Mercado Libre y The Gentlemen en julio de 2026
The Gentlemen listó a Mercado Libre en su leak site en julio de 2026. Hay señales de exfiltración, pero no confirmación pública de impacto operativo.
El 6 y 7 de julio de 2026, distintos servicios de monitoreo y medios de ciberseguridad registraron la inclusión de Mercado Libre en el portal de filtraciones del grupo The Gentlemen. La cronología más repetida ubica la publicación inicial el 6 de julio y el descubrimiento público el 7 de julio, con referencias a archivos internos exfiltrados y a una amenaza de divulgar datos sensibles si no había negociación. En paralelo, varias coberturas sostuvieron que la compañía no había confirmado públicamente una intrusión, que no existía evidencia pública de afectación masiva y que Mercado Libre, Mercado Pago y otros servicios seguían operando con normalidad al menos hasta el 9 de julio.
El material disponible permite trazar con bastante precisión la línea temporal del caso, aunque no su alcance técnico completo. No se divulgaron de forma pública la familia de ransomware empleada, el vector inicial de acceso, los sistemas comprometidos ni un conjunto de muestras o indicadores forenses que permitan validar con independencia el volumen real de la filtración. Aun así, la actividad del grupo se enmarca en un patrón más amplio, ya observado en otras víctimas atribuidas a The Gentlemen: publicación en el leak site, presión extorsiva, poca o ninguna muestra pública y una narrativa centrada en robo de datos más que en cifrado visible.
El perfil del actor también está mejor documentado que el incidente puntual. Ransomware.live lo describe como una operación de ransomware como servicio surgida en 2025, con reparto de ingresos de hasta 90 por ciento para afiliados y un locker en Go capaz de afectar Windows, Linux, NAS y BSD. En 2026, además, varias investigaciones públicas indicaron que el grupo sufrió la filtración de su backend Rocket, con miles de mensajes internos, cuentas de operadores, víctimas, detalles de infraestructura y herramientas de evasión de EDR. Ese evento es relevante porque sugiere una capacidad operativa todavía activa pese a la exposición de su propia infraestructura.
Para el ecosistema regional, el caso importa por la visibilidad de Mercado Libre como plataforma dominante de comercio electrónico, pagos y logística en América Latina. Si bien no hay evidencia pública consolidada de impacto operativo severo, la mera aparición de una empresa de ese peso en un leak site produce presión reputacional, obliga a revisar controles de acceso, segmentación, monitoreo y respuesta a exfiltración, y muestra que los grupos de extorsión siguen apuntando a compañías con gran superficie de ataque y dependencia transversal de servicios digitales.
Resumen ejecutivo
Mercado Libre fue incorporada por el grupo The Gentlemen a su sitio de filtraciones entre el 6 y el 7 de julio de 2026, según múltiples servicios de monitoreo y coberturas especializadas. La secuencia más consistente es la siguiente, el 6 de julio el actor publica o reclama el caso en su leak site, y el 7 de julio distintas plataformas automáticas lo registran como víctima, mientras se amplifica públicamente la narrativa de exfiltración de archivos internos y extorsión.
El dato más sólido del expediente no es una confirmación forense de intrusión, sino la convergencia entre monitoreos independientes sobre la aparición de Mercado Libre en el portal del grupo. Ransomware.live fija fecha estimada de ataque el 6 de julio y descubrimiento el 7 de julio. Breach House, RecentBreaches, Galaxy Warden y Dexpose coinciden en que el nombre de la compañía fue publicado por The Gentlemen y que el grupo amenazó con divulgar datos sensibles si no había negociación. Esa convergencia temporal da sustento a la existencia de una campaña de extorsión dirigida contra la empresa, aunque no resuelve la pregunta central sobre el alcance técnico real.
En paralelo, varias coberturas periodísticas y de inteligencia de amenazas señalaron que no había evidencia pública de interrupción de servicios, ni de una intrusión exitosa plenamente verificada, al menos hasta el 9 de julio de 2026. Fortuna y Poder, Rankiteo, WCYB Digital Radio y otros reportes señalaron que Mercado Libre, Mercado Pago y servicios asociados continuaban operando con normalidad y que la propia empresa no había emitido un pronunciamiento público confirmando una brecha de ransomware o filtración. El material atribuye a Mercado Libre un análisis inicial según el cual no habrían sido comprometidas contraseñas, saldos, inversiones, información financiera ni datos de tarjetas de crédito, pero esa afirmación aparece mediada por coberturas secundarias y no por una auditoría forense independiente publicada.
La ausencia de muestras públicas de datos, hashes, vectores de acceso o una familia de malware confirmada limita cualquier afirmación categórica sobre el tipo de intrusión. Samithota.com lo resume con claridad al 10 de julio, ni The Gentlemen ni Mercado Libre habían divulgado detalles técnicos clave del presunto ataque. En otras palabras, lo verificable es la inclusión en el leak site, la amenaza extorsiva y la persistencia de la operación del grupo en la esfera pública, no la anatomía completa del acceso inicial.
El contexto importa porque The Gentlemen no es un actor marginal. Ransomware.live lo describe como una operación RaaS nacida en 2025, con reparto de hasta 90 por ciento de ingresos para afiliados y un locker en Go capaz de cifrar entornos Windows, Linux, NAS y BSD. En 2026, además, investigaciones públicas documentaron la filtración de su backend Rocket, con miles de mensajes internos, cuentas de operadores, registros de víctimas y herramientas de evasión como EDRStartupHinder y gfreeze. Esto sugiere un grupo activo, con capacidad para sostener campañas masivas y con una cultura operacional basada en la extorsión por datos.
Para América Latina, el caso es relevante por el perfil de Mercado Libre, descrita en el material como la principal plataforma de e commerce y fintech de la región, con Mercado Pago y Mercado Envíos como componentes críticos del ecosistema. Incluso sin confirmación pública de impacto operativo severo, la sola exposición de un actor de ese tamaño en un portal de filtraciones eleva el riesgo reputacional, de fraude de marca y de reutilización de credenciales o información interna en ataques posteriores.
Contexto y antecedentes
The Gentlemen aparece en el material como una operación de ransomware como servicio surgida entre julio y agosto de 2025. Ransomware.live le atribuye un modelo de afiliados con reparto de ingresos de hasta 90 por ciento, uso de un locker escrito en Go y capacidad para operar sobre múltiples plataformas, Windows, Linux, NAS y BSD. Esa combinación no describe un actor improvisado, sino una estructura que intenta escalar con rapidez mediante afiliados y una caja de herramientas adaptable a entornos corporativos heterogéneos.
La propia infraestructura del grupo sufrió una exposición importante en mayo de 2026. Mallory.ai, Cloud Security Alliance Labs, Privacy Insight Solutions, InCyber y Cybersecurity News coinciden en que el backend interno Rocket y sus chats fueron filtrados. Las cifras varían según la fuente, pero el cuadro general es consistente, mensajes internos, cuentas de operadores, identificadores de afiliados, registros de víctimas, monederos de bitcoin, herramientas técnicas y artefactos operativos terminaron expuestos. En el nivel más amplio, eso significa que la campaña contra Mercado Libre ocurre en un momento en el que el propio grupo venía de una pérdida de sigilo relevante y, aun así, mantuvo actividad pública.
Ese punto es central para interpretar el incidente. Cybersecurity News y otras fuentes explican que, pese a la filtración de Rocket, The Gentlemen sostuvo continuidad operativa y hasta anunció mejoras en su locker para dificultar la detección, entre ellas desenganche de NTDLL, eliminación de breakpoints de hardware y parcheo de ETW. InCyber agrega que el grupo en 2026 promovió extorsión basada únicamente en robo de datos, ofreciendo hasta 97 por ciento de los ingresos a sus afiliados sin necesidad de cifrar sistemas. Esto encaja con una tendencia en la que el valor para el atacante proviene tanto del robo como de la presión reputacional, y no necesariamente del cifrado visible de endpoints.
Mercado Libre, por su parte, es una superficie de interés obvia para una operación de extorsión. Galaxy Warden la describe como la principal plataforma de comercio electrónico en América Latina, fundada en 1999 y con un ecosistema que integra Mercado Pago y Mercado Envíos. Breach House refuerza esa caracterización y la presenta como una compañía argentina líder en e commerce y fintech regional. Desde el punto de vista del atacante, una organización con múltiples líneas de negocio, fuerte exposición pública y dependencia operativa transversal representa un objetivo valioso para presión extorsiva, aunque no exista evidencia pública de un compromiso operativo profundo.
También hay que leer el caso a la luz del comportamiento público del grupo. IntelFusions reporta que The Gentlemen llegó a nombrar 41 organizaciones en un solo día en su leak site, sin que ninguna hubiera confirmado públicamente un incidente en ese momento. Eso sugiere una estrategia agresiva de publicación, con énfasis en volumen y visibilidad. En ese marco, el listado de Mercado Libre puede entenderse como una pieza más de una campaña amplia, en la que la publicación en el portal cumple una función de presión, señalización y eventual monetización de datos exfiltrados.
La distribución geográfica de la actividad también amplía el contexto. Ransomware.live indica más de 320 víctimas reclamadas por el grupo en al menos 17 países hasta mediados de 2026, y más de 1.570 víctimas vinculadas a partir del compromiso de su C2. Scrutex, además, identifica a The Gentlemen como el actor más activo de la semana analizada a mediados de julio, con 40 publicaciones en cuatro días. Mercado Libre aparece, entonces, no como un evento aislado, sino como parte de una ofensiva más amplia y madura.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-07-06 | The Gentlemen añade a Mercado Libre a su sitio de filtraciones y amenaza con divulgar datos sensibles si no hay negociación. | Dexpose | Confirmado |
| 2026-07-06 | Breach House lista el caso como ataque de ransomware contra Mercado Libre. | Breach House | Confirmado |
| 2026-07-06 | RecentBreaches y Galaxy Warden registran la inclusión de Mercado Libre y la afirmación de exfiltración de archivos internos. | RecentBreaches, Galaxy Warden | Confirmado |
| 2026-07-06 | BreachSense clasifica el incidente como data breach contra mercadolibre.com.ar. | BreachSense | Confirmado |
| 2026-07-06 | HookPhish y HackerFeeds asignan una fecha de brecha al caso, con descubrimiento automático el 7 de julio. | HookPhish, HackerFeeds | Attributed by source as uncertain |
| 2026-07-07 | Ransomware.live fija descubrimiento del listado y ataque estimado el 6 de julio. | Ransomware.live | Confirmado |
| 2026-07-07 | Scrutex indica que Mercado Libre fue listada sin datos de muestra. | Scrutex | Confirmado |
| 2026-07-07 | PwdFortress afirma, citando coberturas y declaraciones iniciales, que la exposición alcanzó a unos 300.000 usuarios. | PwdFortress | Attributed by source as uncertain |
| 2026-07-08 | Rankiteo reporta que MercadoLibre.com seguía operativa sin interrupciones visibles. | Rankiteo | Confirmado |
| 2026-07-09 | Fortuna y Poder informa que no había evidencia pública de intrusión exitosa ni afectación operativa. | Fortuna y Poder | Confirmado |
| 2026-07-09 | WCYB Digital Radio indica que Mercado Libre no había confirmado públicamente la brecha. | WCYB Digital Radio | Confirmado |
| 2026-07-10 | Samithota remarca que no se habían divulgado detalles técnicos clave del ataque. | Samithota | Confirmado |
| 2026-07-13 | IntelFusions reporta 41 víctimas nombradas por The Gentlemen en un solo día. | IntelFusions | Confirmado |
| 2026-07-13 | Ransomware.live describe a The Gentlemen como RaaS con más de 320 víctimas reclamadas y más de 1.570 vinculadas. | Ransomware.live | Confirmado |
| 2026-07-16 | InCyber y Galaxy Warden muestran el patrón de exfiltración previo a extorsión en otros casos del grupo. | InCyber, Galaxy Warden | Confirmado |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2026-05-04 | Se filtra el backend interno Rocket de The Gentlemen, con chats, cuentas y artefactos operativos. | Compromiso de infraestructura del grupo | Mallory.ai, Cloud Security Alliance Labs |
| 2026-05-08 | Privacy Insight Solutions reporta publicación gratuita del dataset filtrado, luego de una venta previa. | Exposición de comunicaciones internas | Privacy Insight Solutions |
| 2026-06-20 | NetSecOps describe el uso de GentleKiller para degradar defensas antes de cifrar. | EDR killer y evasión de seguridad | NetSecOps |
| 2026-06-22 | Cloud Security Alliance Labs publica detalles del volcado Rocket y de GentleKiller. | Inteligencia defensiva sobre el grupo | Cloud Security Alliance Labs |
| 2026-06-28 | The Gentlemen reclama un caso contra TKMS/Atlas Elektronik con gran volumen de datos exfiltrados. | Leak site, presión por exfiltración | Dataminr |
| 2026-07-06 | The Gentlemen lista a Mercado Libre y amenaza con publicar datos sensibles. | Leak site, extorsión pública | Dexpose, Breach House, Galaxy Warden |
| 2026-07-06 | Servicios de monitoreo registran la inclusión de Mercado Libre y la describen como data breach o ataque de ransomware. | Monitoreo de brechas | BreachSense, HookPhish, RecentBreaches |
| 2026-07-07 | Ransomware.live marca descubrimiento del listado y estima la fecha del ataque. | Agregador de víctimas | Ransomware.live |
| 2026-07-07 | Scrutex informa que la entrada no incluía datos de muestra. | Seguimiento de campaña | Scrutex |
| 2026-07-08 | Rankiteo observa que MercadoLibre.com sigue operando sin interrupciones visibles. | Cobertura secundaria | Rankiteo |
| 2026-07-09 | Fortuna y Poder y WCYB señalan ausencia de confirmación pública de la brecha y continuidad del servicio. | Cobertura regional y broadcast | Fortuna y Poder, WCYB Digital Radio |
| 2026-07-10 | Samithota confirma la falta de datos técnicos clave públicos. | Advisory técnico | Samithota |
| 2026-07-13 | Ransomware.live y Scrutex contextualizan la amplitud de la campaña de The Gentlemen. | Inteligencia de amenaza | Ransomware.live, Scrutex |
| 2026-07-16 | Casos paralelos como Brac consolidan el patrón de exfiltración y extorsión. | Comparativa operacional | Galaxy Warden |
Cadena de ataque y TTPs
La cadena técnica observable en el material es incompleta, pero suficiente para inferir un patrón operativo. El primer bloque es la publicación o reclamo en el leak site, acompañado por una amenaza de divulgación de datos sensibles. Eso ya coloca el caso en el terreno de la extorsión con datos, incluso si no hay evidencia pública de cifrado efectivo. El segundo bloque, cuando aparece, es la afirmación de exfiltración de archivos internos. Ese detalle se repite en varios reportes sobre Mercado Libre y en otros casos atribuidos al mismo grupo.
Lo que no aparece, al menos no de forma pública y verificable, es el vector inicial de acceso. No hay confirmación de phishing, explotación de vulnerabilidad, credenciales robadas, acceso a terceros o movimiento lateral documentado para este caso. Tampoco hay una familia de ransomware atribuida con validación independiente. Por eso, cualquier lectura sobre la secuencia completa debe mantenerse en el nivel de hipótesis apoyadas por el comportamiento general del actor, no como hecho probado.
El material sí permite sostener que The Gentlemen opera con lógica de doble o simple extorsión basada en datos. InCyber afirma que el grupo promocionó campañas en 2026 ofreciendo hasta 97 por ciento de los ingresos a afiliados sin necesidad de cifrar sistemas. Eso es coherente con la ausencia de evidencia pública de interrupción operativa en Mercado Libre. En otras palabras, el incidente puede haber estado enfocado en robo y presión, más que en indisponibilidad técnica visible.
La infraestructura defensiva del grupo también forma parte de su TTP. NetSecOps y Cybersecurity News describen el uso de GentleKiller como módulo para terminar procesos de EDR y antivirus, degradar detección y cegar herramientas de seguridad antes de la fase de cifrado y extorsión. Cybersecurity News añade que el grupo anunció mejoras técnicas en el locker, como desenganche de NTDLL, eliminación de breakpoints de hardware y parcheo de ETW. No existe un nexo forense publicado que demuestre que esas capacidades se usaron específicamente contra Mercado Libre, pero sí ayudan a entender la madurez del adversario.
En el plano de objetivos, el patrón del grupo es agresivo y masivo. Ransomware.live y Scrutex muestran una campaña con más de 320 víctimas reclamadas, más de 1.570 vinculadas por un C2 comprometido y 40 publicaciones en cuatro días durante la semana del 12 de julio. Eso sugiere una operación de alta cadencia, con fuerte dependencia del leak site como mecanismo de validación, negociación y coacción.
| TTP | Descripción | Fuente |
|---|---|---|
| Leak site extorsivo | Publicación del nombre de la víctima y amenaza de divulgar datos sensibles. | Dexpose, RecentBreaches |
| Exfiltración previa | Se reporta salida de archivos internos antes de la presión pública. | Galaxy Warden, RecentBreaches |
| Presión sin muestra | Varias coberturas indican ausencia de datos de muestra publicados. | Scrutex, Rankiteo |
| RaaS con afiliados | El grupo reparte ingresos a afiliados y escala con operaciones distribuidas. | Ransomware.live |
| Locker en Go | Capacidad multientorno sobre Windows, Linux, NAS y BSD. | Ransomware.live |
| EDR killer | GentleKiller busca terminar EDR y antivirus antes de cifrar. | NetSecOps, CSA Labs |
| Evasión avanzada | Uso de técnicas como desenganche de NTDLL, parcheo de ETW y eliminación de breakpoints. | Cybersecurity News |
| Extorsión basada en datos | El grupo impulsa campañas sin necesidad de cifrado visible. | InCyber |
Impacto regional
Panorama regional
Mercado Libre funciona como un activo de alta centralidad en el ecosistema digital latinoamericano. El material lo describe como la principal plataforma de e commerce y fintech de la región, con integración de pagos y logística. Por eso, la aparición del caso en el leak site de The Gentlemen trasciende una posible brecha aislada y se convierte en un evento de interés regional. Aun sin confirmación pública de indisponibilidad, el mero señalamiento de un actor de este tamaño afecta la percepción de riesgo en Argentina y en mercados donde la marca opera de manera transversal.
El dato regional más importante no es un corte de servicio, sino la combinación de tres elementos, primero, la publicación de la víctima en el sitio del grupo, segundo, la falta de muestra pública que permita dimensionar el alcance, y tercero, la continuidad aparente de Mercado Libre, Mercado Pago y otros servicios al menos en los días posteriores. Ese triángulo sugiere una operación orientada a extracción y presión, con impacto potencial en reputación, confianza y gestión de incidentes más que en la continuidad visible de la plataforma.
También es relevante que el caso haya recibido cobertura en medios de América Latina y de fuera de la región con enfoques distintos. Algunos remarcan la inclusión en el leak site y la exfiltración de archivos internos. Otros subrayan que no había prueba pública de una intrusión exitosa. PwdFortress, además, introduce cifras atribuidas a coberturas especializadas sobre posible acceso a código fuente y datos de unos 300.000 usuarios, pero esas cifras siguen siendo dependientes de reportes secundarios y no de una publicación forense primaria. La lectura regional correcta, por tanto, es prudente, hay una reclamación de brecha y presión extorsiva, pero no una validación pública sólida del daño total.
Argentina
Argentina es el país donde el caso queda mejor anclado. Ransomware.live, Breach House, RecentBreaches, Galaxy Warden, Dexpose, HackerFeeds, BreachSense, Rankiteo, Fortuna y Poder, WCYB Digital Radio y Samithota convergen en que Mercado Libre fue listada por The Gentlemen entre el 6 y el 7 de julio de 2026. El dominio citado es mercadolibre.com.ar y el contexto empresarial es claro, una compañía argentina con alcance continental y con servicios de pagos, comercio y logística profundamente integrados.
La tensión entre la reclamación pública y la falta de verificación operativa es el rasgo más importante del caso en Argentina. Fortuna y Poder informa que al 9 de julio no existía evidencia pública de intrusión exitosa ni de afectación operacional, y que la empresa no había emitido un comunicado oficial confirmando ransomware o filtración. Rankiteo refuerza la misma idea al indicar que la web seguía operando sin perturbaciones visibles. Eso no descarta un acceso o exfiltración, pero sí baja la probabilidad de un impacto disruptivo amplio y visible en el corto plazo.
En paralelo, el perfil histórico del caso en RecentBreaches lo clasifica como severidad alta y lo describe como exfiltración de archivos internos. Esa clasificación, aunque no equivale a prueba forense, refleja cómo el ecosistema de monitoreo de brechas estaba tratando el evento en tiempo real. La combinación de leak site, ausencia de muestra pública, continuidad del servicio y posible filtración parcial del código fuente dibuja un escenario de riesgo mixto, donde la confidencialidad y la presión reputacional pesan más que la indisponibilidad.
Mercado Libre, Mercado Pago y Mercado Envíos son especialmente sensibles porque una intrusión de alcance parcial puede habilitar fraude, ingeniería social, abuso de información operativa o reutilización de artefactos internos en campañas posteriores. El material no demuestra que eso haya ocurrido, pero sí que el actor buscaba monetizar la exposición de activos de alto valor.
Estados Unidos
En la sección de Estados Unidos del material no hay una víctima estadounidense nueva vinculada al caso de Mercado Libre. Lo que sí aparece son múltiples fuentes, entre ellas Breach House, RecentBreaches, Ransomware.live, Galaxy Warden, PwdFortress, Fortuna y Poder, Rankiteo, Scrutex, Cybersecurity News y WCYB Digital Radio, todas de circulación o alcance internacional, que ayudan a reconstruir la cronología y el encuadre del incidente. Eso importa porque el caso no se agotó en la prensa local, sino que fue absorbido rápidamente por agregadores y medios de inteligencia de amenaza con audiencia global.
El ecosistema estadounidense aporta, además, la narrativa de victimología masiva de The Gentlemen. IntelFusions reporta 41 víctimas en un solo día. Cybersecurity News describe 1.570 víctimas vinculadas por el C2 comprometido. Dataminr, aunque sobre TKMS/Atlas Elektronik, muestra el mismo patrón operativo de reclamación en leak site con exfiltración de gran volumen y posterior contraste con la respuesta de la víctima. Todo eso refuerza la lectura de Mercado Libre como parte de una campaña de presión a escala internacional, no como un caso aislado de mercado local.
No se identifican hechos verificables adicionales para Chile, Paraguay, Bolivia, Perú, Colombia, Brasil o México en el material provisto.
Indicadores técnicos
No se publicaron IOCs técnicos verificables para este caso en el material consolidado. No hay hashes, IPs, dominios de mando y control, rutas de malware, muestras ni firmas específicas asociadas al incidente de Mercado Libre que hayan sido confirmadas por una fuente primaria dentro del research. Esa ausencia también es un hallazgo operativo, porque limita la posibilidad de detección retroactiva basada en indicadores y obliga a trabajar con telemetría de comportamiento, registros de acceso y correlación de exfiltración.
Lo único cercano a un indicador es el dominio afectado, mercadolibre.com.ar, pero eso identifica a la víctima y no constituye un IOC utilizable para defensa. En consecuencia, cualquier despliegue de hunting o detección debería basarse en patrones de actividad del actor, como publicaciones en leak sites, amenazas de extorsión, posible presencia de herramientas de evasión de EDR en entornos afectados y eventos de salida de datos inusuales.
Análisis para equipos de seguridad
El caso deja una lección técnica bastante concreta, cuando un grupo de ransomware publica a una víctima en su leak site sin acompañar el reclamo con muestras públicas, el evento no debe tratarse como ruido, pero tampoco como evidencia suficiente de compromiso total. La respuesta correcta es asumir un escenario intermedio, posible exfiltración parcial o total, verificación de acceso no autorizado, revisión de logs de autenticación, correlación de actividad de endpoints y validación de salidas de datos en ventanas temporales cercanas al 6 y 7 de julio de 2026.
En una organización como Mercado Libre, o en empresas con una superficie parecida, el foco debe ponerse en tres capas. La primera es identidad, revisión de cuentas privilegiadas, tokens, sesiones, accesos remotos, MFA y credenciales de servicio. La segunda es detección de exfiltración, con monitoreo de egress anómalo, compresión y transferencia fuera de horario, uso de canales no habituales y correlación con eventos de archivo. La tercera es resiliencia operativa, segmentación, capacidad de aislar entornos, verificación de integridad de pipelines de despliegue y protección de secretos, código fuente y repositorios internos.
El material también sugiere una lectura de actor. The Gentlemen parece privilegiar la extorsión con datos y la visibilidad pública de la víctima, más que la destrucción o el cifrado masivo visible. Eso obliga a no medir el impacto solo por disponibilidad. Una empresa puede seguir operando con normalidad y, aun así, haber sufrido exposición de código, chats internos, registros de usuarios o artefactos operativos. Esa es justamente la zona gris que aprovechan este tipo de grupos.
La filtración del backend Rocket del propio grupo es un insumo útil para defensa. El volumen de mensajes, la exposición de herramientas como EDRStartupHinder y gfreeze, y la descripción de GentleKiller como killer de EDR permiten reforzar hipótesis de comportamiento, no como IOC literal sino como guía de detección por técnica. En entornos corporativos, conviene revisar alertas sobre terminación anómala de procesos de seguridad, alteraciones en ETW, manipulación de NTDLL, creación de procesos sospechosos y cambios súbitos en la visibilidad del endpoint.
Desde la perspectiva de priorización, la amenaza se ubica alto en impacto reputacional y alto en riesgo de abuso secundario si efectivamente hubo exfiltración de datos internos o de código fuente. Si la información publicada por PwdFortress y otras coberturas sobre unos 300.000 usuarios afectados fuera confirmada, el riesgo de fraude, phishing dirigido y explotación de información de soporte sería material. Pero mientras eso no esté validado por una fuente primaria o una investigación forense, lo más responsable es trabajar sobre el supuesto mínimo verificable, hubo inclusión pública en un leak site, presión extorsiva y ausencia de detalles técnicos oficiales.
Limitaciones del material
El principal límite es la falta de una confirmación forense independiente de alcance y vector de intrusión. No hay en el material una línea técnica validada que explique cómo ingresaron, qué sistemas comprometieron, cuánto tiempo permanecieron dentro ni qué datos fueron realmente exfiltrados. La evidencia pública disponible se concentra en el leak site y en agregadores de brechas, no en una investigación post incidente publicada por la víctima.
Tampoco hay muestras de datos, hashes, dominios de comando y control, direcciones IP, nombres de archivos o artefactos explotables. Eso impide construir IOCs concretos. Del mismo modo, las afirmaciones sobre acceso a código fuente, datos de usuarios y el posible impacto en unos 300.000 usuarios aparecen en artículos secundarios y están marcadas por el propio material como derivadas de reportes periodísticos y declaraciones iniciales, no de una auditoría forense independiente.
La cronología tiene una fuerte consistencia entre fuentes, pero no todos los timestamps son equivalentes. Ransomware.live, Breach House, RecentBreaches, HookPhish y HackerFeeds trabajan con ventanas de descubrimiento y publicación, no con hora forense de compromiso. Esa diferencia es importante, porque la fecha de aparición en un leak site no prueba el momento exacto de acceso inicial ni la magnitud del robo.
Por último, el material disponible no permite confirmar si hubo cifrado, si el incidente se limitó a exfiltración o si se trató de una mezcla de ambas cosas. La ausencia de datos de muestra y la continuidad aparente de los servicios sugieren un evento de presión y filtración más que una interrupción operativa visible, pero esa inferencia sigue siendo provisional.
Fuentes
- Victim: Mercado Libre - Ransomware.liveransomware.live· Ransomware.live
- Weekly Ransomware Intelligence Report, July 12, 2026scrutex.ai· Scrutex
- Mercado Libre Data Breach 2026pwdfortress.com· PwdFortress
- GentleKiller: Inside the Gentlemen RaaS EDR-Killer Suitelabs.cloudsecurityalliance.org· Cloud Security Alliance Labs
- Mercado Libre Reportedly Hit by "The Gentleman" Ransomwaresamithota.com· Samithota.com
- Ransomware group thegentlemen hits Mercado Libre | HackerFeedshackerfeeds.com· HackerFeeds
- Mercado Libre — THEGENTLEMEN Ransomware Attackbreach.house· Breach House
- The Gentlemen amenaza con filtrar datos de Mercado Libre Argentina tras presunto ciberataquefortunaypoder.com· Fortuna y Poder
- Violazione dati Mercado Libre 2026: 300.000 utenti colpiti - cosa farepwdfortress.com· PwdFortress
- The Gentlemen Ransomware: Threat Profileprivacyinsightsolutions.com· Privacy Insight Solutions
- Mercado Libre Data Breach in 2026breachsense.com· BreachSense
- Thegentlemen - Ransomware.liveransomware.live· Ransomware.live
- Thegentlemen ransomware group - victim listing including Mercado Librebreach.house· Breach House
- Mercado Libre bajo la mira: Grupo de ransomware reporta presunto ciberataquedescubre.vc· Descubre.vc
- Gentlemen ransomware crew names 41 victims in a single dayintelfusions.com· IntelFusions
- Ransomware Group thegentlemen Hits: Mercado Librehookphish.com· HookPhish
- Mercado Libre Data Breaches: History & DoxxScan™ Ratingrecentbreaches.com· RecentBreaches
- Mercado Libre Listed by thegentlemen Ransomware Grouprecentbreaches.com· RecentBreaches.com
- Mercado Libre hit by ransomware attackblog.rankiteo.com· Rankiteo
- Mercado Libre Listed by thegentlemen Ransomware Groupgalaxywarden.com· Galaxy Warden
- Cybercrime News For Jul. 9, 2026. Hacktivists Deface Two U.S. Army Websites.youtube.com· WCYB Digital Radio
- Gentlemen Ransomware Claims TKMS/Atlas Elektronik Breachdataminr.com· Dataminr
- Gentlemen Ransomware Expands Global Attack Campaignscybersecuritynews.com· Cybersecurity News
- Thegentlemen Ransomware Group: Victims, TTPs and Activityshellcodex.com· ShellCodeX
- TheGentlemen Ransomware Targets Mercado Libre in Argentinadexpose.io· Dexpose
- The Gentlemen deploys new malware to take control of systems before encryptionescudodigital.com· Escudo Digital
- Emergence and Operations of The Gentlemen Ransomwaremallory.ai· Mallory.ai
- 158 victims for Argentinaransomware.live· Ransomware.live
- Deep Dive: The Gentlemen ransomware attack on Mackay Sugarshieldworkz.com· ShieldWorkz
- Brac Listed by thegentlemen Ransomware Groupgalaxywarden.com· Galaxy Warden
- The Gentlemen: When Ransomware-as-a-Service Becomes an Industryincyber.org· InCyber
- New 'Gentlemen' Ransomware Uses EDR Killer Framework to Blindside Security Toolscyber.netsecops.io· NetSecOps
- El grupo de hackers conocido como "The Gentlemen ...instagram.com· Instagram



