CiberLATAMbywhalemate
Informe de inteligencia

México: situación de ciberseguridad, septiembre 2026

Ransomware lideró septiembre en México, con 19 casos, 12 incidentes sin tipificar, 8 movimientos regulatorios y 6 CVEs críticos.

1 de oct de 202616 min
México: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 62 hechos con fecha en septiembre 2026 · 1 sin fecha confirmada (excluidos de los indicadores) · 1 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · México Amenaza predominante: Ransomware (19 de 61 hechos). Cobertura: 62 hechos con fecha en septiembre 2026 · 1 sin fecha c… HECHOS VERIFICADOS 61 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 19 1 solo mención en leak site · 18 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 12 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 0 campañas de fraude documentadas REGULACIÓN 8 normas, resoluciones o sanciones CVES ÚNICOS 6 CVE-2026-67276 / CVE-2026-81963
Panel mensual de señal verificada — Base: 61 hechos verificados con fecha en el período para México.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · México Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 61. "Incidentes sin tipificar" es el residuo. Ransomware 19 Sin clasificar 19 Incidentes 12 Regulacion 8 Vulnerabilidades 3
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 61 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · México Base: 61 hechos del período · suma 77 porque 15 hechos clasifican en más de un sector. Sector público / OIV 23 Otros / sin sector identi… 23 Telecom 9 Retail / consumo 9 Finanzas 8 Tecnologia 4 Energia 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en México septiembre 2026 · México 9 de 61 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 23 Telecom / conectividad 1
Infraestructura crítica en México — Señal verificada en sector público, finanzas y servicios esenciales

Resumen ejecutivo del mes en México

Septiembre cerró en México con ransomware como la amenaza predominante, 19 de 61 hechos verificados, mientras convivieron 12 incidentes sin tipificar, una batería inusual de 8 movimientos regulatorios y 6 CVEs críticos mencionados. El mes dejó además una señal clara en banca, con el fraude digital y el endurecimiento regulatorio sobre autenticación, identidad y pagos móviles como el otro gran eje de exposición.

El caso más visible fue la investigación sobre una presunta base de datos de Aeroméxico ofrecida en Telegram, que derivó en una pesquisa oficial y en una disputa pública sobre el alcance real del incidente. La documentación disponible permite afirmar exposición de datos de contacto y, en algunos materiales, referencias a fecha de nacimiento y número de viajero frecuente, pero no expone evidencia confirmada de datos bancarios ni contraseñas. Esa cautela no reduce el peso del evento, porque la propia autoridad trató el caso como una posible infracción a la normativa de protección de datos.

En paralelo, el frente de extorsión siguió activo con reclamaciones contra empresas mexicanas en los leak sites de varios grupos, entre ellos Qilin, Krybit y Settra. En la mayoría de los casos el material no permite determinar si hubo cifrado, exfiltración o solo publicación de la víctima en un portal de filtraciones, así que la lectura correcta es que hubo presión extorsiva sostenida, pero con tipificación parcial y heterogénea.

La otra gran línea del mes fue regulatoria. Banxico, la CNBV, el Congreso y otras instancias impulsaron o aplicaron cambios sobre transferencias, autenticación, identidad digital, uso de biometría y responsabilidad de plataformas. En seguridad operativa, eso deja una foto mixta: más obligaciones formales y más fricción de cumplimiento, pero también más superficie de error si los equipos no ajustan procesos, control de accesos y monitoreo de fraude.

Panorama nacional del mes en México

México mostró en septiembre una presión alta y sostenida en ciberseguridad, no por un único incidente masivo confirmado, sino por la combinación de ransomware recurrente, fraude financiero, exposición de datos personales, nuevas reglas de autenticación y 6 vulnerabilidades críticas mencionadas en el material. La lectura de riesgo es alta porque hubo varios frentes activos al mismo tiempo y porque los hechos más sensibles tocaron transporte aéreo, servicios financieros, sector público y servicios esenciales.

México, septiembre 2026Hitos verificables del mes, ordenados por fecha1 sepApagón CFEsureste10 sep Leyciberseg. entrámite15 sepMFA ymalware banc.20 sepAeroméxico enTelegram24 sepRegulacióndigital27 sep CitrixexplotadoNotas: solohechosconfirmados oatribuidos concautela dentrodel período.
México, septiembre 2026, hitos de ciberseguridad — Cronología breve con los hechos más visibles del mes, desde infraestructura crítica y ransomware hasta regulación y exposición de datos.

El patrón del mes no fue el de una sola campaña dominante, sino el de una continuidad de ataques y reclamaciones que se repite en distintos verticales. En ransomware, la referencia regional de SCILabs ubica a México entre los países más golpeados de América Latina, con alrededor de 52 entidades o empresas mexicanas afectadas en el primer semestre de 2026 y cerca del 17,93% de los casos regionales. Eso ayuda a explicar por qué varias coberturas de septiembre enfocaron la discusión en resiliencia operativa y no solo en prevención.

En el plano regional, el país siguió apareciendo como segundo foco latinoamericano en ransomware y también como blanco relevante de campañas de correo malicioso, robo de credenciales y presión sobre infraestructura crítica. La lectura no requiere exagerar la telemetría ni sumar intentos a incidentes: basta con observar que, sobre 61 hechos verificados del período, la exposición se distribuyó entre extorsión, regulación, vulnerabilidades y eventos de brecha o interrupción con fuerte peso mediático y operativo.

Indicadores del período en México

Indicador Valor Comparativa mes anterior
Hechos verificados del período (base de todos los indicadores) 61 61, sin cambios
Ventana temporal de los indicadores 62 hechos con fecha en septiembre 2026 · 1 sin fecha confirmada (excluidos de los indicadores) · 1 posteriores al período (excluidos) Igual
Incidentes sin tipificar (brechas o interrupciones) 12 14, -2
Casos con ransomware o extorsión como eje primario 19 22, -3
Desglose de ransomware por tipo de impacto, solo mención en leak site 1 No informado en el mes anterior
Desglose de ransomware por tipo de impacto, tipificación no determinable con el material 18 No informado en el mes anterior
Casos de fraude o phishing documentados 0 5, -5
Movimientos regulatorios documentados 8 8, sin cambios
CVEs críticos mencionados 6 2, +4
Sectores con al menos un hecho documentado 6 7, -1
Amenaza predominante del mes Ransomware (19 de 61 hechos) Ransomware (22 de 61 hechos)
Hechos con confirmación directa de la fuente 66% No informado
Cifras de telemetría agregada excluidas del volumen 1 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) No comparable

La tabla de indicadores deja dos matices importantes. Primero, el mes no fue el más ruidoso en número absoluto de incidentes sin tipificar ni de ransomware respecto del mes anterior, pero sí concentró más presión regulatoria y más exposición técnica por CVEs explotados activamente. Segundo, la ausencia de fraude o phishing en este conteo no significa ausencia de fraude en México, sino que en el material de septiembre no apareció un caso clasificado así dentro del corte del período.

Incidentes relevantes en México

Aeroméxico y la presunta base de datos ofrecida en Telegram

La investigación sobre Aeroméxico fue el incidente de datos personales más visible del mes y se mantuvo en una zona intermedia entre la confirmación parcial y la cautela forense. La autoridad detectó una base presuntamente vinculada con la aerolínea, la analizó y abrió una investigación de oficio, mientras la empresa sostuvo que no halló exposición de información financiera, tarjetas de pago ni contraseñas.

Los materiales coinciden en que la muestra analizada incluía nombres, correos electrónicos, teléfonos y, en algunos casos, fechas de nacimiento. También se mencionan números de viajero frecuente y fecha de alta en algunas coberturas. El punto crítico es que la fuente no permite cerrar con certeza el origen, ni afirmar que la base provenga directamente de Aeroméxico, ni descartar del todo una fuga previa asociada a un incidente de 2025.

Campaña de correo malicioso contra México atribuida a TA2725 y TA4922

Proofpoint, retomado por varios medios, describió campañas de correo a gran escala contra México durante julio y agosto de 2026, con cerca de 275.000 mensajes maliciosos en un solo tramo de la operación. El objetivo principal fue robar credenciales, instalar malware y obtener acceso no autorizado, usando señuelos empresariales, gubernamentales y de trámites cotidianos.

La relevancia del episodio no está en un daño singular ya confirmado, sino en la escala y en el tipo de señuelo. Las piezas consultadas describen una operación orientada a la captura de acceso inicial, no a ransomware, y subrayan la presencia de TA2725 y la expansión de TA4922 hacia México.

INCAN y la restauración de radioterapia tras un incidente de ciberseguridad

El Instituto Nacional de Cancerología informó que sus servicios de radioterapia quedaron restablecidos y que operaban con normalidad desde el 11 de septiembre, después de un incidente de ciberseguridad que afectó temporalmente sus sistemas. La cobertura disponible no precisa la familia técnica ni el vector empleado.

Aun con esa limitación, el caso importa porque sí hubo afectación operativa y porque se trata de una institución de salud de alta sensibilidad. En el material no aparece atribución pública a una familia de ransomware ni una descripción completa del impacto, así que corresponde clasificarlo como incidente confirmado pero no tipificado de manera cerrada.

Tlajomulco, dudas persistentes sobre la posible pérdida de datos

Cuatro meses después del ataque de marzo contra los centros de procesamiento de datos del Ayuntamiento de Tlajomulco, seguían abiertas las dudas públicas sobre pérdida o compromiso de bases sensibles, incluyendo registros de propiedad, padrones de beneficiarios y comprobantes de gasto. El Congreso de Jalisco pidió un diagnóstico más detallado y un plan de respaldo y recuperación.

El valor del hecho en septiembre no es técnico sino institucional. Muestra que algunos incidentes no terminan cuando cesa la interrupción inicial, sino cuando se aclara qué datos salieron, qué sistemas quedaron comprometidos y qué medidas de recuperación quedaron documentadas.

C5i de Hidalgo, un presunto acceso discutido y negado

La cobertura sobre el C5i de Hidalgo mostró una brecha entre lo publicado por un investigador y la versión oficial de la Secretaría de Seguridad Pública estatal. La autoridad negó que sus sistemas de inteligencia hubieran sido vulnerados y sostuvo que no existía confirmación oficial de compromiso del despacho 911 ni de manipulación de servicios de emergencia.

En el mismo período circularon anuncios en foros clandestinos que decían ofrecer acceso al sistema de despacho. Esos anuncios no fueron verificados de forma independiente, por lo que el caso debe leerse como una señal de interés criminal sobre infraestructura pública, no como una intrusión acreditada.

Amenazas y campañas activas en México

Ransomware y extorsión: presión sostenida, tipificación parcial

México concentró 19 casos con ransomware o extorsión como eje primario dentro de los 61 hechos del período, pero solo una parte de esa cifra se pudo clasificar con precisión. En un caso, el material remite solo a la aparición de la víctima en un leak site, mientras que en 18 la fuente no permite determinar si hubo cifrado, exfiltración o simple reclamo público de extorsión.

Esa distinción importa. La señal del mes no es solo que hubo más o menos ransomware, sino que las fuentes indexan de modo desigual la actividad de los grupos. Por eso, para lectura operativa, conviene tratar los 19 casos como presión extorsiva activa, sin asumir por defecto la misma modalidad técnica en todos ellos.

Qilin y Grupo Juste

Qilin fue uno de los nombres más repetidos en el material mexicano del mes. Distintas plataformas de seguimiento registraron a Grupo Juste como víctima, pero el material disponible no permitió confirmar de manera independiente el alcance real ni los datos comprometidos.

La fuente describe una reclamación en leak site y no necesariamente un cifrado validado por la organización. Eso ubica el episodio en la categoría de mención o tipificación incompleta, no en la de impacto operativo confirmado.

KRYBIT, Tender y otras reclamaciones en México

KRYBIT apareció vinculado con varias entradas mexicanas, entre ellas Tender, Grupo Juste y otros casos listados en plataformas de monitoreo. En algunos registros el incidente figura como reclamación o publicación de víctima, pero el material no confirma de forma independiente ni la intrusión ni la exfiltración.

A nivel táctico, lo que sí queda claro es la persistencia de la presión de extorsión sobre empresas mexicanas de servicios, comercio y manufactura. El problema para el análisis es que buena parte de las fuentes de este tipo describen el sitio de filtraciones, no el incidente técnico de fondo.

Fraude y phishing: ausencia de un caso único, pero mucha señal operativa

No hubo casos de fraude o phishing documentados como incidentes cerrados dentro del corte del período, pero sí abundaron campañas, alertas y respuestas sectoriales. El frente más visible fue la banca digital, donde Condusef y ABM insistieron en malware móvil, suplantación de instituciones, robo de códigos y uso de apps falsas.

Esto no es un vacío de riesgo. Es, más bien, un mes en el que el fraude se expresó sobre todo como patrón de campaña y como estadística acumulada, no como un solo evento singular. La lectura correcta está en el conjunto de avisos, reclamaciones y recomendaciones operativas.

APT, intrusión con herramientas de IA y actividad sobre infraestructura crítica

La campaña atribuida a CL-CRI-1131 sobresale como el caso más claro de intrusión sofisticada fuera del eje financiero. Unit 42 y fuentes que retoman su análisis describen una operación contra una organización de transporte, ministerios federales y utilidades de agua municipales en México y Ecuador, con uso de living-off-the-land, scripts por lotes y alojamiento de herramientas en infraestructura de los atacantes.

El material también menciona el uso de IA para generar código y explorar redes en el caso del proveedor de agua de Monterrey, aunque hasta mediados de septiembre no se había confirmado una interrupción de servicio atribuible a esa actividad. El dato técnico relevante es que el intento de pivotar hacia OT fue bloqueado.

Vulnerabilidades críticas con impacto en México

CVE Software Explotación Fuente
CVE-2026-88771 Citrix NetScaler ADC y NetScaler Gateway Explotación activa confirmada en equipos sin corrección instalada Syswork México, 2026-09-27
CVE-2026-88772 Citrix NetScaler ADC y NetScaler Gateway Explotación activa confirmada en equipos sin corrección instalada Syswork México, 2026-09-27
CVE-2026-85880 Windows Advanced Local Procedure Call, ALPC Zero-day explotado activamente, elevación de privilegios Syswork México, 2026-09-21
CVE-2026-81963 Windows Update Stack Zero-day explotado activamente, elevación de privilegios Syswork México, 2026-09-21
CVE-2026-67276 MikroTik RouterOS Explotación activa mediante la técnica MikroTrick Heraldo de Puebla, 2026-09-10
CVE-2026-86060 MikroTik RouterOS Explotación activa mediante la técnica MikroTrick Heraldo de Puebla, 2026-09-10

En el plano técnico, septiembre dejó una combinación de fallas en edge appliances, sistemas Windows y routers de uso extendido en pequeñas redes. El patrón común es la urgencia del parcheo, pero con un matiz: varias de estas vulnerabilidades ya estaban siendo explotadas al momento de la cobertura, así que la ventana de respuesta real fue corta.

Vulnerabilidades críticas mencionadasMéxico, septiembre 2026CVE-2026-88771CVE-2026-88772CVE-2026-85880CVE-2026-81963CVE-2026-67276CVE-2026-86060Citrix NetScaler, explotación activaCitrix NetScaler, explotación activaWindows ALPC, zero-dayWindows Update Stack, zero-dayMikroTik RouterOS, MikroTrickMikroTik RouterOS, MikroTrick
CVE críticos mencionados en México — Mapa comparativo de las seis vulnerabilidades críticas mencionadas en el material del mes.

La presencia de Citrix, Microsoft y MikroTik en el mismo mes obliga a pensar en superficies distintas. No todo es ransomware o fraude. Parte del riesgo de México en septiembre estuvo en infraestructura expuesta y en equipos de borde que, si quedan sin parche, abren el camino a intrusión, movimiento lateral y persistencia.

Regulación y cumplimiento en México

Septiembre fue muy denso en regulación. Banxico y la CNBV movieron reglas sobre transferencias, autenticación y experiencia de usuario; el Congreso empujó proyectos sobre identidad digital, IA, protección de datos y ciberseguridad; y la autoridad de protección de datos siguió actuando sobre casos de exposición y sanciones.

La novedad no está solo en el volumen de iniciativas, sino en la convergencia de temas. Identidad digital, biometría, seguridad de pagos, infraestructura crítica y responsabilidad de plataformas comenzaron a aparecer en el mismo paquete político y regulatorio.

Banxico, CNBV y la reconfiguración de pagos y autenticación

Banxico publicó la Circular 9/2026 con fecha límite de cumplimiento al 14 de diciembre de 2026 para ajustes en aplicaciones móviles y reglas de transferencia. En paralelo, el material muestra consultas y cambios sobre autenticación por SMS, cuotas de intercambio y homologación de experiencia de usuario.

Para los equipos de cumplimiento, la señal es doble. Hay más detalle regulatorio sobre cómo deben operar los canales digitales, pero también más riesgo de implementar cambios parciales o apresurados. El impacto no es abstracto: toca onboarding, autenticación, soporte al usuario y monitoreo antifraude.

Identidad digital, biometría y protección de datos

La diputada Karina Margarita del Río Zenteno impulsó una iniciativa para elevar a rango constitucional el derecho a una identidad digital segura, interoperable y gratuita. Al mismo tiempo, otras propuestas apuntaron a una Ley General de Identidad y Ciudadanía Digital y a armonizar normas sobre protección de datos, ciberseguridad y firma electrónica.

En el sector financiero, la regulación ya incorpora huella dactilar y biometría facial como parte de la identificación de clientes. Eso vuelve más importante la gobernanza de datos biométricos, porque la superficie regulatoria ya no está limitada a credenciales y contraseñas.

Ciberseguridad como marco legislativo en curso

El Senado recibió una iniciativa para expedir una Ley de Ciberseguridad que propone una Agencia Nacional de Ciberseguridad, CSIRT y un sistema nacional. La iniciativa sigue en trámite, así que no debe tratarse como ley vigente, pero sí como señal de agenda política.

En paralelo, el Congreso avanzó en otras piezas normativas sobre IA, contenidos digitales y responsabilidad de plataformas. El resultado es un mes en el que la regulación mexicana se movió rápido, aunque sin cerrar todavía un marco unificado.

Sectores más afectados en México

El sector financiero volvió a ser el más expuesto por volumen de señales, aunque no siempre por la misma clase de incidente. Allí se concentraron alertas de fraude, recomendaciones de Condusef y ABM, reportes de reclamos, cambios de autenticación y referencias a biometrias, todo en un mismo mes. El cuadro no es de un único ataque, sino de una superficie de riesgo persistente.

Servicios, gobierno, transporte y salud también aparecieron con fuerza, sobre todo por incidentes de ransomware, brechas o interrupciones, y por campañas de intrusión con alcance multivertical. En el caso del sector público, el material vuelve a mostrar un problema clásico, la confirmación tardía de alcance, que hace más difícil distinguir entre exposición, compromiso y simple reclamación criminal.

La industria y la manufactura siguen bajo presión, especialmente en contextos de ransomware y de actividad de actores de habla rusa. El caso de BlackCat y la referencia a más de una docena de empresas industriales y manufactureras mexicanas afectadas refuerzan esa lectura, aunque no todas las menciones traen la misma densidad probatoria.

En utilidades y servicios esenciales, la señal principal fue la infraestructura de agua y energía. El caso de Monterrey y la operación sobre agua municipal, más los hechos del sureste eléctrico y los reportes sobre el C5i de Hidalgo, muestran que el interés sobre servicios críticos no desaparece aunque la confirmación final del daño operativo sea desigual.

Tendencias y señales a monitorear en México

La principal tendencia del mes fue la caída en la cantidad de incidentes sin tipificar y de casos de ransomware respecto del mes anterior, pero con una contrapartida: subieron los CVEs críticos mencionados y se mantuvo estable el volumen regulatorio. Eso sugiere menos ruido en algunos frentes y más presión técnica en otros, no una mejora estructural del riesgo.

La comparación con el mes anterior también muestra que el fraude y el phishing documentados bajaron de 5 a 0 dentro del material de septiembre. No conviene leer eso como alivio real del riesgo, porque el propio mes estuvo lleno de advertencias de fraude bancario, apps falsas y clonación de marcas financieras. Lo que bajó fue el conteo de incidentes cerrados en la muestra, no la exposición subyacente.

En ransomware, el descenso de 22 a 19 casos con eje primario no borra la continuidad del fenómeno. La discusión de septiembre se movió más hacia la tipificación del daño, las menciones en leak sites y la presión extorsiva distribuida que hacia grandes episodios con cifrado confirmado.

La otra señal a seguir es la aceleración regulatoria. El mes anterior ya venía con movimientos en pagos y autenticación, pero septiembre añadió identidad digital, IA, ciberseguridad legislativa y protección de datos. Para compliance, eso significa más puntos de contacto entre áreas legales, tecnológicas y de riesgo.

Recomendaciones para equipos de seguridad en México

  1. Revisar de inmediato exposición en perímetro y canales móviles, especialmente en entornos con Citrix NetScaler, Windows y equipos MikroTik. Las vulnerabilidades activamente explotadas del mes no dejan margen para ciclos largos de parcheo.

  2. Priorizar detección de robo de credenciales y de toma de cuenta en banca digital. El material del mes muestra campañas por correo, SMS y apps falsas, más overlays en celular y capturas de códigos de verificación.

  3. Ajustar monitoreo sobre fuga de datos y sobre publicación en leak sites, porque parte del ransomware del período aparece solo como mención o reclamación no confirmada. Conviene separar con rigor cifrado, exfiltración y simple presión extorsiva.

  4. Revisar gobernanza de datos personales y biométricos. Entre Aeroméxico, las iniciativas de identidad digital y las reglas de captura facial y huella, el foco regulatorio ya no está solo en contraseñas, sino también en información sensible de identidad.

  5. Validar planes de respuesta con el negocio y con proveedores. El caso Aeroméxico volvió a mostrar que terceros y plataformas externas pueden aparecer en el centro del incidente, aunque la atribución técnica final siga abierta.

  6. Preparar un mapa actualizado de cumplimiento para Banxico, CNBV y Congreso. Las obligaciones sobre transferencias, experiencia de usuario, identidad y protección de datos se acumularon en septiembre y no conviene tratarlas como piezas aisladas.

Preguntas frecuentes

¿Qué cambió en México entre el fraude bancario y el ransomware de septiembre?

En septiembre, el fraude bancario dejó de aparecer como incidente cerrado en la muestra, pero siguió dominando la conversación operativa con alertas de Condusef, ABM y Banxico. El ransomware siguió siendo la amenaza predominante por volumen, con 19 de 61 hechos, y además se apoyó en leak sites y tipificación incompleta.

¿Qué relación hay entre Aeroméxico, identidad digital y protección de datos?

Aeroméxico quedó en el centro de una investigación por una base ofrecida en Telegram, mientras el Congreso y la administración federal impulsaron iniciativas sobre identidad digital, protección de datos y ciberseguridad. Las tres líneas convergen en el mismo punto, datos personales más sensibles y más presión regulatoria sobre su tratamiento.

¿Qué indican juntos los CVEs de Citrix, Windows y MikroTik?

Juntos muestran tres superficies distintas, edge appliances, sistema operativo y routers de uso extendido, con explotación activa en el mismo mes. Eso obliga a priorizar parcheo y segmentación, porque el riesgo no estuvo concentrado en un solo fabricante ni en una sola clase de infraestructura.

¿Cómo se conecta la campaña de correo malicioso con la banca digital mexicana?

La campaña de Proofpoint buscó credenciales y acceso inicial mediante señuelos cotidianos, mientras la banca digital mostró alertas por malware móvil, clones de instituciones y robo de códigos. Son frentes distintos, pero se tocan en la misma cadena, ingeniería social, captura de acceso y fraude posterior.

¿Qué sectores deberían poner más atención después de septiembre?

Finanzas, servicios, gobierno, industria y utilidades son los más expuestos por lo que dejó la muestra. Finanzas por fraude y regulación, gobierno por incidentes sin tipificar y presión extorsiva, e infraestructura crítica por campañas multiverticales y vulnerabilidades explotadas en sistemas expuestos.

Limitaciones del material

El informe cubre exclusivamente hechos fechados en septiembre de 2026 dentro del material provisto. Un hecho sin fecha confirmada quedó excluido de los indicadores, y un hecho posterior al período también se excluyó del cómputo. Cuando se citan números en prosa, corresponden a la base de 61 hechos verificados del período.

Un indicador en cero, en particular los casos de fraude o phishing documentados, significa que no aparecieron en el material analizado para este corte, no que no hayan existido en México o en la región. Lo mismo aplica al matiz sobre CVEs: 6 vulnerabilidades críticas mencionadas no agotan el universo real de fallas explotadas, solo lo observado en las fuentes del mes.

La ventana temporal de los indicadores fue de 62 hechos con fecha en septiembre 2026, más 1 sin fecha confirmada excluido y 1 posterior al período excluido. Los hechos de meses anteriores solo se usaron como comparación cuando el material lo permitió, nunca como parte del volumen del mes.

Se excluyeron de la base los intentos, bloqueos o escaneos agregados que el material trató como telemetría, porque no equivalen a incidentes con impacto confirmado. También se evitó usar contenido patrocinado, comunicados comerciales o notas sin respaldo suficiente para convertirlas en tendencia.

Fuentes