CiberLATAMbywhalemate

México concentrou 52 ataques de ransomware

SCILabs registrou 290 ataques na América Latina no 1º semestre de 2026. México liderou com cerca de 52 casos, sobretudo em finanças.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

SCILabs registrou 290 ataques de ransomware na América Latina no primeiro semestre de 2026, alta de 25,5% ante os seis meses anteriores. O México respondeu por 17,93% dos casos, cerca de 52, e o relatório apontou finanças e telecomunicações como os setores mais resilientes no país.

Atualização 8 de outubro de 2026: foram acrescentados novos dados sobre a campanha do The Gentlemen, que atingiu o México e mais de duas dezenas de organizações em seis países. Também entraram no texto as cifras trimestrais da Comparitech para a Argentina e o detalhamento técnico ampliado sobre as vulnerabilidades do SharePoint exploradas pelo Warlock.

SCILabs registrou 290 ataques de ransomware na América Latina no primeiro semestre de 2026, um avanço de 25,5% em relação aos seis meses anteriores. O México concentrou 17,93% desses casos, cerca de 52, e o relatório apontou os setores financeiro e de telecomunicações como os mais sólidos no país. Segundo o levantamento, boa parte das pequenas e médias empresas ainda operava com tecnologia legada, sem atualização e sem um programa consistente de cibersegurança.

O que dizem os relatórios sobre as PMEs da região?

Kaspersky identificou que, entre as PMEs latino-americanas consultadas, os incidentes mais prejudiciais incluíram ransomware, com 8%, enquanto o roubo de informação sensível apareceu como o principal objetivo citado por 29% dos entrevistados. Na mesma pesquisa, as equipes de segurança de TI foram as mais afetadas, com 40%, seguidas por contabilidade e finanças, com 36%, e TI, com 35%, o que mostra que o impacto não ficou restrito a uma área técnica.

Como o ransomware se movimentou em escala global em agosto?

Cyble informou que agosto de 2026 marcou o pico anual da atividade de ransomware, com 1.034 vítimas públicas atribuídas a 88 grupos. Em outro resumo do mesmo relatório, Qilin e The Gentlemen apareceram entre os atores mais ativos no mundo, com 145 e 110 vítimas, respectivamente.

Que casos a Symantec vinculou ao Warlock?

A Symantec disse que o Warlock, também rastreado como Longlegs pela própria empresa e como Storm-2603 pela Microsoft, estava explorando vulnerabilidades do Microsoft SharePoint para comprometer organizações em países de língua espanhola e portuguesa, incluindo a América Latina. Entre as vítimas observadas pela Symantec, foram citados um serviço de água, um provedor de telecomunicações, uma entidade governamental regional e uma universidade.

A cobertura também indicou que o Warlock mirava organizações de países hispanofalantes e lusófonos distribuídos pela América Latina, Europa e África. O BleepingComputer acrescentou que o Storm-2603, segundo o acompanhamento da Microsoft, esteve entre os atores que exploraram a cadeia de vulnerabilidades ToolShell do SharePoint, e apontou que essas falhas continuavam sendo vetores viáveis de acesso inicial mais de um ano depois da primeira aparição do Warlock.

The Hacker News detalhou que o Longlegs combinou o acesso via SharePoint com webshells e cargas __VIEWSTATE falsificadas, além de usar o driver assinado vulnerável K7RKScan para desativar ferramentas de segurança antes de implantar o ransomware. A CyberPress recomendou aplicar patches do SharePoint, rotacionar as chaves de máquina ASP.NET após uma possível intrusão, bloquear drivers vulneráveis, revisar o SYSVOL e monitorar túneis, downloads anômalos e consultas a oastify.com.

A Security Affairs afirmou que a persistência dos ataques se explica, em parte, porque algumas organizações ainda não haviam aplicado patches ou mitigação contra as vulnerabilidades do SharePoint associadas ao ToolShell. Uma análise independente indicou que a correspondência entre Storm-2603 e Longlegs, assim como a ligação mais ampla com a China, deve ser tratada com confiança moderada, portanto essa atribuição não deveria ser apresentada como totalmente confirmada.

Que novas vítimas e números a cobertura mais recente trouxe?

A cobertura mais recente acrescentou que o The Gentlemen levou sua campanha ao México e a mais de duas dezenas de organizações em seis países, entre eles Estados Unidos, França, Reino Unido, Índia e Emirados Árabes Unidos, segundo o El Economista. A Comparitech também informou que a Argentina passou de 18 ataques no segundo trimestre para 45 no terceiro trimestre de 2026, uma alta de 150%, e colocou Qilin e The Gentlemen como os grupos com mais reivindicações no período, com 357 e 342, respectivamente.

No mesmo recorte trimestral, a Comparitech afirmou que o Qilin manteve reivindicações de vítimas fora da América do Norte, incluindo a América do Sul, enquanto a Bitdefender disse que a atividade do grupo seguiu registrando vítimas em regiões fora da América do Norte, entre elas a América do Sul. A SecPod acrescentou que as vítimas recentes do Warlock incluíram organizações de infraestrutura crítica na Europa, na África e na América Latina, e esclareceu que as falhas exploradas afetam implementações on-premises do SharePoint, não o SharePoint Online do Microsoft 365.

Que mudanças técnicas houve nas falhas do SharePoint?

A PCRisk explicou que a Microsoft corrigiu primeiro o CVE-2025-49704 e o CVE-2025-49706 em julho de 2025, mas depois atribuiu os CVE-2025-53770 e CVE-2025-53771 a bypasses explorados como zero-days desde, pelo menos, 18 de julho de 2025. A cobertura acrescentou que a Microsoft publicou atualizações emergenciais para SharePoint Server 2016, 2019 e Subscription Edition.

O BleepingComputer também indicou que o Warlock surgiu em junho de 2025 e ganhou notoriedade por explorar essa cadeia de zero-days do SharePoint identificada como ToolShell. A TechJuice, em análise baseada na Symantec, acrescentou que o grupo também aparece associado ao Gold Salem e obtém acesso por meio de servidores SharePoint sem patch, com capacidade para coletar as chaves de máquina ASP.NET da farm do SharePoint.

Fontes

Ver todas