadas, phishing y accesos comprados: es justo lo que se corrige primero.
Fuente: DPL News, sobre el reporte de SCILabs →Fuente: Yahoo Noticias, sobre el reporte de SCILabs →
VULNERABILIDADOCT 2026

Warlock sigue explotando SharePoint y apaga las herramientas de seguridad antes de cifrar

Symantec y Carbon Black describen intrusiones del grupo Warlock (ligado a Storm-2603, con base en China) contra servidores SharePoint sin parchar. En un caso contra un operador de infraestructura crítica, desplegó una herramienta para desactivar la protección en al menos 40 equipos en unas dos horas y luego instaló el ransomware en al menos 33, usando una carpeta compartida del dominio. Entre las víctimas hay organizaciones en países de habla portuguesa e hispana.

Qué aprender: Dos lecciones: parchar los servidores expuestos y exigir que la protección de los equipos resista que la apaguen.
Fuente: The Hacker News, sobre el informe de Symantec y Carbon Black →
OPERATIVO POLICIALSEMANA 1 DE OCT 2026

Arrestos en Europa y Medio Oriente en el entorno de ShinyHunters

La policía neerlandesa confirmó el arresto de un hombre de 24 años en la investigación sobre ShinyHunters, un grupo conocido por robar datos y extorsionar. Por separado, BleepingComputer informó que un presunto integrante vinculado a ese entorno habría sido detenido en Jordania y estaría colaborando con el FBI; ese entorno reivindicó el ataque de 2025 a Jaguar Land Rover.

Qué aprender: Hay cooperación policial, pero estos grupos suelen reorganizarse: la defensa propia sigue siendo indispensable.
Fuente: ASEC (AhnLab), semana 1 de octubre de 2026 →Fuente: BleepingComputer, sobre la detención en Jordania →
CONTENCIÓN28 SEP 2026

Keio, en Japón, apaga su red para contener un ataque de ransomware

El operador ferroviario informó que el ataque afectó sistemas de negocio, entre ellos servicios de hospitalidad y relacionados con pagos. Cerró su red para contenerlo; la operación de los trenes no se vio afectada. Investiga si se accedió a datos de clientes o socios.

Qué aprender: Separar los sistemas críticos de los administrativos permite seguir operando mientras se contiene el incidente.
Fuente: CM-Alliance, resumen de septiembre de 2026 →
MÉXICOSEP 2026

Unit 42 detecta campañas activas contra transporte y ministerios en México

Palo Alto Networks Unit 42 observó dos campañas en América Latina: una contra el sector transporte en México y otra contra el sector financiero de Brasil. Según un resumen técnico de Cloud Security Alliance, uno de los grupos de actividad también afectó ministerios federales mexicanos y una empresa municipal de agua en Ecuador. El acceso inicial incluyó correos de phishing con temática de empleo y adjuntos con currículums, además de servidores web vulnerables. Unit 42 no los atribuyó con certeza a una familia de ransomware.

Qué aprender: Los correos con 'currículum' llegan a Recursos Humanos: capacite también a las áreas que reciben archivos de desconocidos.
Fuente: CiberLATAM, con datos de Unit 42 (Palo Alto Networks) →
VULNERABILIDAD24 SEP 2026

Bandas de ransomware ya explotan una falla crítica de JetBrains TeamCity

Según CISA, grupos de ransomware aprovechan la vulnerabilidad CVE-2026-63077 para saltarse la autenticación y ejecutar comandos en el servidor. Eso puede exponer credenciales, configuraciones y flujos de desarrollo.

Qué aprender: Las herramientas de desarrollo expuestas a internet también son puerta de entrada: parche y acceso restringido.
Fuente: CM-Alliance, resumen de septiembre de 2026 →
VULNERABILIDAD15 SEP 2026

CISA: una falla crítica de VMware vCenter ya la usan grupos de ransomware

La agencia advirtió que bandas de ransomware explotan una vulnerabilidad crítica de ejecución remota de código en VMware vCenter Server para tomar el control de sistemas vulnerables.

Qué aprender: La virtualización es un objetivo prioritario: si cae, caen decenas de servidores a la vez. Parche, segmentación y respaldos fuera de línea.
Fuente: CM-Alliance, resumen de septiembre de 2026 →
TERCEROS9 SEP 2026

Veradigm avisa de una filtración de datos de pacientes tras un incidente en un proveedor

La empresa de tecnología para salud informó que un incidente en uno de sus proveedores expuso datos personales de pacientes. Un grupo de ransomware se atribuyó el ataque.

Qué aprender: Su riesgo incluye el de sus proveedores: exija requisitos de seguridad y aviso de incidentes en los contratos.
Fuente: BleepingComputer, sección de ransomware →
GRUPOS4 SEP 2026

The Gentlemen suma víctimas en México, Brasil y Argentina

Security Arsenal registró 16 víctimas de este grupo en 24 horas, con casos en México, Brasil y Argentina, y calculó que 31% de su actividad recae en Latinoamérica. SCILabs lo ubica como la variante más activa de la región en el primer semestre de 2026, con al menos 49 ataques. El grupo surgió a mediados de 2025 y ataca a más de 20 industrias.

Qué aprender: Un grupo joven puede crecer muy rápido: ofrece a sus afiliados 90% del rescate y no depende de unas pocas víctimas famosas.
Fuente: CiberLATAM, con datos de Security Arsenal →
TENDENCIASEP 2026

Agosto de 2026, el mes con más víctimas públicas de ransomware del año

Cyble contabilizó 1,034 víctimas públicas atribuidas a 88 grupos en agosto, un máximo anual. Qilin encabezó la lista con 145 y The Gentlemen sumó 110.

Qué aprender: El volumen no baja: más grupos y más afiliados significan más intentos contra empresas de todos los tamaños.
Fuente: CiberLATAM, con datos de Cyble y SCILabs →
GOBIERNOINICIOS DE SEP 2026

Berlín confirma robo de datos tras un ataque del grupo Rhysida

La administración de la ciudad confirmó que los atacantes robaron datos y que intentan extorsionarla, después de que Rhysida la publicara en su sitio de filtraciones.

Qué aprender: La extorsión ya no depende del cifrado: robar y amenazar con publicar basta para presionar.
Fuente: BleepingComputer, sección de ransomware →
MÉXICO · FINANZAS22 JUN 2026

Banxico: ocho incidentes cibernéticos en instituciones financieras hasta mayo, el doble que en todo 2025

El Reporte de Estabilidad Financiera registró ataques contra cuatro bancos, dos Sofipos, una Socap y una institución de fondos de pago electrónico. En enero, un banco sufrió un ataque con LockBit que afectó temporalmente las transferencias. En febrero, otro fue atacado con Qilin: vulneró canales electrónicos y sistemas de pago interbancarios y reportó una pérdida directa de 91.7 millones de pesos. Los clientes no perdieron dinero, pero hubo daños internos.

Qué aprender: Las entidades pequeñas también aparecen en la lista: el riesgo no depende del tamaño.
Fuente: El Imparcial, con datos del Banco de México →
TENDENCIA10 MAY 2026

Qilin, el grupo más activo del primer trimestre de 2026

ESET señala a Qilin como el grupo con más ataques entre enero y marzo, con más de 400. México fue el segundo país con más ataques en Latinoamérica en ese periodo, con 30, por debajo de Brasil, con 50.

Qué aprender: Los grupos operan como negocio: tienen afiliados, procesos y volumen, y esperan encontrar a alguien sin defensas.
Fuente: El CEO, con datos de ESET →
GOBIERNOENE–FEB 2026

LockBit 5.0 afirma haber robado 277 GB de la Sociedad Hipotecaria Federal

Según reportes de la firma Silikn, el grupo publicó a la SHF, banco de desarrollo del gobierno federal, en su sitio de filtraciones y fijó un plazo de 14 días, hasta el 5 de febrero de 2026, para publicar los datos. Es una afirmación del grupo: en las fuentes revisadas no vimos una confirmación oficial.

Qué aprender: Una filtración de ese tamaño sugiere que los atacantes tuvieron tiempo dentro de la red: lo que se roba antes de cifrar es la palanca de extorsión.
Fuente: IT Masters Mag →
INDUSTRIAENE 2026

Balance de 2025: el ransomware creció 32% y la manufactura fue el sector más atacado

Comparitech registró un aumento de 32% en 2025. Los ataques a manufactura pasaron de 937 a 1,466 (+56%) y los dirigidos a gobiernos subieron 27%, a 374. Qilin fue el grupo con más ataques (1,034), seguido de Akira (765) y Cl0p (454). Salud sumó 444 ataques y educación 252, aunque solo una parte fue confirmada por las propias víctimas.

Qué aprender: Donde detenerse cuesta más, como plantas y líneas de producción, los atacantes presionan con más fuerza.
Fuente: Industrial Cyber, con datos de Comparitech →
GRUPOSNOV 2025

Récord de grupos activos: 85 en el tercer trimestre de 2025, con Qilin al frente

Check Point contó un récord de 85 grupos de extorsión activos. Qilin promedió 75 víctimas al mes, frente a 36 en el primer trimestre, tras reclutar a antiguos afiliados de RansomHub, que cerró. Manufactura y servicios empresariales fueron los sectores más afectados; salud se mantuvo en 8% de las víctimas.

Qué aprender: Cuando cae un grupo, sus afiliados suelen pasar a otro: derribar una marca no frena de inmediato a los atacantes.
Fuente: Check Point Research, State of Ransomware Q3 2025 →
MÉXICONOV 2025

Primer semestre de 2025: México, segundo país más atacado de Latinoamérica

SCILabs reportó que México concentró 15.9% de los ataques de la región, detrás de Brasil (33.85%). Los sectores más golpeados fueron manufactura (14.87%), tecnología (11.28%) y gobierno (10.77%). Akira fue la variante con más ataques exitosos; LockBit 4.0 se reposicionó tras la operación policial Cronos, y SafePay aparecía con cifrados rápidos.

Qué aprender: SCILabs atribuye el peso de la manufactura a su alta conectividad operativa y automatización: más conexiones, más superficie que proteger.
Fuente: Telesemana, con datos de SCILabs →
CASO GLOBAL · MANUFACTURASEP–OCT 2025

Jaguar Land Rover detiene su producción cinco semanas: el ciberataque más costoso del Reino Unido

El ataque de fines de agosto de 2025 paró las plantas británicas cerca de cinco semanas. El Cyber Monitoring Centre estimó el costo para la economía del Reino Unido en 1,900 millones de libras, con miles de organizaciones de la cadena de proveedores afectadas. JLR reportó 196 millones de libras en costos directos del ciberataque. El grupo Scattered Lapsus$ Hunters reivindicó el ataque.

Qué aprender: Según el propio Cyber Monitoring Centre, para la mayoría de las empresas el mayor riesgo cibernético es dejar de operar, no solo perder datos.
Fuente: Cyber Monitoring Centre →Fuente: Computer Weekly, pérdidas de JLR en el trimestre →
VULNERABILIDADAGO–OCT 2025

Cl0p explota un día cero de Oracle E-Business Suite desde agosto de 2025

Según un análisis publicado por Computer Weekly en Español, el grupo Cl0p aprovechó la falla CVE-2025-61882 antes de que Oracle supiera de ella, con actividad desde el 9 de agosto de 2025. El análisis advierte riesgo para portales de organismos públicos mexicanos y señala que Cl0p atacó a varias empresas mexicanas en esta campaña.

Qué aprender: Cl0p ataca por oleadas a quien use un mismo software: saber qué sistemas expuestos tiene su empresa es el primer paso.
Fuente: Computer Weekly en Español →
VULNERABILIDADJUL 2025

'ToolShell': fallas de SharePoint abren la puerta a ransomware

Desde julio de 2025 se explotaron fallas críticas en servidores SharePoint locales. MITRE documenta que las usó Storm-2603, un grupo con base en China, para desplegar ransomware (Warlock entre ellos), mientras otros actores vinculados a estados las aprovechaban con fines de espionaje.

Qué aprender: Un servidor de colaboración expuesto a internet es una puerta: parche inmediato y no exponer lo que no hace falta.
Fuente: MITRE ATT&CK, campaña SharePoint ToolShell →
GOBIERNOABR–MAY 2025

Dos gobiernos estatales en la mira: Veracruz y Colima

En abril de 2025, según Publimetro, la Secretaría de Educación de Veracruz sufrió un ataque atribuido al grupo Nightspire que dejó inoperativos sus sistemas de nómina y pagos. El 26 de mayo, el grupo Devman afirmó haber cifrado todos los archivos y bloqueado la red del Gobierno de Colima; al momento de la nota no había postura oficial.

Qué aprender: Nómina y pagos son lo primero que se siente: tenga un plan para pagar y operar sin sistemas.
Fuente: Publimetro →
MÉXICOFEB–MAR 2025

Cl0p incluye a Interfactura, proveedor de facturación electrónica, entre sus víctimas

El grupo publicó a la empresa en plena temporada de declaración anual. Interfactura reconoció un 'incidente' de ciberseguridad, aunque negó afectaciones a su servicio, a la declaración anual o a datos de contribuyentes del SAT, y anunció una revisión de sus sistemas.

Qué aprender: Los proveedores que atienden a muchas empresas concentran riesgo: pregunte qué controles tienen sus proveedores críticos.
Fuente: Publimetro →
Cómo leemos y elegimos estas notas

Que un grupo de ransomware diga que atacó a una organización no siempre está confirmado: a veces lo confirma la víctima y a veces solo lo afirma el atacante. Cuando es una afirmación del grupo, la nota lo indica. Solo nombramos organizaciones cuando la propia víctima lo reconoció o lo publicó un medio; no publicamos nombres de empresas que solo aparecen en los sitios de filtración de los atacantes. Si ve un error, escríbanos y lo corregimos.