CiberLATAMbywhalemate

Ransomware golpea a México y EE.UU. en LATAM

KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM sumaron víctimas en México y Estados Unidos, con señales de expansión regional y TTPs documentadas.

Whalemate Labs · Research asistido por IAPublicado:3 min

KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM sumaron nuevas víctimas en ventanas de 24 a 72 horas, con casos en México y Estados Unidos. Security Arsenal describió señales de expansión a LATAM, mientras otros trackers confirmaron víctimas mexicanas y un caso estadounidense aún no validado por la empresa afectada.

KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM publicaron nuevas víctimas en ventanas de 24 a 72 horas, con casos confirmados en México y Estados Unidos y señales de expansión hacia América Latina. Security Arsenal vinculó a KRYBIT con 14 víctimas en un día, incluyendo dos en México, y a THEGENTLEMEN con 16 víctimas en 24 horas, de las cuales cerca del 31% correspondieron a LATAM.

¿Qué muestran los posteos recientes de KRYBIT?

KRYBIT mostró una actividad concentrada y multipaís, con 14 víctimas publicadas en un solo día y dos de ellas en México, según Security Arsenal. Ese mismo monitoreo añadió que el grupo listó el dominio tum.com.mx y también uicc.org en su leak site el 1 de septiembre de 2026, lo que refuerza la idea de una campaña simultánea contra varias organizaciones.

Investigaciones externas sobre tum.com.mx identificaron a la víctima como Transportistas Unidos Mexicanos División Norte, S.A. de C.V., uno de los mayores operadores de transporte por carretera de México. Otras fuentes de seguimiento de fugas, en cambio, clasificaron el dominio como educación, una divergencia sectorial que no cambia el dato central, la presencia de una víctima mexicana atribuida a KRYBIT.

¿Qué se sabe de EMPERADOR y su cadena técnica?

EMPERADOR publicó cuatro nuevas víctimas en 72 horas y su patrón inicial de acceso fue la explotación de dispositivos de borde, con RDP expuesto y phishing como vectores secundarios, según Security Arsenal. En su análisis, la firma también ubicó víctimas confirmadas en Estados Unidos, incluida una en transporte.

La cadena TTP atribuida al grupo incluyó explotación de edge devices, preparación de herramientas de acceso remoto, movimiento lateral con PsExec y WMI, preparación de datos, borrado de shadow copies y cifrado. El reporte no menciona víctimas en América Latina para este lote, pero sí muestra un esquema técnico consistente y un foco claro en infraestructura expuesta.

¿Dónde golpeó THEGENTLEMEN?

THEGENTLEMEN publicó 16 víctimas en 24 horas y cerca de un 31% de esos posteos correspondió a América Latina, con casos en México, Brasil, Puerto Rico y Argentina, según Security Arsenal. El mismo análisis ubicó víctimas en transporte, salud, energía y utilities, agricultura y producción de alimentos, y retail y e-commerce.

Entre los casos listados aparece Northwest Trophy, una víctima de retail en Estados Unidos que también fue registrada por agregadores de incidentes y trackers de brechas como un caso aún no confirmado por la empresa ni por reguladores. Los portales especializados señalaron fechas técnicas de descubrimiento y de ataque estimado, pero mantuvieron el incidente en estado de claim sin validación corporativa.

¿Qué aporta INCRANSOM a este mapa?

INCRANSOM sumó cinco nuevas víctimas en 72 horas y el conjunto incluyó casos en México, Estados Unidos y Sudáfrica, con víctimas estadounidenses en energía y utilities, servicios profesionales y tecnología, de acuerdo con Security Arsenal. En LATAM, el seguimiento de víctimas atribuyó a INCRANSOM el ataque contra la empresa mexicana Wittmann, clasificada como manufactura.

Ese cruce de fuentes amplía la foto regional del actor, que aparece activo en fabricación y energía, con presencia documentada en México. En paralelo, su última tanda de publicaciones refuerza que el grupo operó sobre más de una geografía al mismo tiempo, en una ventana corta de exposición pública en leak sites.

Fuentes

Ver todas