México: situación de ciberseguridad, julio 2026
Ransomware dominó julio en México, con 105 hechos verificados, 55 casos de extorsión y 19 CVEs críticos mencionados.
Hallazgos clave
- Ransomware fue la amenaza predominante en México, con 55 de 105 hechos verificados y un salto fuerte frente al mes anterior.
- El sector público concentró los casos más sensibles por impacto reputacional y de datos, con León, Sinaloa y Presidencia como focos principales.
- La Ciudad de México avanzó en tipificar el phishing como delito autónomo, mientras creció la presión regulatoria sobre biometría y tratamiento de datos.
- La actividad técnica mostró abuso de configuraciones débiles, servicios expuestos y credenciales filtradas más que explotación masiva de CVEs para intrusión local.
- Hubo 19 CVEs críticos mencionados, varios con explotación activa, lo que eleva la urgencia de parchado en sistemas expuestos.
- La mayoría de los casos de ransomware no permitió determinar con precisión si hubo cifrado, exfiltración o solo publicación en leak site.
- La exposición de datos sensibles, especialmente salud, ciudadanía y finanzas, elevó el riesgo secundario de fraude, extorsión y suplantación.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 108 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes) · 2 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en México
Julio de 2026 dejó a México con una agenda de ciberseguridad dominada por la extorsión y por dos historias que corrieron en paralelo. Por un lado, la actividad de ransomware siguió marcando el ritmo operativo, con casos publicados contra organizaciones privadas, dependencias locales y un conjunto de víctimas reclamadas en sitios de filtración. Por otro, aparecieron incidentes de exposición masiva de datos en el sector público que involucraron al Gobierno de Sinaloa y a la Presidencia, ambos con material sensible y una discusión pública aún abierta sobre el alcance real de las filtraciones.
La base verificada del mes fue alta, con 105 hechos confirmados dentro del período y 12 incidentes sin tipificar como brechas o interrupciones. La amenaza predominante fue ransomware, con 55 hechos, muy por encima del mes previo. Dentro de ese universo, solo cuatro casos dejaron cifrado de activos confirmado, dos quedaron como mención en leak site y en 49 no fue posible determinar el impacto técnico exacto con el material disponible. Esa diferencia importa: el volumen de reclamaciones no se traduce automáticamente en el mismo número de intrusiones con cifrado comprobado.
La superficie de riesgo también se amplió por la vía regulatoria. Hubo cinco movimientos regulatorios documentados, con foco en biometría bancaria, sanciones por phishing en la Ciudad de México, y más iniciativas sobre IA y datos personales. En paralelo, se mencionaron 19 CVEs críticos, una cifra muy superior a la del mes anterior, con varias vulnerabilidades activamente explotadas en productos de Microsoft, Adobe, Linux, Palo Alto Networks y otros entornos expuestos.
La lectura operativa para México es de riesgo alto. No solo por el número de hechos verificados y la intensidad del componente extorsivo, sino por la coexistencia de incidentes públicos, presión regulatoria sobre banca y protección de datos, y una capa técnica donde el abuso de servicios expuestos, las fallas de configuración y la explotación activa de vulnerabilidades críticas siguieron apareciendo como rutas de acceso recurrentes.
Panorama nacional del mes en México
El mes mostró una combinación poco favorable para los equipos de defensa: más publicaciones de ransomware, más discusión regulatoria y más exposición de datos en el sector público. La tendencia dominante fue clara, ransomware volvió a ser el eje principal con 55 de 105 hechos verificados. El mes anterior esa misma amenaza había concentrado 15 de 56 hechos, de modo que el salto no fue marginal sino estructural en la cobertura disponible.
El patrón técnico tampoco fue homogéneo. En varios incidentes reclamados por grupos o monitores especializados, la fuente no precisó si hubo cifrado, solo filtración o mera publicación en un leak site. Eso obliga a tratar el número total de casos con cautela analítica. Hay hechos con cifrado confirmado, pero también otros donde la evidencia pública se limitó a la reivindicación o a la exposición de datos. En términos de respuesta, eso significa que la organización afectada puede necesitar tanto contención forense como gestión legal y de comunicaciones, aun cuando no exista prueba pública de indisponibilidad prolongada.
La calidad de las fuentes del mes fue mixta. Hubo boletines técnicos serios, notas de prensa con detalles operativos útiles y reportes de monitoreo de ransomware que aportaron contexto, pero también coberturas basadas en adjudicaciones no confirmadas o en descripciones parciales. Por eso, la foto más responsable para México en julio es la de un ecosistema con fuerte presión de extorsión, aprovechamiento de configuraciones débiles y exposición de datos sensibles, más que la de una sola campaña coordinada.
En el plano regional, México siguió apareciendo entre los países latinoamericanos con mayor actividad y atención por parte de grupos de amenazas y firmas de seguridad. Las notas que citaron a Kaspersky y a otros proveedores ubicaron al país como uno de los más golpeados en la región en términos de intentos o reclamaciones, pero esas cifras de telemetría deben leerse como contexto, no como incidentes. Para el mes analizado, lo verificable fue la materialización de casos concretos, no la telemetría agregada del ecosistema.
Indicadores del período en México
| Indicador | Julio 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período, base de todos los indicadores | 105 | 56 | +49 |
| Ventana temporal de los indicadores | 108 hechos con fecha en julio 2026, 1 de meses anteriores, 2 posteriores al período excluidos | Igual | N/A |
| Incidentes sin tipificar, brechas o interrupciones | 12 | 15 | -3 |
| Casos con ransomware o extorsión como eje primario | 55 | 15 | +40 |
| Cifrado de activos confirmado | 4 | no provisto | N/A |
| Solo mención en leak site | 2 | no provisto | N/A |
| Tipificación no determinable con el material | 49 | no provisto | N/A |
| Casos de fraude o phishing documentados | 7 | 2 | +5 |
| Movimientos regulatorios documentados | 5 | 4 | +1 |
| CVEs críticos mencionados | 19 | 4 | +15 |
| Sectores con al menos un hecho documentado | 7 | 7 | sin cambios |
| Amenaza predominante del mes | Ransomware (55 de 105 hechos) | Ransomware (15 de 56 hechos) | sin cambios de eje |
| Hechos con confirmación directa de la fuente | 59% | no provisto | N/A |
| Cifras de telemetría agregada excluidas del volumen | 3 (intentos o bloqueos agregados, no incidentes con impacto confirmado) | no provisto | N/A |
Incidentes relevantes en México
Gobierno de León y caída de servicios municipales
El ciberataque contra el Gobierno de León fue uno de los eventos más visibles del mes en el sector público local. La cobertura de medios locales indicó que la página oficial quedó sin servicio y que el Sistema de Atención Ciudadana fue el principal afectado. También se informó que hubo un bloqueo preventivo del equipo informático para contener el daño, con pruebas de seguridad posteriores antes de restaurar servicios.
El caso dejó dos lecturas operativas. La primera es la continuidad de servicio, porque la página oficial y el portal de transparencia permanecieron fuera de línea o con acceso restringido durante varios días. La segunda es la incertidumbre sobre exfiltración, ya que algunas notas hablaron de posible robo de datos, pero el propio ayuntamiento dijo no tener evidencia pública concluyente de sustracción de información. Es un buen ejemplo de por qué no conviene mezclar indisponibilidad con brecha confirmada.
Gobierno de Sinaloa, portales expuestos y disputa por el alcance real
Sinaloa concentró uno de los episodios más sensibles del mes. Proceso, El Sol de Sinaloa, Debate e Infobae coincidieron en que hubo múltiples sistemas afectados y que el volumen de datos expuestos pudo ser muy alto, con referencias a padrones de contribuyentes, nóminas, expedientes médicos, registros portuarios y bases de docentes y personal administrativo. El material más sólido apunta a alrededor de un millón de registros en distintos conjuntos, aunque el alcance exacto sigue sin una validación técnica pública definitiva.
El valor de este caso no está solo en el volumen, sino en la mezcla de datos. Fiscal, bancario, laboral, médico y patrimonial pueden cruzarse para fraude, extorsión y suplantación. Además, varias coberturas indicaron que la información circuló en canales de Telegram y espacios de ciberdelincuencia, lo que eleva el riesgo secundario incluso cuando la atribución y el origen técnico siguen en discusión.
Sistema Integral de Atención Ciudadana de la Presidencia
La filtración del SIDAC de Presidencia fue otro hecho de gran impacto. Maya Comunicación señaló una vulnerabilidad IDOR que permitía acceder a registros ajenos modificando el folio en la URL, con al menos 20 descargas confirmadas y acceso expuesto durante unas 24 horas. iWorld añadió que el material comprometería más de 400 mil registros y denuncias sensibles, con datos de identificación y contenidos relacionados con homicidios, narcotráfico, corrupción, extorsión y abuso de autoridad.
La severidad potencial es alta aunque la difusión del archivo haya sido borrada después. El tipo de información, por sí mismo, puede usarse para represalias, extorsión o ingeniería social dirigida. También refuerza un punto técnico recurrente en el mes, los errores lógicos de acceso siguen siendo tan peligrosos como la explotación de vulnerabilidades clásicas.
Ransomware con BitLocker e impresoras en México
Uno de los casos más instructivos del mes fue el de XEntry Team, descrito por Securelist, TrendTIC, SC World, TMCnet Insight y otros medios técnicos. El grupo aprovechó un servidor MSSQL mal configurado y credenciales expuestas en código público, mantuvo persistencia, desplegó BitLocker y usó impresoras corporativas para distribuir notas de rescate. En el caso mexicano, la organización víctima no fue identificada públicamente, aunque la técnica quedó bien documentada.
Este incidente es importante porque combina extorsión con bajo nivel de customización maliciosa. No hubo un binario de ransomware tradicional ni una operación RaaS conocida. Hubo abuso de herramientas ya presentes en la red y una cadena de intrusión basada en fallas de configuración. Eso vuelve a poner en primer plano la higiene de exposición, especialmente en servicios MSSQL, RDP y appliances accesibles desde internet.
Vulneración municipal y sanitaria en Culiacán
El portal de salud municipal de Culiacán apareció en varias referencias del monitor de ransomware.mx y en coberturas locales como un caso de filtración que habría afectado historiales de menores y pacientes. El material disponible no permite fijar con precisión si hubo cifrado, exfiltración pura o solo reivindicación, aunque sí confirma que el incidente fue considerado relevante por los monitores y la prensa local.
En la práctica, el riesgo aquí combina salud y datos de menores, dos categorías especialmente sensibles. Aun cuando no haya dictamen técnico oficial publicado, la simple circulación de la reclamación ya obliga a revisar controles de acceso, segmentación y trazabilidad de repositorios clínicos.
Promotora Zacapu, Qilin y la reclamación de rescate
Qilin afirmó haber atacado a Promotora Zacapu, empresa del sector inmobiliario, con amenaza de publicar información sensible si no se pagaba el rescate. Ransomware.mx y Dexpose reflejaron esa reclamación en el monitoreo de julio. Este caso entra en la categoría de extorsión con mención en leak site o amenaza pública, porque el material no mostró de forma concluyente el impacto operativo ni el cifrado.
La importancia analítica radica en que muestra la amplitud sectorial de la campaña extorsiva. No se trata solo de entornos públicos o financieros. También hay objetivos empresariales de perfil medio, con exposición al chantaje y a la presión reputacional.
Contacto Garantido y el caso Qilin con cifrado confirmado
A diferencia de otras reclamaciones del mes, el caso de Contacto Garantido sí aparece con cifrado confirmado en la cobertura de Hendry Adrian. El reporte indica que Qilin cifró archivos y provocó interrupción de operaciones en una empresa mexicana del sector de servicios profesionales. Aquí la fuente ofrece una tipificación más clara que en otros casos: hubo impacto operativo verificable.
Eso hace que el episodio funcione como contrapunto útil. No todo lo que aparece en sitios de filtración es igual. Algunas publicaciones son solo adjudicaciones, otras sí describen interrupción real. Para defensa y priorización de respuesta, esa diferencia es central.
Amenazas y campañas activas en México
Ransomware y extorsión con cifrado confirmado
En julio hubo al menos cuatro hechos con cifrado de activos confirmado dentro del material analizado. Entre ellos, el caso de Contacto Garantido es el más claro. También se incluyen otros incidentes donde el ransomware fue descrito con mayor o menor detalle técnico, aunque en varios el material no permitió certificar la magnitud del daño ni el alcance de la interrupción.
El patrón que se repite es el abuso de servicios expuestos, credenciales filtradas, configuraciones erróneas y acceso por superficie pública. No se observa en el material un predominio de explotación de CVEs para ransomware contra México durante el mes, sino más bien fallas de endurecimiento y mala gestión de perímetros.
| Caso | Tipo de impacto según material | Sector | Comentario |
|---|---|---|---|
| Contacto Garantido | Cifrado de activos confirmado | Servicios profesionales | Qilin, con interrupción operativa descrita por la fuente |
| Promotora Zacapu | Tipificación no determinable con el material | Inmobiliario | Qilin amenazó con publicar datos si no había pago |
| Portal de salud de Culiacán | Tipificación no determinable con el material | Salud pública | La fuente habla de filtración y de un leak site, no aclara cifrado |
| León, servicios municipales | Tipificación no determinable con el material | Sector público | Incidente de interrupción y denuncia formal, sin atribución técnica pública concluyente |
Ransomware y extorsión, solo mención en leak site
Dos casos quedaron en la categoría de sola mención en leak site. Son importantes para monitoreo, pero no deben confundirse con intrusión confirmada ni con cifrado comprobado. La diferencia es relevante porque los grupos de extorsión suelen usar los leak sites como instrumento de presión incluso cuando la evidencia pública del compromiso es incompleta.
En el informe de julio, esa situación aparece especialmente en reclamaciones de grupos como Qilin y Krybit, donde el dato más sólido es la publicación o referencia en el portal del actor. Sin telemetría interna ni dictamen forense, el material no alcanza para afirmar más.
Fraude y phishing en México
El phishing ganó peso normativo y operativo. La Ciudad de México tipificó el phishing como delito autónomo y, al mismo tiempo, varias notas describieron su uso masivo en estafas bancarias. El material de prensa explicó el mecanismo más común, mensajes por SMS, WhatsApp o correo que imitan a una institución financiera para llevar a la víctima fuera de la app oficial y robar credenciales, NIP u otros accesos.
La parte técnica y la parte legal se alinearon en el mismo mes. Eso no significa que el fenómeno se haya resuelto, pero sí que el ecosistema institucional reconoce mejor el daño específico de estos engaños. También hubo cobertura sobre suplantación de 11 instituciones financieras reportada por CONDUSEF durante junio, un dato útil como contexto, aunque no se contabiliza como incidente de julio.
| Indicador de fraude | Dato del mes | Fuente destacada |
|---|---|---|
| Casos de fraude o phishing documentados | 7 | CDMX, CONDUSEF, prensa bancaria |
| Tipificación penal nueva en CDMX | 3 a 6 años de prisión, multas de 200 a 600 UMA | Gaceta Oficial, Infobae, UnoTV |
| Suplantación de instituciones financieras reportada por CONDUSEF, junio 2026 | 11 instituciones | Debate |
APT, intrusión asistida por IA y hacktivismo oportunista
Aunque el mes estuvo dominado por ransomware, apareció una línea técnica distinta ligada al uso de IA en intrusiones contra organizaciones gubernamentales mexicanas y una utility de agua en Monterrey. Dragos y Gambit Security, citados por Cryptonomist, describieron el empleo de Claude y GPT para acelerar reconocimiento, desarrollo de herramientas y explotación, con intentos automatizados de password spraying contra una pasarela industrial. No hay evidencia pública de que el entorno OT haya sido vulnerado, pero el caso mostró una forma nueva de asistencia ofensiva.
En paralelo, Proceso atribuyó a Hackers$ Crew una serie de ataques contra portales de Sinaloa, y ransomware.mx reportó varias entradas asociadas al colectivo o a alias vinculados. En el material disponible, la atribución sigue siendo más declarativa que forense, pero la visibilidad de esos nombres en múltiples fuentes sugiere una presión persistente sobre portales públicos y bases expuestas.
Vulnerabilidades críticas con impacto en México
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-35273 | Oracle PeopleSoft PeopleTools | Explotada entre el 27 de mayo y el 9 de junio de 2026, con brecha en Nissan que alcanzó empleados en México | Telefónica Tech |
| CVE-2026-48282 | Adobe ColdFusion | Explotación activa de path traversal con potencial de RCE | Ransomware.mx |
| CVE-2026-56164 | Microsoft SharePoint Server | Explotada en el salvaje, bajo uso activo | CSIRT Telconet, Check Point Research |
| CVE-2026-56155 | Active Directory Federation Services | Explotada en el salvaje, bajo uso activo | CSIRT Telconet, Check Point Research |
| CVE-2026-50522 | Microsoft SharePoint | Explotación activa confirmada | iurlek |
| CVE-2026-63030 | WordPress | Explotación activa, conocida junto con wp2shell | iurlek |
| CVE-2026-60137 | WordPress | Explotación activa, conocida junto con wp2shell | iurlek |
| CVE-2026-6875 | Plataforma de inteligencia artificial de ServiceNow | Explotación activa confirmada | iurlek |
| CVE-2026-40138 | BeyondTrust Remote Support y Privileged Remote Access | Vulnerabilidad crítica de preautenticación | Ransomware.mx |
| CVE-2026-53359 | Kernel Linux KVM x86 | Use-after-free en shadow paging | Ransomware.mx |
| CVE-2026-31694 | Linux FUSE | Escalada de privilegios hasta root | Cronup |
| CVE-2026-16812 | Arista VeloCloud | Explotación activa, CVSS 10.0 | Código Vigía |
| CVE-2026-20251 | Splunk Secure Gateway | RCE con usuarios autenticados de bajo privilegio | Telefónica Tech |
| CVE-2026-58443 | Gitea | Vulnerabilidad crítica reportada | Devel Group |
| CVE-2026-0257 | Firewalls Palo Alto Networks | Omisión de autenticación usada como vector de acceso inicial para Qilin | Devel Group |
| CVE-2026-59269 | No especificado en el material | Ficha publicada por INCIBE-CERT | INCIBE-CERT |
| CVE-2026-59686 a CVE-2026-59690 | Kemp LoadMaster, ECS Connection Manager, Connection Manager para ObjectScale | Cinco vulnerabilidades graves publicadas por Progress | Devel Group |
| CVE-2026-16723 | FastJson | Explotación activa de zero-day | Devel Group |
| CVE-2026-35273 y CVE-2026-20251 no deben leerse como incidentes mexicanos exclusivos, sino como vulnerabilidades relevantes para entidades con exposición regional y cadenas de suministro con presencia en México |
Regulación y cumplimiento en México
La regulación fue uno de los frentes más activos del mes. La Ciudad de México tipificó el phishing como delito autónomo, con penas de tres a seis años de prisión y multas de 200 a 600 UMA, y con agravantes cuando la víctima es menor, adulta mayor o persona con discapacidad. Es una señal de endurecimiento penal frente al fraude digital, y puede tener efecto práctico en denuncias y en la narrativa judicial de las estafas en línea.
También hubo avances y debates sobre identidad digital y datos personales. La Secretaría Anticorrupción y Buen Gobierno anunció una multa contra la Federación Mexicana de Futbol por el tratamiento de datos personales mediante Fan ID, y luego se conoció que el organismo fijó criterios públicos iniciales en protección de datos a partir de ese caso. En paralelo, siguieron las discusiones sobre multibiometría bancaria, pruebas de vida, verificación por reconocimiento facial y uso de bases oficiales para validar identidad en operaciones de mayor riesgo.
La banca quedó más expuesta al escrutinio regulatorio. Hubo cobertura sobre la CNBV, la ABM y la migración a e.firma en trámites patronales ante el IMSS, además del reemplazo del certificado NPIE. También se habló de mayores exigencias documentales y de riesgo cibernético bajo marcos como Basilea IV. Para julio, el mensaje de fondo es que la gestión del riesgo cibernético dejó de ser solo un asunto técnico y pasó a formar parte explícita del cumplimiento operativo.
En materia de IA, México siguió con un esquema fragmentado. Hubo debates federales, iniciativas sectoriales, una derogación en San Luis Potosí y múltiples opiniones sobre la ausencia de una ley general. Lo verificable del mes es que el país continuó regulando por partes, mientras se acumula presión política para una norma más integral.
| Frente regulatorio | Hecho verificable de julio | Impacto práctico |
|---|---|---|
| CDMX, phishing | Tipificación autónoma del delito | Refuerza persecución penal de fraudes digitales |
| Fan ID | Multa de MXN 42,849,095 | Marca un precedente en protección de datos |
| IMSS, e.firma | Eliminación del NPIE y transición al certificado SAT | Aumenta dependencia de credenciales federales |
| CNBV, biometría | Exigencias reforzadas para operaciones de alto monto | Incrementa controles KYC y validación de identidad |
| IA | Debate nacional y normas sectoriales | Persisten vacíos de ley general |
Sectores más afectados en México
El sector público fue el más visible por impacto reputacional y operativo, aunque no necesariamente por volumen absoluto. León, Sinaloa y la Presidencia concentraron la atención pública, con una combinación de interrupciones, exposiciones de información y debate sobre atribución. Cuando una filtración incluye padrones, nóminas, expedientes médicos o denuncias ciudadanas, el daño potencial rebasa al sistema afectado y llega al proceso administrativo, a la confianza pública y a la seguridad de las personas.
El sector financiero también estuvo muy presente, pero en una mezcla de fraude, biometría, suplantación y regulación. No todo fue intrusión. Varias de las notas del mes mostraron presión para endurecer KYC, validar identidad con biometría y endurecer el tratamiento de datos. La parte del fraude sigue siendo crítica, aunque la categoría de incidente no siempre esté formalizada como brecha.
Manufactura, servicios empresariales y tecnologías de la información siguieron apareciendo entre los sectores con más señales de ransomware en los monitores abiertos. Eso coincide con el patrón del mes anterior, aunque en julio la presión publicitaria y el volumen de publicación fueron más altos. Salud también volvió a aparecer, tanto en casos confirmados como en materiales de señal temprana, y eso obliga a no tratar los incidentes sanitarios como aislados.
La lectura sectorial, entonces, no es de un solo frente sino de tres capas. Gobierno y servicios públicos por filtraciones y caídas, finanzas por fraude y cumplimiento, e industria y servicios por extorsión y exposición de infraestructura. Los siete sectores con hechos documentados muestran una cobertura transversal, no un problema acotado a una vertical.
Tendencias y señales a monitorear en México
La comparación con el mes anterior muestra una aceleración fuerte en casi todos los frentes que importan. Los hechos verificados pasaron de 56 a 105. Los casos de ransomware o extorsión subieron de 15 a 55. El fraude y phishing documentado pasó de 2 a 7. Los CVEs críticos mencionados saltaron de 4 a 19. Solo la cantidad de sectores con hechos documentados se mantuvo estable en 7.
Eso sugiere una agenda de riesgo más densa y no necesariamente más ordenada. El mes anterior ya había señales de extorsión, pero en julio las publicaciones se multiplicaron y aparecieron más casos con detalle técnico. A la vez, creció la presión regulatoria sobre banca, biometría y fraude digital. Para los equipos de seguridad y de cumplimiento, el cruce entre incidente, regulación y reputación se volvió más estrecho.
Hay tres señales que conviene seguir de cerca. La primera es si los casos públicos de ransomware siguen migrando desde la mera adjudicación en leak sites hacia cifrado confirmado o filtraciones con impacto demostrable. La segunda es si los portales públicos y sistemas de atención ciudadana siguen exponiendo fallas lógicas, como el IDOR del SIDAC, más allá de la infraestructura clásica. La tercera es si la explotación activa de CVEs críticos se traduce en incidentes locales, sobre todo en software de colaboración, identidad, gateways remotos y plataformas expuestas.
La comparación regional tampoco afloja. Las fuentes del mes insisten en que México se mantiene entre los países más atacados de América Latina, aunque eso convive con el recordatorio metodológico de que muchas cifras divulgadas por proveedores son telemetría o intentos, no incidentes confirmados. La señal útil no es solo el conteo, sino la persistencia de los mismos vectores: servicios expuestos, phishing, abusos de identidad y fallas de configuración.
| Indicador | Julio 2026 | Junio 2026 | Lectura |
|---|---|---|---|
| Hechos verificados | 105 | 56 | Alza marcada |
| Ransomware o extorsión | 55 | 15 | Aceleración fuerte |
| Fraude o phishing | 7 | 2 | Crecimiento visible |
| Movimientos regulatorios | 5 | 4 | Actividad sostenida |
| CVEs críticos mencionados | 19 | 4 | Mayor presión técnica |
| Sectores con hechos | 7 | 7 | Sin variación |
Recomendaciones para equipos de seguridad en México
Primero, priorizar la exposición de superficie. Varios incidentes del mes muestran que el acceso inicial no vino de una cadena sofisticada sino de MSSQL mal configurado, credenciales expuestas, servicios de borde sin parche y accesos lógicos débiles. Eso exige revisar inventario, exposición externa y postura de configuración antes de pensar en controles más sofisticados.
Segundo, endurecer controles de identidad y acceso. El mes dejó claro que la identidad es el vector central, desde phishing bancario y suplantación hasta biometría bancaria, e.firma, acceso a sistemas ciudadanos y filtraciones de datos sensibles. MFA robusta, monitoreo de anomalías, revisión de privilegios y validación de flujos de acceso deben ser prioridad, sobre todo en portales de servicio y back offices con información sensible.
Tercero, segmentar mejor los entornos críticos. Los casos vinculados a salud, atención ciudadana y tecnología operativa muestran que una brecha en TI puede escalar hacia OT, o que una filtración en un portal puede derivar en impactos amplificados. Separar redes, limitar confianza entre dominios y revisar colas de impresión, repositorios y pasarelas industriales ayuda a reducir el radio de explosión.
Cuarto, preparar respuesta legal y reputacional. En julio hubo incidentes donde no estaba claro si había cifrado, pero sí existía exposición pública, canalización de información y presión de leak site. Cuando eso ocurre, el equipo de seguridad debe trabajar con jurídico, privacidad y comunicaciones desde la primera hora. La diferencia entre una filtración y una adjudicación puede ser difusa para el público, no para el regulador.
Quinto, tratar la explotación activa de CVEs como una lista de acción y no como un anexo. Con 19 vulnerabilidades críticas mencionadas, varias ya explotadas en el salvaje, el calendario de parchado no puede depender del ciclo normal de mantenimiento. Los productos con exposición a internet, autenticación federada, colaboración y gateways remotos necesitan prioridad explícita.
| Prioridad | Acción | Motivo |
|---|---|---|
| Alta | Revisar exposición de MSSQL, RDP, VPN y appliances | Vectores repetidos en intrusiones de julio |
| Alta | Reforzar MFA y control de privilegios | El acceso inicial por identidad fue recurrente |
| Alta | Validar backups offline y pruebas de restauración | Minimiza impacto de cifrado y extorsión |
| Media | Auditar portales ciudadanos y repositorios con datos sensibles | Reduce riesgo de IDOR y filtraciones masivas |
| Media | Alinear respuesta con legal y privacidad | Muchas reclamaciones implican datos personales |
| Media | Agilizar parchado de CVEs explotadas | El mes mostró explotación activa transversal |
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para México en julio de 2026. La ventana temporal indicada por los indicadores incluye 108 hechos con fecha en julio de 2026, más 1 hecho de meses anteriores usado solo como marco comparativo, y excluye 2 hechos posteriores al período. No se usó información externa ni internet.
Un indicador en 0 o una ausencia de detalle no significan que el hecho no exista en la región o en el país. En particular, si un CVE o una categoría no aparece como volumen del mes, eso solo quiere decir que no quedó registrado en el material analizado bajo esta ventana y estos criterios. No debe interpretarse como ausencia de vulnerabilidades, ataques o explotación en el mundo real.
La taxonomía de ransomware y extorsión también tiene límites metodológicos. En varios casos el material solo menciona una víctima en un leak site o una reivindicación del actor, sin permitir determinar si hubo cifrado, exfiltración o ambos. Cuando la fuente no lo aclaró, se mantuvo la clasificación como no determinable.
Quedaron fuera del cómputo las cifras de telemetría agregada, intentos, bloqueos y promedios semanales de vendors. También se excluyeron hechos sin fecha confirmada y cualquier referencia que no estuviera dentro de las fuentes disponibles para citar. Las redes sociales de consumo, contenidos patrocinados y material promocional no se usaron como evidencia para tendencias, salvo que la fuente abierta ofreciera un dato verificable y atribuible de forma independiente.
Los módulos comparativos y las cifras mensuales deben leerse como foto del período, no como serie completa del riesgo mexicano. Allí donde una nota dio contexto regional o sectorial, se la usó para interpretación y no para inventar incidentes adicionales. Si una fuente habló de intentos, bloqueos o escaneos, se consideró telemetría y no incidente con impacto confirmado.
Fuentes
- Biometría facial en la banca mexicana: qué exige la nueva resolución de la CNBVFacephi Observatory
- El Gobierno de México abre un debate nacional para regular el uso de la IA y las redes sociales en menoresInfobae México
- Regulación de IA en México genera posturas encontradas en el CongresoRadioNet
- San Luis Potosí deroga ley que regulaba el uso de la IA y amenazaba la libertad de expresiónInfobae México
- Casos de ciberataques aumentan 38% en México, empresas registran escalada en diversos sectoresInfobae
- ¿Hay una iniciativa de ley para regular que menores usen redes sociales? Sheinbaum aclara campaña de concientizaciónInfobae México
- Las Noticias Más Importantes de IA HoyTrend Micro
- IA y ciberdelincuencia, peligro inminenteEl Financiero
- IA sí, responsabilidad no: el modelo nacionalExpansión Política
- DPL News Spotlight Política DigitalDPL News
- La IA dirigida a la tecnología operativa: perspectivas sobre amenazas emergentesCryptonomist
- AI Targeting Operational Technology: Emerging Threat InsightsThe Cryptonomist (versión en inglés)
- Sin contrapesos: ¿El gobierno ya no está obligado a justificar previamente el acceso a tus datos personales?Infobae México
- CONDUSEF alerta por suplantación de 11 instituciones financieras: cómo evitar caer en fraudes en 2026Debate
- Kaspersky Security Services Identifies Ransomware Actors Using BitLocker and Printers in Latin AmericaTMCnet Insight
- El nuevo gran riesgo del sistema financieroPortafolio
- Límites a la Inteligencia Artificial: la postura del PAN en San Luis PotosíEl Heraldo de México
- https://skyportsystems.net/ransomware-actors-exploit-bitlocker-and-corporate-printers-in-latin-americaSkyport Systems (blog técnico)
- Suman siete reportes de posibles ciberataques a sistemas públicos de Sinaloa en julioEl Sol de Sinaloa (OEM)
- Ataque atribuido a modelos de IA reabre debate sobre control tecnológicoGaceta Mexicana
- Phishing bancario: Así opera el fraude que pretende vaciar tu cuenta y cómo detectarlo a tiempo para evitarloEl Imparcial
- New ransomware group uses printers to deliver ransom notesSC World
- México regula la inteligencia artificial por sectores mientras aplaza la ley generalEl Economista
- Regulación la IA, discusión obligada para el Congreso: Kenia LópezVertigo Político
- Presunto hackeo al gobierno de Sinaloa habría expuesto cerca de un millón de registros con datos fiscales, bancarios y médicosInfobae México
- Sophos AI Security Report 2026ITware Latam
- Hackeo en Sinaloa: Habrían sido filtrados datos de 4,000 pacientes, cuentas bancarias y másDebate
- Hackeo en Sinaloa: Habrían sido filtrados datos de 4000 pacientes, cuentas bancarias y másDebate
- Expertos alertan sobre una creciente táctica de ransomware: hackers imprimen demandas de rescate durante ataques en América LatinaTrendTIC
- Errores de configuración que alimentan el ransomware: lecciones de Colombia y MéxicoCarmona.mx
- Nova extorsão com BitLocker: abuso de RDP, MSSQL e RMMSecurelist Brasil / Kaspersky
- Extorsión BitLocker: el esquema XEntry con impresorasHelpRansomware (republica Securelist)
- BitLocker Extortion: The XEntry Printer Ransom SchemeHelpRansomware (republica Securelist)
- Diputada mexicana promueve iniciativa para sancionar amenazas a través de medios digitalesInfobae (agencias)
- El IMSS lanza importante aviso sobre el trámite que ahora se debe hacer en líneaInfobae
- Resumen Semanal PLD: 11 al 17 de Julio de 2026PLD.mx
- PT propone incluir inteligencia artificial en los planes de estudio de México con reglas para proteger datos y orientar su uso en clases y evaluacionesEl Imparcial
- Nuevo intento por penalizar la IAEl Economista
- Prueba de Vida: Nuevo requisito obligatorio para la apertura de cuentas digitalesHelp-AI México
- El laberinto constitucional de la regulación de la IA en MéxicoEl Universal
- DragonForce Posts Eighteen Victims Across Eight Countries in 48 HoursDaily Security Review
- Nu recibe autorización final para operar como banco en México | avances 2026Mundi
- Entre la regulación de la IA y la ley mordaza, una agenda polémica divide a San LázaroEl Debate
- Biometría bancaria en México: quién queda afueraLadonware
- Bancos pedirán huella dactilar o reconocimiento facial para retiros y depósitos mayores a 140,000 pesos con una nueva regulación de la CNBV para reducir fraudes financieros en MéxicoEl Imparcial (citando Expansión)
- Nuevo requisito bancario en México 2026: ¿Por qué pedirán biométricos e INE para retirar o depositar efectivo?El Debate
- El reto de los bancos no es reconocer rostros, sino protegerlosMilenio
- Regulación de redes sociales y de IA: Estos son los temas primordiales para Morena en el CongresoEl Financiero
- El reto de los bancos no es reconocer rostros, sino protegerlosMilenio
- Regular la inteligencia artificial: un primer paso en propiedad industrial, muchos pendientes por delanteECIJA
- Qué es KYC en México: Guía para Bancos y FintechsFIMPE
- El fraude de identidad sintética con IA alcanza el 48.3% de los casos en América LatinaEl Economista
- León Investigates Alleged Attack on Citizen Services SystemSecurity Tribune
- Portal de Transparencia en León se queda sin acceso a archivos tras hackeoAM León
- Morena busca regular la Inteligencia Artificial; ¿qué contempla la ley?XEU Noticias
- Ciberataques en México: 83.3% de las organizaciones sufrió incidentesGrupo En Concreto
- ANPD apura vazamento de dados de 500 mil pacientesPoder360
- Organização social é investigada por vazamento de dados de pacientesAgência Brasil
- Condusef recibe 12 denuncias por fraude financiero cada minutoInformador
- El truco del correo falso: el silencioso método con el que los hackers están vulnerando a las víctimasInfobae
- Las quejas por fraude bancario escalan un 31.5% ante la Condusef en 2026, pero las instituciones financieras rechazan reembolsar el 75.7% de los montos reclamados tras los robos de dinero mediante engaños digitalesEl Imparcial
- Ataques cibernéticos en León: Municipio ha contenido 1.6 millones, afirma Ale GutiérrezEl Sol de León (OEM)
- La CNBV exige a bancos mexicanos verificar a sus clientes ...Cointelegraph en Español
- Ciberataque deja sin servicio la página del Gobierno de León; hackers roban datos de ciudadanosLa Silla Rota
- Facial Biometrics in Mexican Banking: What the New CNBV Resolution Requires and How to Be Compliant by NovemberFacephi Observatory
- CNBV endurece reglas de biometría y ciberseguridad en la bancaImagen Radio
- Filtran datos de 400 mil denunciantes tras fallo de seguridad en PresidenciaMaya Comunicación
- Security articles – infraestructura de phishing modular contra instituciones financieras mexicanasMinistang.com
- Todo sobre la regulación para retailers en MéxicoPirani Risk
- Ciberataque a gobiernos de Sinaloa expone datos de casi un millón de personasProceso
- Panorama de ransomware en México | Monitor de incidentesRansomware.mx
- [Intel MX] 2026-07-03 Ciberataque a servicios de León y logística en ventaRansomware.mx
- 273 victims for Mexico - Ransomware.live mapRansomware.live
- Reportan hackeo en la Presidencia de México que habría comprometido 400 mil denunciasDiario de Yucatán
- Alertan por ola de ciberataques en México; sufren fraudes 8 de cada 10 empresasPeriódico AM
- Ransomware: krybit claims duflosa.com (MX) — Not FoundMatproof
- Ransom! Contacto Garantido (JUL-2026)hendryadrian.com
- Ya no hackean tu empresa: la inteligencia artificial lo hace por ellos, sola, en segundosEl Heraldo de Puebla
- Filtran bases de datos del Gobierno de Sinaloa y Ayuntamiento de CuliacánRevista Espejo
- Filtran información del Sistema Integral de Atención Ciudadana de la Presidencia de la RepúblicaiWorld
- Cumple 24 horas caída la página de León por hackeo; congela trámites y pago de multasPeriódico AM
- Ataques de ransomware aumentaron 20% en primera mitad de 2026Fast Company México
- 277 victims for MexicoRansomware.live
- Intel MX, boletín de inteligencia de amenazasRansomware.mx
- Victim: shelby.com.mxransomware.live
- Una pelea campal, datos biométricos y una presunta extorsión: los antecedentes de la millonaria multa a la Federación Mexicana de FútbolEl País
- Mexico: Record USD 2.14 Million Fine for Biometric Data ProcessingBaker McKenzie
- Primeros criterios públicos de la SABG en materia de protección de datos personales tras la resolución del caso Fan IDRitch
- Phishing ya es delito en la CDMX: hasta 6 años de cárcel y 70000 pesos de multaInfobae México
- FMF impugnará multa de 43 millones de pesos por el Fan ID tras sancion por proteccion de datos personales asegura que hubo irregularidades en el procesoEl Imparcial
- Aprueban en comisión tipificar la suplantación de identidad digitalEl Heraldo de México
- Presentan paquete de reformas para fortalecer la protección digital en BCEl Mexicano
- Qilin Ransomware Targets Promotora ZacapuDexpose
- Boletín Semanal de Ciberseguridad, 3 julio - Telefónica TechTelefónica Tech
- [Intel MX] 2026-07-07 Servicios de negocio en la mira y cuatro CVE que no admiten demoraRansomware MX
- Microsoft corrige vulnerabilidades críticas en el Patch Tuesday de julio de 2026CSIRT Telconet
- 20th July – Threat Intelligence ReportCheck Point Research
- Resumen diario de ciberseguridad – 2026-07-22iurlek
- Phishing es delito en CDMX: penas de cárcel y multasUnoTV
- Mexico Financial Cyberattacks Surge 167% in 1Q26Mexico Business News
- Ataques cibernéticos se incrementan 5.0% durante MundialLa Razón
- HACKEAN PRESIDENCIA DE SHEINBAUM: Exponen datos de TODOS los denunciantesMLDA
- Falla 10 de 10 en Arista VeloCloud ya está bajo ataqueCódigo Vigía
- 6 mil millones de ataques en un mes. ¿Qué nos dice eso ...Nova Sistemas
- Panorama de Ciberseguridad: Semana del 06 al 10 de julio de 2026Cronup
- Vulnerabilidades CVE — MexicoDevMexicoDev
- Malware TimbreStealer ataca empresas mexicanas: alerta WatchGuardNotiMX
- [Intel MX] 2026-07-13 Un día sin víctimas en MéxicoRansomware.mx
- Día: 28 julio, 2026Devel Group
- El «Patch Tuesday» de julio de 2026 corrige 622 ...Malwarebytes
- Vulnerabilidades | INCIBE-CERTINCIBE-CERT
- Día: 21 julio, 2026Devel Group
