Ransomware atinge México e EUA na LATAM
KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM somaram vítimas no México e nos EUA, com sinais de expansão regional.
KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM somaram novas vítimas em janelas de 24 a 72 horas, com casos no México e nos Estados Unidos. A Security Arsenal apontou sinais de expansão para a América Latina, enquanto outros trackers confirmaram vítimas mexicanas e um caso americano ainda não validado pela empresa afetada.
KRYBIT, EMPERADOR, THEGENTLEMEN e INCRANSOM publicaram novas vítimas em janelas de 24 a 72 horas, com casos confirmados no México e nos Estados Unidos e sinais de expansão para a América Latina. A Security Arsenal vinculou o KRYBIT a 14 vítimas em um dia, incluindo duas no México, e o THEGENTLEMEN a 16 vítimas em 24 horas, das quais cerca de 31% vieram da LATAM.
¿Qué muestran los posteos recientes de KRYBIT?
KRYBIT exibiu uma atividade concentrada e em vários países, com 14 vítimas publicadas em um único dia e duas delas no México, segundo a Security Arsenal. O mesmo monitoramento acrescentou que o grupo listou o domínio tum.com.mx e também uicc.org em seu leak site em 1º de setembro de 2026, o que reforça a leitura de uma campanha simultânea contra várias organizações.
Investigações externas sobre tum.com.mx identificaram a vítima como Transportistas Unidos Mexicanos División Norte, S.A. de C.V., um dos maiores operadores de transporte rodoviário do México. Outras fontes de monitoramento de vazamentos, por outro lado, classificaram o domínio como educação, uma divergência de setor que não altera o dado central, a presença de uma vítima mexicana atribuída ao KRYBIT.
¿Qué se sabe de EMPERADOR y su cadena técnica?
EMPERADOR publicou quatro novas vítimas em 72 horas e seu padrão inicial de acesso envolveu exploração de dispositivos de borda, com RDP exposto e phishing como vetores secundários, segundo a Security Arsenal. Na análise, a empresa também localizou vítimas confirmadas nos Estados Unidos, incluindo uma no setor de transporte.
A cadeia de TTPs atribuída ao grupo incluiu exploração de edge devices, preparação de ferramentas de acesso remoto, movimento lateral com PsExec e WMI, preparação de dados, exclusão de shadow copies e criptografia. O relatório não menciona vítimas na América Latina para esse lote, mas mostra um esquema técnico consistente e foco claro em infraestrutura exposta.
¿Dónde golpeó THEGENTLEMEN?
THEGENTLEMEN publicou 16 vítimas em 24 horas e cerca de 31% desses registros corresponderam à América Latina, com casos no México, Brasil, Porto Rico e Argentina, segundo a Security Arsenal. A mesma análise apontou vítimas nos setores de transporte, saúde, energia e utilities, agricultura e produção de alimentos, além de varejo e e-commerce.
Entre os casos listados aparece Northwest Trophy, uma vítima de varejo nos Estados Unidos que também foi registrada por agregadores de incidentes e trackers de brechas como um caso ainda não confirmado pela empresa nem por reguladores. Os portais especializados indicaram datas técnicas de descoberta e de ataque estimado, mas mantiveram o incidente em estado de claim sem validação corporativa.
¿Qué aporta INCRANSOM a este mapa?
INCRANSOM somou cinco novas vítimas em 72 horas, e o conjunto incluiu casos no México, nos Estados Unidos e na África do Sul, com vítimas americanas em energia e utilities, serviços profissionais e tecnologia, de acordo com a Security Arsenal. Na LATAM, o acompanhamento de vítimas atribuiu ao INCRANSOM o ataque contra a empresa mexicana Wittmann, classificada como manufatura.
Esse cruzamento de fontes amplia a leitura regional do ator, que aparece ativo em fabricação e energia, com presença documentada no México. Ao mesmo tempo, sua última leva de publicações reforça que o grupo operou sobre mais de uma geografia ao mesmo tempo, em uma janela curta de exposição pública em leak sites.
Fontes
- Krybit Ransomware Impacts TUM Transportistas Unidos Mexicanosdexpose.io· Dexpose
- EMPERADOR Ransomware Gang: 4 New Victims Posted — Energy Sector Targeting, Edge Device Exploitation and Detection Rulessecurityarsenal.com· Security Arsenal
- INCRANSOM Ransomware Gang: 5 New Victims Posted — Manufacturing and Energy Targeting Analysis with Detection Rulessecurityarsenal.com· Security Arsenal
- Ransom! Northwest Trophy (AUG-2026)hendryadrian.com· Hendry Adrian
- Northwest Trophy Listed by The Gentlemen Ransomware ...galaxywarden.com· Galaxy Warden
- tum.com.mx data breach — Krybit ransomware leak (2026)darkfield.orizon.one· Darkfield (Orizon)
- Ransomware Group krybit Hits: tum.com.mxhookphish.com· HookPhish
- uicc.org data breach — Krybit ransomware leak (2026)darkfield.orizon.one· Darkfield (Orizon)
- wittmann — INCRANSOM Ransomware Attack | Breach Housebreach.house· Breach House
- Victim: Northwest Trophy – thegentlemenransomware.live· ransomware.live
- KRYBIT Ransomware Gang: 14 Victims Posted in Single Day Surge — Cross-Sector Campaign Analysis and Detection Engineeringsecurityarsenal.com· Security Arsenal
- Northwest Trophy: Unconfirmed Breach Claims & DoxxScan™ Ratingrecentbreaches.com· RecentBreaches
- THEGENTLEMEN Ransomware Gang: 16 Victims Posted in 48 Hours — Sector Targeting Analysis and Detection Rulessecurityarsenal.com· Security Arsenal



