CiberLATAMbywhalemate

México concentrou 52 ransomwares na América Latina

SCILabs registrou 290 ataques na região no primeiro semestre de 2026. O México respondeu por 17,93%, com foco em finanças.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

SCILabs registrou 290 ataques de ransomware na América Latina no primeiro semestre de 2026, alta de 25,5% ante os seis meses anteriores. O México concentrou 17,93% dos casos, cerca de 52, enquanto o relatório aponta finanças e telecomunicações entre os setores mais sólidos e alerta que muitas PMEs operam com tecnologia legada sem atualização.

SCILabs registrou 290 ataques de ransomware na América Latina no primeiro semestre de 2026, um aumento de 25,5% em relação aos seis meses anteriores. O México concentrou 17,93% desses casos, cerca de 52. O relatório situou o setor financeiro e as telecomunicações entre as indústrias mais sólidas no país, enquanto boa parte das PMEs seguia usando tecnologia legada, sem atualização e sem um programa consistente de cibersegurança.

O que dizem os relatórios sobre as PMEs da região?

Kaspersky identificou que, entre as PMEs latino-americanas consultadas, os incidentes mais danosos incluíram ransomware em 8% dos casos, enquanto o roubo de informação sensível apareceu como principal objetivo citado por 29% dos entrevistados. Na mesma pesquisa, as equipes de segurança de TI foram as mais afetadas, com 40%, seguidas por contabilidade e finanças, com 36%, e por TI, com 35%. O dado mostra que o impacto não ficou restrito a uma área técnica.

Como o ransomware se moveu em escala global em agosto?

A Cyble informou que agosto de 2026 marcou o pico anual de atividade de ransomware, com 1.034 vítimas públicas atribuídas a 88 bandas. Em outro resumo do mesmo relatório, os grupos [Qilin](/pt/noticias/qilin-publica-vitimas-mexico) e The Gentlemen apareceram entre os mais ativos globalmente, com 145 e 110 vítimas, respectivamente.

Que casos a Symantec vinculou ao Warlock?

A Symantec informou que o Warlock, também rastreado como Longlegs pela própria Symantec e como Storm-2603 pela Microsoft, estava explorando vulnerabilidades do Microsoft SharePoint para comprometer organizações em países de língua espanhola e portuguesa, incluindo a América Latina. Entre as vítimas observadas pela empresa estavam um serviço de água, um provedor de telecomunicações, uma entidade governamental regional e uma universidade.

A cobertura também indicou que o Warlock mirava organizações de países hispanofalantes e lusófonos distribuídos pela América Latina, Europa e África. O BleepingComputer acrescentou que o Storm-2603, segundo o monitoramento da Microsoft, esteve entre os atores que exploraram a cadeia de vulnerabilidades ToolShell do SharePoint, e afirmou que essas falhas continuavam sendo vetores viáveis de acesso inicial mais de um ano após o surgimento do Warlock.

The Hacker News detalhou que o Longlegs combinou o acesso via SharePoint com webshells e cargas __VIEWSTATE falsificadas, e que usou o driver assinado e vulnerável K7RKScan para desativar ferramentas de segurança antes de implantar o ransomware. A CyberPress, por sua vez, recomendou aplicar patches do SharePoint, rotacionar as chaves de máquina ASP.NET após uma possível intrusão, bloquear drivers vulneráveis, revisar o SYSVOL e monitorar túneis, downloads anômalos e consultas a oastify.com.

A Security Affairs afirmou que a persistência dos ataques se explica em parte porque algumas organizações ainda não tinham aplicado patches ou mitigações contra as vulnerabilidades do SharePoint associadas ao ToolShell. Uma análise independente indicou que a correspondência entre Storm-2603 e Longlegs, assim como a vinculação mais ampla com a China, deve ser considerada de confiança moderada, portanto essa atribuição não deve ser tratada como plenamente confirmada.

Fontes

Ver todas