México: situação da cibersegurança, julho de 2026
Ransomware dominou julho no México, com 105 fatos verificados, 55 casos de extorsão e 19 CVEs críticos citados.
Principais conclusões
- Ransomware foi a ameaça predominante no México, com 55 dos 105 fatos verificados e um salto acentuado em relação ao mês anterior.
- O setor público concentrou os casos mais sensíveis pelo impacto reputacional e de dados, com León, Sinaloa e Presidência como principais focos.
- A Cidade do México avançou ao tipificar o phishing como crime autônomo, enquanto cresceu a pressão regulatória sobre biometria e tratamento de dados.
- A atividade técnica mostrou abuso de configurações fracas, serviços expostos e credenciais vazadas mais do que exploração massiva de CVEs para intrusão local.
- Foram citados 19 CVEs críticos, vários com exploração ativa, o que aumenta a urgência de aplicar patches em sistemas expostos.
- Na maioria dos casos de ransomware, não foi possível determinar com precisão se houve criptografia, exfiltração ou apenas publicação em leak site.
- A exposição de dados sensíveis, especialmente de saúde, cidadania e finanças, elevou o risco secundário de fraude, extorsão e falsificação de identidade.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados, com data, dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números sejam reconciliáveis entre os módulos. Trata-se da leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 108 fatos com data em julho de 2026 · 1 de meses anteriores (marco comparativo, não volume do mês) · 2 posteriores ao período (excluídos). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.
Resumo executivo do mês no México
Julho de 2026 deixou o México com uma agenda de cibersegurança dominada pela extorsão e por duas frentes que avançaram em paralelo. De um lado, a atividade de ransomware continuou ditando o ritmo operacional, com casos publicados contra organizações privadas, órgãos locais e um conjunto de vítimas reivindicadas em sites de vazamento. De outro, surgiram incidentes de exposição massiva de dados no setor público envolvendo o Governo de Sinaloa e a Presidência, ambos com material sensível e uma discussão pública ainda em aberto sobre o alcance real das filtragens.
A base verificada do mês foi alta, com 105 fatos confirmados dentro do período e 12 incidentes sem tipificação como violações ou interrupções. A ameaça predominante foi ransomware, com 55 fatos, muito acima do mês anterior. Dentro desse universo, apenas quatro casos tiveram criptografia de ativos confirmada, dois ficaram como menção em leak site e, em 49, não foi possível determinar o impacto técnico exato com o material disponível. A diferença é relevante, porque o volume de reivindicações não se traduz automaticamente no mesmo número de intrusões com criptografia comprovada.
A superfície de risco também se ampliou pela via regulatória. Houve cinco movimentos regulatórios documentados, com foco em biometria bancária, sanções por phishing na Cidade do México e novas iniciativas sobre IA e dados pessoais. Em paralelo, foram mencionados 19 CVEs críticos, número muito superior ao do mês anterior, com várias vulnerabilidades exploradas ativamente em produtos da Microsoft, Adobe, Linux, Palo Alto Networks e outros ambientes expostos.
A leitura operacional para o México é de risco alto. Não apenas pelo número de fatos verificados e pela intensidade do componente extorsivo, mas pela coexistência de incidentes públicos, pressão regulatória sobre bancos e proteção de dados, e uma camada técnica em que o abuso de serviços expostos, falhas de configuração e a exploração ativa de vulnerabilidades críticas seguiram aparecendo como rotas de acesso recorrentes.
Panorama nacional do mês no México
O mês mostrou uma combinação pouco favorável para as equipes de defesa: mais publicações de ransomware, mais debate regulatório e mais exposição de dados no setor público. A tendência dominante foi clara, o ransomware voltou a ser o eixo principal com 55 de 105 fatos verificados. No mês anterior, essa mesma ameaça havia concentrado 15 de 56 fatos, então a alta não foi marginal, e sim estrutural na cobertura disponível.
O padrão técnico também não foi homogêneo. Em vários incidentes reivindicados por grupos ou monitores especializados, a fonte não deixou claro se houve criptografia, apenas vazamento ou mera publicação em um leak site. Isso exige cautela analítica ao tratar o total de casos. Há fatos com criptografia confirmada, mas também outros em que a evidência pública se limitou à reivindicação ou à exposição de dados. Em termos de resposta, isso significa que a organização afetada pode precisar tanto de contenção forense quanto de gestão jurídica e de comunicação, mesmo sem prova pública de indisponibilidade prolongada.
A qualidade das fontes do mês foi mista. Houve boletins técnicos sérios, notas de imprensa com detalhes operacionais úteis e relatórios de monitoramento de ransomware que trouxeram contexto, mas também coberturas baseadas em atribuições não confirmadas ou em descrições parciais. Por isso, a leitura mais responsável para o México em julho é a de um ecossistema sob forte pressão de extorsão, exploração de configurações fracas e exposição de dados sensíveis, mais do que a de uma única campanha coordenada.
No plano regional, o México continuou aparecendo entre os países latino-americanos com maior atividade e atenção por parte de grupos de ameaça e empresas de segurança. As notas que citaram a Kaspersky e outros fornecedores colocaram o país entre os mais afetados na região em termos de tentativas ou reivindicações, mas esses números de telemetria devem ser lidos como contexto, não como incidentes. Para o mês analisado, o verificável foi a materialização de casos concretos, não a telemetria agregada do ecossistema.
Indicadores do período no México
| Indicador | Julho 2026 | Mês anterior | Variação |
|---|---|---|---|
| Fatos verificados do período, base de todos os indicadores | 105 | 56 | +49 |
| Janela temporal dos indicadores | 108 fatos com data em julho 2026, 1 de meses anteriores, 2 posteriores ao período excluídos | Igual | N/A |
| Incidentes sem tipificação, brechas ou interrupções | 12 | 15 | -3 |
| Casos com ransomware ou extorsão como eixo primário | 55 | 15 | +40 |
| Criptografia de ativos confirmada | 4 | não informado | N/A |
| Apenas menção em leak site | 2 | não informado | N/A |
| Tipificação não determinável com o material | 49 | não informado | N/A |
| Casos de fraude ou phishing documentados | 7 | 2 | +5 |
| Movimentos regulatórios documentados | 5 | 4 | +1 |
| CVEs críticos mencionados | 19 | 4 | +15 |
| Setores com ao menos um fato documentado | 7 | 7 | sem mudanças |
| Ameaça predominante do mês | Ransomware (55 de 105 fatos) | Ransomware (15 de 56 fatos) | sem mudança de eixo |
| Fatos com confirmação direta da fonte | 59% | não informado | N/A |
| Cifras de telemetria agregada excluídas do volume | 3 (tentativas ou bloqueios agregados, não incidentes com impacto confirmado) | não informado | N/A |
Incidentes relevantes no México
Governo de León e queda de serviços municipais
O ciberataque contra o Governo de León foi um dos episódios mais visíveis do mês no setor público local. A cobertura da imprensa local indicou que o site oficial saiu do ar e que o Sistema de Atenção ao Cidadão foi o principal afetado. Também foi informado um bloqueio preventivo da equipe de TI para conter o dano, com testes de segurança posteriores antes da restauração dos serviços.
O caso deixou duas leituras operacionais. A primeira é a continuidade do serviço, já que o site oficial e o portal de transparência permaneceram fora do ar ou com acesso restrito por vários dias. A segunda é a incerteza sobre exfiltração, porque algumas notas falaram em possível roubo de dados, mas a própria prefeitura disse não ter evidência pública conclusiva de subtração de informações. É um bom exemplo de por que não convém misturar indisponibilidade com vazamento confirmado.
Governo de Sinaloa, portais expostos e disputa sobre o alcance real
Sinaloa concentrou um dos episódios mais sensíveis do mês. Proceso, El Sol de Sinaloa, Debate e Infobae coincidiram ao apontar que houve vários sistemas afetados e que o volume de dados expostos pode ter sido muito alto, com referências a cadastros de contribuintes, folhas de pagamento, prontuários médicos, registros portuários e bases de docentes e pessoal administrativo. O material mais sólido aponta para cerca de um milhão de registros em diferentes conjuntos, embora o alcance exato siga sem validação técnica pública definitiva.
O valor deste caso não está só no volume, mas na mistura de dados. Fiscal, bancário, trabalhista, médico e patrimonial podem ser cruzados para fraude, extorsão e falsificação de identidade. Além disso, várias coberturas indicaram que a informação circulou em canais do Telegram e em espaços de cibercrime, o que eleva o risco secundário mesmo quando a atribuição e a origem técnica seguem em debate.
Sistema Integral de Atenção ao Cidadão da Presidência
O vazamento do SIDAC da Presidência foi outro fato de grande impacto. A Maya Comunicación apontou uma vulnerabilidade IDOR que permitia acessar registros de terceiros ao alterar o número de protocolo na URL, com ao menos 20 downloads confirmados e acesso exposto por cerca de 24 horas. A iWorld acrescentou que o material comprometeria mais de 400 mil registros e denúncias sensíveis, com dados de identificação e conteúdos relacionados a homicídios, narcotráfico, corrupção, extorsão e abuso de autoridade.
A severidade potencial é alta, mesmo que a divulgação do arquivo tenha sido apagada depois. O tipo de informação, por si só, pode ser usado para retaliação, extorsão ou engenharia social direcionada. Também reforça um ponto técnico recorrente no mês, erros lógicos de acesso seguem tão perigosos quanto a exploração de vulnerabilidades clássicas.
Ransomware com BitLocker e impressoras no México
Um dos casos mais instrutivos do mês foi o da XEntry Team, descrito por Securelist, TrendTIC, SC World, TMCnet Insight e outros veículos técnicos. O grupo explorou um servidor MSSQL mal configurado e credenciais expostas em código público, manteve persistência, implantou BitLocker e usou impressoras corporativas para distribuir notas de resgate. No caso mexicano, a organização vítima não foi identificada publicamente, embora a técnica tenha sido bem documentada.
Esse incidente é importante porque combina extorsão com baixo nível de personalização maliciosa. Não houve um binário tradicional de ransomware nem uma operação RaaS conhecida. Houve abuso de ferramentas já presentes na rede e uma cadeia de intrusão baseada em falhas de configuração. Isso recoloca em primeiro plano a higiene de exposição, especialmente em serviços MSSQL, RDP e appliances acessíveis pela internet.
Violação municipal e sanitária em Culiacán
O portal de saúde municipal de Culiacán apareceu em várias referências do monitor ransomware.mx e em coberturas locais como um caso de vazamento que teria afetado históricos de menores e pacientes. O material disponível não permite determinar com precisão se houve criptografia, exfiltração pura ou apenas reivindicação, embora confirme que o incidente foi considerado relevante pelos monitores e pela imprensa local.
Na prática, o risco aqui combina saúde e dados de menores, duas categorias especialmente sensíveis. Mesmo sem um parecer técnico oficial publicado, a simples circulação da reivindicação já exige revisar controles de acesso, segmentação e rastreabilidade de repositórios clínicos.
Promotora Zacapu, Qilin e a reivindicação de resgate
A Qilin afirmou ter atacado a Promotora Zacapu, empresa do setor imobiliário, com ameaça de publicar informações sensíveis se o resgate não fosse pago. Ransomware.mx e Dexpose registraram essa reivindicação no monitoramento de julho. Este caso entra na categoria de extorsão com menção em leak site ou ameaça pública, porque o material não mostrou de forma conclusiva o impacto operacional nem a criptografia.
A importância analítica está em mostrar a amplitude setorial da campanha de extorsão. Não se trata apenas de ambientes públicos ou financeiros. Também há alvos empresariais de perfil médio, com exposição a chantagem e pressão reputacional.
Contacto Garantido e o caso Qilin com criptografia confirmada
Ao contrário de outras reivindicações do mês, o caso de Contacto Garantido aparece com criptografia confirmada na cobertura de Hendry Adrian. O relatório indica que a Qilin criptografou arquivos e provocou interrupção das operações em uma empresa mexicana do setor de serviços profissionais. Aqui a fonte oferece uma tipificação mais clara do que em outros casos: houve impacto operacional verificável.
Isso faz do episódio um contraponto útil. Nem tudo o que aparece em sites de vazamento é igual. Algumas publicações são apenas atribuições, outras descrevem interrupção real. Para defesa e priorização da resposta, essa diferença é central.
Ameaças e campanhas ativas no México
Ransomware e extorsão com criptografia confirmada
Em julho, houve pelo menos quatro casos com criptografia de ativos confirmada dentro do material analisado. Entre eles, o caso de Contacto Garantido é o mais claro. Também entram outros incidentes em que o ransomware foi descrito com mais ou menos detalhe técnico, embora em vários deles o material não tenha permitido certificar a dimensão do dano nem o alcance da interrupção.
O padrão que se repete é o abuso de serviços expostos, credenciais vazadas, configurações incorretas e acesso pela superfície pública. No material, não aparece um predomínio de exploração de CVEs para ransomware contra o México durante o mês, mas sim falhas de hardening e má gestão de perímetros.
| Caso | Tipo de impacto segundo o material | Setor | Comentário |
|---|---|---|---|
| Contacto Garantido | Criptografia de ativos confirmada | Serviços profissionais | Qilin, com interrupção operacional descrita pela fonte |
| Promotora Zacapu | Tipificação não determinável com o material | Imobiliário | Qilin ameaçou publicar dados se não houvesse pagamento |
| Portal de saúde de Culiacán | Tipificação não determinável com o material | Saúde pública | A fonte fala em vazamento e em um leak site, sem esclarecer criptografia |
| León, serviços municipais | Tipificação não determinável com o material | Setor público | Incidente de interrupção e denúncia formal, sem atribuição técnica pública conclusiva |
Ransomware e extorsão, apenas menção em leak site
Dois casos ficaram na categoria de apenas menção em leak site. São relevantes para monitoramento, mas não devem ser confundidos com intrusão confirmada nem com criptografia comprovada. A diferença importa porque os grupos de extorsão costumam usar leak sites como instrumento de pressão mesmo quando a evidência pública do comprometimento é incompleta.
No relatório de julho, essa situação aparece especialmente em reivindicações de grupos como Qilin e Krybit, em que o dado mais sólido é a publicação ou referência no portal do ator. Sem telemetria interna nem laudo forense, o material não permite afirmar mais do que isso.
Fraude e phishing no México
O phishing ganhou peso normativo e operacional. A Cidade do México tipificou o phishing como crime autônomo e, ao mesmo tempo, várias notas descreveram seu uso massivo em fraudes bancárias. O material de imprensa explicou o mecanismo mais comum, mensagens por SMS, WhatsApp ou e-mail que imitam uma instituição financeira para levar a vítima para fora do aplicativo oficial e roubar credenciais, NIP ou outros acessos.
A parte técnica e a parte legal se alinharam no mesmo mês. Isso não significa que o fenômeno tenha sido resolvido, mas mostra que o ecossistema institucional reconhece melhor o dano específico desses golpes. Também houve cobertura sobre a suplantação de 11 instituições financeiras reportada pela CONDUSEF durante junho, um dado útil como contexto, embora não seja contabilizado como incidente de julho.
| Indicador de fraude | Dado do mês | Fonte destacada |
|---|---|---|
| Casos de fraude ou phishing documentados | 7 | CDMX, CONDUSEF, imprensa bancária |
| Tipificação penal nova na CDMX | 3 a 6 anos de prisão, multas de 200 a 600 UMA | Gaceta Oficial, Infobae, UnoTV |
| Suplantação de instituições financeiras reportada pela CONDUSEF, junho 2026 | 11 instituições | Debate |
APT, intrusão assistida por IA e hacktivismo oportunista
Embora o mês tenha sido dominado por ransomware, surgiu uma linha técnica diferente ligada ao uso de IA em intrusões contra organizações governamentais mexicanas e uma utility de água em Monterrey. Dragos e Gambit Security, citados por Cryptonomist, descreveram o uso de Claude e GPT para acelerar reconhecimento, desenvolvimento de ferramentas e exploração, com tentativas automatizadas de password spraying contra um gateway industrial. Não há evidência pública de que o ambiente OT tenha sido violado, mas o caso mostrou uma forma nova de assistência ofensiva.
Em paralelo, a Proceso atribuiu a Hackers$ Crew uma série de ataques contra portais de Sinaloa, e ransomware.mx relatou várias entradas associadas ao coletivo ou a aliases vinculados. No material disponível, a atribuição segue mais declarativa do que forense, mas a visibilidade desses nomes em múltiplas fontes sugere pressão persistente sobre portais públicos e bases expostas.
Vulnerabilidades críticas com impacto no México
| CVE | Software | Explotação | Fonte |
|---|---|---|---|
| CVE-2026-35273 | Oracle PeopleSoft PeopleTools | Explotada entre 27 de maio e 9 de junho de 2026, com brecha na Nissan que atingiu funcionários no México | Telefónica Tech |
| CVE-2026-48282 | Adobe ColdFusion | Explotação ativa de path traversal com potencial de RCE | Ransomware.mx |
| CVE-2026-56164 | Microsoft SharePoint Server | Explotada na natureza, em uso ativo | CSIRT Telconet, Check Point Research |
| CVE-2026-56155 | Active Directory Federation Services | Explotada na natureza, em uso ativo | CSIRT Telconet, Check Point Research |
| CVE-2026-50522 | Microsoft SharePoint | Explotação ativa confirmada | iurlek |
| CVE-2026-63030 | WordPress | Explotação ativa, conhecida junto com wp2shell | iurlek |
| CVE-2026-60137 | WordPress | Explotação ativa, conhecida junto com wp2shell | iurlek |
| CVE-2026-6875 | Plataforma de inteligência artificial da ServiceNow | Explotação ativa confirmada | iurlek |
| CVE-2026-40138 | BeyondTrust Remote Support e Privileged Remote Access | Vulnerabilidade crítica de pré-autenticação | Ransomware.mx |
| CVE-2026-53359 | Kernel Linux KVM x86 | use-after-free em shadow paging | Ransomware.mx |
| CVE-2026-31694 | Linux FUSE | Escalada de privilégios até root | Cronup |
| CVE-2026-16812 | Arista VeloCloud | Explotação ativa, CVSS 10.0 | Código Vigía |
| CVE-2026-20251 | Splunk Secure Gateway | RCE com usuários autenticados de baixo privilégio | Telefónica Tech |
| CVE-2026-58443 | Gitea | Vulnerabilidade crítica reportada | Devel Group |
| CVE-2026-0257 | Firewalls Palo Alto Networks | Omissão de autenticação usada como vetor de acesso inicial para Qilin | Devel Group |
| CVE-2026-59269 | No especificado no material | Ficha publicada por INCIBE-CERT | INCIBE-CERT |
| CVE-2026-59686 a CVE-2026-59690 | Kemp LoadMaster, ECS Connection Manager, Connection Manager para ObjectScale | Cinco vulnerabilidades graves publicadas por Progress | Devel Group |
| CVE-2026-16723 | FastJson | Explotação ativa de zero-day | Devel Group |
| CVE-2026-35273 e CVE-2026-20251 não devem ser lidas como incidentes mexicanos exclusivos, mas como vulnerabilidades relevantes para entidades com exposição regional e cadeias de suprimento com presença no México |
Regulação e compliance no México
A regulação foi um dos frontes mais ativos do mês. A Cidade do México tipificou o phishing como crime autônomo, com penas de três a seis anos de prisão e multas de 200 a 600 UMA, além de agravantes quando a vítima é menor, idosa ou pessoa com deficiência. O movimento indica endurecimento penal contra fraudes digitais e pode ter efeito prático nas denúncias e na forma como as estafas online aparecem na narrativa judicial.
Também houve avanços e debates sobre identidade digital e dados pessoais. A Secretaria Anticorrupção e Buen Gobierno anunciou uma multa contra a Federação Mexicana de Futebol pelo tratamento de dados pessoais via Fan ID, e depois ficou conhecido que o órgão fixou critérios públicos iniciais em proteção de dados a partir desse caso. Em paralelo, continuaram as discussões sobre multibiometria bancária, testes de vida, verificação por reconhecimento facial e uso de bases oficiais para validar identidade em operações de maior risco.
O setor bancário ficou mais exposto ao escrutínio regulatório. Houve cobertura sobre a CNBV, a ABM e a migração para e.firma em trâmites patronais perante o IMSS, além da substituição do certificado NPIE. Também se falou em exigências documentais maiores e em risco cibernético sob marcos como Basileia IV. Para julho, a mensagem de fundo é que a gestão do risco cibernético deixou de ser apenas uma questão técnica e passou a integrar de forma explícita o compliance operacional.
Em matéria de IA, o México seguiu com um modelo fragmentado. Houve debates federais, iniciativas setoriais, uma revogação em San Luis Potosí e múltiplas opiniões sobre a ausência de uma lei geral. O que ficou verificável no mês é que o país continuou regulando por partes, enquanto cresce a pressão política por uma norma mais abrangente.
| Frente regulatória | Fato verificável de julho | Impacto prático |
|---|---|---|
| CDMX, phishing | Tipificação autônoma do crime | Reforça a perseguição penal de fraudes digitais |
| Fan ID | Multa de MXN 42,849,095 | Marca um precedente em proteção de dados |
| IMSS, e.firma | Eliminação do NPIE e transição para o certificado SAT | Aumenta a dependência de credenciais federais |
| CNBV, biometria | Exigências reforçadas para operações de alto valor | Amplia controles de KYC e validação de identidade |
| IA | Debate nacional e normas setoriais | Persistem lacunas de lei geral |
Setores mais afetados no México
O setor público foi o mais visível pelo impacto reputacional e operacional, embora não necessariamente pelo volume absoluto. León, Sinaloa e a Presidência concentraram a atenção pública, com uma combinação de interrupções, exposição de informações e debate sobre atribuição. Quando um vazamento inclui cadastros, folhas de pagamento, prontuários médicos ou denúncias de cidadãos, o dano potencial vai além do sistema afetado e alcança o processo administrativo, a confiança pública e a segurança das pessoas.
O setor financeiro também teve forte presença, mas em uma mistura de fraude, biometria, falsificação de identidade e regulação. Nem tudo foi intrusão. Várias das notas do mês mostraram pressão para endurecer o KYC, validar a identidade com biometria e reforçar o tratamento de dados. A questão da fraude continua crítica, embora a categoria de incidente nem sempre esteja formalizada como vazamento.
Manufatura, serviços empresariais e tecnologia da informação seguiram entre os setores com mais sinais de ransomware nos monitores abertos. Isso coincide com o padrão do mês anterior, embora em julho a pressão publicitária e o volume de publicações tenham sido maiores. A saúde também voltou a aparecer, tanto em casos confirmados quanto em materiais de sinalização precoce, e isso obriga a não tratar os incidentes sanitários como isolados.
A leitura setorial, portanto, não é de uma única frente, mas de três camadas. Governo e serviços públicos por vazamentos e quedas, finanças por fraude e conformidade, e indústria e serviços por extorsão e exposição de infraestrutura. Os sete setores com fatos documentados mostram uma cobertura transversal, não um problema restrito a uma vertical.
Tendências e sinais a monitorar no México
A comparação com o mês anterior mostra uma aceleração forte em quase todas as frentes que importam. Os fatos verificados passaram de 56 para 105. Os casos de ransomware ou extorsão subiram de 15 para 55. O fraude e phishing documentado passou de 2 para 7. Os CVEs críticos mencionados saltaram de 4 para 19. Só a quantidade de setores com fatos documentados se manteve estável em 7.
Isso sugere uma agenda de risco mais densa e não necessariamente mais ordenada. O mês anterior já trazia sinais de extorsão, mas em julho as publicações se multiplicaram e surgiram mais casos com detalhe técnico. Ao mesmo tempo, cresceu a pressão regulatória sobre bancos, biometria e fraude digital. Para as equipes de segurança e compliance, a interseção entre incidente, regulação e reputação ficou mais estreita.
Há três sinais que valem acompanhamento de perto. O primeiro é saber se os casos públicos de ransomware seguem migrando da mera atribuição em leak sites para criptografia confirmada ou vazamentos com impacto comprovado. O segundo é saber se os portais públicos e sistemas de atendimento ao cidadão continuam expondo falhas lógicas, como o IDOR do SIDAC, além da infraestrutura tradicional. O terceiro é saber se a exploração ativa de CVEs críticos se traduz em incidentes locais, sobretudo em software de colaboração, identidade, gateways remotos e plataformas expostas.
A comparação regional também não afrouxa. As fontes do mês insistem que o México segue entre os países mais atacados da América Latina, embora isso conviva com o lembrete metodológico de que muitas cifras divulgadas por fornecedores são telemetria ou tentativas, não incidentes confirmados. O sinal útil não é só a contagem, mas a persistência dos mesmos vetores, serviços expostos, phishing, abuso de identidade e falhas de configuração.
| Indicador | Julho 2026 | Junho 2026 | Leitura |
|---|---|---|---|
| Fatos verificados | 105 | 56 | Alta marcada |
| Ransomware ou extorsão | 55 | 15 | Aceleração forte |
| Fraude ou phishing | 7 | 2 | Crescimento visível |
| Movimentos regulatórios | 5 | 4 | Atividade sustentada |
| CVEs críticos mencionados | 19 | 4 | Maior pressão técnica |
| Setores com fatos | 7 | 7 | Sem variação |
Recomendações para equipes de segurança no México
Primeiro, priorizar a exposição da superfície. Vários incidentes do mês mostram que o acesso inicial não veio de uma cadeia sofisticada, mas de MSSQL mal configurado, credenciais expostas, serviços de borda sem correção e acessos lógicos fracos. Isso exige revisar inventário, exposição externa e postura de configuração antes de pensar em controles mais sofisticados.
Segundo, endurecer os controles de identidade e acesso. O mês deixou claro que a identidade é o vetor central, de phishing bancário e suplantação até biometria bancária, e.firma, acesso a sistemas cidadãos e vazamentos de dados sensíveis. MFA robusta, monitoramento de anomalias, revisão de privilégios e validação de fluxos de acesso devem ser prioridade, sobretudo em portais de serviço e back offices com informação sensível.
Terceiro, segmentar melhor os ambientes críticos. Os casos ligados a saúde, atendimento ao cidadão e tecnologia operacional mostram que uma brecha em TI pode escalar para OT, ou que um vazamento em um portal pode gerar impactos ampliados. Separar redes, limitar a confiança entre domínios e revisar filas de impressão, repositórios e gateways industriais ajuda a reduzir o raio de explosão.
Quarto, preparar a resposta legal e reputacional. Em julho houve incidentes em que não estava claro se havia criptografia, mas existia exposição pública, disseminação de informação e pressão de leak site. Quando isso acontece, a equipe de segurança deve trabalhar com jurídico, privacidade e comunicação desde a primeira hora. A diferença entre um vazamento e uma atribuição pode ser difusa para o público, não para o regulador.
Quinto, tratar a exploração ativa de CVEs como uma lista de ação e não como um anexo. Com 19 vulnerabilidades críticas mencionadas, várias já exploradas no mundo real, o calendário de correção não pode depender do ciclo normal de manutenção. Os produtos com exposição à internet, autenticação federada, colaboração e gateways remotos precisam de prioridade explícita.
| Prioridade | Ação | Motivo |
|---|---|---|
| Alta | Revisar exposição de MSSQL, RDP, VPN e appliances | Vectores repetidos em intrusões de julho |
| Alta | Reforçar MFA e controle de privilégios | O acesso inicial por identidade foi recorrente |
| Alta | Validar backups offline e testes de restauração | Minimiza impacto de criptografia e extorsão |
| Média | Auditar portais cidadãos e repositórios com dados sensíveis | Reduz risco de IDOR e vazamentos massivos |
| Média | Alinhar resposta com jurídico e privacidade | Muitas reclamações envolvem dados pessoais |
| Média | Agilizar a correção de CVEs exploradas | O mês mostrou exploração ativa transversal |
Limitações do material
Este relatório foi construído exclusivamente com o material fornecido para o México em julho de 2026. A janela temporal indicada pelos indicadores inclui 108 fatos datados de julho de 2026, mais 1 fato de meses anteriores usado apenas como parâmetro comparativo, e exclui 2 fatos posteriores ao período. Não foi usada informação externa nem internet.
Um indicador em 0 ou a ausência de detalhes não significam que o fato não exista na região ou no país. Em particular, se um CVE ou uma categoria não aparece como volume do mês, isso apenas quer dizer que não ficou registrado no material analisado sob esta janela e estes critérios. Não deve ser interpretado como ausência de vulnerabilidades, ataques ou exploração no mundo real.
A taxonomia de ransomware e extorsão também tem limites metodológicos. Em vários casos o material apenas menciona uma vítima em um leak site ou uma reivindicação do agente, sem permitir determinar se houve criptografia, exfiltração ou ambos. Quando a fonte não esclareceu isso, a classificação foi mantida como não determinável.
Ficaram fora do cálculo as cifras de telemetria agregada, tentativas, bloqueios e médias semanais de vendors. Também foram excluídos fatos sem data confirmada e qualquer referência que não estivesse dentro das fontes disponíveis para citação. As redes sociais de consumo, conteúdos patrocinados e material promocional não foram usados como evidência para tendências, salvo quando a fonte aberta ofereceu um dado verificável e atribuível de forma independente.
Os módulos comparativos e as cifras mensais devem ser lidos como uma foto do período, não como série completa do risco mexicano. Onde uma nota trouxe contexto regional ou setorial, ela foi usada para interpretação e não para inventar incidentes adicionais. Se uma fonte falou de tentativas, bloqueios ou varreduras, isso foi considerado telemetria e não incidente com impacto confirmado.
Fontes
- Biometría facial en la banca mexicana: qué exige la nueva resolución de la CNBVFacephi Observatory
- El Gobierno de México abre un debate nacional para regular el uso de la IA y las redes sociales en menoresInfobae México
- Regulación de IA en México genera posturas encontradas en el CongresoRadioNet
- San Luis Potosí deroga ley que regulaba el uso de la IA y amenazaba la libertad de expresiónInfobae México
- Casos de ciberataques aumentan 38% en México, empresas registran escalada en diversos sectoresInfobae
- ¿Hay una iniciativa de ley para regular que menores usen redes sociales? Sheinbaum aclara campaña de concientizaciónInfobae México
- Las Noticias Más Importantes de IA HoyTrend Micro
- IA y ciberdelincuencia, peligro inminenteEl Financiero
- IA sí, responsabilidad no: el modelo nacionalExpansión Política
- DPL News Spotlight Política DigitalDPL News
- La IA dirigida a la tecnología operativa: perspectivas sobre amenazas emergentesCryptonomist
- AI Targeting Operational Technology: Emerging Threat InsightsThe Cryptonomist (versión en inglés)
- Sin contrapesos: ¿El gobierno ya no está obligado a justificar previamente el acceso a tus datos personales?Infobae México
- CONDUSEF alerta por suplantación de 11 instituciones financieras: cómo evitar caer en fraudes en 2026Debate
- Kaspersky Security Services Identifies Ransomware Actors Using BitLocker and Printers in Latin AmericaTMCnet Insight
- El nuevo gran riesgo del sistema financieroPortafolio
- Límites a la Inteligencia Artificial: la postura del PAN en San Luis PotosíEl Heraldo de México
- https://skyportsystems.net/ransomware-actors-exploit-bitlocker-and-corporate-printers-in-latin-americaSkyport Systems (blog técnico)
- Suman siete reportes de posibles ciberataques a sistemas públicos de Sinaloa en julioEl Sol de Sinaloa (OEM)
- Ataque atribuido a modelos de IA reabre debate sobre control tecnológicoGaceta Mexicana
- Phishing bancario: Así opera el fraude que pretende vaciar tu cuenta y cómo detectarlo a tiempo para evitarloEl Imparcial
- New ransomware group uses printers to deliver ransom notesSC World
- México regula la inteligencia artificial por sectores mientras aplaza la ley generalEl Economista
- Regulación la IA, discusión obligada para el Congreso: Kenia LópezVertigo Político
- Presunto hackeo al gobierno de Sinaloa habría expuesto cerca de un millón de registros con datos fiscales, bancarios y médicosInfobae México
- Sophos AI Security Report 2026ITware Latam
- Hackeo en Sinaloa: Habrían sido filtrados datos de 4,000 pacientes, cuentas bancarias y másDebate
- Hackeo en Sinaloa: Habrían sido filtrados datos de 4000 pacientes, cuentas bancarias y másDebate
- Expertos alertan sobre una creciente táctica de ransomware: hackers imprimen demandas de rescate durante ataques en América LatinaTrendTIC
- Errores de configuración que alimentan el ransomware: lecciones de Colombia y MéxicoCarmona.mx
- Nova extorsão com BitLocker: abuso de RDP, MSSQL e RMMSecurelist Brasil / Kaspersky
- Extorsión BitLocker: el esquema XEntry con impresorasHelpRansomware (republica Securelist)
- BitLocker Extortion: The XEntry Printer Ransom SchemeHelpRansomware (republica Securelist)
- Diputada mexicana promueve iniciativa para sancionar amenazas a través de medios digitalesInfobae (agencias)
- El IMSS lanza importante aviso sobre el trámite que ahora se debe hacer en líneaInfobae
- Resumen Semanal PLD: 11 al 17 de Julio de 2026PLD.mx
- PT propone incluir inteligencia artificial en los planes de estudio de México con reglas para proteger datos y orientar su uso en clases y evaluacionesEl Imparcial
- Nuevo intento por penalizar la IAEl Economista
- Prueba de Vida: Nuevo requisito obligatorio para la apertura de cuentas digitalesHelp-AI México
- El laberinto constitucional de la regulación de la IA en MéxicoEl Universal
- DragonForce Posts Eighteen Victims Across Eight Countries in 48 HoursDaily Security Review
- Nu recibe autorización final para operar como banco en México | avances 2026Mundi
- Entre la regulación de la IA y la ley mordaza, una agenda polémica divide a San LázaroEl Debate
- Biometría bancaria en México: quién queda afueraLadonware
- Bancos pedirán huella dactilar o reconocimiento facial para retiros y depósitos mayores a 140,000 pesos con una nueva regulación de la CNBV para reducir fraudes financieros en MéxicoEl Imparcial (citando Expansión)
- Nuevo requisito bancario en México 2026: ¿Por qué pedirán biométricos e INE para retirar o depositar efectivo?El Debate
- El reto de los bancos no es reconocer rostros, sino protegerlosMilenio
- Regulación de redes sociales y de IA: Estos son los temas primordiales para Morena en el CongresoEl Financiero
- El reto de los bancos no es reconocer rostros, sino protegerlosMilenio
- Regular la inteligencia artificial: un primer paso en propiedad industrial, muchos pendientes por delanteECIJA
- Qué es KYC en México: Guía para Bancos y FintechsFIMPE
- El fraude de identidad sintética con IA alcanza el 48.3% de los casos en América LatinaEl Economista
- León Investigates Alleged Attack on Citizen Services SystemSecurity Tribune
- Portal de Transparencia en León se queda sin acceso a archivos tras hackeoAM León
- Morena busca regular la Inteligencia Artificial; ¿qué contempla la ley?XEU Noticias
- Ciberataques en México: 83.3% de las organizaciones sufrió incidentesGrupo En Concreto
- ANPD apura vazamento de dados de 500 mil pacientesPoder360
- Organização social é investigada por vazamento de dados de pacientesAgência Brasil
- Condusef recibe 12 denuncias por fraude financiero cada minutoInformador
- El truco del correo falso: el silencioso método con el que los hackers están vulnerando a las víctimasInfobae
- Las quejas por fraude bancario escalan un 31.5% ante la Condusef en 2026, pero las instituciones financieras rechazan reembolsar el 75.7% de los montos reclamados tras los robos de dinero mediante engaños digitalesEl Imparcial
- Ataques cibernéticos en León: Municipio ha contenido 1.6 millones, afirma Ale GutiérrezEl Sol de León (OEM)
- La CNBV exige a bancos mexicanos verificar a sus clientes ...Cointelegraph en Español
- Ciberataque deja sin servicio la página del Gobierno de León; hackers roban datos de ciudadanosLa Silla Rota
- Facial Biometrics in Mexican Banking: What the New CNBV Resolution Requires and How to Be Compliant by NovemberFacephi Observatory
- CNBV endurece reglas de biometría y ciberseguridad en la bancaImagen Radio
- Filtran datos de 400 mil denunciantes tras fallo de seguridad en PresidenciaMaya Comunicación
- Security articles – infraestructura de phishing modular contra instituciones financieras mexicanasMinistang.com
- Todo sobre la regulación para retailers en MéxicoPirani Risk
- Ciberataque a gobiernos de Sinaloa expone datos de casi un millón de personasProceso
- Panorama de ransomware en México | Monitor de incidentesRansomware.mx
- [Intel MX] 2026-07-03 Ciberataque a servicios de León y logística en ventaRansomware.mx
- 273 victims for Mexico - Ransomware.live mapRansomware.live
- Reportan hackeo en la Presidencia de México que habría comprometido 400 mil denunciasDiario de Yucatán
- Alertan por ola de ciberataques en México; sufren fraudes 8 de cada 10 empresasPeriódico AM
- Ransomware: krybit claims duflosa.com (MX) — Not FoundMatproof
- Ransom! Contacto Garantido (JUL-2026)hendryadrian.com
- Ya no hackean tu empresa: la inteligencia artificial lo hace por ellos, sola, en segundosEl Heraldo de Puebla
- Filtran bases de datos del Gobierno de Sinaloa y Ayuntamiento de CuliacánRevista Espejo
- Filtran información del Sistema Integral de Atención Ciudadana de la Presidencia de la RepúblicaiWorld
- Cumple 24 horas caída la página de León por hackeo; congela trámites y pago de multasPeriódico AM
- Ataques de ransomware aumentaron 20% en primera mitad de 2026Fast Company México
- 277 victims for MexicoRansomware.live
- Intel MX, boletín de inteligencia de amenazasRansomware.mx
- Victim: shelby.com.mxransomware.live
- Una pelea campal, datos biométricos y una presunta extorsión: los antecedentes de la millonaria multa a la Federación Mexicana de FútbolEl País
- Mexico: Record USD 2.14 Million Fine for Biometric Data ProcessingBaker McKenzie
- Primeros criterios públicos de la SABG en materia de protección de datos personales tras la resolución del caso Fan IDRitch
- Phishing ya es delito en la CDMX: hasta 6 años de cárcel y 70000 pesos de multaInfobae México
- FMF impugnará multa de 43 millones de pesos por el Fan ID tras sancion por proteccion de datos personales asegura que hubo irregularidades en el procesoEl Imparcial
- Aprueban en comisión tipificar la suplantación de identidad digitalEl Heraldo de México
- Presentan paquete de reformas para fortalecer la protección digital en BCEl Mexicano
- Qilin Ransomware Targets Promotora ZacapuDexpose
- Boletín Semanal de Ciberseguridad, 3 julio - Telefónica TechTelefónica Tech
- [Intel MX] 2026-07-07 Servicios de negocio en la mira y cuatro CVE que no admiten demoraRansomware MX
- Microsoft corrige vulnerabilidades críticas en el Patch Tuesday de julio de 2026CSIRT Telconet
- 20th July – Threat Intelligence ReportCheck Point Research
- Resumen diario de ciberseguridad – 2026-07-22iurlek
- Phishing es delito en CDMX: penas de cárcel y multasUnoTV
- Mexico Financial Cyberattacks Surge 167% in 1Q26Mexico Business News
- Ataques cibernéticos se incrementan 5.0% durante MundialLa Razón
- HACKEAN PRESIDENCIA DE SHEINBAUM: Exponen datos de TODOS los denunciantesMLDA
- Falla 10 de 10 en Arista VeloCloud ya está bajo ataqueCódigo Vigía
- 6 mil millones de ataques en un mes. ¿Qué nos dice eso ...Nova Sistemas
- Panorama de Ciberseguridad: Semana del 06 al 10 de julio de 2026Cronup
- Vulnerabilidades CVE — MexicoDevMexicoDev
- Malware TimbreStealer ataca empresas mexicanas: alerta WatchGuardNotiMX
- [Intel MX] 2026-07-13 Un día sin víctimas en MéxicoRansomware.mx
- Día: 28 julio, 2026Devel Group
- El «Patch Tuesday» de julio de 2026 corrige 622 ...Malwarebytes
- Vulnerabilidades | INCIBE-CERTINCIBE-CERT
- Día: 21 julio, 2026Devel Group
