MUSICA VARIADA PARA TODOS LOS GUSTOS salta argentina fm ruta 51 san luis salta

El ransomware crece 25.5% en América Latina y México concentra 17.93% de los ataques

2026-09-04 16:48:29 - MUNDO

Los ataques de ransomware observados en América Latina aumentaron 25.5% durante el primer semestre de 2026 frente a los seis meses anteriores, mientras México concentró 17.93% de la actividad regional, de acuerdo con un informe de SCILabs, la unidad de inteligencia de amenazas de Scitum.

El monitoreo identificó 290 ataques vinculados con 50 variantes entre enero y junio. En el segundo semestre de 2025 habían sido registrados 231 ataques asociados con 47 variantes. La participación mexicana equivale a aproximadamente 52 casos durante el periodo y colocó al país en la segunda posición regional, debajo de Brasil, que reunió 25.17 por ciento. Colombia ocupó el lugar siguiente con 11.03 por ciento. El número de países afectados, en cambio, bajó de 23 a 21 entre ambos periodos.

La medición combina la telemetría de SCILabs con sus investigaciones y casos de respuesta a incidentes. Las cifras representan los ataques observados por la organización, un universo distinto al de los intentos bloqueados.

Marcos Polanco, director ejecutivo de Gobierno Corporativo y CISO de Scitum, relacionó el crecimiento con herramientas más eficaces y con la velocidad para aprovechar fallas antes de que las organizaciones actualicen sus sistemas.

"Los atacantes cada vez tienen herramientas más potentes y efectivas, y están usando inteligencia artificial para hacer más eficiente su trabajo. Cada vez hay más vulnerabilidades y se pueden explotar con mayor rapidez, mientras la capacidad de las organizaciones para mantenerse al día con los parches es un reto cada vez más complejo. Eso está favoreciendo el incremento y también explica que haya más grupos interesados en una actividad que, en algunos casos, resulta lucrativa", dijo Polanco en entrevista con El Economista.

Más grupos concentran el negocio

El aumento de variantes ocurre dentro de un mercado criminal organizado alrededor del ransomware como servicio (RaaS). Los operadores administran la infraestructura, mientras los afiliados realizan las intrusiones a cambio de una parte del rescate. El reporte encontró programas que capacitan a sus integrantes y los apoyan durante la negociación. Algunos incorporaron asesoría legal para facilitar los pagos.

The Gentlemen se convirtió en la variante más activa de América Latina con al menos 49 ataques. Qilin registró 46. LockBit 5.0 acumuló 43. En conjunto, esas operaciones fueron responsables de 47.59% de la actividad detectada por SCILabs. Bashe contabilizó 13 casos y KryBit sumó 12.

The Gentlemen comenzó a operar públicamente en 2025 y este año incorporó GentleKiller, una herramienta creada para detener las plataformas de detección instaladas en los equipos. ESET identificó al menos ocho versiones que aprovechan controladores vulnerables o maliciosos. El grupo también utiliza una puerta trasera escrita en Go.

Qilin amplió durante el semestre sus mecanismos de entrada, al aprovechar una falla crítica de autenticación en productos VPN de Check Point identificada como CVE-2026-50751. El fabricante confirmó que la vulnerabilidad permitía establecer una conexión sin una contraseña válida y vinculó con confianza media la actividad posterior a un afiliado de Qilin.

Una de las rutas de entrada consiste en localizar una VPN o aplicación corporativa visible desde internet y comprobar si utiliza software desactualizado. Cuando encuentra una vulnerabilidad, el atacante la aprovecha para ingresar y conservar el acceso. Después puede utilizar PowerShell, una herramienta administrativa incluida en Windows, para ejecutar instrucciones sin instalar un programa desconocido que alerte inmediatamente a los sistemas de seguridad.

Otra ruta comienza con un correo de phishing que instala un infostealer en la computadora de un empleado. Este programa extrae las contraseñas guardadas en el navegador y las cookies que mantienen abiertas sus sesiones. Un intermediario comprueba que esas credenciales todavía permiten entrar a los sistemas de la empresa y vende el acceso a un afiliado de ransomware, que puede aparecer ante algunos controles como un usuario legítimo.

Polanco explicó que la respuesta empresarial depende de conocer los sistemas expuestos y proteger toda la infraestructura con herramientas de detección. La segmentación debe limitar el desplazamiento de los atacantes una vez que consiguen entrar.

"Hay que detectar la superficie de ataque y saber qué sistemas están expuestos a internet y cuál es su estado de protección. Se requiere protección EDR en toda la infraestructura y microsegmentación para evitar el movimiento lateral. La autenticación multifactor sigue siendo importante porque las credenciales robadas mediante infostealers o phishing constituyen uno de los principales vehículos para entrar. La inteligencia artificial puede ayudar a identificar patrones o comportamientos que a un analista le tomaría más tiempo encontrar", dijo.

El sector de servicios concentró 19.66% de los ataques regionales, equivalente a unos 57 casos, debido a su dependencia de sistemas disponibles y al volumen de información sensible que administra. El gobierno recibió 11.72% y la manufactura quedó en 8.28 por ciento.

Polanco considera que los objetivos cambian conforme los grupos identifican organizaciones con mayor posibilidad de pagar o con operaciones cuya interrupción eleva el costo de permanecer fuera de servicio. Para la segunda mitad de 2026 espera nuevas variantes y ataques más rápidos apoyados por inteligencia artificial, mientras las empresas enfrentan el rezago acumulado en controles que preceden a esa tecnología.

rodrigo.riquelme@eleconomista.mx

Fuente: