CiberLATAMbywhalemate

Brasil y DragonForce, foco del ransomware público

Brasil encabeza los ataques de ransomware al sector público en América Latina mientras DragonForce profesionaliza la extorsión con RaaS y datos robados.

Whalemate Labs · Research asistido por IA22 de jul de 20262 min

DragonForce operó en julio con al menos 18 víctimas en ocho países y consolidó un modelo de ransomware como servicio que combina robo de datos, soporte a afiliados y kits de extorsión. En paralelo, Brasil concentra 51% de los ataques de ransomware contra el sector público en América Latina, según un estudio citado en las fuentes disponibles.

Brasil concentró 51% de los ataques de ransomware contra el sector público en América Latina, según un estudio citado entre las fuentes disponibles. El dato ubica al país como el principal blanco regional en un momento en que carteles de ransomware como DragonForce profesionalizan cada etapa de la extorsión, desde la intrusión inicial hasta la presión pública sobre las víctimas.

DragonForce es descrito por WeLiveSecurity como un cartel de ransomware con infraestructura completa de Ransomware-as-a-Service. Esa estructura incluye paneles de administración, sitios de filtración, sistemas de negociación y herramientas para administrar víctimas. La misma fuente sostiene que el grupo ofrece soporte técnico para afiliados, de modo que otros actores pueden usar su plataforma con acompañamiento especializado.

El informe también indica que DragonForce provee un servicio de análisis de datos robados para maximizar la extorsión, funcionando como una auditoría de la información sustraída a las víctimas. A eso se suma un kit de extorsión que, según WeLiveSecurity, entrega a los afiliados listas de contactos telefónicos de directivos y detalles sobre el posible impacto regulatorio que podría sufrir la organización si no paga el rescate.

La lógica operativa del grupo no depende solo del cifrado. RecentBreaches señala que DragonForce gestiona un sitio de filtraciones y se centra en el robo de datos y la extorsión contra empresas, lo que confirma que la publicación de información en portales de leaks es parte estructural de su modelo. RansomNews, por su parte, lo ubica como un actor observado por primera vez en 2023 que se reposicionó como un cartel con ransomware white-label e infraestructura para afiliados.

La actividad reciente refuerza esa escala. Entre el 14 y el 16 de julio de 2026, DragonForce publicó al menos 18 víctimas en su sitio de filtraciones, distribuidas en ocho países, entre ellos México. Daily Security Review sostuvo que el alcance confirmó la dimensión transnacional de la operación y su foco en empresas y servicios críticos más allá de América Latina. IntelFusions amplió ese mismo repunte y habló de más de 20 organizaciones afectadas en aproximadamente 14 países, en sectores que incluyen manufactura, finanzas, telecomunicaciones, energía y hotelería.

En el caso de Ifage, CyberVeille indicó que la reivindicación pública se produjo unos tres meses después de la intrusión inicial. Esa demora sugiere que DragonForce puede mantener acceso prolongado y procesar grandes volúmenes de datos antes de pasar a la fase de presión pública, una dinámica consistente con una operación orientada a explotar información robada de forma sistemática.

WeLiveSecurity advierte que el principal riesgo asociado al grupo es la consolidación de un modelo criminal escalable y descentralizado, aunque no aporta datos cuantitativos verificables sobre su magnitud actual en América Latina.

Fuentes

Ver todas