CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202618 min

México: situación de ciberseguridad, julio 2026

Ransomware dominó julio en México, con 105 hechos verificados, 55 casos de extorsión y 19 CVEs críticos mencionados.

México: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 108 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes) · 2 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · México Amenaza predominante: Ransomware (55 de 105 hechos). Cobertura: 108 hechos con fecha en julio 2026 · 1 de meses anter… HECHOS VERIFICADOS 105 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 55 4 cifrado de activos confirmado · 2 solo mención en leak site · 49 tipificación no INCIDENTES SIN TIPIFICAR 12 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 7 campañas de fraude documentadas REGULACIÓN 5 normas, resoluciones o sanciones CVES ÚNICOS 19 CVE-2026-0257 / CVE-2026-16723
Panel mensual de señal verificada — Base: 105 hechos verificados con fecha en el período para México.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · México Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 105. "Incidentes sin tipificar" es el residuo. Ransomware 55 Vulnerabilidades 16 Incidentes 12 Sin clasificar 10 Fraude 7 Regulacion 5
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 105 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · México Base: 105 hechos del período · suma 126 porque 19 hechos clasifican en más de un sector. Sector público / OIV 50 Otros / sin sector identi… 37 Tecnologia 21 Salud 7 Telecom 6 Finanzas 2 Energia 2 Educacion 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en México julio 2026 · México 21 de 105 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 50 Telecom / conectividad 3
Infraestructura crítica en México — Señal verificada en sector público, finanzas y servicios esenciales

Resumen ejecutivo del mes en México

Julio de 2026 dejó a México con una agenda de ciberseguridad dominada por la extorsión y por dos historias que corrieron en paralelo. Por un lado, la actividad de ransomware siguió marcando el ritmo operativo, con casos publicados contra organizaciones privadas, dependencias locales y un conjunto de víctimas reclamadas en sitios de filtración. Por otro, aparecieron incidentes de exposición masiva de datos en el sector público que involucraron al Gobierno de Sinaloa y a la Presidencia, ambos con material sensible y una discusión pública aún abierta sobre el alcance real de las filtraciones.

La base verificada del mes fue alta, con 105 hechos confirmados dentro del período y 12 incidentes sin tipificar como brechas o interrupciones. La amenaza predominante fue ransomware, con 55 hechos, muy por encima del mes previo. Dentro de ese universo, solo cuatro casos dejaron cifrado de activos confirmado, dos quedaron como mención en leak site y en 49 no fue posible determinar el impacto técnico exacto con el material disponible. Esa diferencia importa: el volumen de reclamaciones no se traduce automáticamente en el mismo número de intrusiones con cifrado comprobado.

La superficie de riesgo también se amplió por la vía regulatoria. Hubo cinco movimientos regulatorios documentados, con foco en biometría bancaria, sanciones por phishing en la Ciudad de México, y más iniciativas sobre IA y datos personales. En paralelo, se mencionaron 19 CVEs críticos, una cifra muy superior a la del mes anterior, con varias vulnerabilidades activamente explotadas en productos de Microsoft, Adobe, Linux, Palo Alto Networks y otros entornos expuestos.

La lectura operativa para México es de riesgo alto. No solo por el número de hechos verificados y la intensidad del componente extorsivo, sino por la coexistencia de incidentes públicos, presión regulatoria sobre banca y protección de datos, y una capa técnica donde el abuso de servicios expuestos, las fallas de configuración y la explotación activa de vulnerabilidades críticas siguieron apareciendo como rutas de acceso recurrentes.

Julio 2026, hitos en MéxicoLeón caeportal y trámitesSIDAC expuestoIDOR y descargasBiometría bancay e.firmaSinaloa en focomúltiples portalesCDMX tipificaphishingHitosseleccionados apartir de hechosverificados delperíodo, notelemetríaagregada.

México, hitos de julio 2026 — Cronología breve de los hechos más visibles del mes en México.

Panorama nacional del mes en México

El mes mostró una combinación poco favorable para los equipos de defensa: más publicaciones de ransomware, más discusión regulatoria y más exposición de datos en el sector público. La tendencia dominante fue clara, ransomware volvió a ser el eje principal con 55 de 105 hechos verificados. El mes anterior esa misma amenaza había concentrado 15 de 56 hechos, de modo que el salto no fue marginal sino estructural en la cobertura disponible.

El patrón técnico tampoco fue homogéneo. En varios incidentes reclamados por grupos o monitores especializados, la fuente no precisó si hubo cifrado, solo filtración o mera publicación en un leak site. Eso obliga a tratar el número total de casos con cautela analítica. Hay hechos con cifrado confirmado, pero también otros donde la evidencia pública se limitó a la reivindicación o a la exposición de datos. En términos de respuesta, eso significa que la organización afectada puede necesitar tanto contención forense como gestión legal y de comunicaciones, aun cuando no exista prueba pública de indisponibilidad prolongada.

La calidad de las fuentes del mes fue mixta. Hubo boletines técnicos serios, notas de prensa con detalles operativos útiles y reportes de monitoreo de ransomware que aportaron contexto, pero también coberturas basadas en adjudicaciones no confirmadas o en descripciones parciales. Por eso, la foto más responsable para México en julio es la de un ecosistema con fuerte presión de extorsión, aprovechamiento de configuraciones débiles y exposición de datos sensibles, más que la de una sola campaña coordinada.

En el plano regional, México siguió apareciendo entre los países latinoamericanos con mayor actividad y atención por parte de grupos de amenazas y firmas de seguridad. Las notas que citaron a Kaspersky y a otros proveedores ubicaron al país como uno de los más golpeados en la región en términos de intentos o reclamaciones, pero esas cifras de telemetría deben leerse como contexto, no como incidentes. Para el mes analizado, lo verificable fue la materialización de casos concretos, no la telemetría agregada del ecosistema.

Sectores con señal en MéxicoSector públicoServicios empresarialesManufacturaTecnologíaSalud7 sectoresdocumentadosVisual narrativo, no suma sectorial exclusiva. Un hecho puede tocar más de un sector.

México, distribución de señal por sector — Sectores con al menos un hecho documentado en el período.

Indicadores del período en México

Indicador Julio 2026 Mes anterior Variación
Hechos verificados del período, base de todos los indicadores 105 56 +49
Ventana temporal de los indicadores 108 hechos con fecha en julio 2026, 1 de meses anteriores, 2 posteriores al período excluidos Igual N/A
Incidentes sin tipificar, brechas o interrupciones 12 15 -3
Casos con ransomware o extorsión como eje primario 55 15 +40
Cifrado de activos confirmado 4 no provisto N/A
Solo mención en leak site 2 no provisto N/A
Tipificación no determinable con el material 49 no provisto N/A
Casos de fraude o phishing documentados 7 2 +5
Movimientos regulatorios documentados 5 4 +1
CVEs críticos mencionados 19 4 +15
Sectores con al menos un hecho documentado 7 7 sin cambios
Amenaza predominante del mes Ransomware (55 de 105 hechos) Ransomware (15 de 56 hechos) sin cambios de eje
Hechos con confirmación directa de la fuente 59% no provisto N/A
Cifras de telemetría agregada excluidas del volumen 3 (intentos o bloqueos agregados, no incidentes con impacto confirmado) no provisto N/A

Incidentes relevantes en México

Gobierno de León y caída de servicios municipales

El ciberataque contra el Gobierno de León fue uno de los eventos más visibles del mes en el sector público local. La cobertura de medios locales indicó que la página oficial quedó sin servicio y que el Sistema de Atención Ciudadana fue el principal afectado. También se informó que hubo un bloqueo preventivo del equipo informático para contener el daño, con pruebas de seguridad posteriores antes de restaurar servicios.

El caso dejó dos lecturas operativas. La primera es la continuidad de servicio, porque la página oficial y el portal de transparencia permanecieron fuera de línea o con acceso restringido durante varios días. La segunda es la incertidumbre sobre exfiltración, ya que algunas notas hablaron de posible robo de datos, pero el propio ayuntamiento dijo no tener evidencia pública concluyente de sustracción de información. Es un buen ejemplo de por qué no conviene mezclar indisponibilidad con brecha confirmada.

Gobierno de Sinaloa, portales expuestos y disputa por el alcance real

Sinaloa concentró uno de los episodios más sensibles del mes. Proceso, El Sol de Sinaloa, Debate e Infobae coincidieron en que hubo múltiples sistemas afectados y que el volumen de datos expuestos pudo ser muy alto, con referencias a padrones de contribuyentes, nóminas, expedientes médicos, registros portuarios y bases de docentes y personal administrativo. El material más sólido apunta a alrededor de un millón de registros en distintos conjuntos, aunque el alcance exacto sigue sin una validación técnica pública definitiva.

El valor de este caso no está solo en el volumen, sino en la mezcla de datos. Fiscal, bancario, laboral, médico y patrimonial pueden cruzarse para fraude, extorsión y suplantación. Además, varias coberturas indicaron que la información circuló en canales de Telegram y espacios de ciberdelincuencia, lo que eleva el riesgo secundario incluso cuando la atribución y el origen técnico siguen en discusión.

Sistema Integral de Atención Ciudadana de la Presidencia

La filtración del SIDAC de Presidencia fue otro hecho de gran impacto. Maya Comunicación señaló una vulnerabilidad IDOR que permitía acceder a registros ajenos modificando el folio en la URL, con al menos 20 descargas confirmadas y acceso expuesto durante unas 24 horas. iWorld añadió que el material comprometería más de 400 mil registros y denuncias sensibles, con datos de identificación y contenidos relacionados con homicidios, narcotráfico, corrupción, extorsión y abuso de autoridad.

La severidad potencial es alta aunque la difusión del archivo haya sido borrada después. El tipo de información, por sí mismo, puede usarse para represalias, extorsión o ingeniería social dirigida. También refuerza un punto técnico recurrente en el mes, los errores lógicos de acceso siguen siendo tan peligrosos como la explotación de vulnerabilidades clásicas.

Ransomware con BitLocker e impresoras en México

Uno de los casos más instructivos del mes fue el de XEntry Team, descrito por Securelist, TrendTIC, SC World, TMCnet Insight y otros medios técnicos. El grupo aprovechó un servidor MSSQL mal configurado y credenciales expuestas en código público, mantuvo persistencia, desplegó BitLocker y usó impresoras corporativas para distribuir notas de rescate. En el caso mexicano, la organización víctima no fue identificada públicamente, aunque la técnica quedó bien documentada.

Este incidente es importante porque combina extorsión con bajo nivel de customización maliciosa. No hubo un binario de ransomware tradicional ni una operación RaaS conocida. Hubo abuso de herramientas ya presentes en la red y una cadena de intrusión basada en fallas de configuración. Eso vuelve a poner en primer plano la higiene de exposición, especialmente en servicios MSSQL, RDP y appliances accesibles desde internet.

Vulneración municipal y sanitaria en Culiacán

El portal de salud municipal de Culiacán apareció en varias referencias del monitor de ransomware.mx y en coberturas locales como un caso de filtración que habría afectado historiales de menores y pacientes. El material disponible no permite fijar con precisión si hubo cifrado, exfiltración pura o solo reivindicación, aunque sí confirma que el incidente fue considerado relevante por los monitores y la prensa local.

En la práctica, el riesgo aquí combina salud y datos de menores, dos categorías especialmente sensibles. Aun cuando no haya dictamen técnico oficial publicado, la simple circulación de la reclamación ya obliga a revisar controles de acceso, segmentación y trazabilidad de repositorios clínicos.

Promotora Zacapu, Qilin y la reclamación de rescate

Qilin afirmó haber atacado a Promotora Zacapu, empresa del sector inmobiliario, con amenaza de publicar información sensible si no se pagaba el rescate. Ransomware.mx y Dexpose reflejaron esa reclamación en el monitoreo de julio. Este caso entra en la categoría de extorsión con mención en leak site o amenaza pública, porque el material no mostró de forma concluyente el impacto operativo ni el cifrado.

La importancia analítica radica en que muestra la amplitud sectorial de la campaña extorsiva. No se trata solo de entornos públicos o financieros. También hay objetivos empresariales de perfil medio, con exposición al chantaje y a la presión reputacional.

Contacto Garantido y el caso Qilin con cifrado confirmado

A diferencia de otras reclamaciones del mes, el caso de Contacto Garantido sí aparece con cifrado confirmado en la cobertura de Hendry Adrian. El reporte indica que Qilin cifró archivos y provocó interrupción de operaciones en una empresa mexicana del sector de servicios profesionales. Aquí la fuente ofrece una tipificación más clara que en otros casos: hubo impacto operativo verificable.

Eso hace que el episodio funcione como contrapunto útil. No todo lo que aparece en sitios de filtración es igual. Algunas publicaciones son solo adjudicaciones, otras sí describen interrupción real. Para defensa y priorización de respuesta, esa diferencia es central.

Amenazas y campañas activas en México

Ransomware y extorsión con cifrado confirmado

En julio hubo al menos cuatro hechos con cifrado de activos confirmado dentro del material analizado. Entre ellos, el caso de Contacto Garantido es el más claro. También se incluyen otros incidentes donde el ransomware fue descrito con mayor o menor detalle técnico, aunque en varios el material no permitió certificar la magnitud del daño ni el alcance de la interrupción.

El patrón que se repite es el abuso de servicios expuestos, credenciales filtradas, configuraciones erróneas y acceso por superficie pública. No se observa en el material un predominio de explotación de CVEs para ransomware contra México durante el mes, sino más bien fallas de endurecimiento y mala gestión de perímetros.

Caso Tipo de impacto según material Sector Comentario
Contacto Garantido Cifrado de activos confirmado Servicios profesionales Qilin, con interrupción operativa descrita por la fuente
Promotora Zacapu Tipificación no determinable con el material Inmobiliario Qilin amenazó con publicar datos si no había pago
Portal de salud de Culiacán Tipificación no determinable con el material Salud pública La fuente habla de filtración y de un leak site, no aclara cifrado
León, servicios municipales Tipificación no determinable con el material Sector público Incidente de interrupción y denuncia formal, sin atribución técnica pública concluyente

Ransomware y extorsión, solo mención en leak site

Dos casos quedaron en la categoría de sola mención en leak site. Son importantes para monitoreo, pero no deben confundirse con intrusión confirmada ni con cifrado comprobado. La diferencia es relevante porque los grupos de extorsión suelen usar los leak sites como instrumento de presión incluso cuando la evidencia pública del compromiso es incompleta.

En el informe de julio, esa situación aparece especialmente en reclamaciones de grupos como Qilin y Krybit, donde el dato más sólido es la publicación o referencia en el portal del actor. Sin telemetría interna ni dictamen forense, el material no alcanza para afirmar más.

Fraude y phishing en México

El phishing ganó peso normativo y operativo. La Ciudad de México tipificó el phishing como delito autónomo y, al mismo tiempo, varias notas describieron su uso masivo en estafas bancarias. El material de prensa explicó el mecanismo más común, mensajes por SMS, WhatsApp o correo que imitan a una institución financiera para llevar a la víctima fuera de la app oficial y robar credenciales, NIP u otros accesos.

La parte técnica y la parte legal se alinearon en el mismo mes. Eso no significa que el fenómeno se haya resuelto, pero sí que el ecosistema institucional reconoce mejor el daño específico de estos engaños. También hubo cobertura sobre suplantación de 11 instituciones financieras reportada por CONDUSEF durante junio, un dato útil como contexto, aunque no se contabiliza como incidente de julio.

Indicador de fraude Dato del mes Fuente destacada
Casos de fraude o phishing documentados 7 CDMX, CONDUSEF, prensa bancaria
Tipificación penal nueva en CDMX 3 a 6 años de prisión, multas de 200 a 600 UMA Gaceta Oficial, Infobae, UnoTV
Suplantación de instituciones financieras reportada por CONDUSEF, junio 2026 11 instituciones Debate

APT, intrusión asistida por IA y hacktivismo oportunista

Aunque el mes estuvo dominado por ransomware, apareció una línea técnica distinta ligada al uso de IA en intrusiones contra organizaciones gubernamentales mexicanas y una utility de agua en Monterrey. Dragos y Gambit Security, citados por Cryptonomist, describieron el empleo de Claude y GPT para acelerar reconocimiento, desarrollo de herramientas y explotación, con intentos automatizados de password spraying contra una pasarela industrial. No hay evidencia pública de que el entorno OT haya sido vulnerado, pero el caso mostró una forma nueva de asistencia ofensiva.

En paralelo, Proceso atribuyó a Hackers$ Crew una serie de ataques contra portales de Sinaloa, y ransomware.mx reportó varias entradas asociadas al colectivo o a alias vinculados. En el material disponible, la atribución sigue siendo más declarativa que forense, pero la visibilidad de esos nombres en múltiples fuentes sugiere una presión persistente sobre portales públicos y bases expuestas.

Vulnerabilidades críticas con impacto en México

CVE Software Explotación Fuente
CVE-2026-35273 Oracle PeopleSoft PeopleTools Explotada entre el 27 de mayo y el 9 de junio de 2026, con brecha en Nissan que alcanzó empleados en México Telefónica Tech
CVE-2026-48282 Adobe ColdFusion Explotación activa de path traversal con potencial de RCE Ransomware.mx
CVE-2026-56164 Microsoft SharePoint Server Explotada en el salvaje, bajo uso activo CSIRT Telconet, Check Point Research
CVE-2026-56155 Active Directory Federation Services Explotada en el salvaje, bajo uso activo CSIRT Telconet, Check Point Research
CVE-2026-50522 Microsoft SharePoint Explotación activa confirmada iurlek
CVE-2026-63030 WordPress Explotación activa, conocida junto con wp2shell iurlek
CVE-2026-60137 WordPress Explotación activa, conocida junto con wp2shell iurlek
CVE-2026-6875 Plataforma de inteligencia artificial de ServiceNow Explotación activa confirmada iurlek
CVE-2026-40138 BeyondTrust Remote Support y Privileged Remote Access Vulnerabilidad crítica de preautenticación Ransomware.mx
CVE-2026-53359 Kernel Linux KVM x86 Use-after-free en shadow paging Ransomware.mx
CVE-2026-31694 Linux FUSE Escalada de privilegios hasta root Cronup
CVE-2026-16812 Arista VeloCloud Explotación activa, CVSS 10.0 Código Vigía
CVE-2026-20251 Splunk Secure Gateway RCE con usuarios autenticados de bajo privilegio Telefónica Tech
CVE-2026-58443 Gitea Vulnerabilidad crítica reportada Devel Group
CVE-2026-0257 Firewalls Palo Alto Networks Omisión de autenticación usada como vector de acceso inicial para Qilin Devel Group
CVE-2026-59269 No especificado en el material Ficha publicada por INCIBE-CERT INCIBE-CERT
CVE-2026-59686 a CVE-2026-59690 Kemp LoadMaster, ECS Connection Manager, Connection Manager para ObjectScale Cinco vulnerabilidades graves publicadas por Progress Devel Group
CVE-2026-16723 FastJson Explotación activa de zero-day Devel Group
CVE-2026-35273 y CVE-2026-20251 no deben leerse como incidentes mexicanos exclusivos, sino como vulnerabilidades relevantes para entidades con exposición regional y cadenas de suministro con presencia en México

Regulación y cumplimiento en México

La regulación fue uno de los frentes más activos del mes. La Ciudad de México tipificó el phishing como delito autónomo, con penas de tres a seis años de prisión y multas de 200 a 600 UMA, y con agravantes cuando la víctima es menor, adulta mayor o persona con discapacidad. Es una señal de endurecimiento penal frente al fraude digital, y puede tener efecto práctico en denuncias y en la narrativa judicial de las estafas en línea.

También hubo avances y debates sobre identidad digital y datos personales. La Secretaría Anticorrupción y Buen Gobierno anunció una multa contra la Federación Mexicana de Futbol por el tratamiento de datos personales mediante Fan ID, y luego se conoció que el organismo fijó criterios públicos iniciales en protección de datos a partir de ese caso. En paralelo, siguieron las discusiones sobre multibiometría bancaria, pruebas de vida, verificación por reconocimiento facial y uso de bases oficiales para validar identidad en operaciones de mayor riesgo.

La banca quedó más expuesta al escrutinio regulatorio. Hubo cobertura sobre la CNBV, la ABM y la migración a e.firma en trámites patronales ante el IMSS, además del reemplazo del certificado NPIE. También se habló de mayores exigencias documentales y de riesgo cibernético bajo marcos como Basilea IV. Para julio, el mensaje de fondo es que la gestión del riesgo cibernético dejó de ser solo un asunto técnico y pasó a formar parte explícita del cumplimiento operativo.

En materia de IA, México siguió con un esquema fragmentado. Hubo debates federales, iniciativas sectoriales, una derogación en San Luis Potosí y múltiples opiniones sobre la ausencia de una ley general. Lo verificable del mes es que el país continuó regulando por partes, mientras se acumula presión política para una norma más integral.

Frente regulatorio Hecho verificable de julio Impacto práctico
CDMX, phishing Tipificación autónoma del delito Refuerza persecución penal de fraudes digitales
Fan ID Multa de MXN 42,849,095 Marca un precedente en protección de datos
IMSS, e.firma Eliminación del NPIE y transición al certificado SAT Aumenta dependencia de credenciales federales
CNBV, biometría Exigencias reforzadas para operaciones de alto monto Incrementa controles KYC y validación de identidad
IA Debate nacional y normas sectoriales Persisten vacíos de ley general

Sectores más afectados en México

El sector público fue el más visible por impacto reputacional y operativo, aunque no necesariamente por volumen absoluto. León, Sinaloa y la Presidencia concentraron la atención pública, con una combinación de interrupciones, exposiciones de información y debate sobre atribución. Cuando una filtración incluye padrones, nóminas, expedientes médicos o denuncias ciudadanas, el daño potencial rebasa al sistema afectado y llega al proceso administrativo, a la confianza pública y a la seguridad de las personas.

El sector financiero también estuvo muy presente, pero en una mezcla de fraude, biometría, suplantación y regulación. No todo fue intrusión. Varias de las notas del mes mostraron presión para endurecer KYC, validar identidad con biometría y endurecer el tratamiento de datos. La parte del fraude sigue siendo crítica, aunque la categoría de incidente no siempre esté formalizada como brecha.

Manufactura, servicios empresariales y tecnologías de la información siguieron apareciendo entre los sectores con más señales de ransomware en los monitores abiertos. Eso coincide con el patrón del mes anterior, aunque en julio la presión publicitaria y el volumen de publicación fueron más altos. Salud también volvió a aparecer, tanto en casos confirmados como en materiales de señal temprana, y eso obliga a no tratar los incidentes sanitarios como aislados.

La lectura sectorial, entonces, no es de un solo frente sino de tres capas. Gobierno y servicios públicos por filtraciones y caídas, finanzas por fraude y cumplimiento, e industria y servicios por extorsión y exposición de infraestructura. Los siete sectores con hechos documentados muestran una cobertura transversal, no un problema acotado a una vertical.

Tendencias y señales a monitorear en México

La comparación con el mes anterior muestra una aceleración fuerte en casi todos los frentes que importan. Los hechos verificados pasaron de 56 a 105. Los casos de ransomware o extorsión subieron de 15 a 55. El fraude y phishing documentado pasó de 2 a 7. Los CVEs críticos mencionados saltaron de 4 a 19. Solo la cantidad de sectores con hechos documentados se mantuvo estable en 7.

Eso sugiere una agenda de riesgo más densa y no necesariamente más ordenada. El mes anterior ya había señales de extorsión, pero en julio las publicaciones se multiplicaron y aparecieron más casos con detalle técnico. A la vez, creció la presión regulatoria sobre banca, biometría y fraude digital. Para los equipos de seguridad y de cumplimiento, el cruce entre incidente, regulación y reputación se volvió más estrecho.

Hay tres señales que conviene seguir de cerca. La primera es si los casos públicos de ransomware siguen migrando desde la mera adjudicación en leak sites hacia cifrado confirmado o filtraciones con impacto demostrable. La segunda es si los portales públicos y sistemas de atención ciudadana siguen exponiendo fallas lógicas, como el IDOR del SIDAC, más allá de la infraestructura clásica. La tercera es si la explotación activa de CVEs críticos se traduce en incidentes locales, sobre todo en software de colaboración, identidad, gateways remotos y plataformas expuestas.

La comparación regional tampoco afloja. Las fuentes del mes insisten en que México se mantiene entre los países más atacados de América Latina, aunque eso convive con el recordatorio metodológico de que muchas cifras divulgadas por proveedores son telemetría o intentos, no incidentes confirmados. La señal útil no es solo el conteo, sino la persistencia de los mismos vectores: servicios expuestos, phishing, abusos de identidad y fallas de configuración.

Indicador Julio 2026 Junio 2026 Lectura
Hechos verificados 105 56 Alza marcada
Ransomware o extorsión 55 15 Aceleración fuerte
Fraude o phishing 7 2 Crecimiento visible
Movimientos regulatorios 5 4 Actividad sostenida
CVEs críticos mencionados 19 4 Mayor presión técnica
Sectores con hechos 7 7 Sin variación

Recomendaciones para equipos de seguridad en México

Primero, priorizar la exposición de superficie. Varios incidentes del mes muestran que el acceso inicial no vino de una cadena sofisticada sino de MSSQL mal configurado, credenciales expuestas, servicios de borde sin parche y accesos lógicos débiles. Eso exige revisar inventario, exposición externa y postura de configuración antes de pensar en controles más sofisticados.

Segundo, endurecer controles de identidad y acceso. El mes dejó claro que la identidad es el vector central, desde phishing bancario y suplantación hasta biometría bancaria, e.firma, acceso a sistemas ciudadanos y filtraciones de datos sensibles. MFA robusta, monitoreo de anomalías, revisión de privilegios y validación de flujos de acceso deben ser prioridad, sobre todo en portales de servicio y back offices con información sensible.

Tercero, segmentar mejor los entornos críticos. Los casos vinculados a salud, atención ciudadana y tecnología operativa muestran que una brecha en TI puede escalar hacia OT, o que una filtración en un portal puede derivar en impactos amplificados. Separar redes, limitar confianza entre dominios y revisar colas de impresión, repositorios y pasarelas industriales ayuda a reducir el radio de explosión.

Cuarto, preparar respuesta legal y reputacional. En julio hubo incidentes donde no estaba claro si había cifrado, pero sí existía exposición pública, canalización de información y presión de leak site. Cuando eso ocurre, el equipo de seguridad debe trabajar con jurídico, privacidad y comunicaciones desde la primera hora. La diferencia entre una filtración y una adjudicación puede ser difusa para el público, no para el regulador.

Quinto, tratar la explotación activa de CVEs como una lista de acción y no como un anexo. Con 19 vulnerabilidades críticas mencionadas, varias ya explotadas en el salvaje, el calendario de parchado no puede depender del ciclo normal de mantenimiento. Los productos con exposición a internet, autenticación federada, colaboración y gateways remotos necesitan prioridad explícita.

Prioridad Acción Motivo
Alta Revisar exposición de MSSQL, RDP, VPN y appliances Vectores repetidos en intrusiones de julio
Alta Reforzar MFA y control de privilegios El acceso inicial por identidad fue recurrente
Alta Validar backups offline y pruebas de restauración Minimiza impacto de cifrado y extorsión
Media Auditar portales ciudadanos y repositorios con datos sensibles Reduce riesgo de IDOR y filtraciones masivas
Media Alinear respuesta con legal y privacidad Muchas reclamaciones implican datos personales
Media Agilizar parchado de CVEs explotadas El mes mostró explotación activa transversal

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para México en julio de 2026. La ventana temporal indicada por los indicadores incluye 108 hechos con fecha en julio de 2026, más 1 hecho de meses anteriores usado solo como marco comparativo, y excluye 2 hechos posteriores al período. No se usó información externa ni internet.

Un indicador en 0 o una ausencia de detalle no significan que el hecho no exista en la región o en el país. En particular, si un CVE o una categoría no aparece como volumen del mes, eso solo quiere decir que no quedó registrado en el material analizado bajo esta ventana y estos criterios. No debe interpretarse como ausencia de vulnerabilidades, ataques o explotación en el mundo real.

La taxonomía de ransomware y extorsión también tiene límites metodológicos. En varios casos el material solo menciona una víctima en un leak site o una reivindicación del actor, sin permitir determinar si hubo cifrado, exfiltración o ambos. Cuando la fuente no lo aclaró, se mantuvo la clasificación como no determinable.

Quedaron fuera del cómputo las cifras de telemetría agregada, intentos, bloqueos y promedios semanales de vendors. También se excluyeron hechos sin fecha confirmada y cualquier referencia que no estuviera dentro de las fuentes disponibles para citar. Las redes sociales de consumo, contenidos patrocinados y material promocional no se usaron como evidencia para tendencias, salvo que la fuente abierta ofreciera un dato verificable y atribuible de forma independiente.

Los módulos comparativos y las cifras mensuales deben leerse como foto del período, no como serie completa del riesgo mexicano. Allí donde una nota dio contexto regional o sectorial, se la usó para interpretación y no para inventar incidentes adicionales. Si una fuente habló de intentos, bloqueos o escaneos, se consideró telemetría y no incidente con impacto confirmado.

Fuentes