México concentró 52 ransomware en América Latina
SCILabs registró 290 ataques de ransomware en la región en el primer semestre de 2026. México concentró 17,93%, con foco en finanzas.
SCILabs registró 290 ataques de ransomware en América Latina durante el primer semestre de 2026, un aumento de 25,5% respecto de los seis meses anteriores. México concentró 17,93% de esos casos, alrededor de 52, y el informe ubicó al sector financiero y a las telecomunicaciones como las industrias más sólidas en ese país.
Actualización 8 de octubre de 2026: se sumaron nuevos datos sobre la campaña de The Gentlemen, que alcanzó a México y a más de dos docenas de organizaciones en seis países. También se incorporaron las cifras trimestrales de Comparitech para Argentina y el detalle técnico ampliado sobre las vulnerabilidades de SharePoint explotadas por Warlock.
SCILabs registró 290 ataques de ransomware en América Latina durante el primer semestre de 2026, un aumento de 25,5% respecto de los seis meses anteriores. México concentró 17,93% de esos casos, alrededor de 52, y el informe ubicó al sector financiero y a las telecomunicaciones como las industrias más sólidas en ese país, mientras buena parte de las pymes seguía usando tecnología legada sin actualizaciones ni un programa sólido de ciberseguridad.
¿Qué dicen los reportes sobre las pymes de la región?
Kaspersky encontró que entre las PyMEs latinoamericanas consultadas los incidentes más dañinos incluyeron ransomware con 8%, mientras que el robo de información sensible fue el principal objetivo señalado por 29% de los encuestados. En esa misma encuesta, los equipos de seguridad de TI fueron los más afectados con 40%, seguidos por contabilidad y finanzas con 36% y TI con 35%, lo que muestra que el impacto no quedó limitado a un área técnica.
¿Cómo se movió el ransomware a escala global en agosto?
Cyble reportó que agosto de 2026 marcó un máximo anual de actividad de ransomware, con 1.034 víctimas públicas atribuidas a 88 bandas. En otro resumen del mismo informe, el grupo Qilin y The Gentlemen figuraron entre los actores más activos a nivel global, con 145 y 110 víctimas, respectivamente.
¿Qué casos vinculó Symantec con Warlock?
Symantec informó que Warlock, también rastreado como Longlegs por Symantec y Storm-2603 por Microsoft, estaba explotando vulnerabilidades de Microsoft SharePoint para comprometer organizaciones en países de habla española y portuguesa, incluyendo América Latina. Entre las víctimas observadas por Symantec se mencionaron un servicio de agua, un proveedor de telecomunicaciones, una entidad gubernamental regional y una universidad.
La cobertura también indicó que Warlock se enfocaba en organizaciones de países hispanohablantes y lusófonos distribuidos en América Latina, Europa y África. BleepingComputer agregó que Storm-2603, según el seguimiento de Microsoft, estuvo entre los actores que explotaron la cadena de vulnerabilidades ToolShell de SharePoint, y señaló que esas fallas seguían siendo vectores viables de acceso inicial más de un año después de la aparición de Warlock.
The Hacker News detalló que Longlegs combinó el acceso mediante SharePoint con webshells y cargas __VIEWSTATE falsificadas, y que utilizó el controlador firmado vulnerable K7RKScan para deshabilitar herramientas de seguridad antes de desplegar ransomware. CyberPress, por su parte, recomendó aplicar parches de SharePoint, rotar las claves de máquina ASP.NET tras una posible intrusión, bloquear controladores vulnerables, revisar SYSVOL y vigilar túneles, descargas anómalas y consultas a oastify.com.
Security Affairs señaló que la persistencia de los ataques se explica en parte porque algunas organizaciones todavía no habían aplicado parches o mitigaciones contra las vulnerabilidades de SharePoint asociadas con ToolShell. Un análisis independiente indicó que la correspondencia entre Storm-2603 y Longlegs, así como la vinculación más amplia con China, debía considerarse de confianza moderada, por lo que esa atribución no debería presentarse como plenamente confirmada.
¿Qué nuevas víctimas y cifras aportó la cobertura más reciente?
La cobertura más reciente sumó que The Gentlemen llevó su campaña a México y a más de dos docenas de organizaciones en seis países, entre ellos Estados Unidos, Francia, Reino Unido, India y Emiratos Árabes Unidos, según El Economista. Comparitech también informó que Argentina pasó de 18 ataques en el segundo trimestre a 45 en el tercero de 2026, un alza de 150%, y ubicó a Qilin y The Gentlemen como los grupos con más reclamos del período, con 357 y 342, respectivamente.
En ese mismo corte trimestral, Comparitech señaló que Qilin mantuvo reclamos de víctimas fuera de América del Norte, incluyendo América del Sur, mientras Bitdefender sostuvo que la actividad del grupo siguió registrando víctimas en regiones fuera de Norteamérica, entre ellas América del Sur. SecPod agregó que las víctimas recientes de Warlock incluyeron organizaciones de infraestructura crítica en Europa, África y América Latina, y precisó que las fallas explotadas afectan a implementaciones on-premises de SharePoint, no a SharePoint Online de Microsoft 365.
¿Qué cambios técnicos hubo en las fallas de SharePoint?
PCRisk explicó que Microsoft corrigió primero CVE-2025-49704 y CVE-2025-49706 en julio de 2025, pero después asignó CVE-2025-53770 y CVE-2025-53771 a bypasses explotados como zero-days desde, al menos, el 18 de julio de 2025. La cobertura añadió que Microsoft publicó actualizaciones de emergencia para SharePoint Server 2016, 2019 y Subscription Edition.
BleepingComputer indicó además que Warlock surgió en junio de 2025 y ganó notoriedad por explotar esa cadena de zero-days de SharePoint identificada como ToolShell. TechJuice, en un análisis basado en Symantec, añadió que el grupo también figura asociado con Gold Salem y que obtiene acceso mediante servidores SharePoint sin parchear, con capacidad para recolectar las claves de máquina ASP.NET de la granja SharePoint.
Fuentes
- El dato de la ciberseguridad en la era de la IA que enciende alarmas sector empresarialeldestapeweb.com· El Destape
- Cyble Threat Report: August 2026 Hits Record High with 1,034 Global Ransomware Victimscxotoday.com· CxO Today
- Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomwarethehackernews.com· The Hacker News
- Warlock Attackers Abuse Vulnerable Driver to Disable Security Toolscyberpress.org· CyberPress
- Warlock ransomware breach SharePoint in water, telecom operator attacksbleepingcomputer.com· BleepingComputer
- Cyble: Ransomware attacks reach 2026 high in Augustbackendnews.net· Back End News
- Expert Roundtable — October 3, 2026 morninghalilozturkci.com· Halil Öztürkci
- Warlock Ransomware Still Exploits Year-Old SharePoint Flaws to Hit Critical Infrastructuresecurityaffairs.com· Security Affairs
- Por ciberataques, 31% de las Pymes en Latinoamérica registra pérdidas económicas; Finanzas y TI, las áreas más afectadaseluniversal.com.mx· El Universal
- Warlock Ransomware Hits Large Spanish, Portuguese Orgsdarkreading.com· Dark ReadingURL no verificada
- Warlock Ransomware Still Exploits Year-Old SharePoint Flaws to Hit Critical Infrastructuresecpod.com· SecPod
- China-Linked Warlock Group Targets SharePoint Serverstechjuice.pk· TechJuice
- 'Warlock' ransomware used in attacks on critical infrastructure organizations in Portuguese- and Spanish-speaking countriestherecord.media· The Record
- Ciberdelincuentes usan IA para atacar con ransomware a una organización mexicanaeleconomista.com.mx· El Economista
- Bitdefender Threat Debrief | October 2026businessinsights.bitdefender.com· Bitdefender
- Warlock Ransomware Hits Water And Telecom Firms Via SharePointpcrisk.com· PCRisk
- Ransomware roundup: Q3 2026 stats on attacks, ransoms, and active gangscomparitech.com· Comparitech



