CiberLATAMbywhalemate
Informe de inteligencia

México: situación de ciberseguridad, junio 2026

Ransomware lideró junio en México, con presión sobre finanzas, gobierno y manufactura, mientras avanzaron nuevas reglas para IA

28 de jul de 202615 min
México: situación de ciberseguridad, junio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 70 hechos con fecha en junio 2026 · 4 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores) · 2 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada junio 2026 · México Amenaza predominante: Ransomware (15 de 56 hechos). Cobertura: 70 hechos con fecha en junio 2026 · 4 de meses anterio… HECHOS VERIFICADOS 56 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 15 2 cifrado de activos confirmado · 2 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 15 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 2 campañas de fraude documentadas REGULACIÓN 4 normas, resoluciones o sanciones CVES ÚNICOS 4 CVE-2026-20253 / CVE-2026-20262
Panel mensual de señal verificada — Base: 56 hechos verificados con fecha en el período para México.
MODULO FIJO MENSUAL Distribución por eje de amenaza junio 2026 · México Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 56. "Incidentes sin tipificar" es el residuo. Ransomware 15 Incidentes 15 Vulnerabilidades 10 Sin clasificar 10 Regulacion 4 Fraude 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 56 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal junio 2026 · México Base: 56 hechos del período · suma 73 porque 12 hechos clasifican en más de un sector. Sector público / OIV 24 Finanzas 17 Tecnologia 12 Otros / sin sector identi… 9 Telecom 7 Retail / consumo 2 Energia 1 Educacion 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en México junio 2026 · México 12 de 56 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 23 Infra crítica explícita 1 Energía / utilities 2 Telecom / conectividad 4
Infraestructura crítica en México — Señal verificada en sector público, finanzas y servicios esenciales

Resumen ejecutivo del mes en México

Junio cerró con el ransomware como eje predominante en México. Sobre una base de 56 hechos verificados del período, 15 estuvieron vinculados a ransomware o extorsión como núcleo primario. El mes dejó además 15 incidentes sin tipificar, cuatro movimientos regulatorios, cuatro CVEs críticos mencionados y dos casos de fraude o phishing documentados. La señal no fue homogénea, pero sí consistente en tres frentes: presión sobre instituciones financieras, exposición de organismos públicos y actividad ofensiva sobre sectores operativos como manufactura e infraestructura educativa.

En el sistema financiero, el Banco de México volvió a ocupar el centro de la conversación pública. Los reportes citados por medios nacionales confirmaron que hasta mayo de 2026 se habían registrado ocho incidentes cibernéticos en instituciones financieras mexicanas, el doble que en todo 2025. La cobertura indica afectaciones en bancos, Sofipos, una Socap y una institución de fondos de pago electrónico, con impacto sobre transferencias electrónicas y pérdidas económicas millonarias en algunos casos. No todo el material permitió discriminar técnicamente cada incidente, pero la secuencia temporal muestra una aceleración del riesgo operativo en la primera mitad del año.

El sector público también quedó expuesto por dos vías distintas. Por un lado, hubo accesos no autorizados a datos de programas federales, como el caso de La Escuela es Nuestra, donde la autoridad aclaró que no se trató de una vulneración directa de la plataforma sino del uso de credenciales comprometidas. Por otro lado, persistieron las campañas de exfiltración más amplias atribuidas a grupos como EsqueleSquad y a un atacante que, según reportes técnicos consolidados, utilizó herramientas de inteligencia artificial para comprometer dependencias federales y exfiltrar grandes volúmenes de datos. En conjunto, el archivo del mes sugiere que el Estado siguió siendo un objetivo de alto valor tanto por datos como por visibilidad.

La amenaza no se limitó a campañas puntuales. Operation Escaneo, documentada por CloudSEK y retomada por otros análisis técnicos, mostró reconocimiento y explotación sostenida contra infraestructura mexicana con foco en Fortinet, Ivanti, Cisco y entornos vinculados a gobierno, finanzas, telecomunicaciones y servicios críticos. El material apunta a una estrategia de intrusión basada en acceso expuesto, persistencia y explotación de vulnerabilidades conocidas. Esa campaña, junto con la aparición de nuevas fallas críticas en Splunk, Joomla, SimpleHelp y Cisco, refuerza una lectura operativa clara: el perímetro sigue siendo un punto débil y los atacantes no están esperando cadenas de ataque novedosas para tener resultados.

La regulación acompañó el cuadro de riesgo. La CNBV publicó una nueva circular obligatoria para fintech y SOFOM, con estándares mínimos de ciberseguridad, MFA, reportes más rápidos de incidentes y obligaciones de notificación a afectados en casos sensibles. En paralelo, la Suprema Corte avanzó con criterios y resoluciones orientados a limitar la exposición de datos personales, mientras el debate sobre CURP biométrica, identificación nacional y privacidad siguió abierto. El mes dejó así una combinación poco frecuente de presión técnica y respuesta normativa, todavía sin una arquitectura nacional de coordinación plenamente consolidada.

México, junio 2026Hitos verificados del período1 jun Accesono autorizado4 junCopamexransomware18 jun OperationEscaneo20 junIdefeeyLockBit520 jun CNBVcircular29 junIA yCVEsSecuenciasintética dehitos con fechaen junio, basadasolo en hechosverificados delperíodo.
México, junio 2026, línea temporal de señales verificadas — Hitos relevantes del mes, ordenados por fecha y agrupados por tipo de señal.

Panorama nacional del mes en México

La lectura de riesgo para México en junio es alta. No por una sola familia de ataque ni por un único evento mayor, sino por la convergencia de varias señales verificadas en paralelo: ransomware en empresas de distintos tamaños, campañas de extorsión y filtración, actividad ofensiva dirigida a gobierno y finanzas, y una secuencia de vulnerabilidades críticas con explotación activa o advertencia formal de uso malicioso. La severidad sube porque el mes no mostró ruido aislado sino acumulación de incidentes en sectores con valor sistémico, como finanzas, administración pública, manufactura e infraestructura educativa estatal.

El caso financiero es el mejor termómetro de esa tensión. Banxico no habló de un evento único, sino de una serie de ocho incidentes en lo que va de 2026, con afectación concreta a servicios de transferencias y pérdidas económicas. Eso vuelve visible un cambio de perfil: el problema ya no es solo la detección de intentos o el número bruto de alertas, sino la continuidad operativa y la capacidad de las entidades para sostener servicios digitales bajo presión. En paralelo, la exposición de datos de empleados en Nissan Americas, aunque regional y posterior en su divulgación pública, recuerda que México está inserto en cadenas corporativas donde una brecha fuera del país puede arrastrar datos de personal local.

El componente regional de la amenaza también fue claro. Operation Escaneo, según CloudSEK e Infosecurity Magazine, golpeó infraestructura crítica en México y alcanzó además organizaciones en Ecuador y Portugal. El interés aquí no es comparar países, sino subrayar que el patrón ofensivo observado sobre México está ligado a una campaña transnacional con explotación de equipos perimetrales y persistencia en redes internas. En otras palabras, no se trata solo de fraude oportunista, sino de intrusión técnica preparada para permanecer.

El contexto de América Latina sigue siendo de presión mixta, con gobiernos, finanzas y sectores industriales sometidos a extorsión, explotación de servicios expuestos y filtraciones. México aparece en ese mapa con un peso propio alto, tanto por volumen de cobertura como por diversidad sectorial. En este material, la mayor concentración de hechos se dio en finanzas y ransomware, pero el alcance real es más amplio, porque también hubo lectura sobre regulación, privacidad y fraude ligado al Mundial 2026.

México, junio 2026Señal verificada por eje de amenazaRansomwareFraudeAPT y campañasRegulaciónEje dominante del mesSeñal acotada pero visibleOperation Escaneo y campañas afinesCNBV, SCJN y privacidadLas barras son narrativas y no representan telemetría agregada.

México, junio 2026, señal por eje de amenaza — Distribución cualitativa de la presión observada en el mes, con foco en ransomware, fraude y campañas dirigidas.

Indicadores del período en México

Indicador Valor
País México
Período junio 2026
Hechos verificados del período 56
Ventana temporal de los indicadores 70 hechos con fecha en junio 2026 · 4 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores) · 2 posteriores al período (excluidos)
Incidentes sin tipificar (brechas o interrupciones) 15
Casos con ransomware o extorsión como eje primario 15
Cifrado de activos confirmado 2
Exfiltración sin cifrado (extorsión simple) 2
Solo mención en leak site 2
Tipificación no determinable con el material 9
Casos de fraude o phishing documentados 2
Movimientos regulatorios documentados 4
CVEs críticos mencionados 4
Sectores con al menos un hecho documentado 7
Amenaza predominante del mes Ransomware (15 de 56 hechos)
Hechos con confirmación directa de la fuente 64%
Cifras de telemetría agregada excluidas del volumen 14 (intentos o bloqueos agregados: no son incidentes con impacto confirmado)

Incidentes relevantes en México

Acceso no autorizado a datos de La Escuela es Nuestra

El hecho más concreto del arranque de mes fue el acceso no autorizado a información de algunos comités escolares del programa federal La Escuela es Nuestra. La Agencia de Transformación Digital y Telecomunicaciones explicó que el ingreso ocurrió con credenciales de usuario y contraseña comprometidas y que no hubo un hackeo directo a la plataforma. El matiz importa porque desplaza el foco desde una falla del sistema hacia el abuso de identidad robada, un patrón que suele tener consecuencias menos visibles pero igual de serias para la protección de datos.

La fuente no describe una interrupción de servicio, pero sí confirma exposición de información de carácter público y administrativo. Para una entidad gubernamental, ese tipo de incidente deja una lección simple: el control de acceso y la higiene de credenciales son tan críticos como la capa de aplicación.

Ataques financieros confirmados por Banxico

Durante junio se consolidó la imagen de un sistema financiero golpeado por incidentes sucesivos. Banxico informó, a través de su Reporte de Estabilidad Financiera citado por varios medios, que hasta mayo de 2026 se habían registrado ocho incidentes cibernéticos en instituciones financieras mexicanas, frente a cuatro en todo 2025. La cobertura también detalló que el primer incidente del año fue un ataque de ransomware tipo Lockbit contra un banco en enero, con afectación temporal de transferencias electrónicas.

Lo que vuelve relevante este bloque no es solo la cifra agregada, sino la variedad institucional. Los casos reportados tocaron bancos, Sofipos, una Socap y una institución de fondos de pago electrónico. Eso sugiere que el riesgo no se limita a la banca tradicional y que el perímetro de exposición alcanza actores no bancarios del ecosistema financiero, donde las capacidades de respuesta pueden ser más dispares.

Exposición de dependencias federales y estatales

El mes mantuvo viva la cobertura sobre campañas que, según múltiples fuentes, afectaron dependencias del gobierno mexicano. El caso mejor documentado en términos técnicos es el de Gambit Security, que reconstruyó una operación de un solo atacante con uso combinado de Claude Code y GPT-4.1 para comprometer nueve organizaciones gubernamentales mexicanas y exfiltrar alrededor de 150 GB de datos, con una exposición masiva de identidades. El material fue más allá del titular y mostró una cadena de explotación automatizada, análisis de datos robados y producción de reportes listos para uso operativo.

En la misma línea, otras coberturas mencionaron presuntas intrusiones atribuidas a EsqueleSquad contra nueve dependencias federales y a una campaña más amplia que alcanzó organismos públicos, aunque no todos los casos pudieron tipificarse con precisión. Para efectos del informe, el punto relevante es que el sector público siguió apareciendo como objetivo prioritario de exfiltración, con datos de contribuyentes, padrones y credenciales en juego.

Ransomware en Copamex, Idefeey Yucatán, Ford de México y otros casos

Junio dejó múltiples referencias a ransomware o extorsión con distinta calidad de confirmación. Copamex aparece con un incidente divulgado por la propia cobertura de RecentBreaches como ransomware atribuido a DragonForce, con exposición de archivos corporativos y documentos confidenciales. En el dominio idefeey.yucatan.gob.mx, ligado a infraestructura educativa en Yucatán, se confirmó un caso de LockBit5 con robo de datos y cifrado, ubicado el 17 de junio y descubierto públicamente el 20.

También hubo menciones a Ford de México y a impulsos de extorsión contra otras empresas, pero en esos casos la tipificación exacta quedó menos clara o dependió de la sola aparición en sitios de filtraciones. Por eso el mes debe leerse con cuidado: hubo varios nombres circulando, pero solo una parte permitió distinguir entre cifrado, exfiltración sin cifrado o mera reivindicación en leak site. Esa diferencia no es semántica, cambia por completo la lectura del daño operativo.

Amenazas y campañas activas en México

Ransomware y extorsión en México, con distintos niveles de confirmación

Cifrado de activos confirmado

Dos hechos del mes permiten afirmar cifrado confirmado. El primero es el caso de idefeey.yucatan.gob.mx, donde Hookphish clasificó el evento como ransomware con robo de datos, y RecentBreaches habló de archivos internos exfiltrados. El segundo es el ataque a Copamex, donde la propia cobertura resume que hubo exposición de archivos corporativos y documentos confidenciales bajo atribución a DragonForce. En ambos, el material disponible permite sostener que hubo impacto más allá de la sola amenaza pública.

Exfiltración sin cifrado, o extorsión simple

El material también mostró casos donde el eje fue la presión por publicación de datos, sin evidencia suficiente de cifrado. En junio, se mencionaron al menos dos casos de este tipo en el archivo consolidado, pero la información pública no siempre permitió identificar el alcance técnico exacto. Para la lectura mensual esto importa porque la extorsión simple suele dejar más residuos de exposición de datos que de indisponibilidad operativa, y exige defensas diferentes a las del ransomware clásico.

Solo mención en leak site

Hubo además víctimas nombradas en sitios de filtraciones, como ford.mx, donde el grupo Krybit afirmó haber obtenido archivos internos y amenazó con publicar más datos si no había negociación. El problema es que, en ese nivel, la reivindicación no equivale por sí sola a una intrusión verificada ni aclara si existió cifrado, exfiltración o ambas cosas. Por eso la fuente debe leerse como señal de amenaza, no como prueba completa del impacto.

Fraude y phishing en México

El fraude masivo ligado al Mundial 2026 fue una de las pocas señales nítidas fuera del ransomware. El Financiero reportó que México lidera los ciberfraudes vinculados al evento por la proliferación de sitios falsos de venta de boletos y páginas apócrifas asociadas a FIFA. Infobae, por su parte, añadió que la campaña se extiende a 18 estados y que el fenómeno combina engaño comercial, suplantación de identidad y uso de dominios fraudulentos.

También aparecieron referencias a una filtración de 45,804 usuarios de telefonía, atribuida a Mago Peak, y al crecimiento de reportes por delitos digitales recibidos por la Policía Cibernética de la Ciudad de México. En ambos casos el patrón es similar: la superficie de fraude se sostiene sobre datos personales reutilizables y canales de contacto muy concretos, como mensajería o portales de registro.

APT, intrusión dirigida y hacktivismo en México

Operation Escaneo merece un lugar aparte porque no encaja en el molde del ransomware oportunista ni del fraude comercial. CloudSEK la describió como una campaña activa de reconocimiento y explotación contra México, con uso de herramientas como Neo-reGeorg, Chisel y routers Cisco comprometidos para mantener acceso persistente. Infosecurity Magazine la ubicó sobre gobierno, fiscalidad, utilities, transporte, telecomunicaciones y bancos. La señal principal aquí es la intención de permanencia y mapeo de redes, no la extorsión pública.

El caso de los ataques con IA a dependencias mexicanas también apunta a una intrusión más sofisticada que el promedio. La documentación de Gambit Security muestra un flujo de trabajo automatizado donde la IA no es un adorno, sino parte del proceso de reconocimiento, explotación y explotación de la información obtenida. No hay evidencia de un único grupo responsable en todos los casos públicos del mes, pero sí de una convergencia entre automatización ofensiva y objetivos de alto valor.

Vulnerabilidades críticas con impacto en México

CVE Software Explotación Fuente
CVE-2026-48558 SimpleHelp Explotación activa confirmada, incluida por CISA en KEV el 29 de junio de 2026 2MCI
CVE-2026-20253 Splunk Enterprise Explotación limitada observada, aviso actualizado el 18 de junio de 2026 Splunk, Orca Security, Smartekh
CVE-2026-20262 Cisco Catalyst SD-WAN Manager Cisco confirmó explotación activa durante junio de 2026 Smartekh
CVE-2026-48907 Joomla Content Editor Agregada a KEV por CISA, con explotación advertida para entornos que la usen BreachDocket, Lilting, Smartekh

El foco técnico del mes estuvo en software expuesto y componentes de uso extendido. No hubo un único producto dominante, sino un conjunto de fallas críticas en herramientas que suelen ubicarse en perímetros, servicios de soporte remoto o gestores de contenido. Esa combinación es particularmente sensible para México porque la superficie expuesta abarca tanto instituciones públicas como empresas privadas y proveedores de servicios.

También aparecieron referencias a vulnerabilidades aprovechadas en campañas de Fortinet e Ivanti dentro de Operation Escaneo, aunque el material reunido no siempre separa con claridad qué entornos mexicanos fueron efectivamente afectados y cuáles quedaron como potenciales objetivos. En estos casos conviene leer la tabla como una lista de exposición verificable, no como un inventario completo de todos los productos en riesgo en el país.

Regulación y cumplimiento en México

Junio dejó cuatro movimientos regulatorios documentados, con foco en privacidad, identidad digital y ciberseguridad financiera. El más concreto fue la nueva circular de la CNBV para fintech y SOFOM que otorgan crédito por medios digitales. La norma, según CreditoLab, fija estándares mínimos de ciberseguridad, exige MFA, reduce los plazos de reporte de incidentes y obliga a notificar a los afectados cuando haya compromiso de información financiera sensible de más de 5,000 usuarios. La fuente de referencia es una cobertura secundaria, pero el hecho regulatorio en sí está bien delimitado.

En paralelo, la Suprema Corte declaró inconstitucionales disposiciones locales que obligaban a incluir ciertos datos personales en las copias certificadas de actas de nacimiento. También se informó una suspensión provisional para que una telefónica no exija datos biométricos durante el registro de una línea, y el Semanario Judicial publicó nuevos criterios sobre privacidad en el contexto de la CURP biométrica. Son decisiones distintas, pero convergen en una misma dirección: mayor cautela sobre la expansión de identificadores sensibles.

El debate legislativo también avanzó. El 29 de junio, diputadas federales presentaron una iniciativa para crear una Ley General para la Regulación y Uso Ético de la Inteligencia Artificial en México. La propuesta apunta a ordenar desarrollo, aplicación y supervisión de sistemas automatizados, con atención a discriminación algorítmica e invasión de privacidad. En términos de política pública, el mes dejó un mensaje claro: la discusión regulatoria ya no está en fase de diagnóstico, sino de definición de obligaciones.

Sectores más afectados en México

El patrón sectorial de junio fue más amplio de lo que sugiere la sola etiqueta de ransomware. Finanzas encabezó el volumen de señales con ocho incidentes citados por Banxico y una alta densidad de cobertura sobre transferencias, pérdidas y riesgos sistémicos. Gobierno ocupó el segundo gran bloque, con accesos no autorizados, exfiltración de datos y campañas dirigidas contra dependencias federales y estatales. El sector privado no quedó al margen, pero su exposición apareció más fragmentada en empresas como Copamex, Ford de México y entidades del ecosistema de alimentos, papel, empaques y manufactura.

La manufactura merece atención aparte. Aunque no todos los casos individuales del mes la nombran de forma directa, el material de contexto la posiciona como uno de los sectores más atacados en México, y eso encaja con la presencia de Copamex, Ford y otras referencias a infraestructura industrial. No se trata solo de disponibilidad de sistemas, sino de continuidad de operación, confidencialidad de diseños y presión comercial por filtración de datos.

Un rasgo relevante es que varios hechos tocan más de un sector a la vez. El caso de idefeey.yucatan.gob.mx es público, educativo y de infraestructura estatal. Operation Escaneo alcanza gobierno, finanzas, telecomunicaciones y utilities. Por eso, cualquier lectura sectorial tiene que ser prudente y no asumir exclusividad donde no la hay. La señal real del mes es transversal, pero con mayor intensidad en finanzas, administración pública y entornos donde la exposición perimetral sigue siendo elevada.

Tendencias y señales a monitorear en México

No hay baseline comparativo del mes anterior, porque este es el primer período archivado con este formato de indicadores para México. Esa ausencia obliga a evitar comparaciones numéricas inventadas. Lo que sí puede decirse es que junio consolidó una pauta: ransomware y extorsión dominaron la conversación, mientras las vulnerabilidades críticas y las campañas de intrusión dirigida crecieron en visibilidad.

La señal a seguir en julio es doble. Primero, la materialización de las amenazas de leak site y extorsión simple, especialmente en empresas del sector industrial y del ecosistema financiero no bancario. Segundo, la respuesta a las fallas críticas que ya están en KEV o fueron marcadas como explotadas, porque el riesgo no depende solo de la existencia del CVE sino del tiempo real de remediación en organizaciones mexicanas. Si ese desfase se mantiene, el mes siguiente probablemente seguirá mostrando incidentes de entrada conocida, no de innovación técnica.

También conviene monitorear el frente regulatorio. La CNBV ya movió la vara para fintech y SOFOM, y el debate sobre CURP biométrica, privacidad e identificación digital puede acelerar nuevas obligaciones. En paralelo, la campaña de fraude ligada al Mundial y la utilización de IA para automatizar reconocimiento y explotación muestran que la frontera entre cibercrimen clásico y operación asistida por IA se está volviendo menos nítida.

Recomendaciones para equipos de seguridad en México

  1. Revisar exposición externa de appliances, gestores de contenido y software de soporte remoto, con prioridad en Fortinet, Ivanti, Cisco, Splunk, Joomla y SimpleHelp.
  2. Endurecer el control de credenciales, sobre todo en programas públicos, fintech y servicios con acceso delegado, porque el caso de La Escuela es Nuestra mostró que una credencial comprometida puede bastar.
  3. Acelerar parches y mitigaciones en activos marcados como explotados o con uso activo en el mes, y registrar la fecha interna de remediación para auditoría.
  4. Separar respuesta a ransomware, exfiltración y extorsión simple, porque el contenido de la negociación, el aislamiento de sistemas y la notificación legal no son equivalentes.
  5. Revisar procesos de detección de phishing y fraude de marca, en especial campañas ligadas a eventos masivos, boletaje y páginas de suplantación.
  6. En instituciones financieras, reforzar trazabilidad sobre transferencias electrónicas, inventario de terceros y segregación de privilegios entre canales digitales.
  7. En gobierno y educación, priorizar inventario de cuentas de servicio, rotación de secretos, validación de sesiones y monitoreo de accesos anómalos desde credenciales válidas.
  8. Para organizaciones con presencia industrial, verificar continuidad operativa y copias fuera de línea, porque la presión sobre manufactura se combina con extorsión y filtración de datos técnicos.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para México en junio de 2026. La ventana de indicadores incluye 70 hechos con fecha en junio de 2026, 4 hechos de meses anteriores usados solo como marco comparativo, 1 hecho sin fecha confirmada que quedó excluido de los indicadores y 2 hechos posteriores al período, también excluidos. Los indicadores del período reflejan solo los hechos fechados dentro de junio y no una telemetría agregada de intentos o bloqueos.

Un indicador en cero no significa que algo no haya ocurrido en México o en la región, sino que no apareció en el material analizado con la calidad requerida para este informe. Esto vale de forma especial para CVEs, aunque en este mes sí hubo cuatro vulnerabilidades críticas mencionadas. Si en otro período alguna categoría llegara a figurar en cero, el sentido seguiría siendo el mismo: ausencia de registro en el corpus, no ausencia de fenómeno real.

La distinción entre incidentes, telemetría y campañas atribuidas se mantuvo de forma estricta. Las cifras de intentos o bloqueos, como las mencionadas por vendors o coberturas que hablan de volúmenes masivos de ataques, no se contabilizaron como incidentes con impacto confirmado. Tampoco se usaron como base para inferir tendencia por sí solas.

Quedaron excluidas como evidencia las redes sociales de consumo y las publicaciones patrocinadas o de tipo press release que no estaban admitidas en la lista de fuentes. Cuando alguna cobertura citó material de terceros, se priorizó la fuente que describía el hecho con mayor precisión y, si el material no permitía confirmar un impacto, se consignó como atribuido o indeterminado según correspondiera.

Fuentes