México concentró 52 ransomware en América Latina
SCILabs registró 290 ataques en la región en el primer semestre de 2026. México concentró 17,93%, con foco en finanzas
SCILabs registró 290 ataques de ransomware en América Latina durante el primer semestre de 2026, un alza de 25,5% frente a los seis meses anteriores. México concentró 17,93% de los casos, alrededor de 52, mientras el reporte advierte que finanzas y telecomunicaciones siguen entre los sectores más sólidos y que muchas pymes operan con tecnología legada sin actualizaciones.
SCILabs registró 290 ataques de ransomware en América Latina durante el primer semestre de 2026, un aumento de 25,5% respecto de los seis meses anteriores. México concentró 17,93% de esos casos, alrededor de 52, y el informe ubicó al sector financiero y a las telecomunicaciones como las industrias más sólidas en ese país, mientras buena parte de las pymes seguía usando tecnología legada sin actualizaciones ni un programa sólido de ciberseguridad.
¿Qué dicen los reportes sobre las pymes de la región?
Kaspersky encontró que entre las PyMEs latinoamericanas consultadas los incidentes más dañinos incluyeron ransomware con 8%, mientras que el robo de información sensible fue el principal objetivo señalado por 29% de los encuestados. En esa misma encuesta, los equipos de seguridad de TI fueron los más afectados con 40%, seguidos por contabilidad y finanzas con 36% y TI con 35%, lo que muestra que el impacto no quedó limitado a un área técnica.
¿Cómo se movió el ransomware a escala global en agosto?
Cyble reportó que agosto de 2026 marcó un máximo anual de actividad de ransomware, con 1.034 víctimas públicas atribuidas a 88 bandas. En otro resumen del mismo informe, el grupo Qilin y The Gentlemen figuraron entre los actores más activos a nivel global, con 145 y 110 víctimas, respectivamente.
¿Qué casos vinculó Symantec con Warlock?
Symantec informó que Warlock, también rastreado como Longlegs por Symantec y Storm-2603 por Microsoft, estaba explotando vulnerabilidades de Microsoft SharePoint para comprometer organizaciones en países de habla española y portuguesa, incluyendo América Latina. Entre las víctimas observadas por Symantec se mencionaron un servicio de agua, un proveedor de telecomunicaciones, una entidad gubernamental regional y una universidad.
La cobertura también indicó que Warlock se enfocaba en organizaciones de países hispanohablantes y lusófonos distribuidos en América Latina, Europa y África. BleepingComputer agregó que Storm-2603, según el seguimiento de Microsoft, estuvo entre los actores que explotaron la cadena de vulnerabilidades ToolShell de SharePoint, y señaló que esas fallas seguían siendo vectores viables de acceso inicial más de un año después de la aparición de Warlock.
The Hacker News detalló que Longlegs combinó el acceso mediante SharePoint con webshells y cargas __VIEWSTATE falsificadas, y que utilizó el controlador firmado vulnerable K7RKScan para deshabilitar herramientas de seguridad antes de desplegar ransomware. CyberPress, por su parte, recomendó aplicar parches de SharePoint, rotar las claves de máquina ASP.NET tras una posible intrusión, bloquear controladores vulnerables, revisar SYSVOL y vigilar túneles, descargas anómalas y consultas a oastify.com.
Security Affairs señaló que la persistencia de los ataques se explica en parte porque algunas organizaciones todavía no habían aplicado parches o mitigaciones contra las vulnerabilidades de SharePoint asociadas con ToolShell. Un análisis independiente indicó que la correspondencia entre Storm-2603 y Longlegs, así como la vinculación más amplia con China, debía considerarse de confianza moderada, por lo que esa atribución no debería presentarse como plenamente confirmada.
Fuentes
- El dato de la ciberseguridad en la era de la IA que enciende alarmas sector empresarialeldestapeweb.com· El Destape
- Cyble Threat Report: August 2026 Hits Record High with 1,034 Global Ransomware Victimscxotoday.com· CxO Today
- Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomwarethehackernews.com· The Hacker News
- Warlock Attackers Abuse Vulnerable Driver to Disable Security Toolscyberpress.org· CyberPress
- Warlock ransomware breach SharePoint in water, telecom operator attacksbleepingcomputer.com· BleepingComputer
- Cyble: Ransomware attacks reach 2026 high in Augustbackendnews.net· Back End News
- Expert Roundtable — October 3, 2026 morninghalilozturkci.com· Halil Öztürkci
- Warlock Ransomware Still Exploits Year-Old SharePoint Flaws to Hit Critical Infrastructuresecurityaffairs.com· Security Affairs
- Por ciberataques, 31% de las Pymes en Latinoamérica registra pérdidas económicas; Finanzas y TI, las áreas más afectadaseluniversal.com.mx· El Universal
- Warlock Ransomware Hits Large Spanish, Portuguese Orgsdarkreading.com· Dark ReadingURL no verificada



