CiberLATAMbywhalemate

México e Argentina sofrem onda de ransomware

The Gentlemen atingiu uma organização mexicana e a BlackFog relatou ataque à Oldelval, na Argentina. Também houve casos na Colômbia.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

The Gentlemen atingiu uma organização mexicana, enquanto a BlackFog relatou um ataque à Oldelval, na Argentina, com impacto em sistemas administrativos. Em paralelo, a ACSec registrou a MCM Telecom, do México, como vítima listada pela Qilin, e outras coberturas mencionaram incidentes na Colômbia e no Peru sem confirmação oficial.

The Gentlemen atingiu uma organização mexicana e, segundo a cobertura citada por El Economista, um afiliado incorporou um assistente de inteligência artificial via MCP para executar ações dentro de sistemas comprometidos. A mesma nota afirma que a campanha afetou mais de duas dúzias de organizações nos Estados Unidos, México, França, Reino Unido, Índia e Emirados Árabes Unidos.

O que se sabe sobre o uso de IA no The Gentlemen?

A cobertura de El Economista sustenta que um afiliado integrou um assistente de inteligência artificial via MCP para operar em ambientes comprometidos. A Cybernews, citando pesquisadores da CloudSEK, acrescentou que um afiliado identificado como Azazel teria usado o Model Context Protocol junto com PowerShell reverso para conectar ferramentas de IA à infraestrutura maliciosa e interagir com sistemas comprometidos.

Essa linha técnica se soma a um padrão mais amplo de dupla extorsão em campanhas recentes. Neste caso, o material disponível não permite confirmar de forma independente todos os detalhes operacionais, mas situa o México dentro do alcance da campanha e descreve um uso incomum de automação aplicada ao crime.

Quais outros casos apareceram na América Latina?

A BlackFog informou que a Oldelval, operadora da rede principal de oleodutos da Argentina, sofreu um ciberataque que afetou seus sistemas administrativos. A mesma fonte disse que o The Gentlemen assumiu a responsabilidade, embora a empresa não tenha confirmado o vetor específico.

A BlackFog também relatou um ataque de ransomware ao Ministério da Justiça da Colômbia, que criptografou arquivos e afetou parte de sua infraestrutura tecnológica. Nesse caso, a fonte esclareceu que nenhum grupo reivindicou publicamente a autoria, então o episódio deve ser lido como um caso reportado, mas não atribuído oficialmente.

A IntelFusions, por sua vez, disse que a RansomHouse citou um hospital psiquiátrico público em Lima em um site de vazamento, embora, até a publicação, não tenha conseguido confirmar o incidente. A mesma publicação mencionou que a 3AM listou a seguradora de saúde colombiana Coosalud EPS e que a Aurora afirmou ter obtido registros da Laboratórios Roemmers, na Argentina, sempre com a ressalva de que os incidentes não puderam ser verificados.

O que disse o acompanhamento técnico sobre outros grupos?

A ACSec Observatório Ransomware registrou a MCM Telecom, do México, como vítima listada pela Qilin, com setor de tecnologia e data de descoberta em 8 de outubro de 2026. Ao mesmo tempo, a Security Affairs informou que Warlock ou Longlegs atingiu quatro organizações em países de língua portuguesa ou espanhola, distribuídas entre Europa, África e América Latina, por meio de falhas antigas do SharePoint.

A Sherer.io detalhou uma cadeia de ataque associada ao Warlock/Longlegs que teria começado com a provável exploração do Microsoft SharePoint Server on-premises e a implantação de uma web shell ASPX em um diretório LAYOUTS. A análise também atribui reconhecimento de domínio, DLL side-loading, download de payloads MSI a partir de serviços públicos de nuvem ou compartilhamento de arquivos, túneis ocultos do VS Code, uso de NetExec para password spraying e execução remota.

O mesmo relatório apontou o armazenamento do ransomware no SYSVOL para facilitar sua replicação no domínio, além do abuso de um driver assinado, mas vulnerável, o K7RKScan.sys, para desativar ferramentas de AV e EDR. A Sherer.io vinculou esse componente ao CVE-2025-1055. Em paralelo, o The Hacker News indicou que o Longlegs, também relacionado ao Warlock e ao Storm-2603, usou web shells e chaves de máquina ASP.NET do SharePoint para forjar payloads assinados e obter execução remota.

Fontes

Ver todas