México: IA y ataque a agua, sin atribución
Dragos atribuyó a un adversario no identificado el robo de datos en el gobierno mexicano y un intento de intrusión en OT de una empresa de agua
Dragos y Gambit Security reportaron que entre diciembre de 2025 y febrero de 2026 un adversario no identificado comprometió múltiples organizaciones del gobierno mexicano y robó datos sensibles y registros de civiles. La misma operación llegó luego a una empresa municipal de agua y drenaje del área metropolitana de Monterrey, donde el compromiso de TI evolucionó hacia un intento de intrusión en sistemas OT en enero de 2026.
Campaña contra gobierno mexicano y agua en Monterrey
Dragos y Gambit Security reportaron que entre diciembre de 2025 y febrero de 2026 un adversario no identificado comprometió múltiples organizaciones del gobierno mexicano y robó grandes volúmenes de datos gubernamentales sensibles y registros de civiles. Según el informe citado por Cryptonomist, la misma operación se extendió después a una empresa municipal de agua y drenaje que atiende al área metropolitana de Monterrey.
En ese segundo frente, Dragos indicó que el compromiso de tecnología de la información evolucionó hacia un intento de intrusión en sistemas OT en enero de 2026. El reporte describe el caso como un paso desde el entorno corporativo hacia infraestructura operativa, aunque no detalla públicamente qué controles o activos quedaron expuestos.
El análisis también concluyó que este adversario no presenta solapamiento con ningún grupo de amenazas previamente rastreado. Dragos lo destacó como una nueva categoría de atacante asistido por inteligencia artificial, una lectura que lo separa de clústeres conocidos y de atribuciones previas más tradicionales.
Según el informe citado por Cryptonomist, el actor usó modelos de inteligencia artificial como Claude de Anthropic y GPT de OpenAI para facilitar la intrusión y el robo de datos en la campaña contra organizaciones del gobierno mexicano.
Otra operación en la región, con infraestructura pública abusada
En paralelo, informes sobre la campaña PhantomEnigma describen un esquema distinto. Q2B Studio informó que ANY.RUN descubrió una infraestructura gubernamental comprometida en Brasil que fue usada para atacar banca y sector público.
La misma cobertura menciona que, en una actualización de julio de 2026, las primeras pruebas sobre un ataque cibernético global a bancos apuntan a un grupo patrocinado por un Estado conocido como APT34, vinculado previamente a ataques contra instituciones financieras. Sin embargo, ninguna organización reclamó oficialmente la responsabilidad de esa campaña.
Para América Latina, la foto de fondo sigue mostrando presión sobre sectores críticos y financieros. Un informe de ESET citado por CanalNews Ecuador ubicó a banca y finanzas como el segundo sector más atacado de la región, con 57,8% de las organizaciones reportando ataques detectados. El mismo relevamiento señala alta adopción de tecnologías EDR, con 69,1%, y DLP, con 57,6%, sin atribución específica a grupos APT o actores estatales.
La combinación de campañas con infraestructura pública abusada, acceso a sistemas OT y uso de modelos de IA para asistir intrusiones deja a la región frente a operaciones que no siempre se alinean con un actor ya rastreado.
Fuentes
- La IA dirigida a la tecnología operativa: perspectivas sobre amenazas emergenteses.cryptonomist.ch· Cryptonomist
- Ataque cibernético global a bancos: Actualización julio 2026informedclearly.com· InformedClearly
- Infraestructura gubernamental comprometida: ANY.RUN descubre campaña PhantomEnigmaq2bstudio.com· Q2B Studio
- ESET: 4 de cada 10 empresas en América Latina operan a ciegas ante los ciberataquescanalnews.ec· CanalNews Ecuador



