Ransomware apunta a VMware vCenter y a América Latina
CISA advirtió que ransomware explota una falla crítica de VMware vCenter. Además, se reportaron campañas y víctimas en América Latina
CISA actualizó su catálogo KEV para indicar que actores de ransomware están explotando CVE-2026-59310 en VMware vCenter, mientras BleepingComputer reportó que agencias federales de EE. UU. debían asegurar sus sistemas en tres días. En paralelo, hubo reportes sobre víctimas en Brasil y campañas activas contra organizaciones en América Latina.
CISA actualizó su catálogo KEV para indicar que actores de ransomware están explotando CVE-2026-59310 en VMware vCenter, una falla crítica de traversal en el Syslog server que Broadcom había corregido el 29 de julio. BleepingComputer informó además que la agencia ordenó a organismos federales de EE. UU. asegurar sus sistemas vCenter en un plazo de tres días. En paralelo, se sumaron reportes sobre campañas activas en América Latina, víctimas en Brasil y un nuevo grupo con TTPs ya observadas en Estados Unidos, Alemania, Reino Unido y Canadá.
¿Qué pasó con VMware vCenter?
CISA agregó CVE-2026-59310 al catálogo KEV porque, según su actualización, está siendo explotada por operadores de ransomware. La falla afecta al Syslog server de VMware vCenter y Broadcom la había corregido el 29 de julio, de acuerdo con la cobertura de BleepingComputer.
La pieza de BleepingComputer, apoyada en el aviso de CISA, también indicó que las agencias federales estadounidenses debían asegurar sus instancias vCenter en un plazo de tres días. CyberExperts.com describió la vulnerabilidad como una directory traversal crítica en el Syslog server, explotable por un atacante no autenticado con acceso de red para ejecutar código arbitrario.
¿Qué se vio en América Latina?
The Hacker News citó a Unit 42 sobre dos campañas de intrusión y exfiltración en curso contra organizaciones en América Latina. Según esa cobertura, los atacantes combinaron living off the land, scripts batch iterativos, phishing temático de currículums, RATs personalizados y herramientas de tunneling.
Infobae, por su parte, reportó que BlackCat orientó parte de sus ataques en América Latina hacia infraestructuras críticas, organismos públicos y compañías de alto valor. Esa referencia amplía el mapa de sectores expuestos en la región y muestra que la presión no quedó limitada a un tipo de blanco.
¿Qué se sabe de los grupos y técnicas nuevas?
Security Arsenal informó que VEXY publicó tres nuevas víctimas en su leak site entre el 9 y el 12 de septiembre de 2026, y que una de ellas fue Logar Network Solutions, una empresa brasileña del sector tecnología. En otro frente, RST Cloud señaló que Settra fue observado por primera vez en junio de 2026 y que tenía objetivos en Estados Unidos, Alemania, Reino Unido y Canadá.
RST Cloud también mencionó TTPs extraídas por LLM con T1005, T1486 y T1490. Después, CyPro UK agregó que los operadores de Settra usaban MeshAgent como software de administración remota y una técnica BYOVD antes del cifrado, lo que sumó más detalle técnico a la caracterización inicial del grupo.
En conjunto, los reportes muestran una actividad que cruza regiones y blancos distintos, con énfasis en tecnología, infraestructura crítica, gobierno y servicios de alto valor, y con técnicas que van desde phishing y tunneling hasta explotación de VMware vCenter.
Fuentes
- VMware vCenter CVE-2026-59310: Ransomware Gangs Join Unauth Syslog RCE - CyberExperts.comcyberexperts.com· CyberExperts.com
- VEXY Ransomware Gang: 3 Technology Sector Victims in 5 Days ...securityarsenal.com· Security Arsenal
- ThreatsDay: Self-Rewriting Agents, 800+ Flaws Patched, Insider SIM Swaps and 22 More New Storiesthehackernews.com· The Hacker News
- Settra Ransomware Uses MeshAgent Against Windowscypro.co.uk· CyPro UK
- RST Cloud on X: "#threatreport #LowCompleteness SETTRA RANSOMWARE | 14-09-2026 ...x.com· RST Cloud
- CISA: Critical VMware RCE flaw now exploited by ransomware gangsbleepingcomputer.com· BleepingComputer
- BlackCat: hackers rusos en América Latina y el engaño ...infobae.com· Infobae



