CiberLATAMbywhalemate

México fue segundo en ransomware en LATAM

México sumó unos 52 ataques de ransomware en el primer semestre de 2026 y quedó segundo en América Latina, según SCILabs.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

México registró alrededor de 52 ataques de ransomware en el primer semestre de 2026 y quedó segundo en América Latina, con 17,93% de los casos regionales, según SCILabs citado por El Economista. La actividad regional siguió concentrada en servicios, gobierno y sectores financieros.

Actualización 2 de octubre de 2026: SCILabs mantuvo a México entre los países latinoamericanos con más actividad de ransomware y precisó que concentró 17,93 por ciento de los casos regionales en el primer semestre de 2026. Además, el material nuevo suma contexto sobre KillSec, la operación policial de Europol contra ese grupo y un panorama global reciente con mediciones distintas de Cyble y NCC Group.

México fue reportado como el segundo país de América Latina con mayor número de ataques de ransomware en el primer semestre de 2026, con alrededor de 52 ofensivas contra empresas y entidades mexicanas, según una cobertura que cita el informe Ransomware en LATAM. La nota también señala que el país concentró 17,93 por ciento de los ataques regionales y que los sectores más afectados fueron servicios financieros, manufactura y entidades públicas.

¿Qué sectores mexicanos concentraron más ataques?

El sector servicios fue el más atacado en México, con 19.66 por ciento de los ataques, según la cobertura de La Jornada. El sector gubernamental representó 11.72 por ciento, mientras que el material disponible también ubica entre los más golpeados a los servicios financieros y la manufactura.

¿Qué datos regionales aportó el informe citado?

Tribuna de la Bahía, citando el informe Ransomware en LATAM, reportó 290 incidentes observados de ransomware en América Latina durante el periodo y un aumento de 25.54 por ciento frente al semestre anterior. Esa misma cobertura atribuyó al análisis la identificación de 50 variantes de ransomware en la región.

En ese recuento, The Gentlemen registró al menos 49 ataques, Qilin 46 y LockBit 5.0, 43. En conjunto, esas tres variantes representaron 47.59 por ciento de la actividad observada regionalmente, de acuerdo con la misma fuente.

La cobertura agrega que SCILabs basó sus cifras en incidentes observados mediante sus fuentes de inteligencia y casos analizados, y que esos números no representan el total de ataques o intentos de ransomware ocurridos en América Latina. Por eso, los datos deben leerse como un recorte de la actividad observada y no como un conteo exhaustivo de toda la región.

¿Qué cambió en la actividad de KillSec?

La cobertura de Computer Weekly indica que KillSec favorecía organizaciones de servicios financieros y de salud, especialmente empresas tecnológicas cuyos productos eran usados por clínicas y hospitales. La misma fuente agrega que entre sus víctimas había grandes empresas y organismos gubernamentales.

Europol informó que fuerzas de seguridad realizaron arrestos y confiscaron servidores y el sitio de filtraciones asociado con KillSec. El organismo describió que el grupo obtenía datos sensibles explotando vulnerabilidades y puntos de acceso deficientemente protegidos.

La cobertura de la operación policial atribuida a Europol sostiene que KillSec operaba desde 2024 y que habría realizado al menos 500 ataques exitosos, con una posible cifra cercana al doble, según Infosecurity Magazine. Esa fuente no vincula esas cifras específicamente con América Latina.

¿Qué mostraron las mediciones globales de agosto?

Cyble indicó que el aumento de ransomware en agosto estuvo asociado, entre otros factores, con el reclutamiento de más afiliados y la explotación de sistemas accesibles desde internet. También registró casos de extorsión basados únicamente en el robo de datos, sin cifrado de archivos.

La cobertura regional del informe de Cyble señaló que América registró 603 víctimas públicamente reclamadas en agosto de 2026, mientras Asia-Pacífico registró 143 y Europa 270. La metodología corresponde a reclamos públicos y no equivale necesariamente al número total de intrusiones confirmadas.

NCC Group, por su parte, registró 1.073 ataques de ransomware públicamente reportados en agosto de 2026, aproximadamente 12 por ciento más que en julio, y ubicó a Qilin como la operación líder con 15 por ciento de los ataques registrados. Esa medición difiere de la cifra de víctimas públicamente reclamadas de Cyble por utilizar otra metodología.

¿Qué caso regional quedó solo como presunta víctima?

VenariX en Español señaló a Hospital Hermilio Valdizán en Perú como posible víctima de un ataque de ransomware atribuido por la cuenta al grupo RansomHouse, pero la propia publicación lo presenta como posible víctima y no como confirmación independiente.

Fuentes

Ver todas