México, segundo en ransomware en Latinoamérica
SCILabs registró 290 ataques de ransomware en la región entre enero y junio de 2026. México concentró 17,93% de los casos.
SCILabs registró 290 ataques vinculados a ransomware en América Latina entre enero y junio de 2026, frente a 231 casos del segundo semestre de 2025. México concentró el 17,93% de los incidentes regionales, Brasil el 25,17% y Colombia el 11,03%.
Actualización 14 de septiembre de 2026: SCILabs sumó a su resumen del primer semestre de 2026 la distribución sectorial, los vectores de acceso inicial y el ranking de variantes más activas en la región. También quedó confirmado que el informe completo se publicará tras un webinar oficial el 30 de septiembre de 2026.
SCILabs reportó 290 ataques vinculados a ransomware en América Latina entre enero y junio de 2026, frente a 231 casos del segundo semestre de 2025. La comparación implicó un aumento de 25,5%, según la cobertura basada en el informe. En ese período, México concentró el 17,93% de los incidentes regionales, Brasil el 25,17% y Colombia el 11,03%.
¿Qué mostró el reporte de SCILabs?
El reporte mostró un crecimiento de la actividad de ransomware en la región durante el primer semestre de 2026. La cobertura consultada atribuye a SCILabs un total de 290 ataques en América Latina, contra 231 en la segunda mitad de 2025, lo que marca una suba de 25,5% o 25,54%, según la nota de referencia.
Además del salto en el volumen total, la investigación identificó 50 variantes distintas de ransomware activas en la región durante ese primer semestre. Ese dato amplía el alcance del reporte, porque no solo describe más incidentes, sino también una diversidad mayor de familias o cepas en circulación.
¿Qué países concentraron más incidentes?
Brasil, México y Colombia concentraron la mayor parte de los casos que SCILabs relevó para América Latina. De acuerdo con la cobertura basada en el informe, Brasil reunió el 25,17% de los incidentes, México el 17,93% y Colombia el 11,03%.
La misma cobertura ubica a México como el segundo país más afectado de la región. El dato aparece también en la nota de El Destape Web, que retomó el mismo reporte de SCILabs y señaló que los ataques crecieron 25,5% en América Latina, con México concentrando una porción importante de esa actividad.
| País | Participación en incidentes | Fuente |
|---|---|---|
| Brasil | 25,17% | Cobertura basada en SCILabs, Unotv |
| México | 17,93% | Cobertura basada en SCILabs, Unotv |
| Colombia | 11,03% | Cobertura basada en SCILabs, Unotv |
¿Qué sectores fueron los más atacados?
Los sectores más golpeados en la región fueron servicios, gobierno y manufactura, según la cobertura disponible sobre el informe de SCILabs. Servicios concentró el 19,66% de los ataques, gobierno el 11,72% y manufactura el 8,28%.
Ese desglose sectorial amplía la lectura geográfica de la nota original. Ya no solo muestra qué países tuvieron más incidencia, sino también dónde se concentró parte relevante de la presión operativa de los grupos de ransomware durante el semestre.
| Sector | Participación en incidentes | Fuente |
|---|---|---|
| Servicios | 19,66% | El Destape Web |
| Gobierno | 11,72% | El Destape Web |
| Manufactura | 8,28% | El Destape Web |
¿Qué variantes lideraron la actividad?
The Gentlemen fue la variante más activa en América Latina con al menos 49 ataques, seguida por Qilin con 46 y LockBit 5.0 con 43, de acuerdo con la cobertura que cita a SCILabs. El ranking ubica a esas tres familias al frente de la actividad observada en el semestre.
La mención de estas variantes también encaja con otros informes recientes del sector. ZeroFox y Arete las ubicaron entre los operadores más activos a nivel mundial en el mismo período, aunque sin desgloses específicos para Colombia, mientras que ZeroFox registró a Qilin con al menos 1.480 incidentes globales entre septiembre de 2025 y agosto de 2026, por encima de los 767 atribuidos a The Gentlemen.
| Variante | Ataques | Fuente |
|---|---|---|
| The Gentlemen | 49 | El Destape Web |
| Qilin | 46 | El Destape Web |
| LockBit 5.0 | 43 | El Destape Web |
¿Cómo entraron los atacantes?
Los vectores de entrada más explotados incluyeron vulnerabilidades en infraestructura expuesta a internet, robo de credenciales, campañas de phishing y compra de accesos en mercados clandestinos, según la cobertura disponible sobre SCILabs. Ese patrón coincide con técnicas habituales de intrusión previas al cifrado o la extorsión.
La referencia a estos accesos iniciales ayuda a entender por qué el informe no se limitó a medir volumen de incidentes. También describe cómo los operadores consiguieron el punto de apoyo para desplegar sus campañas en la región durante el semestre.
¿Cuándo se libera el informe completo?
Scitum y SCILabs anunciaron que el reporte completo de ransomware en Latinoamérica correspondiente al primer semestre de 2026 se liberará tras un webinar oficial programado para el 30 de septiembre de 2026. Hasta entonces, las notas difundidas se apoyan en un resumen ejecutivo para medios.
La comunicación oficial indica que el evento se titula "Reporte de Ransomware en LATAM, 1er semestre de 2026". Al finalizar el webinar, los asistentes podrán descargar el informe íntegro, lo que aclara que la información conocida hasta ahora no proviene todavía de la versión completa del documento.
Fuentes
- México concentra el 18% de los ataques de ransomware en ...imagenradio.com.mx· Imagen Radio
- Flash Report: Qilin Claims Record Number of Monthly Attacks for 2026zerofox.com· ZeroFox
- Ransomware Trends & Data Insights: August 2026areteir.com· Arete
- México, segundo lugar en ataques de ransomware en Latinoaméricaunotv.com· Unotv
- Alerta por ciberseguridad: crecen un 25% los ataques con secuestro de información y revelan cuáles son los países más afectadoseldestapeweb.com· El Destape Web
- August 2026 Ransomware Wrap-Upzerofox.com· ZeroFox
- Participa en el webinar Reporte de Ransomware en LATAM – 1er semestre de 2026x.com· Scitum



