CiberLATAMbywhalemate

Brasil, foco de Akira y Qilin en ransomware

Manufactura, tecnología y servicios empresariales concentran los ataques en Brasil, mientras Akira, Qilin y DragonForce apuntan a hipervisores

Whalemate Labs · Research asistido por IA30 de jul de 20263 min

Brasil aparece entre los países más atacados por ransomware en 2026, con manufactura y tecnología como los sectores más golpeados y una ofensiva creciente sobre hipervisores y VPN corporativas. Informes de ISH Tecnologia, Brandefense, Derp.ca y otras firmas de threat intelligence ubican a Akira, Qilin, DragonForce y LockBit5 entre los grupos más activos del período.

Brasil quedó en el centro de varios reportes de threat intelligence sobre ransomware en 2026. Un análisis de ISH Tecnologia citado por Estado de Minas indicó que los sectores más afectados en el país fueron manufactura y tecnología, seguidos por servicios empresariales y retail. El mismo estudio señaló que los grupos están dejando de lado el foco exclusivo en estaciones de trabajo para concentrarse en hipervisores y entornos corporativos.

Hipervisores y accesos perimetrales

Según ese relevamiento, las campañas más activas explotan VMware ESXi, Microsoft Hyper-V y Nutanix. La combinación que facilita los ataques incluye baja adopción de autenticación multifactor, hipervisores sin capas de protección específicas y backups accesibles por red.

En esa línea, el reporte atribuye a Akira, Qilin y DragonForce una mayor concentración en comprometer hipervisores dentro de organizaciones en Brasil y en otros países de América Latina. No se trata solo de cifrar equipos aislados, sino de buscar puntos de control que permitan afectar virtualización, respaldos y disponibilidad operativa al mismo tiempo.

La exposición de VPN también sigue siendo un vector repetido. Un artículo de CSO Online, citando a Huntress, indicó que actores avanzados usaron VPN para el acceso inicial en alrededor del 70% de los casos. El mismo texto señaló que Akira es conocido por explotar vulnerabilidades en VPN y abusar de credenciales legítimas, en especial en productos de Ivanti, Cisco y Fortinet.

Brandefense añadió que el vector de acceso inicial más observado para Akira fue Cisco AnyConnect SSL VPN en entornos sin aplicación de MFA, con referencia específica a CVE-2023-20269. La misma firma dijo que los afiliados de Akira ampliaron su foco a otras vulnerabilidades en dispositivos de borde, entre ellas Cisco IOS XE y Palo Alto GlobalProtect.

Sectores más golpeados

Los paneles de actividad coinciden en la presión sobre industrias concretas. Brandefense ubicó a LockBit5 entre los grupos de ransomware con mayor crecimiento de actividad en el segundo trimestre de 2026 y dijo que Brasil estuvo entre sus cinco países más atacados, junto a Estados Unidos, Italia, Alemania y México. En ese período, los sectores más atacados por el grupo fueron servicios empresariales, manufactura, tecnología y healthcare.

Infosecurity Magazine también informó que en el segundo trimestre de 2026 la manufactura fue la industria más atacada por ransomware, seguida por servicios empresariales, retail y software. En el mismo informe, Qilin encabezó la actividad de ransomware del período, mientras DragonForce, Akira y LockBit 5.0 también figuraron entre los principales grupos por reclamos de ataques.

AhnLab, en su informe de junio de 2026, repitió el patrón: manufactura apareció como el sector más afectado a nivel global ese mes, seguida por information and communications, professional, scientific and technical services, y health and social welfare. La misma firma ubicó a Qilin en el primer puesto entre los grupos de ransomware del mes, con Akira, LockBit 5.0 y DragonForce dentro del top 10.

Brasil en los trackers globales

Otros trackers refuerzan la presencia regional. Derp.ca situó a Akira, Qilin y DragonForce entre los grupos más activos globalmente en 2026, con cientos de víctimas reclamadas, y marcó a Brasil como uno de los países con más casos en su sección de Top Countries.

En una línea más acotada, Nteve mencionó una banda con casi 600 víctimas en más de 60 países, basada en datos de ransomware.live, que contabiliza ataques en Brasil y en otros países latinoamericanos, aunque sin detallar víctimas específicas ni sectores dentro del país. Mallory.ai, por su parte, recogió datos de ransomware.live y mencionó a PP+K como víctima de un ataque atribuido a Qilin, identificando a la empresa como ubicada en Brasil, aunque sin aportar detalles técnicos del incidente.

Brandefense también destacó que LockBit5 soporta Windows, Linux, macOS, VMware ESXi y FreeBSD, una cobertura de plataformas poco habitual entre los grupos líderes. En el caso de Akira, ransomware.live describe que la mayoría de sus vectores de acceso inicial implican intentos de fuerza bruta sobre dispositivos Cisco VPN con autenticación de un solo factor.

Fuentes

Ver todas