Actividad de ransomware en América Latina — Junio 2026
Junio cerró con Brasil, México y Paraguay bajo presión de ransomware, más casos de extorsión en leak sites y foco en salud
Hallazgos clave
- El mes cerró con ransomware como amenaza predominante, con 56 de 74 hechos verificados vinculados a extorsión o ransomware.
- Paraguay tuvo el caso operativo más claro, con sanatorios y empresas de medicina privada obligados a operar manualmente tras un ataque atribuible a ransomware.
- México combinó múltiples víctimas publicadas con un frente financiero sensible, tras la confirmación de Banxico sobre el aumento de incidentes en 2026.
- Brasil sostuvo una presión amplia de leak sites y extorsión, con víctimas en salud, logística, manufactura, consumo y servicios empresariales.
- La mayor parte de los hechos no permitió precisar si hubo cifrado, exfiltración o sola mención, lo que muestra una fuerte opacidad técnica en el mes.
- TheGentlemen, Krybit y LockBit5 figuraron entre los actores más visibles, con actividad que atravesó varios países de la región.
- No se registraron CVEs críticos en el material analizado, y la limitación de fuentes impide inferir ausencia de explotación vulnerable en la región.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 86 hechos con fecha en junio 2026 · 7 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Junio de 2026 dejó una señal nítida en la región: el ransomware siguió siendo la amenaza dominante, pero el material disponible muestra una realidad fragmentada, con pocas confirmaciones completas sobre cifrado y una concentración mucho mayor de casos en leak sites, amenazas de publicación y relatos operativos que en descripciones técnicas exhaustivas del daño. Sobre 74 hechos verificados del período, 56 estuvieron vinculados con ransomware o extorsión como eje primario. Dentro de ese universo, el material permite distinguir apenas un caso con cifrado confirmado, uno de exfiltración sin cifrado, una sola mención en leak site y 53 situaciones donde la tipificación exacta no pudo determinarse con precisión.
La foto regional combina dos planos. Por un lado, los rastreadores de leak sites y los radares semanales muestran una actividad sostenida de grupos como TheGentlemen, Krybit, LockBit5, Threeam, Direwolf, Dragonforce, Incransom, Killsec, Gunra y Stormous. Por el otro, los casos con impacto operativo verificable se concentraron en sectores sensibles, sobre todo salud, finanzas, industria, servicios empresariales, transporte y logística, manufactura, consumo y administración pública o infraestructura educativa. Esa mezcla es la que mejor explica la lectura de riesgo del mes, que debe ubicarse en nivel alto por volumen de hechos, alcance sectorial y presencia de organizaciones con operaciones críticas.
El episodio más claro desde el punto de vista operativo fue el de Paraguay, donde varias coberturas convergieron sobre un ataque de ransomware que obligó a sanatorios y empresas de medicina privada a volver al papel y a operar manualmente. La descripción periodística no se limita a una entidad: abarca sanatorios Migone, Británico, Las Lomas y Santa Clara, además de empresas vinculadas a medicina privada y seguros médicos. La fuente más detallada describe demoras en admisión, consultorios, estudios, pagos y canales de atención, lo que sugiere una interrupción amplia de la continuidad asistencial. No hay, en cambio, una confirmación robusta de filtración pública de datos en ese mismo material, por lo que el impacto verificado es principalmente operativo.
México aportó el otro bloque más visible del mes, tanto por cantidad de víctimas registradas en monitoreos especializados como por la discusión pública que se abrió alrededor del sistema financiero. Ransomware.live listó víctimas atribuibles a Krybit, Threeam, Stormous, Incransom, LockBit5, Dragonforce y Killsec, con sectores que incluyen manufactura, educación, servicios de consumo e instituciones vinculadas a finanzas. Banxico, además, confirmó en su reporte de estabilidad financiera que en 2026 ya se habían registrado ocho incidentes cibernéticos en instituciones financieras hasta mayo, el doble que en todo 2025, y que el primer incidente del año fue un ransomware identificado como LockBit contra un banco. Ese dato no amplía el volumen del mes de junio, pero sí fija el contexto: el sector financiero mexicano llegó a junio con una curva ascendente y exposición sostenida.
Brasil volvió a aparecer como país estructuralmente expuesto, aunque el material no siempre permite bajar al nivel de víctima individual. Breachsense ubicó al país con 18 víctimas en junio y a TheGentlemen como el grupo más activo del mes a nivel global, con 94 víctimas reclamadas. Daniel Donda también registró organizaciones brasileñas en sitios de extorsión, entre ellas ws.com.br, MHE9 Logística Ltda, Clínica Vida, Silmquinas e Equipamentos y sweetome.com, lo que distribuye la señal entre servicios empresariales, transporte y logística, salud, manufactura y consumo. Dexpose, además, informó una reivindicación directa de Krybit sobre Coemi Imóveis, con amenaza de publicación de datos sensibles si no comenzaban negociaciones. El patrón no es homogéneo, pero sí consistente: Brasil sigue siendo un polo de atracción para campañas de extorsión y leak-site pressure.
En paralelo, el mes dejó señales relevantes en Colombia y en el plano regional de infraestructura crítica. Infobae, a partir de ERC Colombia, reportó más de 10 billones de intentos de ciberataque en el último año y una porción relevante de incidentes exitosos regionales, con afectación a sectores como salud, educación, BPO y corporativo. Aunque esa telemetría no es un conteo de incidentes con impacto, ayuda a entender por qué las organizaciones de la región ven en ransomware una extensión natural de vectores previos de intrusión, phishing y explotación de credenciales. Cyberix.cl, por su parte, recogió alertas de CSIRTs latinoamericanos sobre una escalada de ransomware orientada a comprometer la continuidad de servicios esenciales.
Panorama regional del mes
La lectura regional de junio es la de un ecosistema con mucha presión de entrada, pero todavía más ruido que precisión en la atribución pública. El material deja ver una asimetría marcada entre la cantidad de organizaciones nombradas en leak sites y la información técnica disponible sobre cómo se produjo cada intrusión. Eso obliga a separar tres planos: la publicación de víctimas, la confirmación de impacto operativo y la prueba de exfiltración o cifrado. En junio, la mayoría de los casos quedó en el primer plano, mientras que los segundos fueron minoría.
Aun con esa limitación, la tendencia dominante es clara. El ransomware siguió siendo la forma de ataque más visible del mes, con una presencia transversal en salud, finanzas, industria, servicios empresariales, transporte, logística, manufactura, consumo, educación e infraestructura pública. No se trata solo de un problema de cantidad. El material también muestra que los atacantes continúan priorizando activos donde el tiempo de indisponibilidad tiene costo económico, reputacional y regulatorio inmediato. En salud, una interrupción no se mide solo por horas caídas, sino por reprogramaciones, atención manual, pérdida de trazabilidad y riesgo clínico. En finanzas, el daño se traduce en interrupción de pagos, transferencias y acceso a servicios digitales. En industria, el golpe se refleja en continuidad operativa, documentación técnica y cadenas de suministro.
La región se mantuvo bajo una presión alta de actividad maliciosa en general, pero el foco de este informe es ransomware con víctimas confirmadas o señalizadas en América Latina. Bajo ese recorte, Brasil, México y Paraguay concentraron los hechos más claros del mes, mientras que Chile y Bolivia aparecen en una referencia regional asociada a Qilin que el propio medio marca como incierta en la atribución. Colombia, en cambio, aporta el mejor marco de contexto para entender la escala del problema, aunque no necesariamente la mayor cantidad de casos individuales de ransomware confirmados dentro de este paquete documental. Argentina y Perú aparecen solo de forma tangencial o comparativa, sin víctimas verificables específicas en el archivo de junio.
La lectura de riesgo cualitativa para América Latina en junio es alta. La severidad no deriva de una única campaña devastadora, sino de la combinación de múltiples focos activos, verticales sensibles y una fuerte dependencia de leak sites como mecanismo de presión. Cuando un mes reúne sanatorios obligados a operar manualmente, empresas industriales que reciben amenazas de publicación de datos, entidades financieras bajo revisión regulatoria y grupos de extorsión con actividad sostenida, el riesgo deja de ser hipotético. El problema no es solo la intrusión, sino la capacidad de los atacantes para convertir cualquier interrupción parcial en una negociación forzada.
En el plano táctico, también se observan patrones compatibles con campañas de acceso inicial por credenciales comprometidas, exposición de servicios remotos y abuso de infraestructura mal segmentada, algo que Banxico y Dinamio mencionan al hablar de RDP, VPN y RDWeb expuestos, así como credenciales comprometidas. El reporte de eSoft y ColCERT agrega otra capa: identidad digital, Phishing-as-a-Service y transición a Rust y Go para mejorar evasión y desempeño. Son piezas diferentes del mismo rompecabezas. No prueban un único grupo detrás de toda la actividad del mes, pero sí describen un entorno donde la industrialización del ataque sigue avanzando.
Indicadores del período
| Indicador | Valor |
|---|---|
| Hechos verificados del período | 74 |
| Ventana temporal de los indicadores | 86 hechos con fecha en junio 2026 · 7 de meses anteriores (marco comparativo, no volumen del mes) |
| Incidentes sin tipificar (brechas o interrupciones) | 11 |
| Casos con ransomware o extorsión como eje primario | 56 |
| Cifrado de activos confirmado | 1 |
| Exfiltración sin cifrado (extorsión simple) | 1 |
| Solo mención en leak site | 1 |
| Tipificación no determinable con el material | 53 |
| Casos de fraude o phishing documentados | 1 |
| Movimientos regulatorios documentados | 1 |
| CVEs críticos mencionados | 0, ninguno en el material analizado (no implica ausencia en la región) |
| Sectores con al menos un hecho documentado | 8 |
| Amenaza predominante del mes | Ransomware (56 de 74 hechos) |
| Hechos con confirmación directa de la fuente | 89% |
| Cifras de telemetría agregada excluidas del volumen | 12 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) |
Incidentes relevantes
Sanatorios y medicina privada en Paraguay
El caso paraguayo fue el episodio de mayor claridad operativa dentro del mes. La cobertura de La Tribuna, El Nacional y El Independiente converge en un ciberataque masivo mediante ransomware que afectó a sanatorios privados y empresas de medicina privada en Paraguay. Entre las instituciones mencionadas aparecen Migone, Grupo Británico, Reyva, Británico, Las Lomas y Santa Clara. La coincidencia entre medios locales es útil porque reduce el margen de ambigüedad sobre el impacto real, aunque no resuelve del todo la atribución del grupo atacante.
La parte más relevante del episodio no es solo la mención de las víctimas, sino el tipo de disrupción. Los sanatorios debieron operar manualmente, con demoras en admisión, estudios, consultorios, pagos y otros trámites. Eso habla de indisponibilidad de sistemas centrales y de un golpe directo a la continuidad clínica. En salud, cuando el personal vuelve al papel, ya no estamos frente a una alerta abstracta sino frente a una degradación funcional que afecta atención, coordinación y trazabilidad. La fuente también sugiere que el ataque se habría perpetrado unas dos semanas antes de la publicación, lo que apunta a una fase de permanencia previa al anuncio público.
La Tribuna agrega que los atacantes habrían encriptado datos confidenciales y estarían exigiendo dinero para restablecer el servicio, pero esa porción queda enunciada como hipótesis periodística y no como confirmación técnica. Por eso, el daño que puede afirmarse con certeza es el operativo, no el de exfiltración o cifrado de información sensible como hecho consumado. Ese matiz importa porque evita mezclar indisponibilidad con filtración, dos impactos distintos desde el punto de vista legal y de respuesta.
Krybit contra Coemi Imóveis en Brasil
Dexpose informó que Krybit reclamó responsabilidad por un ataque contra Coemi Imóveis en Brasil y amenazó con publicar datos sensibles si no comenzaban negociaciones. Aquí la señal más clara no es el cifrado sino la táctica de presión: extorsión clásica con lenguaje de leak site. La fuente sí permite identificar un intento de negociación forzada y una promesa explícita de exposición de información, pero no aporta elementos para concluir si hubo cifrado confirmado o si el episodio quedó en exfiltración con amenaza de publicación.
Este tipo de caso es especialmente útil para leer el comportamiento de los grupos en junio. La actividad no siempre pasa por una caída visible de sistemas. A veces el valor táctico para el atacante está en la amenaza creíble de filtrar datos, sobre todo cuando la víctima depende de reputación, cumplimiento contractual o atención al público. En inmobiliarias, como en otros servicios con fuerte componente documental, la exposición de contratos, datos personales o información financiera puede ser suficiente para empujar una negociación.
Educación e infraestructura en México con LockBit5
Ransomware.live registró al subdominio idefeey.yucatan.gob.mx como víctima de LockBit5, con descubrimiento el 20 de junio y ataque estimado el 17 de junio. El caso es importante porque combina infraestructura educativa y eléctrica en Yucatán, un detalle que amplía la superficie institucional potencialmente afectada. No hay en el material una descripción pública del alcance del cifrado o de la indisponibilidad, pero la sola presencia del activo en el mapa de víctimas ya sitúa el incidente dentro del patrón de visibilidad pública que dominó el mes.
El interés de este caso radica también en su ubicación. Cuando aparecen organismos con responsabilidades mixtas, como educación y servicios vinculados a energía o soporte estatal, el riesgo deja de ser puramente sectorial. La afectación puede proyectarse hacia múltiples dependencias, usuarios internos y servicios asociados. El material no permite asegurar una caída amplia, así que el informe lo conserva como caso de victimización publicada, no como interrupción sistémica confirmada.
Víctimas mexicanas vinculadas a Krybit, Threeam, Stormous, Incransom, Dragonforce y Killsec
Ransomware.live y otras fuentes del período muestran una dispersión relevante de víctimas mexicanas con grupos distintos. Copamex aparece atribuida a Dragonforce, csinsurance.mx a Killsec, ford.mx a Krybit, acemacon.org a Threeam, impulso-store.com a Stormous y jktornel a Incransom. Esa diversidad de actores, sectores y formas de exposición sugiere que México no enfrenta una única ola, sino varias frentes en paralelo. Hay entidades industriales, comerciales, de servicios y financieras o vinculadas al ecosistema corporativo.
El caso de impulso-store.com aporta un nivel de detalle mayor, porque la descripción habla de acceso a datos completos de clientes y compradores, además de diseños y órdenes. Allí sí hay un indicio más claro de exfiltración con amenaza implícita o explícita de uso posterior. En cambio, el caso de jktornel enfatiza acceso no autorizado a archivos confidenciales, incluidos datos de clientes y propiedad intelectual, pero la fuente no precisa si hubo cifrado. Eso deja el incidente entre la intrusión con exposición de datos y la extorsión, sin poder encuadrarlo con total precisión en una sola categoría.
Banxico y el frente financiero mexicano
Banxico confirmó, a través de su Reporte de Estabilidad Financiera citado por medios nacionales, que hasta mayo de 2026 se habían registrado ocho incidentes cibernéticos en instituciones financieras, el doble que en todo 2025. También precisó que el primer incidente del año fue un ransomware identificado como LockBit, con afectación temporal de servicios de transferencias electrónicas de un banco en enero. Aunque ese hecho no pertenece al volumen de junio, sí es una pieza central para entender por qué el sector financiero mexicano entró al segundo semestre con sensibilidad alta.
La lectura prudente es doble. Primero, el ransomware no se limita a robo de datos, sino que puede degradar servicios críticos de pagos y transferencias. Segundo, el ecosistema financiero del país ya había acumulado varios incidentes en pocos meses, incluidos bancos, Sofipos, una Socap y una Institución de Fondos de Pago Electrónico. Eso vuelve especialmente relevante cualquier señal de junio, incluso si el archivo no ofrece una lista completa de ataques con impacto confirmado en esa ventana.
Enrique Remmele S.A.C.I. en Paraguay
El 17 de junio, malware.news informó que Krybit se adjudicó un ataque contra Enrique Remmele S.A.C.I. (ERSA), una empresa industrial paraguaya, y que amenazó con publicar datos si no comenzaban negociaciones. Ransomware.live también registró el dominio ersa.com.py como víctima de Krybit. Este caso muestra un patrón frecuente en la región: la combinación de visibilidad en leak site con advertencia de publicación y sin abundancia de detalles técnicos sobre el vector inicial o el alcance del daño.
A diferencia del bloque sanitario paraguayo, aquí el material no describe una paralización generalizada ni el retorno al trabajo manual. El valor del caso está en que confirma actividad de Krybit en Paraguay durante junio y en que amplía la lista de sectores alcanzados hacia la industria. La extorsión apunta a un actor con capacidad de presionar mediante exposición de datos o interrupción de operaciones, aunque el texto disponible no permite determinar cuál de esas dos palancas fue la principal.
Coemi Imóveis en Brasil
La reivindicación de Krybit sobre Coemi Imóveis aporta otra pieza de la misma campaña de presión. La fuente de Dexpose deja claro que el grupo amenazó con publicar información sensible si no había negociación. El hecho es relevante porque refuerza la presencia de Krybit en América Latina durante junio y porque muestra una táctica de monetización basada en la negociación, no en el daño visible inmediato.
Este tipo de publicación suele funcionar como mensaje al mercado de víctimas potenciales. La comunicación pública del grupo es parte del ataque. No hace falta que el lector vea un sistema cifrado para que exista un costo reputacional, regulatorio y de respuesta. En términos operativos, la amenaza de filtración puede ser tan disruptiva como el cifrado cuando la organización depende de confianza comercial, manejo de datos personales o cumplimiento contractual.
Víctimas brasileñas listadas en radar semanal
El radar semanal de Daniel Donda para el 8 al 15 de junio registró cinco organizaciones brasileñas en sitios de extorsión de ransomware: ws.com.br, MHE9 Logística Ltda, Clínica Vida, Silmquinas e Equipamentos y sweetome.com. La distribución sectorial es útil porque muestra que el interés de los atacantes no se limita a un solo vertical. Servicios empresariales, transporte y logística, salud, manufactura y servicios al consumidor aparecen en la misma ventana.
El material también permite ver qué grupos estuvieron detrás: threeam, gunra, direwolf, thegentlemen y lockbit5. Allí no conviene sobreinterpretar. El radar no prueba por sí solo el alcance técnico de cada caso, pero sí confirma publicaciones de víctimas y ofrece una señal consistente de actividad. En una región donde muchas veces la evidencia pública llega antes que la técnica, ese tipo de monitoreo sigue siendo una pieza útil del rompecabezas.
Clínicas Vida en Brasil y el grupo Direwolf
CronUp reportó que Clínica Vida apareció entre 56 víctimas publicadas en monitoreos de leak sites en las 48 horas previas y atribuyó esa publicación al grupo Direwolf. Esa mención consolida la presencia del sector salud en la muestra del mes. No estamos ante un caso aislado, sino ante un entorno donde sanatorios, clínicas y prestadores de medicina privada aparecen repetidamente como objetivos de extorsión.
El problema para salud no es solo la filtración o la amenaza de filtración. Es también la pérdida de continuidad administrativa y la necesidad de mantener atención en modo degradado. Por eso estos casos, incluso cuando no detallan cifrado confirmado, merecen un desarrollo propio. En América Latina, el sector sanitario sigue siendo uno de los más sensibles a cualquier interrupción, porque el costo operativo se traduce rápido en impacto asistencial.
Amenazas y campañas activas
Ransomware y extorsión simple
La cartera de grupos activos en junio muestra una dinámica dispersa pero sostenida. TheGentlemen fue identificado por Breachsense como el grupo más activo del mes con 94 víctimas reclamadas a nivel global, y su presencia se cruza con los casos brasileños de Silmquinas e Equipamentos y Mackay Sugar mencionados por Kaseya. LockBit5 aparece en el radar de Daniel Donda y en la victimización mexicana de idefeey.yucatan.gob.mx y sweetome.com. Krybit aparece de forma repetida en Brasil, Paraguay y México. También figuran Direwolf, Threeam, Gunra, Incransom, Stormous, Dragonforce y Killsec.
En términos taxonómicos, la señal dominante es la extorsión. El material permite distinguir un solo caso con cifrado de activos confirmado, que es el bloque sanitario paraguayo, y un caso de exfiltración sin cifrado en el dominio mexicano impulso-store.com. También hay una sola mención de víctima en leak site sin datos aún publicados, como el caso de Mackay Sugar señalado por Kaseya. El resto, 53 hechos, no permite determinar con precisión si hubo cifrado, filtración o ambas cosas. Esa opacidad es un dato en sí mismo: en junio, la visibilidad pública superó con creces la precisión técnica.
La presencia de TheGentlemen es particularmente útil para leer el mes. Breachsense lo ubica al tope de actividad global, y en paralelo la fuente de Kaseya muestra un comportamiento clásico de leak site, donde se nombra la víctima sin publicar aún datos. Eso encaja con una estrategia de presión por etapas. Primero se exhibe el nombre. Después se mide la respuesta. Más tarde, si la víctima no negocia, puede venir la publicación de datos o una segunda ola de exposición.
Cifrado confirmado, exfiltración sin cifrado y sola mención
La distinción no es cosmética. Cuando hay cifrado confirmado, el impacto se ve en sistemas inoperativos, procesos detenidos y recuperación técnica. Cuando hay exfiltración sin cifrado, el riesgo se desplaza hacia cumplimiento, privacidad y extorsión por exposición. Cuando solo hay mención en leak site, la organización ya está bajo presión pública, aunque todavía no exista prueba de filtración. Junio estuvo dominado por el tercer escenario y, en menor medida, por el segundo.
El caso paraguayo muestra el primer escenario de manera relativamente clara, porque las instituciones debieron volver al papel y operar manualmente. El de impulso-store.com muestra el segundo, con acceso a datos completos de clientes y compradores, además de diseños y órdenes. El de Mackay Sugar muestra el tercero. Esa secuencia importa para cualquier CISO de la región, porque obliga a ajustar indicadores de severidad. Un mismo grupo puede estar negociando, filtrando o cifrando dependiendo del objetivo y de la madurez defensiva de la víctima.
Fraude y phishing
Aunque el foco del informe es ransomware, el material incorpora una señal puntual de fraude y phishing. ITware Latam, a partir del Reporte Fortinet 2026, indicó que el phishing representa el 76% de los vectores de ataque señalados por organizaciones industriales de América Latina. CronUp, por su parte, reportó campañas de infostealers distribuidos mediante falsas promociones de Spotify Premium y juegos pirateados. Esos elementos no son ransomware, pero sí parte del ecosistema que alimenta accesos iniciales, robo de credenciales y compromisos que luego pueden derivar en extorsión.
La relación con ransomware es directa en términos operativos. Las campañas de phishing y las credenciales expuestas siguen siendo uno de los accesos más rentables para actores que luego montan robo de datos, persistencia y movimiento lateral. El archivo de junio no documenta una gran campaña de fraude aislada con víctimas empresariales confirmadas en América Latina, pero sí confirma que el phishing sigue ocupando un lugar central en la cadena de ataque.
APT e infraestructura crítica
No hay en el material analizado una campaña APT clásica atribuida con detalle suficiente como para convertirla en sección principal. Sí hay, en cambio, una lectura convergente sobre infraestructura crítica y continuidad operativa. Cyberix.cl reportó alertas de CSIRTs latinoamericanos por una escalada de ransomware orientada a comprometer servicios esenciales. El material de eSoft y ColCERT refuerza la idea de intrusiones más silenciosas, con identidad comprometida y automatización, mientras que Banxico muestra la sensibilidad de los sistemas financieros ante cualquier interrupción.
En otras palabras, junio no trae un gran caso APT clásico con atribución formal, pero sí evidencia un entorno de intrusión persistente donde el ransomware se comporta como una herramienta de presión estratégica sobre sectores esenciales. El resultado operativo puede parecerse al de una campaña de acceso prolongado, aunque la lógica de monetización sea distinta.
Vulnerabilidades críticas
No se registraron CVEs críticos en el material analizado de junio. Eso no implica ausencia de vulnerabilidades explotadas en la región, sino que el corpus disponible para este informe no aportó identificadores CVE críticos verificables.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No registrado en el material analizado | No determinado | No determinado | N/A |
Regulación y cumplimiento
Junio también dejó una señal regulatoria que no conviene separar del fenómeno operativo. ITware Latam informó que el 89% de los líderes industriales encuestados en América Latina espera un incremento en las regulaciones de ciberseguridad en los próximos cinco años. No es una medida normativa concreta del mes, pero sí una percepción suficientemente extendida como para entender que el tema dejó de ser exclusivamente técnico.
El caso de Banxico es el más tangible en materia de cumplimiento y supervisión. La autoridad confirmó que los incidentes cibernéticos en el sistema financiero mexicano se duplicaron en 2026 respecto de 2025 y detalló que el primer evento del año fue ransomware. Eso sitúa a los actores financieros bajo mayor escrutinio en continuidad, reporte y resistencia operativa. La discusión pública generada por esos datos puede traducirse en mayores exigencias de control, segmentación y trazabilidad.
En el fondo, junio muestra una convergencia clara entre técnica y regulación. Cuando un ataque obliga a volver al papel, o cuando un banco ve interrumpidas transferencias electrónicas, el problema deja de ser solo de seguridad y pasa a ser de gobierno corporativo, cumplimiento y resiliencia. Por eso el foco regulatorio de la región no debería limitarse a notificación de incidentes. También debería abarcar tiempos de recuperación, dependencia de terceros, gestión de identidades y pruebas de continuidad realistas.
Países más afectados en América Latina
Brasil
Brasil aparece como uno de los ejes del mes. Breachsense le asigna 18 víctimas de ransomware en junio y Daniel Donda registra cinco organizaciones brasileñas en sitios de extorsión. A eso se suma la reivindicación de Krybit contra Coemi Imóveis y la mención de Mackay Sugar por TheGentlemen. La diversidad sectorial es amplia: servicios empresariales, transporte y logística, salud, manufactura y servicios al consumidor.
Lo más relevante no es solo la cantidad de nombres, sino la persistencia de la visibilidad pública. Brasil sigue siendo un objetivo rentable para grupos que operan leak sites, porque la escala de su economía y la exposición digital de múltiples sectores amplifican el potencial de negociación. El material no permite evaluar cuántos de esos casos implicaron cifrado confirmado, pero sí muestra que el país concentró una parte importante de la presión del mes.
México
México es el país con mayor densidad de casos específicos en el archivo. Ransomware.live registra víctimas como Copamex, csinsurance.mx, impulso-store.com, jktornel, idefeey.yucatan.gob.mx, ford.mx y acemacon.org, con varios grupos diferentes. El sector financiero, además, ocupa un lugar destacado por la confirmación de Banxico sobre ocho incidentes en 2026 hasta mayo y la referencia al ransomware LockBit contra un banco en enero.
La mezcla de víctimas muestra una superficie amplia: industria, seguros, comercio, educación o infraestructura estatal y ecosistemas financieros. El país no presenta un único patrón de amenaza, sino una multiplicidad de campañas y grupos. Eso eleva la complejidad para equipos de defensa, porque obliga a mirar tanto servicios expuestos como credenciales, proveedores y superficies de administración remota.
Paraguay
Paraguay concentra el caso operativo más fuerte del mes. Sanatorios y empresas de medicina privada tuvieron que pasar a operación manual y la cobertura local describe demoras en atención, estudios, pagos y admisión. El incidente también alcanzó a una empresa industrial, ERSA, atribuida a Krybit. Ese doble frente, salud e industria, muestra que la extorsión no se limita a grandes economías o a un solo sector.
El país merece atención especial porque el material muestra impacto funcional concreto. Cuando la continuidad asistencial y los procesos administrativos se ven afectados al punto de volver al papel, la urgencia deja de ser preventiva y pasa a ser de respuesta. Las fuentes no permiten asegurar el alcance de la exfiltración, pero sí confirman que el daño operativo fue significativo.
Colombia
Colombia no aporta en este archivo una víctima confirmada de ransomware comparable a los casos de Brasil, México o Paraguay, pero sí ofrece contexto clave. ERC Colombia, citado por Infobae, reportó más de 10 billones de intentos de ciberataques en el último año y una participación relevante en incidentes exitosos de la región en mayo. Además, señaló afectación a sectores como salud, educación, BPO y corporativo, lo que ubica al país en un entorno de presión constante.
La relevancia de Colombia para este informe no está en la cantidad de casos publicados, sino en la explicación del entorno. Cuando las credenciales comprometidas, las vulnerabilidades en aplicaciones y las webshells aparecen como vectores recurrentes, el paso de intrusión a extorsión es más corto. El costo promedio de una filtración de datos que menciona ERC Colombia también ayuda a dimensionar por qué el ransomware sigue siendo atractivo para los atacantes.
Chile
Chile aparece en el material de forma indirecta, a través de la nota de El Heraldo de Puebla sobre una campaña atribuida a Qilin que habría afectado también a una clínica chilena. Sin embargo, la propia fuente marca esa atribución como incierta. Por integridad editorial, este informe no convierte esa mención en caso confirmado de junio. Lo que sí deja es una señal: los sectores de salud de la región siguen siendo parte del radar de grupos internacionales.
En términos prácticos, Chile no suma aquí una víctima verificable con la misma fuerza documental que otros países, pero sí forma parte del marco regional de exposición. La lectura más prudente es de vigilancia, no de conteo.
Argentina
Argentina no aparece en el volumen de incidentes confirmados de ransomware del mes con un caso individual claro dentro del archivo, aunque sí figura en material comparativo previo sobre presión de ciberataques por organización. Eso no permite inferir volumen de junio. Sí sugiere un entorno regional donde las economías más conectadas enfrentan una exposición alta y constante.
Para efectos de este informe, Argentina queda como país sin víctima de ransomware claramente documentada en el material de junio, pero dentro del grupo de jurisdicciones que deben monitorear de cerca la misma combinación de phishing, credenciales comprometidas, leak sites y presión sobre servicios esenciales.
Bolivia, Perú y Estados Unidos
Bolivia y Perú no presentan en el archivo de junio víctimas de ransomware suficientemente detalladas para una lectura país a país. Sí aparecen referencias regionales, como la lista de víctimas de Krybit donde figura aisem.gob.bo, pero esa mención está en una fuente de monitoreo que no desglosa un caso peruano comparable. Estados Unidos, por su parte, solo aparece de manera lateral en material comparativo o de contexto y no forma parte del volumen regional del mes.
Tendencias y señales a monitorear
No hay baseline comparativo archivado para junio dentro de este formato de indicadores, así que no corresponde hablar de variación mes contra mes con una métrica única propia del informe. Sí puede leerse una tendencia cualitativa a partir de los hechos disponibles. La primera es la consolidación de leak sites como espacio central de presión. TheGentlemen, Krybit, LockBit5, Direwolf, Threeam y otros grupos no solo publican víctimas. Diseñan una narrativa de coerción que mezcla nombre de la organización, amenaza de filtración y, a veces, detalles parciales sobre los datos.
La segunda señal es la persistencia de sectores de alta sensibilidad. Salud y finanzas se mantienen en el centro del daño operativo, pero junio también muestra industria, manufactura, logística, educación e infraestructura pública o mixta. Eso sugiere que los atacantes siguen buscando donde la detención de operaciones sea más costosa. La reacción manual de los sanatorios paraguayos y la referencia de Banxico a interrupción temporal de transferencias son dos ejemplos distintos de la misma lógica.
La tercera señal es que el acceso inicial sigue siendo el gran habilitador. Las fuentes de contexto apuntan a credenciales expuestas, servicios remotos mal protegidos, explotación automatizada y phishing. No hace falta un exploit sofisticado para convertir un entorno amplio en un caso de extorsión. En junio, varias piezas del material sugieren justamente eso: intrusiones apoyadas más en abuso de identidad y superficie expuesta que en vulnerabilidades críticas con CVE explícito.
La cuarta señal es el peso creciente de grupos con actividad multirregional. Krybit aparece en Brasil, Paraguay y México. TheGentlemen lidera el mes en volumen global y toca un caso brasileño. LockBit5 reaparece en México y en el radar semanal. Esa circulación refuerza la idea de que los incidentes latinoamericanos no pueden analizarse como eventos aislados. Forman parte de campañas que cruzan países y sectores con rapidez.
La quinta señal es la opacidad técnica. Muchos reportes publican víctimas, pero no confirman si hubo cifrado, filtración o ambos. Para equipos de defensa, eso obliga a no confundir falta de detalle con falta de riesgo. Un caso sin archivo técnico puede seguir teniendo impacto legal, reputacional y operativo si la organización fue nombrada en un leak site o si debió sostener servicios manuales durante horas o días.
Recomendaciones para equipos de seguridad
Primero, revisar la capacidad real de operar en modo degradado. El caso paraguayo muestra que el retorno al papel no es una metáfora sino una necesidad operativa cuando los sistemas caen. Los equipos de seguridad deben validar qué procesos críticos pueden seguir funcionando sin aplicaciones centrales, cuánto tiempo puede sostenerse esa modalidad y qué datos mínimos necesitan estar disponibles para mantener continuidad.
Segundo, priorizar la exposición de identidades y servicios remotos. El material comparativo y de contexto insiste en credenciales comprometidas, RDP, VPN y RDWeb expuestos, además del crecimiento del phishing. La defensa no puede depender solo de EDR o de controles perimetrales. Hace falta MFA resistente a phishing, inventario de accesos remotos, segmentación de privilegios y revisión frecuente de cuentas huérfanas o sobredimensionadas.
Tercero, tratar leak sites como una fase operativa del incidente, no como una simple publicación de prensa. Cuando un grupo nombra a una organización, ya está intentando modificar su posición negociadora. Los equipos deben tener un playbook específico para el momento en que la víctima aparece listada, aunque todavía no exista evidencia de publicación de datos. Eso incluye coordinación legal, comunicaciones, retención forense y decisión temprana sobre notificación a terceros.
Cuarto, reforzar la separación entre TI, OT y sistemas clínicos o financieros cuando aplique. Aunque el material de ITware Latam muestra una mejora en segmentación en entornos industriales, todavía hay una porción relevante de organizaciones que reporta intrusión en ambos planos. En salud, finanzas e infraestructura mixta, la segmentación no puede ser solo lógica. Debe incluir pruebas de contención, rutas de emergencia y control de cuentas privilegiadas.
Quinto, mejorar la protección de datos sensibles que el atacante puede usar para extorsionar sin cifrar. El caso de impulso-store.com y la mención de Coemi Imóveis dejan ver que la presión por filtración sigue siendo rentable. Eso exige clasificación de información, cifrado en reposo y en tránsito, monitoreo de exfiltración y controles sobre repositorios documentales, ERP, CRM y carpetas compartidas.
Sexto, incorporar inteligencia sobre grupos y leak sites en la rutina de monitoreo. No basta con vigilar IOC clásicos. En junio, gran parte de la señal útil estuvo en nombres de víctimas, grupos reclamantes y cambios de narrativa en sitios de extorsión. La visibilidad sobre esos espacios permite anticipar presión reputacional y preparar respuesta antes de que el incidente escale públicamente.
Séptimo, revisar la cadena de terceros. El material del mes muestra una región donde la superficie de ataque cruza sectores y proveedores. Organizaciones de medicina privada, industrias, comercios y entidades públicas aparecen en el mismo mapa de riesgo. Eso obliga a pedir a terceros controles mínimos de respaldo, segmentación y notificación, y a no delegar ciegamente la continuidad en proveedores de software o de infraestructura.
Limitaciones del material
Este informe cubre exclusivamente el material provisto para junio de 2026 y usa como volumen solo los hechos fechados dentro de ese período. Los hechos de meses anteriores que aparecen en el archivo se utilizaron únicamente como marco comparativo, siempre con su mes explícito en el texto, y no integran los conteos del mes. La ventana temporal declarada para los indicadores es de 86 hechos con fecha en junio 2026 y 7 hechos de meses anteriores como referencia contextual, no como volumen.
Un indicador en cero, en particular el de CVEs críticos, significa que no se registraron en el material analizado y no que no hayan existido vulnerabilidades explotadas en la región. Lo mismo aplica a cualquier ausencia de víctimas o de sectores en la sección país: solo refleja lo que apareció en el corpus disponible, no la totalidad del fenómeno regional. En especial, la tipificación de ransomware sigue siendo incompleta en muchos casos, porque el material reporta nombres de víctimas o de grupos, pero no siempre confirma cifrado, exfiltración o sola mención en leak site.
También quedaron fuera de los conteos las cifras de telemetría agregada, intentos, bloqueos, escaneos y promedios semanales de vendors. Esos datos sirven como contexto, pero no son incidentes con impacto confirmado. Cuando se mencionan en este informe, se aclara expresamente que son intentos o bloqueos automatizados, no intrusiones verificadas. Del mismo modo, se excluyeron de la evidencia las redes de consumo y publicaciones patrocinadas que no figuran en la lista de fuentes disponibles para citar.
Por último, la cobertura regional tiene una asimetría fuerte entre países. Brasil y México concentran la mayoría de las menciones operativas verificables, Paraguay ofrece el caso más claro de impacto funcional, y Colombia aporta sobre todo contexto de presión y exposición. Eso obliga a leer el mes como una señal de riesgo alto, pero también como una radiografía parcial, condicionada por la calidad y la granularidad de las fuentes disponibles.
Fuentes
- Krybit Ransomware Strikes Coemi Imóveis in BrazilDexpose
- La semana en noticias sobre filtraciones: 17 de junio de 2026Kaseya
- June 2026 Ransomware Report: 707 Victims, 63 GroupsBreachsense
- Feed De Noticias De Ciberseguridad [12/06/2026]CronUp Ciberseguridad
- El grupo de ransomware más activo del mundo llegó a ...El Heraldo de Puebla
- Ransomware en mayo de 2026: 95 ataques, Qilin lidera y la sanidad es el sector más golpeadoRevista Ciberseguridad
- Ransomware victims map – MexicoRansomware.live
- Se duplican incidentes cibernéticos en instituciones financieras en 2026, según BanxicoImagen Radio
- Banxico reporta aumento de ciberataques contra instituciones financieras en México durante 2026 y advierte riesgos para transferencias, pagos y servicios digitalesEl Imparcial
- Banxico lanza alerta: los ciberataques en México se duplicaron en 2026Dyse
- Incidentes cibernéticos ocurridos en 2026 en el sistema financiero mexicanoBanco de México
- Ciberataque paraliza sistemas de importantes sanatorios privados y obliga a operar de forma manualEl Nacional (Paraguay)
- Ciberataque masivo afecta a sanatorios y empresas de medicina privadaLa Tribuna
- El ciberataque que obligó a los sanatorios a volver al papel y reabre el debate sobre la ciberseguridadEl Independiente (Paraguay)
- Krybit Ransomware Strikes Paraguayan Industry Leader ERSAmalware.news
- Victim: ersa.com.pyransomware.live
- Bitdefender Threat Debrief | June 2026Bitdefender
- Ciberseguridad Industrial: Reporte Fortinet 2026ITware Latam
- Colombia sufrió más de 10 billones de intentos de ciberataques: 42% de los datos filtrados son cédulas y teléfonosInfobae
- Cyber News Roundup – June 19th 2026Integrity360
- México recibe 237 mil ataques ransomware y prende alertas sobre ciberseguridadRadio Fórmula
- Revelaciones importantes en reporte global sobre cibercrimen en 2026Channel News Perú
- Consolidated Global Cyber Intelligence Alert – Threats at Airports (imagen de alerta en X)VECERT Radar
- Panorama De Ciberseguridad: Semana Del 08 Al 12 De Junio De 2026CronUp
- CSIRTs de la región alertan por escalada de ransomware contra infraestructura crítica en LatinoaméricaCyberix.cl
- Weekly Ransomware Intelligence Report – June 14, 2026Scrutex
- Latin America and the Caribbean Cybercrime LandscapeInsikt Group
- ¿Cuál es el nivel de riesgo cibernético en Colombia 2026?eSoft / ColCERT
- Global Cyber Attacks Ease in May 2026, But Ransomware Surges 48% as Threats ReorganizeCheck Point Research
- LATAM Regional Report (May 11 - June 7, 2026) – Cyber Incident SummaryInsikt Group / LATAM Regional Report
- La región se ha convertido en el objetivo principal de la ciberdelincuencia, dice experto taiwanésLa Hora (Guatemala)
- Silent Ransom Group (SRG): Uncovering DNS Fast Flux InfrastructureResecurity
- 3.123 Ataques Por Semana a Organizaciones: Chile Está en el Centro del Cibercrimen GlobalG5Noticias
- ESET revela las tendencias de ciberseguridad que marcan 2026Securitic
- Ransomware 2026: los ataques se mantienen en niveles récord y se concentran en menos gruposEbizLatam
- Ciberseguridad 2026: 68% de empresas en LATAM ya sufrió ataquesEl Ecosistema Startup
- Argentina registra un promedio de 2.470 ciberataques semanales por organizaciónItsitio
- Alarma: Latinoamérica lidera el ranking global de ciberataques y activa planes de contingencia públicos y privadosFayerwayer
