CiberLATAMbywhalemate
Informe de inteligencia

México: situación de ciberseguridad, agosto 2026

Ransomware, fraude bancario, regulación financiera y caídas de servicios marcaron agosto en México, con 61 hechos verificados.

1 de sept de 202616 min
México: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 62 hechos con fecha en agosto 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · México Amenaza predominante: Ransomware (22 de 61 hechos). Cobertura: 62 hechos con fecha en agosto 2026 · 2 de meses anteri… HECHOS VERIFICADOS 61 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 22 2 cifrado de activos confirmado · 3 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 14 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 5 campañas de fraude documentadas REGULACIÓN 8 normas, resoluciones o sanciones CVES ÚNICOS 2 CVE-2023-27997 / CVE-2026-68820
Panel mensual de señal verificada — Base: 61 hechos verificados con fecha en el período para México.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · México Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 61. "Incidentes sin tipificar" es el residuo. Ransomware 22 Incidentes 14 Regulacion 8 Sin clasificar 7 Fraude 5 Vulnerabilidades 5
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 61 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · México Base: 61 hechos del período · suma 77 porque 14 hechos clasifican en más de un sector. Sector público / OIV 37 Otros / sin sector identi… 14 Telecom 7 Tecnologia 6 Finanzas 5 Educacion 4 Energia 3 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en México agosto 2026 · México 15 de 61 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 37 Energía / utilities 1 Telecom / conectividad 6
Infraestructura crítica en México — Señal verificada en sector público, finanzas y servicios esenciales

Resumen ejecutivo del mes en México

Agosto cerró en México con un mes dominado por ransomware y extorsión, una concentración de incidentes sobre retail, gobierno local, salud y servicios profesionales, y una oleada paralela de fraudes bancarios, cambios regulatorios y caídas de plataformas públicas y privadas. Sobre 61 hechos verificados, la señal más fuerte fue ransomware, con 22 casos, aunque el cuadro operativo quedó ampliado por 14 incidentes sin tipificar y por varios episodios de interrupción de servicios digitales.

El caso más visible fue el del Ayuntamiento de San Luis Potosí, donde la narrativa pasó de un hackeo con sustracción de datos a un intento de extorsión posterior. También pesó el listado de víctimas mexicanas en portales de filtración, con SEARS, Price Shoes, Cinépolis, Quaker State Mexico, Integraduanas y Federis Abogados entre los nombres más citados por las fuentes técnicas y periodísticas. En varios de esos casos, la fuente no precisa si hubo cifrado, y en otros se trata solo de la mención en leak site.

En paralelo, el sector financiero estuvo atravesado por campañas de phishing, caller ID spoofing, deepfakes y fraude con ingeniería social, mientras Banxico y la CNBV movieron piezas regulatorias sobre pagos con tarjeta, verificación biométrica y controles de riesgo. A eso se sumó la exposición de credenciales Fortinet en organismos públicos, la caída temporal de gob.mx, y el incidente de la UASLP, que afectó servicios universitarios, inscripción y clases virtuales.

La lectura general del mes para México es de riesgo alto, basada en volumen, diversidad sectorial y presión combinada sobre disponibilidad, confidencialidad y fraude. No se trató solo de intrusiones aisladas, sino de una secuencia que mezcló extorsión, fallas operativas, filtraciones, actualización regulatoria y una adopción ya visible de IA tanto por atacantes como por autoridades y equipos de investigación.

México, agosto 2026Cronología selectiva de hechos verificados1 agoSIAC / Presidenciafiltración IDOR5-6 ago UASLPciberataque15 agoFortiBleedcredenciales expuestas19 ago gob.mxcaída temporal20-24 agoAyto. SLPextorsión24-25 agoIQSEC 116víctimasIncluye solohitos fechadosdel período conpeso operativo oregulatorioclaro.
México, agosto 2026, cronología de hechos más visibles — Secuencia de incidentes y movimientos del mes con fechas verificadas en el material.

Panorama nacional del mes en México

México mostró en agosto una superficie de ataque heterogénea y persistente, con el gobierno federal, gobiernos locales, educación, retail, telecomunicaciones y servicios financieros entre los blancos más visibles. La amenaza predominante fue ransomware, pero su peso no se explicó solo por cifrado: la mayor parte de los casos publicados se apoyó en extorsión, exfiltración o simple presencia en sitios de filtración, lo que amplía la presión reputacional y legal sobre las víctimas.

La severidad fue desigual. Hubo interrupciones confirmadas, como la caída de gob.mx y el incidente de la UASLP, y también numerosos casos donde el material disponible no permite afirmar si hubo cifrado, filtración o solo una reivindicación del grupo. Esa mezcla sugiere un ecosistema de amenaza muy activo, pero también una capa de sobreexposición mediática donde no todo lo listado equivale al mismo nivel de compromiso.

La lectura de riesgo para el país es alta porque los hechos verificados no se concentraron en un solo sector ni en un único vector. Hubo phishing, fraude por WhatsApp, caller ID spoofing, deepfakes, exposición de credenciales, vulnerabilidades críticas, extorsión con datos robados y reformas regulatorias que evidencian una presión sostenida sobre entidades financieras, dependencias públicas y operadores de servicios digitales.

En clave regional, México siguió apareciendo entre los países más golpeados de América Latina por ransomware y fraude digital. Distintas fuentes lo ubican detrás de Brasil en volumen regional, y una telemetría agregada de NTT DATA citada por Polls Politico MX lo coloca como el segundo país de América Latina con más ciberataques por minuto durante una ventana de medición que reportó 459 intentos o bloqueos por minuto. Esa cifra es telemetría y no debe leerse como incidentes con impacto confirmado.

México, sectores con señal visibleNo es un total de incidentes por sector, sino una lectura de densidad documentalGobiernogob.mx, SLP, Tlaxcala, Nuevo LeónRetailSEARS, Price Shoes, CinépolisEducaciónUASLP, campañas localesFinanzasphishing, deepfakes, spoofingLa barra refleja visibilidad documental en el corpus, no telemetría agregada ni volumetría absoluta.
México, sectores con señal visible en agosto 2026 — Comparación cualitativa de los sectores que concentraron incidentes y campañas documentadas.

Indicadores del período en México

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 61 105 -44
Ventana temporal de los indicadores 62 hechos con fecha en agosto 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores) Igual criterio N/A
Incidentes sin tipificar (brechas o interrupciones) 14 12 +2
Casos con ransomware o extorsión como eje primario 22 55 -33
Cifrado de activos confirmado 2 N/D
Exfiltración sin cifrado (extorsión simple) 3 N/D
Solo mención en leak site 1 N/D
Tipificación no determinable con el material 16 N/D
Casos de fraude o phishing documentados 5 7 -2
Movimientos regulatorios documentados 8 5 +3
CVEs críticos mencionados 2 19 -17
Sectores con al menos un hecho documentado 7 7 sin cambios
Amenaza predominante del mes Ransomware (22 de 61 hechos) Ransomware (55 de 105 hechos) menor peso relativo
Hechos con confirmación directa de la fuente 74% N/D N/D
Cifras de telemetría agregada excluidas del volumen 1 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) N/A N/A

La base del período es 61 hechos verificados. La ventana temporal incluye 62 hechos con fecha en agosto 2026, 2 de meses anteriores usados solo como marco comparativo y 1 hecho sin fecha confirmada excluido del volumen.

Incidentes relevantes en México

Ayuntamiento de San Luis Potosí, hackeo con exfiltración y extorsión

El incidente más sensible del mes fue el del Ayuntamiento de San Luis Potosí, porque pasó de un hackeo con robo de datos a una secuencia de presión económica posterior. Las fuentes coinciden en que hubo sustracción de información, difusión parcial de archivos y luego un pedido de dinero para evitar publicación o facilitar recuperación. Aquí sí hay un caso claro de exfiltración con extorsión, aunque no se reportó cifrado de sistemas.

El alcance técnico y legal quedó en disputa durante varios días. El municipio habló de declaraciones patrimoniales de trabajadores y de datos públicos consultables en plataformas oficiales, pero otras notas mencionaron nombres, CURP, teléfonos y domicilios sin testar. La propia cobertura posterior insistió en que el actor intentó negociar tras el robo de datos, y ransomware.mx describió el episodio como exfiltración seguida de extorsión.

Universidad Autónoma de San Luis Potosí, ciberataque con impacto operativo

La UASLP atravesó un incidente que sí tuvo impacto operativo confirmado, con afectación a Caja Virtual, inscripciones, clases virtuales y procesos administrativos. La universidad informó el hecho en los primeros días de agosto, denunció ante la FGR y extendió plazos de pago, mientras medios locales detallaban que el impacto alcanzó varias áreas internas. En este caso, el material confirma interrupción de servicios, aunque no permite tipificar con precisión el vector inicial.

gob.mx, caída temporal de la presencia digital federal

La interrupción de gob.mx el 19 de agosto tuvo una lectura pública ambigua, porque la ATDT la atribuyó a un corte de conectividad y descartó un ciberataque. Aun así, el dominio central del gobierno federal quedó fuera de servicio durante cerca de dos horas y afectó portales de dependencias clave, incluida la Presidencia de la República. La respuesta oficial fue breve y no incluyó un informe técnico detallado.

El episodio importó menos por la causa declarada que por la dependencia estructural que dejó al descubierto. La caída generalizada mostró fragilidad operativa en una arquitectura concentrada en un solo dominio, con pantallas que además expusieron componentes internos como WildFly y Nginx. En términos de riesgo, fue un incidente de disponibilidad con valor sistémico, incluso si no se probó intrusión.

Telsur, Telcel, Telmex y la fragilidad de continuidad en telecomunicaciones

Agosto también dejó varias fallas masivas o intermitencias en telecomunicaciones, con Telmex y Telcel como los nombres más repetidos. En Telcel hubo problemas en recargas, facturación y portal de vinculación, y la compañía reconoció fallas en algunos sistemas IP. Telmex, por su parte, registró varios días de interrupciones en servicios de internet y telefonía.

Estos hechos no se mezclan con ciberataques confirmados, pero sí integran el mapa de continuidad operativa del mes. El patrón importa porque coincidieron con la caída de gob.mx y con reportes de intermitencias en otras plataformas, lo que alimentó la percepción de una degradación más amplia de infraestructura digital y conectividad.

C5i de Tlaxcala, intento de vandalismo informático

Tlaxcala reportó un intento de vulneración sobre el portal del C5i que fue contenido por el área técnica sin que se comprometiera la información alojada. El gobierno estatal activó protocolos de seguridad y restableció el sitio. Es un caso sin brecha confirmada, pero relevante porque se suma al grupo de incidentes sin tipificar y muestra respuesta institucional temprana.

ICV de Nuevo León, presunta filtración en investigación

El caso del Instituto de Control Vehicular de Nuevo León quedó en zona gris durante todo el mes. Las versiones hablan de un posible acceso a millones de registros, incluyendo licencias y refrendo vehicular, pero la fiscalía dijo que no había denuncia formal al momento de la cobertura y el instituto sostuvo que aún analizaba la veracidad del supuesto ataque. En términos de evidencia, sigue siendo un incidente bajo investigación.

Amenazas y campañas activas en México

Ransomware y extorsión en México

El ransomware fue la amenaza más visible del mes en México, pero su distribución fue desigual entre cifrado confirmado, exfiltración sin cifrado y simples listados en leak site. Solo dos casos quedaron con cifrado de activos confirmado en el material, tres con exfiltración sin cifrado, uno con sola mención en portal de filtraciones y dieciséis sin tipificación concluyente. El resto de los hechos se ubica dentro de la misma presión de extorsión, aunque con detalles técnicos insuficientes.

Entre los casos más claros estuvo el del Ayuntamiento de San Luis Potosí, que derivó en extorsión posterior al robo de datos, y el de Federis Abogados, listado por Booba Project con afirmación de sustracción de 61 GB. También aparecieron SEARS, Price Shoes, Cinépolis, Quaker State Mexico, Integraduanas y Centro Médico Especializado OSI, aunque en varios de esos casos la fuente solo confirma la publicación en leak site o la reclamación del actor.

Qilin siguió siendo el actor más recurrente en las coberturas mexicanas. Se le atribuyeron víctimas en retail, logística, energía y manufactura, y ransomware.mx lo describió como el grupo más activo contra organizaciones mexicanas, con 23 víctimas registradas en México y 14 publicadas en lo que va de 2026 hasta el 10 de agosto. Esa fuente también señala que Qilin exfiltra datos antes de cifrar, lo que ayuda a explicar la frecuencia de extorsión simple en los casos reportados.

El caso de SEARS, vinculado a SpaceBears, también tuvo mucho rebote en la cobertura. Apareció en varios agregadores y medios técnicos, con referencias a supuesta filtración de datos de clientes, incluido al menos un campo de contraseña, pero sin confirmación pública de la empresa. Price Shoes fue otro caso con fuerte documentación técnica en ransomware.live y HookPhish, ambos con fechas concretas de descubrimiento y ataque.

Fraude, phishing y suplantación

El frente de fraude y phishing estuvo muy activo y además mostró un salto en sofisticación. Group-IB describió una operación PhaaS, Balonx Sistema, que ataca aplicaciones bancarias en México con llamadas desde infraestructura SIP controlada por atacantes, retransmisión en tiempo real de códigos OTP y suplantación de identidad. A la vez, Condusef alertó sobre mensajes falsos, llamadas, códigos de verificación y campañas por WhatsApp que buscan tomar control de cuentas o inducir transferencias.

La vertiente más visible fue la de deepfakes. La SSPC informó sobre redes que usaban imágenes y videos manipulados de funcionarios para promover falsas inversiones, con congelamiento de fondos y detenciones, mientras Condusef y otros medios advirtieron sobre suplantación de bancos por caller ID spoofing. La combinación de deepfake, ingeniería social y autenticación débil ya no es teórica en México, y el mes dejó varios ejemplos concretos.

APT, explotación activa y actividad de intrusión técnica

Aunque el foco mensual estuvo en ransomware y fraude, hubo actividad técnica relevante en explotación activa. CISA sumó CVE-2025-62593 al catálogo KEV por explotación activa contra Ray, un framework usado en entornos de IA. El material revisado no muestra un incidente mexicano asociado de forma directa, pero sí sirve como señal de exposición para el ecosistema local de IA y cloud, que ya mostró riesgos en el incidente OpenAI y Hugging Face publicado durante el período.

También se observó actividad de campañas con posible componente de intrusión más tradicional, como la exposición de credenciales Fortinet vinculada a organismos públicos mexicanos y el caso de Grandoreiro, que volvió a aparecer con foco en usuarios latinoamericanos, con México como país importante en detecciones. Son señales distintas a ransomware, pero confluyen en el mismo problema de credenciales, acceso inicial y continuidad operativa.

Vulnerabilidades críticas con impacto en México

CVE Software Explotación Fuente
CVE-2023-27997 FortiGate Vulnerabilidad crítica asociada a FortiBleed, con exposición de credenciales en organismos públicos mexicanos; el material no documenta explotación local confirmada en el mes Infobae México, ITECS
CVE-2025-62593 Ray-Project Ray Explotación activa confirmada por CISA, catalogada como RCE vía navegador y DNS rebinding; no se documenta incidente local confirmado en México CISA, The Hacker News, NVD / NIST

En el material analizado solo aparecieron dos CVEs críticos mencionados con relevancia periodística o técnica. Eso no significa ausencia de otras vulnerabilidades críticas en la región, sino que en este conjunto documental no hubo más casos fechados en agosto 2026 con impacto local verificable en México.

Regulación y cumplimiento en México

La agenda regulatoria mexicana avanzó con más velocidad que la ley federal de ciberseguridad. En agosto se consolidaron cambios en transparencia, protección de datos, supervisión financiera y reglas antilavado, pero no hubo una ley federal de ciberseguridad publicada en el Diario Oficial de la Federación. Esa asimetría es uno de los rasgos más claros del mes.

Banxico y la CNBV pusieron a consulta pública nuevas reglas sobre redes de medios de disposición, con ajustes a cuotas de intercambio y obligaciones de interoperabilidad. En paralelo, la CNBV reforzó su enfoque basado en riesgos sobre centros cambiarios y transmisores de dinero. En el terreno bancario, además, el calendario del MTU siguió moviendo la discusión sobre límites de transferencias y verificación reforzada.

El frente de protección de datos también siguió reordenándose. El gobierno federal habló de fortalecer la plataforma digital de transparencia tras la desaparición del INAI, mientras la Secretaría Anticorrupción y Buen Gobierno asumió nuevas facultades de supervisión y sanción bajo la LFPDPPP de 2025. En el Estado de México, la expedición de nuevas leyes de transparencia y protección de datos formalizó además la extinción del Infoem y la transición hacia Transparencia Mexiquense.

En Ciudad de México, el Pacto Digital sumó iniciativas sobre derechos digitales de infancias, privacidad, protección de datos y seguridad digital. Además, el Congreso capitalino tipificó el phishing y abrió debates sobre violencia digital y deepfakes. Ese conjunto muestra una regulación que avanza por capas, con fuerte componente local y sectorial.

Sectores más afectados en México

El sector más expuesto fue gobierno, tanto federal como estatal y municipal. Hubo caída de gob.mx, exposición en el SIAC/SIDAC de Presidencia, incidentes en el ICV de Nuevo León, un intento en el C5i de Tlaxcala y el caso del Ayuntamiento de San Luis Potosí. El patrón es claro, aunque los tipos de evento sean distintos: disponibilidad, filtración, extorsión y reordenamiento institucional.

Retail y comercio electrónico también tuvieron un mes cargado. SEARS, Price Shoes y Cinépolis aparecieron en portales de filtración o en reportes técnicos de ransomware, con Qilin y SpaceBears como actores más visibles. La exposición no fue uniforme, pero sí suficiente para sostener una lectura de presión creciente sobre marcas de consumo masivo con alto volumen de clientes y dependencias operativas complejas.

Educación siguió siendo un blanco importante. La UASLP quedó en el centro por el impacto sobre clases virtuales, caja virtual e inscripciones, y además el ecosistema público local mostró señales en Tlaxcala y en otros casos de portales académicos o administrativos. El material de IQSEC también refuerza que manufactura, servicios empresariales, salud y comercio están entre los sectores más expuestos, y que un mismo incidente puede tocar más de un sector.

Finanzas, pagos y telecomunicaciones completaron el cuadro. Hubo fraude bancario, caller ID spoofing, biometría, MTU, consulta pública sobre cuotas de intercambio y fallas en Telcel y Telmex. En México, el mes mostró que el riesgo ya no se mide solo en incidentes de intrusión, sino en la combinación de acceso, identidad, continuidad, cumplimiento y confianza de usuario.

Tendencias y señales a monitorear en México

La comparación con el mes anterior muestra un cambio de composición más que una caída del riesgo. Los hechos verificados bajaron de 105 a 61, pero el peso relativo del ransomware se redujo de 55 a 22 mientras aumentaron los movimientos regulatorios, de 5 a 8. Eso no sugiere relajación, sino una meseta de actividad con mayor dispersión temática y más piezas de cumplimiento.

Los incidentes sin tipificar subieron de 12 a 14, lo que conviene leer como señal de ambigüedad documental y no como mejora del entorno. La cantidad de casos de fraude o phishing bajó de 7 a 5, pero la calidad de las campañas reportadas empeoró en sofisticación, con deepfakes, caller ID spoofing y PhaaS. Es decir, menos volumen aparente, pero más capacidad de engaño.

La caída de CVEs críticos mencionados, de 19 a 2, también requiere matiz. El descenso no implica menos vulnerabilidades críticas en circulación, sino menos menciones fechadas en el material analizado para este mes. El foco se desplazó desde listas de fallas a incidentes de uso de credenciales, extorsión y fallas de disponibilidad, lo que encaja con un escenario de explotación más selectiva.

El sector público y el financiero siguieron como los más sensibles, pero el retail y la logística ganaron visibilidad. Si esa tendencia continúa, septiembre debería mostrar más presión sobre cadenas con datos de clientes, sistemas de pago y plataformas híbridas. También conviene monitorear si los casos de San Luis Potosí y gob.mx derivan en revisiones técnicas más duras o en nuevos ajustes normativos.

Recomendaciones para equipos de seguridad en México

Primero, revisar exposición de credenciales y accesos privilegiados en entornos públicos y privados. El material del mes muestra varios vectores apoyados en credenciales, desde Fortinet hasta campañas bancarias y accesos a plataformas de administración. Cerrar sesiones activas, rotar credenciales y reforzar MFA sigue siendo una medida inmediata, no una sugerencia genérica.

Segundo, separar con claridad la respuesta a ransomware de la respuesta a extorsión por exfiltración. En agosto hubo casos de cifrado confirmado, casos sin cifrado y casos donde solo hubo mención en leak site. Ese diferencial importa para contención, preservación de evidencia, notificación legal y manejo reputacional.

Tercero, endurecer procesos de validación de identidad en banca, fintech y atención al cliente. Las campañas de caller ID spoofing, OTP relay y deepfakes ya están operando en México. Los equipos deberían limitar la confianza en canales telefónicos, prohibir validaciones sensibles fuera de canales autenticados y auditar los flujos que permiten cambios de datos o transferencias sin fricción.

Cuarto, reforzar continuidad operativa y pruebas de dependencia de infraestructura centralizada. La caída de gob.mx mostró que una sola falla de conectividad puede dejar sin acceso a múltiples portales federales. Lo mismo vale para telecomunicaciones y servicios universitarios. Los planes de contingencia deben incluir degradación controlada, mensajes alternos y pruebas de recuperación con dependencias externas.

Quinto, monitorear la superficie regulatoria y adaptar controles de cumplimiento a tiempo. Las reglas sobre pagos, biometría, PLD/FT y protección de datos están cambiando rápido. Los equipos de seguridad, cumplimiento y legales necesitan una mesa común para que la implementación técnica no llegue tarde ni contradiga la letra regulatoria.

Preguntas frecuentes

¿Qué combinación de riesgos dominó agosto en México entre ransomware, fraude y regulación?

Dominó una mezcla de ransomware y extorsión, con 22 hechos de ese eje, más campañas de fraude bancario y ocho movimientos regulatorios. El mes cruzó incidentes operativos, filtraciones y cambios normativos en pagos, biometría y datos personales. Ver secciones "Indicadores del período en México" y "Regulación y cumplimiento en México".

¿Qué casos tuvieron impacto operativo confirmado y cuáles quedaron solo como reclamación de atacantes?

Con impacto operativo confirmado estuvieron la UASLP y la caída temporal de gob.mx. En cambio, varios casos de ransomware, como SEARS, Price Shoes, Cinépolis o Quaker State Mexico, quedaron como publicaciones en leak site o reclamaciones de grupos, sin confirmación pública de cifrado o daño por parte de las víctimas. Ver "Incidentes relevantes en México" y "Amenazas y campañas activas en México".

¿Qué sectores concentran la presión más visible y cómo se relacionan con los incidentes del mes?

Gobierno, retail, educación, finanzas, salud, logística y telecomunicaciones tuvieron hechos documentados. La presión no fue uniforme, pero sí transversal, con el gobierno local y federal golpeados por disponibilidad y filtraciones, y retail y pagos expuestos a ransomware y fraude. Ver "Sectores más afectados en México" e "Incidentes relevantes en México".

¿Qué CVEs críticos aparecieron y qué implican para México?

Solo se mencionaron dos CVEs críticos en el material analizado, CVE-2023-27997 en FortiGate y CVE-2025-62593 en Ray. Ninguno quedó asociado a una intrusión local confirmada en México durante agosto, pero ambos refuerzan el riesgo para entornos públicos, cloud e IA. Ver "Vulnerabilidades críticas con impacto en México".

¿Qué debe priorizar un equipo de seguridad mexicano después de leer este informe?

Debe priorizar credenciales, MFA, continuidad y validación de identidad. El mes mostró campañas con extorsión, phishing, deepfakes, fallas de conectividad y exposición de accesos en organismos públicos. La respuesta más urgente es reducir superficie de acceso y probar recuperación de servicios críticos con dependencias externas. Ver "Recomendaciones para equipos de seguridad en México".

¿La cifra de telemetría de NTT DATA cuenta como incidentes confirmados?

No. La cifra citada por Polls Politico MX, 459 ataques por minuto para México en la ventana medida por NTT DATA, es telemetría agregada de intentos o bloqueos, no incidentes con impacto confirmado. Sirve como contexto, pero no se suma al volumen del mes. Ver "Limitaciones del material".

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para México y agosto de 2026. Los 61 hechos verificados del período son la base de los indicadores. Los 2 hechos de meses anteriores se usaron solo como marco comparativo y el hecho sin fecha confirmada quedó excluido del volumen. No se incorporó nada fuera de ese corpus.

Un indicador en cero, especialmente en CVEs, no significa que no haya habido vulnerabilidades críticas o explotación en la región. Significa que no se registraron en el material analizado de este mes con la tipificación requerida. En este informe sí hubo dos CVEs críticos mencionados, pero el mismo principio aplica para cualquier eje que aparezca vacío en futuras entregas.

La cifra de telemetría agregada de NTT DATA citada por Polls Politico MX, 459 ataques por minuto para México en la ventana medida, no es un conteo de incidentes con impacto confirmado. Se trata de intentos o bloqueos automatizados y, por metodología, no se suma al volumen mensual.

También quedaron fuera del cálculo las publicaciones sin fecha confirmada y cualquier fuente que no integrara la lista autorizada. No se usaron Facebook, Instagram, TikTok, Threads, Reddit ni publicaciones de LinkedIn. Cuando una fuente era agregadora, patrocinada o secundaria, se la trató solo como respaldo contextual y no como base única para fijar una tendencia.

Fuentes