México y Argentina, en ola de ransomware
The Gentlemen afectó a una organización mexicana y BlackFog reportó un ataque a Oldelval en Argentina. También hubo reportes en Colombia
The Gentlemen alcanzó a una organización mexicana, mientras BlackFog reportó un ataque a Oldelval en Argentina con impacto en sus sistemas administrativos. En paralelo, ACSec registró a MCM Telecom de México como víctima listada por Qilin, y otras coberturas mencionaron incidentes en Colombia y Perú sin confirmación oficial.
The Gentlemen alcanzó a una organización mexicana y, según la cobertura citada por El Economista, un afiliado incorporó un asistente de inteligencia artificial mediante MCP para ejecutar acciones dentro de sistemas comprometidos. La misma nota indica que la campaña afectó a más de dos docenas de organizaciones en Estados Unidos, México, Francia, Reino Unido, India y Emiratos Árabes Unidos.
¿Qué se sabe del uso de IA en The Gentlemen?
La cobertura de El Economista sostiene que un afiliado integró un asistente de inteligencia artificial mediante MCP para operar dentro de entornos comprometidos. Cybernews, citando a investigadores de CloudSEK, agregó que un afiliado identificado como Azazel habría usado Model Context Protocol junto con PowerShell reverso para conectar herramientas de IA con infraestructura maliciosa e interactuar con sistemas comprometidos.
Esa línea técnica se suma a un patrón más amplio de doble extorsión en campañas recientes. En este caso, el material disponible no permite confirmar en forma independiente todos los detalles operativos, pero sí ubica a México dentro del alcance de la campaña y describe un uso inusual de automatización aplicada al delito.
¿Qué otros casos aparecieron en América Latina?
BlackFog reportó que Oldelval, operador de la red principal de oleoductos de Argentina, sufrió un ciberataque que impactó sus sistemas administrativos. La misma fuente indicó que The Gentlemen reclamó responsabilidad, aunque la empresa no confirmó el vector específico.
BlackFog también informó sobre un ataque de ransomware al Ministerio de Justicia de Colombia que cifró archivos y afectó parte de su infraestructura tecnológica. En ese caso, la fuente aclaró que ningún grupo reclamó públicamente responsabilidad, por lo que el hecho debe leerse como un caso reportado pero no atribuido oficialmente.
IntelFusions, por su parte, señaló que RansomHouse nombró a un hospital psiquiátrico público en Lima en un sitio de filtración, aunque al momento de la publicación no pudo confirmar el incidente. La misma publicación mencionó que 3AM listó a la aseguradora de salud colombiana Coosalud EPS y que Aurora dijo haber tomado registros de Laboratorios Roemmers en Argentina, siempre con la aclaración de que no pudo verificar los incidentes.
¿Qué dijo el seguimiento técnico sobre otros grupos?
ACSec Observatorio Ransomware registró a MCM Telecom de México como víctima listada por Qilin, con sector Technology y fecha de descubrimiento 8 de octubre de 2026. A la vez, Security Affairs informó que Warlock o Longlegs golpeó a cuatro organizaciones en países de habla portuguesa o española, distribuidas entre Europa, África y Latinoamérica, mediante fallas antiguas de SharePoint.
Sherer.io detalló una cadena de ataque asociada con Warlock/Longlegs que habría comenzado con la probable explotación de Microsoft SharePoint Server on-premises y el despliegue de una web shell ASPX en un directorio LAYOUTS. Ese análisis atribuye además reconocimiento de dominio, DLL side-loading, descarga de payloads MSI desde servicios públicos de nube o intercambio de archivos, túneles encubiertos de VS Code, uso de NetExec para password spraying y ejecución remota.
El mismo informe señaló el almacenamiento del ransomware en SYSVOL para facilitar su replicación en el dominio, además del abuso de un controlador firmado pero vulnerable, K7RKScan.sys, para desactivar herramientas AV y EDR. Sherer.io vinculó ese componente con CVE-2025-1055. En paralelo, The Hacker News indicó que Longlegs, relacionado también con Warlock y Storm-2603, usó web shells y claves de máquina ASP.NET de SharePoint para forjar payloads firmados y obtener ejecución remota.
Fuentes
- Gentlemen ransomware affiliate caught diverting victimscybernews.com· CybernewsURL no verificada
- Ransomware — Latest News, Reports & Analysisthehackernews.com· The Hacker News
- The State of Ransomware: September 2026blackfog.com· BlackFog
- qilin | ACSec Observatorio Ransomwareransomware.academia-ciberseguridad.com· ACSec Observatorio Ransomware
- Ciberdelincuentes usan IA para atacar con ransomware a una organización mexicanaeleconomista.com.mx· El Economista
- Warlock/Longlegs SharePoint-to-SYSVOL Ransomware Huntsherer.io· Sherer.io
- Drugmaker Roemmers tops a week of health leak-site claimsintelfusions.com· IntelFusions
- Warlock Ransomware Still Exploits Year-Old SharePoint Flaws to Hit Critical Infrastructuresecurityaffairs.com· Security Affairs



