CiberLATAMbywhalemate

México y Brasil bajo campañas activas de ransomware

Unit 42 detectó campañas activas contra México y Brasil. También hay datos de BlackCat/ALPHV, The Gentlemen, Qilin y LockBit 5.0 en la región.

Whalemate Labs · Research asistido por IAPublicado:3 min

Palo Alto Networks Unit 42 informó dos campañas activas dirigidas a organizaciones en América Latina, una de transporte en México y otra financiera en Brasil. La primera también alcanzó ministerios del gobierno federal mexicano y servicios municipales de agua en México y Ecuador, mientras otros reportes sumaron actividad regional de ransomware con impacto en varios sectores.

Palo Alto Networks Unit 42 informó dos campañas activas dirigidas a organizaciones en América Latina. Una apuntó al sector transporte en México y alcanzó además ministerios del gobierno federal mexicano y servicios municipales de agua en México y Ecuador. La otra se centró en el sector financiero de Brasil. En paralelo, otros reportes de inteligencia describieron actividad de ransomware en la región, con México entre los países más afectados.

¿Qué detectó Unit 42 en México y Brasil?

Unit 42 observó servidores web vulnerables previamente reportados, phishing temático de empleo, herramientas personalizadas de acceso remoto y un proxy SOCKS5 basado en Go con nombres de archivo iterativos. También documentó acceso inicial mediante un adjunto de phishing con temática de currículum en febrero de 2026. La actividad fue atribuida al clúster CL-CRI-1163, sin que el resumen disponible la presentara como atribución definitiva a una familia específica de ransomware.

Cloud Security Alliance amplió esa lectura y señaló dos clústeres separados pero tácticamente superpuestos, CL-CRI-1131 y CL-CRI-1163. Según esa nota técnica, el primero afectó transporte en México, ministerios federales mexicanos y una empresa de agua municipal en Ecuador, mientras el segundo se concentró en el sector financiero de Brasil con señuelos de currículum. CSA Labs añadió que ambos clústeres usaban grandes modelos de lenguaje comerciales como apoyo operativo durante las intrusiones.

Machine Speed coincidió en que CL-CRI-1131 y CL-CRI-1163 empleaban modelos de lenguaje comerciales dentro de su cadena de ataque. Esa iniciativa también ubicó las campañas contra organizaciones de transporte, ministerios federales y servicios de agua en México y Ecuador, además de entidades financieras en Brasil. CSA recomendó a organizaciones de gobierno, transporte, agua y servicios financieros en esos países revisar indicadores de compromiso como dominios de C2, direcciones IP y hashes de archivos publicados por Unit 42 contra su propia telemetría.

¿Qué muestran los otros reportes sobre ransomware en la región?

El resto de los reportes dibuja un mercado regional más amplio y con varios actores en actividad. Insomnia informó una campaña atribuida con alta confianza a BlackCat/ALPHV, con víctimas en 22 países y técnicas como spearphishing, explotación de infraestructura expuesta, uso de cuentas válidas, exfiltración a almacenamiento en la nube, cifrado de datos y desfiguración externa.

Ese análisis indicó además que las campañas observadas contra BlackCat/ALPHV afectaron salud, energía, manufactura, legal y SaaS. El acceso inicial varió entre spearphishing, explotación de appliances perimetrales no parchados y credenciales válidas compradas o robadas.

En el plano regional, El Economista citó un informe de SCILabs que registró 290 ataques de ransomware entre enero y junio de 2026 en América Latina, vinculados con 50 variantes distintas. El mismo reporte señaló que los incidentes crecieron 25.5% frente al período anterior y que México concentró 17.93% de la actividad regional, equivalente a unos 52 casos, detrás de Brasil.

SCILabs también detalló que el sector servicios concentró 19.66% de los incidentes, unos 57 casos, seguido por gobierno con 11.72% y manufactura con 8.28%. En cuanto a variantes, The Gentlemen quedó como la más activa en América Latina con al menos 49 ataques, por delante de Qilin con 46 y LockBit 5.0 con 43.

BlackFog agregó un caso puntual de impacto en gobierno local con un incidente de ransomware contra el municipio de San Luis Potosí, México, donde se confirmó la exfiltración de información de empleados antes de un intento de extorsión. En otro frente, Acronis señaló a The Gentlemen como el grupo más activo en julio de 2026 con 162 víctimas conocidas, seguido por Qilin con 128, un salto respecto de junio.

También apareció un actor emergente. Darkfield documentó a Vexy Ransomware y registró a Engefitas, una empresa brasileña ligada a sectores industriales, como víctima bajo el vertical de energía y utilities. El perfil indicó que Vexy había sumado ocho víctimas públicas entre el 3 y el 6 de septiembre de 2026 y que su foco en energía y utilities en Brasil merece monitoreo por las implicancias para infraestructura crítica.

Fuentes

Ver todas