CiberLATAMbywhalemate

Ransomware atinge México e EUA na LATAM

KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM somaram vítimas no México e nos EUA, com sinais de expansão regional.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM somaram novas vítimas em janelas de 24 a 72 horas, com casos no México e nos Estados Unidos. A Security Arsenal apontou sinais de expansão para a América Latina, enquanto outros trackers confirmaram vítimas mexicanas e um caso americano ainda não validado pela empresa afetada.

KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM publicaram novas vítimas em janelas de 24 a 72 horas, com casos confirmados no México e nos Estados Unidos e sinais de expansão para a América Latina. A Security Arsenal vinculou o KRYBIT a 14 vítimas em um dia, incluindo duas no México, e o THEGENTLEMEN a 16 vítimas em 24 horas, das quais cerca de 31% vieram da LATAM.

¿Qué muestran los posteos recientes de KRYBIT?

KRYBIT exibiu uma atividade concentrada e em vários países, com 14 vítimas publicadas em um único dia e duas delas no México, segundo a Security Arsenal. O mesmo monitoramento acrescentou que o grupo listou o domínio tum.com.mx e também uicc.org em seu leak site em 1º de setembro de 2026, o que reforça a leitura de uma campanha simultânea contra várias organizações.

Investigações externas sobre tum.com.mx identificaram a vítima como Transportistas Unidos Mexicanos División Norte, S.A. de C.V., um dos maiores operadores de transporte rodoviário do México. Outras fontes de monitoramento de vazamentos, por outro lado, classificaram o domínio como educação, uma divergência de setor que não altera o dado central, a presença de uma vítima mexicana atribuída ao KRYBIT.

¿Qué se sabe de EMPERADOR y su cadena técnica?

EMPERADOR publicou quatro novas vítimas em 72 horas e seu padrão inicial de acesso envolveu exploração de dispositivos de borda, com RDP exposto e phishing como vetores secundários, segundo a Security Arsenal. Na análise, a empresa também localizou vítimas confirmadas nos Estados Unidos, incluindo uma no setor de transporte.

A cadeia de TTPs atribuída ao grupo incluiu exploração de edge devices, preparação de ferramentas de acesso remoto, movimento lateral com PsExec e WMI, preparação de dados, exclusão de shadow copies e criptografia. O relatório não menciona vítimas na América Latina para esse lote, mas mostra um esquema técnico consistente e foco claro em infraestrutura exposta.

¿Dónde golpeó THEGENTLEMEN?

THEGENTLEMEN publicou 16 vítimas em 24 horas e cerca de 31% desses registros corresponderam à América Latina, com casos no México, Brasil, Porto Rico e Argentina, segundo a Security Arsenal. A mesma análise apontou vítimas nos setores de transporte, saúde, energia e utilities, agricultura e produção de alimentos, além de varejo e e-commerce.

Entre os casos listados aparece Northwest Trophy, uma vítima de varejo nos Estados Unidos que também foi registrada por agregadores de incidentes e trackers de brechas como um caso ainda não confirmado pela empresa nem por reguladores. Os portais especializados indicaram datas técnicas de descoberta e de ataque estimado, mas mantiveram o incidente em estado de claim sem validação corporativa.

¿Qué aporta INCRANSOM a este mapa?

INCRANSOM somou cinco novas vítimas em 72 horas, e o conjunto incluiu casos no México, nos Estados Unidos e na África do Sul, com vítimas americanas em energia e utilities, serviços profissionais e tecnologia, de acordo com a Security Arsenal. Na LATAM, o acompanhamento de vítimas atribuiu ao INCRANSOM o ataque contra a empresa mexicana Wittmann, classificada como manufatura.

Esse cruzamento de fontes amplia a leitura regional do ator, que aparece ativo em fabricação e energia, com presença documentada no México. Ao mesmo tempo, sua última leva de publicações reforça que o grupo operou sobre mais de uma geografia ao mesmo tempo, em uma janela curta de exposição pública em leak sites.

Fontes

Ver todas