CiberLATAMbywhalemate

México concentra más víctimas de ransomware en 2026

México quedó segundo en América Latina por víctimas de ransomware y suma más de 270 casos públicos, con foco en servicios

Whalemate Labs · Research asistido por IA5 de ago de 20264 min

México aparece como uno de los países más golpeados por ransomware en América Latina en 2026. El mapa de Ransomware.live registra más de 270 víctimas públicas hasta fines de julio, mientras Ransomware Response ubica a LockBit 3.0, Qilin y LockBit5 entre los grupos con más casos en el país.

México se consolidó en 2026 como uno de los blancos más activos de ransomware en América Latina. Un análisis de EITMedia, basado en un informe de una firma internacional de seguridad, ubica al país en el segundo lugar regional por número de víctimas, detrás de Brasil, en un semestre en el que el volumen global de ataques creció 16,5%.

Qué grupos están operando en México

El monitoreo de Ransomware Response para México muestra que los grupos más activos por víctimas registradas son LockBit 3.0, con 31 casos, Qilin con 20, LockBit5 con 12, Cl0p con 11 y RansomHub con 8. Esa foto coincide con otras mediciones que señalan actividad sostenida de bandas de doble extorsión en el país.

Ransomlook.io también registra publicaciones recientes en sitios de filtración de datos atribuibles a LockBit, Akira y Qilin con víctimas en varios países de América Latina, entre ellos México, durante junio y julio de 2026. En paralelo, el informe de BreachSense para julio de 2026 ubica a TheGentlemen y Qilin en el primer puesto mundial por número de víctimas listadas, con 119 cada uno, dentro de un total de 811 empresas afectadas por 66 grupos en 78 países.

Computerworld España, a partir de datos de NCC Group y Comparitech, coloca a Qilin y The Gentlemen en el primer y segundo puesto global por número de ataques en el segundo trimestre de 2026, mientras que Akira, DragonForce y LockBit completan el top 6. EITMedia agrega que Qilin acumula 722 ataques confirmados en el semestre, The Gentlemen unos 550 y Akira más de 300, cifras que enmarcan la actividad observada en México dentro de campañas más amplias.

Sectores más expuestos

En el país, los sectores más afectados por ransomware son Business Services, con 40 víctimas, Manufacturing con 30, Technology con 21, Public Sector con 19 y Healthcare con 14. El patrón deja a servicios empresariales y manufactura como los blancos predominantes.

Ese foco encaja con la ficha de Blackpoint Cyber sobre The Gentlemen, que lo describe como una operación RaaS surgida en agosto de 2025, especializada en doble extorsión y con foco particular en el sector industrial y de manufactura. La misma fuente señala además que las regiones de sede de víctimas más frecuentes incluyen Asia y Sudamérica, algo que refuerza su presencia en mercados como México.

Veeam sitúa a Akira con 9% de cuota de mercado de variantes observadas en pagos durante el segundo trimestre de 2026 y a The Gentlemen con 8%, lo que consolida a ambos como parte del núcleo de operaciones de extorsión más rentables a escala global.

Presión sobre defensas empresariales

El análisis técnico citado por Computerworld España detalla que The Gentlemen adoptó un framework llamado GentleKiller, con variantes que usan drivers vulnerables y utilidades para desactivar soluciones de EDR y atacar una amplia gama de productos de seguridad endpoint. Esa capacidad aumenta la probabilidad de impacto operativo en organizaciones con controles avanzados.

En el mapa de Ransomware.live, México aparece con más de 270 víctimas identificadas públicamente hasta fines de julio de 2026. La cifra supera la mencionada en algunos informes regionales y sugiere subregistro en estimaciones previas, además de apuntar a una exposición real mayor que la de los "casi 80" casos citados por otros medios.

Fuentes

Ver todas