CiberLATAMbywhalemate
Relatório de inteligência1 de ago. de 202618 min de leitura

México: situação da cibersegurança, julho de 2026

Ransomware dominou julho no México, com 105 fatos verificados, 55 casos de extorsão e 19 CVEs críticos citados.

México: situação da cibersegurança, julho de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados, com data, dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números sejam reconciliáveis entre os módulos. Trata-se da leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 108 fatos com data em julho de 2026 · 1 de meses anteriores (marco comparativo, não volume do mês) · 2 posteriores ao período (excluídos). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado julho de 2026 · México Ameaça predominante: Ransomware (55 de 105 fatos). Cobertura: 108 fatos com data em julho de 2026 · 1 de meses anter… FATOS VERIFICADOS 105 base do período: toda contagem de baixo é medida sobre esta total RANSOMWARE / EXTORSÃO 55 4 ativos criptografados confirmado · 2 apenas menção em leak site · 49 sem tipificação INCIDENTES SEM TIPIFICAÇÃO 12 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 7 campanhas de fraude documentadas REGULAMENTAÇÃO 5 normas, resoluções ou sanções CVEs ÚNICOS 19 CVE-2026-0257 / CVE-2026-16723
Painel mensal de sinal verificado — Base: 105 fatos verificados com data no período para o México.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça julho de 2026 · México Cada ocorrência conta em um único eixo, portanto a soma é exatamente 105. "Incidentes sem tipificação" é o resíduo. Ransomware 55 Vulnerabilidades 16 Incidentes 12 Não classificado 10 Fraude 7 Regulação 5
Distribuição por eixo de ameaça — Cada ocorrência é atribuída a um único eixo conforme sua tipificação; a soma fecha com os 105 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial dos sinais julho de 2026 · México Base: 105 casos do período · soma 126 porque 19 casos se enquadram em mais de um setor. Setor público / OIV 50 Outros / sem setor ident… 37 Tecnologia 21 Saúde 7 Telecom 6 Finanças 2 Energia 2 Educação 1
Distribuição setorial dos sinais — Classificação heurística por setor da vítima. Um caso pode afetar mais de um setor, então a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica no México julho de 2026 · México 21 de 105 fatos do período envolvem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 50 Telecom / conectividade 3
Infraestrutura crítica no México — Sinal verificado no setor público, finanças e serviços essenciais

Resumo executivo do mês no México

Julho de 2026 deixou o México com uma agenda de cibersegurança dominada pela extorsão e por duas frentes que avançaram em paralelo. De um lado, a atividade de ransomware continuou ditando o ritmo operacional, com casos publicados contra organizações privadas, órgãos locais e um conjunto de vítimas reivindicadas em sites de vazamento. De outro, surgiram incidentes de exposição massiva de dados no setor público envolvendo o Governo de Sinaloa e a Presidência, ambos com material sensível e uma discussão pública ainda em aberto sobre o alcance real das filtragens.

A base verificada do mês foi alta, com 105 fatos confirmados dentro do período e 12 incidentes sem tipificação como violações ou interrupções. A ameaça predominante foi ransomware, com 55 fatos, muito acima do mês anterior. Dentro desse universo, apenas quatro casos tiveram criptografia de ativos confirmada, dois ficaram como menção em leak site e, em 49, não foi possível determinar o impacto técnico exato com o material disponível. A diferença é relevante, porque o volume de reivindicações não se traduz automaticamente no mesmo número de intrusões com criptografia comprovada.

A superfície de risco também se ampliou pela via regulatória. Houve cinco movimentos regulatórios documentados, com foco em biometria bancária, sanções por phishing na Cidade do México e novas iniciativas sobre IA e dados pessoais. Em paralelo, foram mencionados 19 CVEs críticos, número muito superior ao do mês anterior, com várias vulnerabilidades exploradas ativamente em produtos da Microsoft, Adobe, Linux, Palo Alto Networks e outros ambientes expostos.

A leitura operacional para o México é de risco alto. Não apenas pelo número de fatos verificados e pela intensidade do componente extorsivo, mas pela coexistência de incidentes públicos, pressão regulatória sobre bancos e proteção de dados, e uma camada técnica em que o abuso de serviços expostos, falhas de configuração e a exploração ativa de vulnerabilidades críticas seguiram aparecendo como rotas de acesso recorrentes.

Julho de 2026, marcos no MéxicoLeón caiportal e trâmitesSIDAC expostoIDOR e downloadsBiometria bancáriae e.firmaSinaloa em focomúltiplos portaisCDMX tipificaphishingMarcosselecionados apartir de fatosverificados doperíodo, nãotelemetriaagregada.

México, marcos de julho de 2026 — Cronologia breve dos fatos mais visíveis do mês no México.

Panorama nacional do mês no México

O mês mostrou uma combinação pouco favorável para as equipes de defesa: mais publicações de ransomware, mais debate regulatório e mais exposição de dados no setor público. A tendência dominante foi clara, o ransomware voltou a ser o eixo principal com 55 de 105 fatos verificados. No mês anterior, essa mesma ameaça havia concentrado 15 de 56 fatos, então a alta não foi marginal, e sim estrutural na cobertura disponível.

O padrão técnico também não foi homogêneo. Em vários incidentes reivindicados por grupos ou monitores especializados, a fonte não deixou claro se houve criptografia, apenas vazamento ou mera publicação em um leak site. Isso exige cautela analítica ao tratar o total de casos. Há fatos com criptografia confirmada, mas também outros em que a evidência pública se limitou à reivindicação ou à exposição de dados. Em termos de resposta, isso significa que a organização afetada pode precisar tanto de contenção forense quanto de gestão jurídica e de comunicação, mesmo sem prova pública de indisponibilidade prolongada.

A qualidade das fontes do mês foi mista. Houve boletins técnicos sérios, notas de imprensa com detalhes operacionais úteis e relatórios de monitoramento de ransomware que trouxeram contexto, mas também coberturas baseadas em atribuições não confirmadas ou em descrições parciais. Por isso, a leitura mais responsável para o México em julho é a de um ecossistema sob forte pressão de extorsão, exploração de configurações fracas e exposição de dados sensíveis, mais do que a de uma única campanha coordenada.

No plano regional, o México continuou aparecendo entre os países latino-americanos com maior atividade e atenção por parte de grupos de ameaça e empresas de segurança. As notas que citaram a Kaspersky e outros fornecedores colocaram o país entre os mais afetados na região em termos de tentativas ou reivindicações, mas esses números de telemetria devem ser lidos como contexto, não como incidentes. Para o mês analisado, o verificável foi a materialização de casos concretos, não a telemetria agregada do ecossistema.

Setores com sinal no MéxicoSetor públicoServiços empresariaisManufaturaTecnologiaSaúde7 setoresdocumentadosVisual narrativo, não soma setorial exclusiva. Um fato pode tocar mais de um setor.

México, distribuição de sinal por setor — Setores com pelo menos um fato documentado no período.

Indicadores do período no México

Indicador Julho 2026 Mês anterior Variação
Fatos verificados do período, base de todos os indicadores 105 56 +49
Janela temporal dos indicadores 108 fatos com data em julho 2026, 1 de meses anteriores, 2 posteriores ao período excluídos Igual N/A
Incidentes sem tipificação, brechas ou interrupções 12 15 -3
Casos com ransomware ou extorsão como eixo primário 55 15 +40
Criptografia de ativos confirmada 4 não informado N/A
Apenas menção em leak site 2 não informado N/A
Tipificação não determinável com o material 49 não informado N/A
Casos de fraude ou phishing documentados 7 2 +5
Movimentos regulatórios documentados 5 4 +1
CVEs críticos mencionados 19 4 +15
Setores com ao menos um fato documentado 7 7 sem mudanças
Ameaça predominante do mês Ransomware (55 de 105 fatos) Ransomware (15 de 56 fatos) sem mudança de eixo
Fatos com confirmação direta da fonte 59% não informado N/A
Cifras de telemetria agregada excluídas do volume 3 (tentativas ou bloqueios agregados, não incidentes com impacto confirmado) não informado N/A

Incidentes relevantes no México

Governo de León e queda de serviços municipais

O ciberataque contra o Governo de León foi um dos episódios mais visíveis do mês no setor público local. A cobertura da imprensa local indicou que o site oficial saiu do ar e que o Sistema de Atenção ao Cidadão foi o principal afetado. Também foi informado um bloqueio preventivo da equipe de TI para conter o dano, com testes de segurança posteriores antes da restauração dos serviços.

O caso deixou duas leituras operacionais. A primeira é a continuidade do serviço, já que o site oficial e o portal de transparência permaneceram fora do ar ou com acesso restrito por vários dias. A segunda é a incerteza sobre exfiltração, porque algumas notas falaram em possível roubo de dados, mas a própria prefeitura disse não ter evidência pública conclusiva de subtração de informações. É um bom exemplo de por que não convém misturar indisponibilidade com vazamento confirmado.

Governo de Sinaloa, portais expostos e disputa sobre o alcance real

Sinaloa concentrou um dos episódios mais sensíveis do mês. Proceso, El Sol de Sinaloa, Debate e Infobae coincidiram ao apontar que houve vários sistemas afetados e que o volume de dados expostos pode ter sido muito alto, com referências a cadastros de contribuintes, folhas de pagamento, prontuários médicos, registros portuários e bases de docentes e pessoal administrativo. O material mais sólido aponta para cerca de um milhão de registros em diferentes conjuntos, embora o alcance exato siga sem validação técnica pública definitiva.

O valor deste caso não está só no volume, mas na mistura de dados. Fiscal, bancário, trabalhista, médico e patrimonial podem ser cruzados para fraude, extorsão e falsificação de identidade. Além disso, várias coberturas indicaram que a informação circulou em canais do Telegram e em espaços de cibercrime, o que eleva o risco secundário mesmo quando a atribuição e a origem técnica seguem em debate.

Sistema Integral de Atenção ao Cidadão da Presidência

O vazamento do SIDAC da Presidência foi outro fato de grande impacto. A Maya Comunicación apontou uma vulnerabilidade IDOR que permitia acessar registros de terceiros ao alterar o número de protocolo na URL, com ao menos 20 downloads confirmados e acesso exposto por cerca de 24 horas. A iWorld acrescentou que o material comprometeria mais de 400 mil registros e denúncias sensíveis, com dados de identificação e conteúdos relacionados a homicídios, narcotráfico, corrupção, extorsão e abuso de autoridade.

A severidade potencial é alta, mesmo que a divulgação do arquivo tenha sido apagada depois. O tipo de informação, por si só, pode ser usado para retaliação, extorsão ou engenharia social direcionada. Também reforça um ponto técnico recorrente no mês, erros lógicos de acesso seguem tão perigosos quanto a exploração de vulnerabilidades clássicas.

Ransomware com BitLocker e impressoras no México

Um dos casos mais instrutivos do mês foi o da XEntry Team, descrito por Securelist, TrendTIC, SC World, TMCnet Insight e outros veículos técnicos. O grupo explorou um servidor MSSQL mal configurado e credenciais expostas em código público, manteve persistência, implantou BitLocker e usou impressoras corporativas para distribuir notas de resgate. No caso mexicano, a organização vítima não foi identificada publicamente, embora a técnica tenha sido bem documentada.

Esse incidente é importante porque combina extorsão com baixo nível de personalização maliciosa. Não houve um binário tradicional de ransomware nem uma operação RaaS conhecida. Houve abuso de ferramentas já presentes na rede e uma cadeia de intrusão baseada em falhas de configuração. Isso recoloca em primeiro plano a higiene de exposição, especialmente em serviços MSSQL, RDP e appliances acessíveis pela internet.

Violação municipal e sanitária em Culiacán

O portal de saúde municipal de Culiacán apareceu em várias referências do monitor ransomware.mx e em coberturas locais como um caso de vazamento que teria afetado históricos de menores e pacientes. O material disponível não permite determinar com precisão se houve criptografia, exfiltração pura ou apenas reivindicação, embora confirme que o incidente foi considerado relevante pelos monitores e pela imprensa local.

Na prática, o risco aqui combina saúde e dados de menores, duas categorias especialmente sensíveis. Mesmo sem um parecer técnico oficial publicado, a simples circulação da reivindicação já exige revisar controles de acesso, segmentação e rastreabilidade de repositórios clínicos.

Promotora Zacapu, Qilin e a reivindicação de resgate

A Qilin afirmou ter atacado a Promotora Zacapu, empresa do setor imobiliário, com ameaça de publicar informações sensíveis se o resgate não fosse pago. Ransomware.mx e Dexpose registraram essa reivindicação no monitoramento de julho. Este caso entra na categoria de extorsão com menção em leak site ou ameaça pública, porque o material não mostrou de forma conclusiva o impacto operacional nem a criptografia.

A importância analítica está em mostrar a amplitude setorial da campanha de extorsão. Não se trata apenas de ambientes públicos ou financeiros. Também há alvos empresariais de perfil médio, com exposição a chantagem e pressão reputacional.

Contacto Garantido e o caso Qilin com criptografia confirmada

Ao contrário de outras reivindicações do mês, o caso de Contacto Garantido aparece com criptografia confirmada na cobertura de Hendry Adrian. O relatório indica que a Qilin criptografou arquivos e provocou interrupção das operações em uma empresa mexicana do setor de serviços profissionais. Aqui a fonte oferece uma tipificação mais clara do que em outros casos: houve impacto operacional verificável.

Isso faz do episódio um contraponto útil. Nem tudo o que aparece em sites de vazamento é igual. Algumas publicações são apenas atribuições, outras descrevem interrupção real. Para defesa e priorização da resposta, essa diferença é central.

Ameaças e campanhas ativas no México

Ransomware e extorsão com criptografia confirmada

Em julho, houve pelo menos quatro casos com criptografia de ativos confirmada dentro do material analisado. Entre eles, o caso de Contacto Garantido é o mais claro. Também entram outros incidentes em que o ransomware foi descrito com mais ou menos detalhe técnico, embora em vários deles o material não tenha permitido certificar a dimensão do dano nem o alcance da interrupção.

O padrão que se repete é o abuso de serviços expostos, credenciais vazadas, configurações incorretas e acesso pela superfície pública. No material, não aparece um predomínio de exploração de CVEs para ransomware contra o México durante o mês, mas sim falhas de hardening e má gestão de perímetros.

Caso Tipo de impacto segundo o material Setor Comentário
Contacto Garantido Criptografia de ativos confirmada Serviços profissionais Qilin, com interrupção operacional descrita pela fonte
Promotora Zacapu Tipificação não determinável com o material Imobiliário Qilin ameaçou publicar dados se não houvesse pagamento
Portal de saúde de Culiacán Tipificação não determinável com o material Saúde pública A fonte fala em vazamento e em um leak site, sem esclarecer criptografia
León, serviços municipais Tipificação não determinável com o material Setor público Incidente de interrupção e denúncia formal, sem atribuição técnica pública conclusiva

Ransomware e extorsão, apenas menção em leak site

Dois casos ficaram na categoria de apenas menção em leak site. São relevantes para monitoramento, mas não devem ser confundidos com intrusão confirmada nem com criptografia comprovada. A diferença importa porque os grupos de extorsão costumam usar leak sites como instrumento de pressão mesmo quando a evidência pública do comprometimento é incompleta.

No relatório de julho, essa situação aparece especialmente em reivindicações de grupos como Qilin e Krybit, em que o dado mais sólido é a publicação ou referência no portal do ator. Sem telemetria interna nem laudo forense, o material não permite afirmar mais do que isso.

Fraude e phishing no México

O phishing ganhou peso normativo e operacional. A Cidade do México tipificou o phishing como crime autônomo e, ao mesmo tempo, várias notas descreveram seu uso massivo em fraudes bancárias. O material de imprensa explicou o mecanismo mais comum, mensagens por SMS, WhatsApp ou e-mail que imitam uma instituição financeira para levar a vítima para fora do aplicativo oficial e roubar credenciais, NIP ou outros acessos.

A parte técnica e a parte legal se alinharam no mesmo mês. Isso não significa que o fenômeno tenha sido resolvido, mas mostra que o ecossistema institucional reconhece melhor o dano específico desses golpes. Também houve cobertura sobre a suplantação de 11 instituições financeiras reportada pela CONDUSEF durante junho, um dado útil como contexto, embora não seja contabilizado como incidente de julho.

Indicador de fraude Dado do mês Fonte destacada
Casos de fraude ou phishing documentados 7 CDMX, CONDUSEF, imprensa bancária
Tipificação penal nova na CDMX 3 a 6 anos de prisão, multas de 200 a 600 UMA Gaceta Oficial, Infobae, UnoTV
Suplantação de instituições financeiras reportada pela CONDUSEF, junho 2026 11 instituições Debate

APT, intrusão assistida por IA e hacktivismo oportunista

Embora o mês tenha sido dominado por ransomware, surgiu uma linha técnica diferente ligada ao uso de IA em intrusões contra organizações governamentais mexicanas e uma utility de água em Monterrey. Dragos e Gambit Security, citados por Cryptonomist, descreveram o uso de Claude e GPT para acelerar reconhecimento, desenvolvimento de ferramentas e exploração, com tentativas automatizadas de password spraying contra um gateway industrial. Não há evidência pública de que o ambiente OT tenha sido violado, mas o caso mostrou uma forma nova de assistência ofensiva.

Em paralelo, a Proceso atribuiu a Hackers$ Crew uma série de ataques contra portais de Sinaloa, e ransomware.mx relatou várias entradas associadas ao coletivo ou a aliases vinculados. No material disponível, a atribuição segue mais declarativa do que forense, mas a visibilidade desses nomes em múltiplas fontes sugere pressão persistente sobre portais públicos e bases expostas.

Vulnerabilidades críticas com impacto no México

CVE Software Explotação Fonte
CVE-2026-35273 Oracle PeopleSoft PeopleTools Explotada entre 27 de maio e 9 de junho de 2026, com brecha na Nissan que atingiu funcionários no México Telefónica Tech
CVE-2026-48282 Adobe ColdFusion Explotação ativa de path traversal com potencial de RCE Ransomware.mx
CVE-2026-56164 Microsoft SharePoint Server Explotada na natureza, em uso ativo CSIRT Telconet, Check Point Research
CVE-2026-56155 Active Directory Federation Services Explotada na natureza, em uso ativo CSIRT Telconet, Check Point Research
CVE-2026-50522 Microsoft SharePoint Explotação ativa confirmada iurlek
CVE-2026-63030 WordPress Explotação ativa, conhecida junto com wp2shell iurlek
CVE-2026-60137 WordPress Explotação ativa, conhecida junto com wp2shell iurlek
CVE-2026-6875 Plataforma de inteligência artificial da ServiceNow Explotação ativa confirmada iurlek
CVE-2026-40138 BeyondTrust Remote Support e Privileged Remote Access Vulnerabilidade crítica de pré-autenticação Ransomware.mx
CVE-2026-53359 Kernel Linux KVM x86 use-after-free em shadow paging Ransomware.mx
CVE-2026-31694 Linux FUSE Escalada de privilégios até root Cronup
CVE-2026-16812 Arista VeloCloud Explotação ativa, CVSS 10.0 Código Vigía
CVE-2026-20251 Splunk Secure Gateway RCE com usuários autenticados de baixo privilégio Telefónica Tech
CVE-2026-58443 Gitea Vulnerabilidade crítica reportada Devel Group
CVE-2026-0257 Firewalls Palo Alto Networks Omissão de autenticação usada como vetor de acesso inicial para Qilin Devel Group
CVE-2026-59269 No especificado no material Ficha publicada por INCIBE-CERT INCIBE-CERT
CVE-2026-59686 a CVE-2026-59690 Kemp LoadMaster, ECS Connection Manager, Connection Manager para ObjectScale Cinco vulnerabilidades graves publicadas por Progress Devel Group
CVE-2026-16723 FastJson Explotação ativa de zero-day Devel Group
CVE-2026-35273 e CVE-2026-20251 não devem ser lidas como incidentes mexicanos exclusivos, mas como vulnerabilidades relevantes para entidades com exposição regional e cadeias de suprimento com presença no México

Regulação e compliance no México

A regulação foi um dos frontes mais ativos do mês. A Cidade do México tipificou o phishing como crime autônomo, com penas de três a seis anos de prisão e multas de 200 a 600 UMA, além de agravantes quando a vítima é menor, idosa ou pessoa com deficiência. O movimento indica endurecimento penal contra fraudes digitais e pode ter efeito prático nas denúncias e na forma como as estafas online aparecem na narrativa judicial.

Também houve avanços e debates sobre identidade digital e dados pessoais. A Secretaria Anticorrupção e Buen Gobierno anunciou uma multa contra a Federação Mexicana de Futebol pelo tratamento de dados pessoais via Fan ID, e depois ficou conhecido que o órgão fixou critérios públicos iniciais em proteção de dados a partir desse caso. Em paralelo, continuaram as discussões sobre multibiometria bancária, testes de vida, verificação por reconhecimento facial e uso de bases oficiais para validar identidade em operações de maior risco.

O setor bancário ficou mais exposto ao escrutínio regulatório. Houve cobertura sobre a CNBV, a ABM e a migração para e.firma em trâmites patronais perante o IMSS, além da substituição do certificado NPIE. Também se falou em exigências documentais maiores e em risco cibernético sob marcos como Basileia IV. Para julho, a mensagem de fundo é que a gestão do risco cibernético deixou de ser apenas uma questão técnica e passou a integrar de forma explícita o compliance operacional.

Em matéria de IA, o México seguiu com um modelo fragmentado. Houve debates federais, iniciativas setoriais, uma revogação em San Luis Potosí e múltiplas opiniões sobre a ausência de uma lei geral. O que ficou verificável no mês é que o país continuou regulando por partes, enquanto cresce a pressão política por uma norma mais abrangente.

Frente regulatória Fato verificável de julho Impacto prático
CDMX, phishing Tipificação autônoma do crime Reforça a perseguição penal de fraudes digitais
Fan ID Multa de MXN 42,849,095 Marca um precedente em proteção de dados
IMSS, e.firma Eliminação do NPIE e transição para o certificado SAT Aumenta a dependência de credenciais federais
CNBV, biometria Exigências reforçadas para operações de alto valor Amplia controles de KYC e validação de identidade
IA Debate nacional e normas setoriais Persistem lacunas de lei geral

Setores mais afetados no México

O setor público foi o mais visível pelo impacto reputacional e operacional, embora não necessariamente pelo volume absoluto. León, Sinaloa e a Presidência concentraram a atenção pública, com uma combinação de interrupções, exposição de informações e debate sobre atribuição. Quando um vazamento inclui cadastros, folhas de pagamento, prontuários médicos ou denúncias de cidadãos, o dano potencial vai além do sistema afetado e alcança o processo administrativo, a confiança pública e a segurança das pessoas.

O setor financeiro também teve forte presença, mas em uma mistura de fraude, biometria, falsificação de identidade e regulação. Nem tudo foi intrusão. Várias das notas do mês mostraram pressão para endurecer o KYC, validar a identidade com biometria e reforçar o tratamento de dados. A questão da fraude continua crítica, embora a categoria de incidente nem sempre esteja formalizada como vazamento.

Manufatura, serviços empresariais e tecnologia da informação seguiram entre os setores com mais sinais de ransomware nos monitores abertos. Isso coincide com o padrão do mês anterior, embora em julho a pressão publicitária e o volume de publicações tenham sido maiores. A saúde também voltou a aparecer, tanto em casos confirmados quanto em materiais de sinalização precoce, e isso obriga a não tratar os incidentes sanitários como isolados.

A leitura setorial, portanto, não é de uma única frente, mas de três camadas. Governo e serviços públicos por vazamentos e quedas, finanças por fraude e conformidade, e indústria e serviços por extorsão e exposição de infraestrutura. Os sete setores com fatos documentados mostram uma cobertura transversal, não um problema restrito a uma vertical.

Tendências e sinais a monitorar no México

A comparação com o mês anterior mostra uma aceleração forte em quase todas as frentes que importam. Os fatos verificados passaram de 56 para 105. Os casos de ransomware ou extorsão subiram de 15 para 55. O fraude e phishing documentado passou de 2 para 7. Os CVEs críticos mencionados saltaram de 4 para 19. Só a quantidade de setores com fatos documentados se manteve estável em 7.

Isso sugere uma agenda de risco mais densa e não necessariamente mais ordenada. O mês anterior já trazia sinais de extorsão, mas em julho as publicações se multiplicaram e surgiram mais casos com detalhe técnico. Ao mesmo tempo, cresceu a pressão regulatória sobre bancos, biometria e fraude digital. Para as equipes de segurança e compliance, a interseção entre incidente, regulação e reputação ficou mais estreita.

Há três sinais que valem acompanhamento de perto. O primeiro é saber se os casos públicos de ransomware seguem migrando da mera atribuição em leak sites para criptografia confirmada ou vazamentos com impacto comprovado. O segundo é saber se os portais públicos e sistemas de atendimento ao cidadão continuam expondo falhas lógicas, como o IDOR do SIDAC, além da infraestrutura tradicional. O terceiro é saber se a exploração ativa de CVEs críticos se traduz em incidentes locais, sobretudo em software de colaboração, identidade, gateways remotos e plataformas expostas.

A comparação regional também não afrouxa. As fontes do mês insistem que o México segue entre os países mais atacados da América Latina, embora isso conviva com o lembrete metodológico de que muitas cifras divulgadas por fornecedores são telemetria ou tentativas, não incidentes confirmados. O sinal útil não é só a contagem, mas a persistência dos mesmos vetores, serviços expostos, phishing, abuso de identidade e falhas de configuração.

Indicador Julho 2026 Junho 2026 Leitura
Fatos verificados 105 56 Alta marcada
Ransomware ou extorsão 55 15 Aceleração forte
Fraude ou phishing 7 2 Crescimento visível
Movimentos regulatórios 5 4 Atividade sustentada
CVEs críticos mencionados 19 4 Maior pressão técnica
Setores com fatos 7 7 Sem variação

Recomendações para equipes de segurança no México

Primeiro, priorizar a exposição da superfície. Vários incidentes do mês mostram que o acesso inicial não veio de uma cadeia sofisticada, mas de MSSQL mal configurado, credenciais expostas, serviços de borda sem correção e acessos lógicos fracos. Isso exige revisar inventário, exposição externa e postura de configuração antes de pensar em controles mais sofisticados.

Segundo, endurecer os controles de identidade e acesso. O mês deixou claro que a identidade é o vetor central, de phishing bancário e suplantação até biometria bancária, e.firma, acesso a sistemas cidadãos e vazamentos de dados sensíveis. MFA robusta, monitoramento de anomalias, revisão de privilégios e validação de fluxos de acesso devem ser prioridade, sobretudo em portais de serviço e back offices com informação sensível.

Terceiro, segmentar melhor os ambientes críticos. Os casos ligados a saúde, atendimento ao cidadão e tecnologia operacional mostram que uma brecha em TI pode escalar para OT, ou que um vazamento em um portal pode gerar impactos ampliados. Separar redes, limitar a confiança entre domínios e revisar filas de impressão, repositórios e gateways industriais ajuda a reduzir o raio de explosão.

Quarto, preparar a resposta legal e reputacional. Em julho houve incidentes em que não estava claro se havia criptografia, mas existia exposição pública, disseminação de informação e pressão de leak site. Quando isso acontece, a equipe de segurança deve trabalhar com jurídico, privacidade e comunicação desde a primeira hora. A diferença entre um vazamento e uma atribuição pode ser difusa para o público, não para o regulador.

Quinto, tratar a exploração ativa de CVEs como uma lista de ação e não como um anexo. Com 19 vulnerabilidades críticas mencionadas, várias já exploradas no mundo real, o calendário de correção não pode depender do ciclo normal de manutenção. Os produtos com exposição à internet, autenticação federada, colaboração e gateways remotos precisam de prioridade explícita.

Prioridade Ação Motivo
Alta Revisar exposição de MSSQL, RDP, VPN e appliances Vectores repetidos em intrusões de julho
Alta Reforçar MFA e controle de privilégios O acesso inicial por identidade foi recorrente
Alta Validar backups offline e testes de restauração Minimiza impacto de criptografia e extorsão
Média Auditar portais cidadãos e repositórios com dados sensíveis Reduz risco de IDOR e vazamentos massivos
Média Alinhar resposta com jurídico e privacidade Muitas reclamações envolvem dados pessoais
Média Agilizar a correção de CVEs exploradas O mês mostrou exploração ativa transversal

Limitações do material

Este relatório foi construído exclusivamente com o material fornecido para o México em julho de 2026. A janela temporal indicada pelos indicadores inclui 108 fatos datados de julho de 2026, mais 1 fato de meses anteriores usado apenas como parâmetro comparativo, e exclui 2 fatos posteriores ao período. Não foi usada informação externa nem internet.

Um indicador em 0 ou a ausência de detalhes não significam que o fato não exista na região ou no país. Em particular, se um CVE ou uma categoria não aparece como volume do mês, isso apenas quer dizer que não ficou registrado no material analisado sob esta janela e estes critérios. Não deve ser interpretado como ausência de vulnerabilidades, ataques ou exploração no mundo real.

A taxonomia de ransomware e extorsão também tem limites metodológicos. Em vários casos o material apenas menciona uma vítima em um leak site ou uma reivindicação do agente, sem permitir determinar se houve criptografia, exfiltração ou ambos. Quando a fonte não esclareceu isso, a classificação foi mantida como não determinável.

Ficaram fora do cálculo as cifras de telemetria agregada, tentativas, bloqueios e médias semanais de vendors. Também foram excluídos fatos sem data confirmada e qualquer referência que não estivesse dentro das fontes disponíveis para citação. As redes sociais de consumo, conteúdos patrocinados e material promocional não foram usados como evidência para tendências, salvo quando a fonte aberta ofereceu um dado verificável e atribuível de forma independente.

Os módulos comparativos e as cifras mensais devem ser lidos como uma foto do período, não como série completa do risco mexicano. Onde uma nota trouxe contexto regional ou setorial, ela foi usada para interpretação e não para inventar incidentes adicionais. Se uma fonte falou de tentativas, bloqueios ou varreduras, isso foi considerado telemetria e não incidente com impacto confirmado.

Fontes