CiberLATAMbywhalemate
Informe de inteligencia8 de jul de 202618 min

Situación Nacional de Ciberseguridad - Junio 2026 - México

Junio cerró con 41 incidentes, 17 casos de ransomware o extorsión y señales regulatorias en México, con presión sobre finanzas, telecom

Situación Nacional de Ciberseguridad - Junio 2026 - MéxicowhalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con hechos y fuentes verificadas del período. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

SECURITY TRIBUNE / WHALEMATE Panel mensual de señal verificada junio 2026 · México INCIDENTES DOCUMENTADOS 41 incidentes, brechas o leaks con fuente RANSOMWARE/EXTORSION 17 casos documentados en el periodo CVES MENCIONADOS 7 CVE-2026-20127 / CVE-2026-20182 FRAUDE/PHISHING 4 casos documentados en el periodo MOVIMIENTOS REGULATORIOS 1 normas, sanciones o proyectos AMENAZA PREDOMINANTE Incidentes 41 hechos documentados
Panel mensual de señal verificada — Resumen fijo del período para México.
MODULO FIJO MENSUAL Distribucion por eje de amenaza junio 2026 · México Incidentes 41 Ransomware 17 Vulnerabilidades 9 Fraude 4 Regulacion 1
Distribución por eje de amenaza — Clasificación heurística de hechos verificados por tipo de amenaza.
MODULO FIJO MENSUAL Distribucion sectorial de señal junio 2026 · México Sector público / OIV 20 Finanzas 17 Telecom 12 Tecnologia 11 Retail / consumo 8 Salud 1
Distribución sectorial de señal — Clasificación heurística de hechos verificados por sector afectado o mencionado.
MODULO FIJO MENSUAL Infraestructura crítica en México Señal verificada en sector público, finanzas y servicios esenciales Sector publico / gobierno 19 Infra critica explicita 1 Telecom / conectividad 3 Hechos clasificados 11
Infraestructura crítica en México — Señal verificada en sector público, finanzas y servicios esenciales

Resumen ejecutivo del mes en México

Junio de 2026 dejó una señal clara en México, el mes estuvo dominado por incidentes documentados, con 41 hechos verificados, y por una presión sostenida de ransomware y extorsión, que concentró 17 casos. La fotografía no es la de un evento aislado, sino la de una superficie de ataque amplia, con impacto visible en finanzas, telecomunicaciones, manufactura, sector público y proveedores tecnológicos.

El eje financiero fue el más nítido para medir el daño. Banxico informó ocho incidentes cibernéticos en instituciones del sistema financiero hasta mayo de 2026, el doble de todo 2025, y además identificó familias de ransomware como LockBit y Qilin en eventos concretos. La lectura técnica de esos casos muestra un patrón mixto, con ataques que afectaron transferencias, canales electrónicos y, en algunos casos, extracción de información alojada en terceros.

El mes también mostró una segunda capa de exposición, la de datos personales y credenciales. Hubo filtraciones vinculadas al registro de líneas celulares, a bases de datos presuntamente asociadas con dependencias educativas, a entornos estatales y a dominios fraudulentos usados en campañas ligadas al Mundial 2026. En paralelo, Nissan Americas confirmó una brecha derivada de la explotación de Oracle PeopleSoft que alcanzó operaciones en México, con exposición de datos de empleados y exempleados.

En el frente de explotación activa, las alertas se concentraron en Cisco Catalyst SD-WAN, PostgreSQL Sidecar, FortiSandbox y Microsoft Defender. Smartekh documentó campañas activas contra entidades gubernamentales en México y describió explotación o evidencia de abuso reciente en varias CVE de alto riesgo. El cuadro general es de alta presión táctica, con adversarios que combinan ransomware, filtración de datos, cadenas de suministro y aprovechamiento rápido de vulnerabilidades recién divulgadas.

Panorama nacional del mes en México

La lectura de riesgo para México en junio de 2026 es alta. El volumen es elevado y la severidad también, porque no se trata sólo de más eventos, sino de eventos con capacidad real de interrumpir servicios financieros, extraer información sensible, presionar con extorsión y forzar respuestas regulatorias o técnicas en sectores críticos. La combinación de 41 incidentes documentados, 17 casos de ransomware o extorsión, 4 casos de fraude o phishing y 7 CVEs críticos mencionados dibuja un mes de exposición sostenida.

La tendencia dominante fue el incidente operativo, no el rumor ni la campaña abstracta. Hubo evidencia de compromiso en bancos, en un papelero industrial, en telecomunicaciones, en organismos públicos y en entornos de proveedores. Eso sugiere que el adversario sigue encontrando puntos débiles tanto en la periferia tecnológica como en sistemas internos con dependencia de terceros. El dato de que 82 por ciento de los hechos cuenta con confirmación directa de fuente refuerza que la señal es robusta, aunque el material disponible también arrastra algunas menciones inciertas que obligan a separar hechos verificados de afirmaciones no plenamente corroboradas.

México convivió además con una discusión regulatoria todavía incompleta. Infobae reportó que el país sigue sin una Ley General de Ciberseguridad plenamente instalada y sin un CSIRT Nacional con capacidades robustas, mientras que el Ejecutivo avanzó con la Política General de Ciberseguridad para la Administración Pública Federal. A eso se sumó la exigencia de la CRT de vincular líneas celulares con la CURP antes del 30 de junio, una medida que impacta identidad digital y procesos de autenticación en servicios masivos.

En el contexto regional, el caso mexicano se ubica entre los más activos de América Latina por volumen de presión y por la recurrencia de ransomware. El país aparece en informes periodísticos y técnicos como uno de los entornos más atacados de la región, con una mezcla de ataques oportunistas, campañas preparadas y explotación de vulnerabilidades en componentes de uso extendido.

Indicadores del período en México

Indicador Valor
Incidentes documentados 41
Casos de ransomware o extorsión documentados 17
Casos de fraude o phishing documentados 4
Movimientos regulatorios documentados 1
CVEs críticos mencionados 7
Sectores con al menos un hecho documentado 6
Amenaza predominante del mes Incidentes (41 hechos)
Hechos con confirmación directa de la fuente 82%

Incidentes relevantes en México

Banxico y el sistema financiero mexicano

Banxico actualizó su documento técnico sobre incidentes cibernéticos ocurridos en 2026 en el sistema financiero mexicano y dejó una referencia concreta para leer la evolución del problema. Hasta el 10 de junio, el banco central documentó ocho incidentes en instituciones financieras entre enero y mayo. La mitad de esa historia ya tenía dos nombres propios de ransomware, LockBit y Qilin, y el resto de los casos apuntaba a vulneraciones sobre servicios de transferencias, canales electrónicos o aplicativos de terceros.

El valor del reporte no está sólo en el conteo. También en la tipología. El primer evento, en enero, afectó transferencias electrónicas en un banco y fue contenido sin pérdidas. El segundo, en febrero, comprometió canales y pagos interbancarios y derivó en una pérdida de aproximadamente 91.7 millones de pesos para la institución. En marzo y abril aparecieron incidentes en una SOCAP y en una Sofipo, lo que confirma que la presión no se quedó en la banca tradicional. En mayo, Banxico agregó un caso en una IFPE y otro banco con extracción de información en poder de terceros, sin impacto sobre operaciones financieras.

La lectura técnica es que la superficie crítica se movió entre ransomware, terceros y servicios transaccionales. No hubo un solo vector ganador. Hubo una secuencia de oportunidades explotadas por distintos actores o familias de malware, y esa diversidad complica la respuesta porque exige controles de continuidad, monitoreo de proveedores y vigilancia de integridad de canales. En paralelo, la discusión pública se consolidó alrededor de los riesgos en transferencias, pagos y servicios digitales.

Filtración de datos de telefonía móvil y presión sobre el registro con CURP

Junio también dejó señales de exposición masiva en el ecosistema de telefonía móvil. Infobae México informó que una filtración atribuida a hackers expuso datos de 45,804 usuarios de telefonía celular en México, incluyendo nombres, números de teléfono y RFC. La cobertura ubicó la mayor parte del caso en Chiapas. Moncloa, por su parte, reportó alrededor de 45,000 registros del padrón de usuarios de telefonía móvil, con afectación a Movistar y vínculo con el PANAUT.

El trasfondo regulatorio fue inmediato. La CRT reiteró que las líneas celulares debían vincularse a una CURP antes del 30 de junio, o quedarían bloqueadas. DPL News indicó que, al 12 de junio, 59.167 millones de líneas estaban vinculadas sobre un total de 144 millones, por lo que cerca de 85 millones seguían sin registrar. En ese clima, la filtración adquirió relevancia operativa, porque una base de datos de abonados se cruza con autenticación, recuperación de cuentas y procesos comerciales.

El episodio no fue aislado. A la par circuló material audiovisual y periodístico sobre una presunta filtración más amplia de registros vinculados al mismo ecosistema, aunque parte de esa información fue presentada con reservas o como hipótesis sobre intermediarios. Para efectos de este informe, lo verificable es la exposición confirmada de decenas de miles de usuarios y la fragilidad del esquema de registro de líneas.

Copamex y la amenaza pública de DragonForce

El 3 de junio, DragonForce afirmó haber atacado a Copamex, descrita como una empresa líder en fabricación de papel en México. El grupo amenazó con publicar datos sensibles si no se satisfacían sus demandas. La fuente ubica el caso en el sector industrial, más precisamente en papel y manufactura.

No hay en el material disponible una confirmación independiente de impacto operativo, pero sí una declaración pública de la banda y una amenaza explícita de filtración. Ese formato importa porque revela la lógica de presión: primero la atribución, después la advertencia de publicación y luego la eventual negociación. En términos de riesgo, Copamex entra en la misma familia de hechos que otros casos de junio, donde la extorsión y la publicidad del ataque son parte central del daño.

Ford de México y la presión de Krybit

El 28 de junio, Krybit afirmó haber comprometido a Ford Motor Company, S.A. de C.V., es decir, Ford de México. DeXpose registró la denuncia y la amenaza de publicar información sensible si no había negociación. Un análisis posterior, del 30 de junio, indicó que la empresa no había confirmado públicamente ninguna brecha y que la supuesta cantidad y naturaleza de los datos seguía sin verificación independiente.

Esto deja dos planos distintos. Por un lado, el actor de amenaza reclama una intrusión y la usa como presión. Por otro, no hay confirmación pública suficiente para tratar el caso como brecha validada. Aun así, el episodio pertenece al conjunto de 17 casos de ransomware o extorsión documentados en el mes, porque la amenaza de filtración ya forma parte del patrón de coerción observado sobre México.

Nissan Americas y el efecto transfronterizo de Oracle PeopleSoft

Nissan Americas notificó una brecha vinculada a la explotación de CVE-2026-35273 en Oracle PeopleSoft. El alcance incluyó operaciones en Estados Unidos, Canadá, México y Brasil, con exposición de datos de empleados y exempleados, entre ellos nombres, datos bancarios, archivos financieros y fiscales e identificadores nacionales. Devel Group precisó que la notificación oficial se produjo el 25 de junio.

Aunque la intrusión no se circunscribe sólo a México, sí afecta directamente a personal y procesos del país. El caso es relevante por dos motivos. Primero, por el componente de software empresarial ampliamente desplegado. Segundo, por la naturaleza de los datos expuestos, que puede alimentar fraude, suplantación o campañas de ingeniería social posteriores. En términos operativos, es una brecha de alto valor para actores que monetizan identidad y credenciales.

Campañas contra gobierno y explotación de vulnerabilidades

Smartekh reportó campañas activas contra entidades gubernamentales en México y señaló explotación activa de CVE-2026-20262 en Cisco Catalyst SD-WAN Manager. El aviso de Cisco también incluyó CVE-2026-20245, y describió rutas previas de explotación en otras vulnerabilidades de la misma plataforma. El informe además mencionó explotación limitada de CVE-2026-20253 en PostgreSQL Sidecar y pruebas de concepto para CVE-2026-50656, RoguePlanet, en Microsoft Defender.

La relevancia aquí no es solamente la lista de CVEs. Es el contexto de uso. Hay campaña, hay observación de explotación y hay interés en sistemas que pueden servir de pivote dentro de redes administrativas. El dato cobra peso porque apunta a gobierno y a infraestructura digital usada en entornos con continuidad operativa sensible.

Cronología resumida de hechos de alto impacto

Fecha Hecho Sector Tipo
3 junio 2026 DragonForce reclama ataque a Copamex Industrial, manufactura Ransomware/extorsión
10 junio 2026 Banxico actualiza ocho incidentes financieros Financiero Incidentes y ransomware
11 junio 2026 Cisco publica aviso de Catalyst SD-WAN Tecnología, gobierno Vulnerabilidad crítica
18 junio 2026 Radio Fórmula reporta 237 mil intentos de ransomware General Ransomware
22 junio 2026 Filtración de datos de telefonía móvil Telecomunicaciones Brecha de datos
23 junio 2026 Smartekh describe campañas activas contra gobierno Gobierno, tecnología Explotación activa
28 junio 2026 Krybit reclama a Ford de México Automotriz Ransomware/extorsión
30 junio 2026 Nissan Americas confirma brecha por Oracle PeopleSoft Automotriz, RRHH Brecha de datos

Amenazas y campañas activas en México

Ransomware y extorsión

El mes estuvo claramente dominado por ransomware y extorsión, con 17 casos documentados. El patrón más visible fue el de grupos que anuncian la intrusión, amenazan con filtrar datos y fijan plazos de negociación. DragonForce y Krybit son los ejemplos más nítidos del período, ambos con víctimas en México y ambos con narrativa de publicación de información si no hay acuerdo.

Banxico aporta otra capa, más estructural. En sus incidentes financieros aparecen LockBit y Qilin, dos nombres de alto impacto en la región y en México. LockBit además figura en análisis acumulados como el actor más activo contra entidades mexicanas en lo que va de la década. La señal no es menor, porque conecta lo coyuntural del mes con una trayectoria de mediano plazo.

Grupo / actor Víctima o ámbito Evidencia del mes Impacto documentado
DragonForce Copamex Reclamo y amenaza de filtración Sin confirmación pública de daño
Krybit Ford de México Reclamo y amenaza de publicación Sin verificación independiente del leak
LockBit Sistema financiero Identificado por Banxico Contención sin pérdidas en un caso
Qilin Sistema financiero Identificado por Banxico Pérdida de 91.7 millones en un caso

Fraude y phishing

Hubo 4 casos de fraude o phishing documentados. El bloque más visible fue el de campañas ligadas al Mundial 2026, donde Cronup reportó más de 4,300 dominios fraudulentos relacionados con FIFA desde agosto de 2025 como parte de Ghost Stadium. Los dominios citados en el material muestran una táctica clásica de suplantación, con nombres diseñados para capturar credenciales o inducir a error.

El Mundial también funcionó como gancho transversal. Onesec advirtió sobre sitios falsos y redes Wi-Fi inseguras usados para infectar dispositivos y extraer credenciales corporativas. El riesgo no termina en el fan, porque el objetivo final es usar accesos obtenidos a través de señuelos deportivos para comprometer organizaciones mexicanas. Es un ejemplo de cómo una campaña de fraude puede volverse una vía de acceso a redes empresariales.

APT, hacktivismo y campañas oportunistas

No hay una atribución sólida de APT clásica en el material disponible, pero sí campañas oportunistas y acciones con componente de hacktivismo o presión pública. El caso de Copamex combina extorsión con amenaza de exposición. El reporte sobre Guanajuato, aunque incierto, ilustra el uso de narrativa criminal para ubicar policías. Y la actividad contra gobierno descrita por Smartekh sugiere interés persistente sobre dependencias con exposición tecnológica.

La presión sobre México en junio no dependió de una sola familia de malware ni de una sola motivación. Hubo extorsión, robo de credenciales, explotación de software, filtración de datos y, en algunos casos, publicidad de la intrusión como parte del daño. Eso hace que la clasificación por campaña sea más útil que el conteo de eventos aislados.

Concentración temática de señal verificada en MéxicoBarras con los indicadores del período para México en junio de 2026.México, junio 2026Indicadores provistos del períodoIncidentes 41Ransomware 17Fraude 4Regulación 1CVE 74117417

Concentración temática de señal verificada en México — Comparación simple de los principales ejes documentados en el mes.

Vulnerabilidades críticas con impacto en México

CVE Software Explotación Fuente
CVE-2026-20262 Cisco Catalyst SD-WAN Manager Explotación activa confirmada por Cisco Cisco, Smartekh
CVE-2026-20245 Cisco Catalyst SD-WAN Escalada de privilegios, requería netadmin Cisco
CVE-2026-20253 PostgreSQL Sidecar Explotación limitada observada Splunk, Smartekh
CVE-2026-50656 Microsoft Defender PoC pública, escalada a SYSTEM Smartekh
CVE-2026-35273 Oracle PeopleSoft Explotación en brecha de Nissan Americas Cyber Defense Magazine, Devel Group
CVE-2026-20182 Cisco Catalyst SD-WAN Ruta previa para obtener credenciales Cisco
CVE-2026-20127 Cisco Catalyst SD-WAN Ruta previa para obtener credenciales Cisco

La presencia de estas siete CVEs importa por dos razones. Una, porque varias tienen explotación activa o limitada ya observada. Dos, porque el impacto en México no es teórico, está reflejado en campañas, en brechas de terceros y en avisos de mitigación que afectan a redes de gobierno y a empresas con huella regional.

Regulación y cumplimiento en México

Junio dejó un movimiento regulatorio claro y un fondo todavía incompleto. El Ejecutivo publicó la Política General de Ciberseguridad para la Administración Pública Federal como instrumento rector tras el lanzamiento del Plan Nacional de Ciberseguridad. A la vez, el material disponible insiste en que ese plan sigue en fase inicial y que las capacidades avanzadas de monitoreo, respuesta y coordinación nacional se esperan recién para 2027 o 2028.

Infobae también planteó que México todavía no cuenta con una Ley General de Ciberseguridad plenamente llegada al Congreso con obligaciones claras, supervisión y sanciones por incumplimiento de estándares mínimos. Esa ausencia normativa convive con una realidad operativa dura, donde el Estado y los sectores regulados tienen que responder a incidentes antes de que el andamiaje legal esté completamente armado.

En telecomunicaciones, la CRT agregó presión con el registro obligatorio de líneas celulares vinculadas a CURP. La medida tuvo fuerte impacto de cumplimiento porque, al 12 de junio, una gran proporción de líneas seguía sin registrar. En paralelo, el debate sobre las SOCAP y el monitoreo 24/7 apareció en material comercial y de cumplimiento, aunque sin un hecho regulatorio adicional verificable en la lista de fuentes. Para este informe, el único movimiento regulatorio contado como tal es la exigencia de la CRT sobre el registro de líneas.

Sectores más afectados en México

El sector financiero fue el más golpeado por volumen y por calidad de señal. Banxico documentó ocho incidentes hasta mayo, con eventos que afectaron bancos, una SOCAP, una Sofipo y una IFPE. Eso habla de una presión transversal sobre instituciones con modelos operativos distintos, pero con el mismo riesgo de interrupción en transferencias y canales digitales. La pérdida de 91.7 millones en un caso de febrero marca un umbral que no puede leerse como ruido estadístico.

Telecomunicaciones fue el segundo foco, no por cantidad absoluta de incidentes confirmados, sino por exposición de datos y por el peso regulatorio del registro de líneas. Las filtraciones de usuarios de telefonía móvil, la referencia a Movistar y la obligación de vinculación con CURP colocaron a este sector en el centro del debate de identidad digital. Además, las líneas móviles son una pieza crítica para autenticación de doble factor, recuperación de cuentas y validación de transacciones.

Gobierno y administración pública aparecieron tanto en incidentes concretos como en campañas activas. La mención de filtraciones que involucraron a IMSS, SAT, UNAM, Secretaría de Salud, Protección Civil y plataformas estatales, aunque reportada como parte de una revisión más amplia y con atribución incierta, refuerza la percepción de presión constante sobre entornos públicos. Smartekh, además, describió actividad contra entidades gubernamentales en el mes.

Industria y manufactura también tuvieron exposición, con Copamex como caso visible. Automotriz ingresó por Nissan Americas y Ford de México. Educación y servicios asociados al registro de datos quedaron tocados por menciones de bases presuntamente vinculadas a USICAMM y por material sobre procesos de admisión, aunque parte de esas referencias no alcanzó el umbral de confirmación independiente para tratarse como hechos duros. En conjunto, seis sectores tuvieron al menos un hecho documentado, y la dispersión sectorial confirma que el riesgo no se confinó a una vertical.

Sector Hecho documentado Nivel de señal
Financiero Ocho incidentes reportados por Banxico Alto
Telecomunicaciones Filtración de 45 mil registros y obligación CURP Alto
Gobierno Campañas activas y menciones de filtraciones Alto
Industria, manufactura Ataque reclamado a Copamex Medio
Automotriz Brecha Nissan y reclamo a Ford de México Alto
Educación Menciones a USICAMM y procesos asociados Medio

Tendencias y señales a monitorear en México

No hay baseline comparativo para el mes anterior, porque este es el primer período archivado con este formato de indicadores para México. Por eso no corresponde inventar una tendencia intermensual. Sí puede leerse una dirección de fondo dentro del propio mes.

La primera señal a seguir es la persistencia del ransomware como forma principal de presión. No se trata sólo de cifrado, sino de extorsión con posible filtración, multiplicada por actores que publican listas de víctimas y plazos de negociación. La segunda señal es la convergencia entre fraude de credenciales y eventos de gran exposición pública, como el Mundial 2026. Los dominios falsos y los sitios de señuelo seguirán siendo útiles para extraer accesos que luego se venden o se reutilizan.

La tercera señal es la exposición de software empresarial y de infraestructura de administración remota. Cisco, Splunk, Microsoft y Oracle aparecen en el material como componentes con impacto real o potencial en México. Cuando una vulnerabilidad crítica se combina con campañas activas y con abuso en entornos gubernamentales o corporativos, el tiempo de reacción se achica. La cuarta señal es la dependencia de terceros, visible en el sistema financiero y en casos de filtración de datos.

Recomendaciones para equipos de seguridad en México

  1. Priorizar contención de accesos y segmentación en servicios de transferencia, especialmente en instituciones financieras y proveedores de core bancario.
  2. Revisar exposición de terceros y aplicativos delegados, con inventario de dependencias que puedan tocar canales electrónicos, pagos o autenticación.
  3. Corregir con urgencia los componentes mencionados en el mes, con foco en Cisco Catalyst SD-WAN, Oracle PeopleSoft, PostgreSQL Sidecar, Microsoft Defender y FortiSandbox donde aplique.
  4. Reforzar monitoreo de credenciales robadas, reutilización de contraseñas y campañas de phishing vinculadas al Mundial 2026 o a marcas conocidas.
  5. Validar planes de respuesta para amenazas de extorsión con publicación de datos, porque el daño reputacional y operativo ya fue parte del mes.
  6. En telecomunicaciones y servicios masivos, revisar flujos de alta, registro y validación de identidad, porque la exposición de abonados afecta fraude y suplantación.
  7. En gobierno y sector público, endurecer controles de acceso administrativo y supervisión de logs en plataformas expuestas a explotación activa.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto y sin acceso a internet. El cuerpo de hechos incluye fuentes con distintos niveles de confirmación, y en varios casos el propio material marca incertidumbre o atribuciones no verificadas de forma independiente. Cuando una cobertura no ofreció confirmación directa, se trató como señal contextual y no como hecho duro.

Además, no existe baseline comparativo para el mes anterior en este formato, por lo que no se incluyó una variación mes contra mes. El análisis sectorial y la lectura de riesgo se apoyan en los hechos documentados de junio de 2026 y en su consolidación editorial, sin extrapolar cifras fuera del corpus suministrado.

Los dominios, CVEs, montos y grupos mencionados corresponden sólo a lo que las fuentes listadas permitieron verificar. No se agregaron IoCs adicionales ni elementos de investigación externos no contenidos en el material base.

Fuentes