México e Argentina sofrem onda de ransomware
The Gentlemen atingiu uma organização mexicana e a BlackFog relatou ataque à Oldelval, na Argentina. Também houve casos na Colômbia.
The Gentlemen atingiu uma organização mexicana, enquanto a BlackFog relatou um ataque à Oldelval, na Argentina, com impacto em sistemas administrativos. Em paralelo, a ACSec registrou a MCM Telecom, do México, como vítima listada pela Qilin, e outras coberturas mencionaram incidentes na Colômbia e no Peru sem confirmação oficial.
The Gentlemen atingiu uma organização mexicana e, segundo a cobertura citada por El Economista, um afiliado incorporou um assistente de inteligência artificial via MCP para executar ações dentro de sistemas comprometidos. A mesma nota afirma que a campanha afetou mais de duas dúzias de organizações nos Estados Unidos, México, França, Reino Unido, Índia e Emirados Árabes Unidos.
O que se sabe sobre o uso de IA no The Gentlemen?
A cobertura de El Economista sustenta que um afiliado integrou um assistente de inteligência artificial via MCP para operar em ambientes comprometidos. A Cybernews, citando pesquisadores da CloudSEK, acrescentou que um afiliado identificado como Azazel teria usado o Model Context Protocol junto com PowerShell reverso para conectar ferramentas de IA à infraestrutura maliciosa e interagir com sistemas comprometidos.
Essa linha técnica se soma a um padrão mais amplo de dupla extorsão em campanhas recentes. Neste caso, o material disponível não permite confirmar de forma independente todos os detalhes operacionais, mas situa o México dentro do alcance da campanha e descreve um uso incomum de automação aplicada ao crime.
Quais outros casos apareceram na América Latina?
A BlackFog informou que a Oldelval, operadora da rede principal de oleodutos da Argentina, sofreu um ciberataque que afetou seus sistemas administrativos. A mesma fonte disse que o The Gentlemen assumiu a responsabilidade, embora a empresa não tenha confirmado o vetor específico.
A BlackFog também relatou um ataque de ransomware ao Ministério da Justiça da Colômbia, que criptografou arquivos e afetou parte de sua infraestrutura tecnológica. Nesse caso, a fonte esclareceu que nenhum grupo reivindicou publicamente a autoria, então o episódio deve ser lido como um caso reportado, mas não atribuído oficialmente.
A IntelFusions, por sua vez, disse que a RansomHouse citou um hospital psiquiátrico público em Lima em um site de vazamento, embora, até a publicação, não tenha conseguido confirmar o incidente. A mesma publicação mencionou que a 3AM listou a seguradora de saúde colombiana Coosalud EPS e que a Aurora afirmou ter obtido registros da Laboratórios Roemmers, na Argentina, sempre com a ressalva de que os incidentes não puderam ser verificados.
O que disse o acompanhamento técnico sobre outros grupos?
A ACSec Observatório Ransomware registrou a MCM Telecom, do México, como vítima listada pela Qilin, com setor de tecnologia e data de descoberta em 8 de outubro de 2026. Ao mesmo tempo, a Security Affairs informou que Warlock ou Longlegs atingiu quatro organizações em países de língua portuguesa ou espanhola, distribuídas entre Europa, África e América Latina, por meio de falhas antigas do SharePoint.
A Sherer.io detalhou uma cadeia de ataque associada ao Warlock/Longlegs que teria começado com a provável exploração do Microsoft SharePoint Server on-premises e a implantação de uma web shell ASPX em um diretório LAYOUTS. A análise também atribui reconhecimento de domínio, DLL side-loading, download de payloads MSI a partir de serviços públicos de nuvem ou compartilhamento de arquivos, túneis ocultos do VS Code, uso de NetExec para password spraying e execução remota.
O mesmo relatório apontou o armazenamento do ransomware no SYSVOL para facilitar sua replicação no domínio, além do abuso de um driver assinado, mas vulnerável, o K7RKScan.sys, para desativar ferramentas de AV e EDR. A Sherer.io vinculou esse componente ao CVE-2025-1055. Em paralelo, o The Hacker News indicou que o Longlegs, também relacionado ao Warlock e ao Storm-2603, usou web shells e chaves de máquina ASP.NET do SharePoint para forjar payloads assinados e obter execução remota.
Fontes
- Gentlemen ransomware affiliate caught diverting victimscybernews.com· CybernewsURL não verificada
- Ransomware — Latest News, Reports & Analysisthehackernews.com· The Hacker News
- The State of Ransomware: September 2026blackfog.com· BlackFog
- qilin | ACSec Observatorio Ransomwareransomware.academia-ciberseguridad.com· ACSec Observatorio Ransomware
- Ciberdelincuentes usan IA para atacar con ransomware a una organización mexicanaeleconomista.com.mx· El Economista
- Warlock/Longlegs SharePoint-to-SYSVOL Ransomware Huntsherer.io· Sherer.io
- Drugmaker Roemmers tops a week of health leak-site claimsintelfusions.com· IntelFusions
- Warlock Ransomware Still Exploits Year-Old SharePoint Flaws to Hit Critical Infrastructuresecurityaffairs.com· Security Affairs



