CiberLATAMbywhalemate
Informe de inteligencia

Logística, puertos, aeropuertos y transporte — Septiembre 2026

Septiembre dejó 56 hechos verificados en la vertical, con 9 casos de ransomware, 17 incidentes y foco en transporte, puertos

1 de oct de 202627 min
Logística, puertos, aeropuertos y transporte — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 59 hechos con fecha en septiembre 2026 · 5 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Sin clasificar (20 de 56 hechos). Cobertura: 59 hechos con fecha en septiembre 2026 · 5 de mese… HECHOS VERIFICADOS 56 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 9 1 cifrado de activos confirmado · 1 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 17 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 2 campañas de fraude documentadas REGULACIÓN 0 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 56 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 56. "Incidentes sin tipificar" es el residuo. Sin clasificar 20 Incidentes 17 Ransomware 9 Vulnerabilidades 8 Fraude 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 56 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 56 hechos del período · suma 66 porque 6 hechos clasifican en más de un sector. Otros / sin sector identi… 23 Sector público / OIV 17 Telecom 13 Tecnologia 10 Retail / consumo 2 Energia 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 56 sobre 56 hechos de… Regional 43 Brasil 6 Colombia 4 USA 3
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Septiembre de 2026 dejó una señal mixta para logística, puertos, aeropuertos y transporte en América Latina. El mes cerró con 56 hechos verificados, 17 incidentes sin tipificar y 9 casos con ransomware o extorsión como eje primario. El material muestra más actividad de contención, respuesta y vigilancia que de disrupción masiva, aunque persisten episodios con impacto operativo real, exposición de datos y presión sobre cadenas críticas.

El caso más concreto en transporte terrestre fue el de Viação Águia Branca, que informó un incidente en sus sitios oficiales de venta de pasajes y comunicó a la autoridad brasileña de protección de datos que 7.883 clientes podrían haber quedado comprometidos. La empresa acotó el alcance al entorno de compra web, afirmó que no hubo afectación sobre la aplicación oficial, Zap Passagens, billetes ya emitidos ni datos de viajes, y notificó individualmente a los potencialmente afectados. Ese episodio concentra buena parte de la lectura del mes para movilidad de pasajeros: impacto acotado, respuesta temprana y tratamiento regulatorio inmediato.

En logística pesada y marítima, la atención se desplazó a la investigación sobre presuntos ciberataques contra dos buques tanque con destino a Texas y al seguimiento de otros incidentes en buques vinculados con operaciones energéticas. Las fuentes confirman evidencia de actividad maliciosa a bordo y trabajo de la Guardia Costera y el FBI, pero no un daño físico, ambiental ni una interrupción operativa comprobada. Para América Latina, el eco es indirecto pero relevante: el transporte marítimo y la cadena logística transfronteriza aparecen como superficie de riesgo que conecta puertos, navieras, carga y operadores de TI y tecnología operacional.

El mes también registró campañas de espionaje y presión sobre actores públicos en la región, especialmente en América Central y del Sur, con la campaña atribuida a FamousSparrow y el backdoor SparroWocky. Aunque el blanco principal no fue el transporte, sí se mencionó una entidad panameña implicada en una disputa portuaria del Canal y una telemetría donde cerca del 90% de los objetivos observados estaban en América Latina. Esa combinación pone a la infraestructura portuaria y a los organismos vinculados con comercio exterior dentro del perímetro de interés de actores avanzados.

En paralelo, Brasil concentró avisos técnicos de su CTIR Gov sobre vulnerabilidades en productos usados de forma transversal por organizaciones con operación logística, portuaria y de transporte, entre ellos Secure Email Gateway, Identity Services Engine, Chromium V8 y Magento. En el material analizado no aparecieron CVEs críticos específicos para la vertical ni movimientos regulatorios sectoriales, pero sí una señal clara de endurecimiento operativo: ejercicios nacionales, campañas de actualización urgente y recomendaciones para verificar versiones expuestas. El riesgo del mes, para esta vertical, se ubica en nivel medio, con focos altos en marítimo y transporte de pasajeros por la combinación de incidentes, extorsión y exposición de datos.

Panorama regional del mes

La señal regional de septiembre fue de riesgo medio, con bolsillos de riesgo alto en marítimo y transporte de pasajeros. La clasificación se apoya en una base de 56 hechos verificados, 17 incidentes sin tipificar, 9 casos de ransomware o extorsión como eje primario y una predominancia de hechos aún no clasificados en la taxonomía del mes. No se observa una ola uniforme de paralización, pero sí una continuidad de incidentes puntuales, campañas de espionaje y presión sobre superficies de acceso.

América Latina siguió apareciendo en el radar de actores que no necesariamente buscan impacto inmediato, sino persistencia, exfiltración o preparación de terreno. La investigación atribuida a ESET sobre FamousSparrow situó cerca del 90% de sus objetivos en la región entre mediados de 2025 y 2026, y el reporte técnico describió un implante modular con capacidades de robo de archivos, captura de pantallas, enumeración de sesiones y carga de componentes. En una vertical como transporte y logística, esa clase de actividad importa porque los entornos de reservas, despacho, manifiestos, facturación, correo corporativo y acceso remoto son blancos de alto valor para campañas de reconocimiento y pivote.

En paralelo, la cobertura sobre buques tanque y seguridad marítima reforzó una tendencia de fondo: la frontera entre TI y operación física se volvió menos nítida. Las fuentes disponibles hablan de evidencia de actividad maliciosa, abordajes de inspección y ausencia de daños físicos o ambientales al momento de la verificación. Esa combinación reduce el ruido de especulación, pero no elimina el riesgo. En términos operativos, lo que quedó expuesto es la dependencia de puertos, navieras y actores de carga de redes y credenciales que pueden ser hostigadas incluso sin que un incidente se convierta en interrupción visible.

El caso Águia Branca agrega otra capa. El incidente se mantuvo acotado al entorno de compra web, pero la empresa identificó a casi 8 mil clientes potencialmente afectados y activó notificación directa y reporte ante ANPD. Para la región, eso confirma que los frentes más sensibles del transporte de pasajeros siguen siendo las interfaces públicas, las pasarelas de pago, los portales de reserva y la gestión de datos personales. La disrupción no siempre llega por el lado más espectacular, y en septiembre volvió a quedar claro que la exposición de datos puede ser tan relevante como la indisponibilidad.

Indicadores del período

La tabla siguiente reproduce exactamente los indicadores provistos para septiembre de 2026, con su base, ventana temporal y comparación contra el mes anterior. La lectura debe tomarse como señal del eje, no como telemetría agregada ni como conteo de investigación.

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período, base de todos los indicadores 56 67 -11
Ventana temporal de los indicadores 59 hechos con fecha en septiembre 2026, 5 de meses anteriores, 1 sin fecha confirmada
Incidentes sin tipificar, brechas o interrupciones 17 27 -10
Casos con ransomware o extorsión como eje primario 9 15 -6
Desglose de ransomware, cifrado de activos confirmado 1
Desglose de ransomware, exfiltración sin cifrado, extorsión simple 1
Desglose de ransomware, solo mención en leak site 2
Desglose de ransomware, tipificación no determinable con el material 5
Casos de fraude o phishing documentados 2 1 +1
Movimientos regulatorios documentados 0 10 -10
CVEs críticos mencionados 0, ninguno en el material analizado, no implica ausencia en la región sin dato comparable
Sectores con al menos un hecho documentado 5 7 -2
Amenaza predominante del mes Sin clasificar, 20 de 56 hechos Incidentes, 27 de 67 hechos cambio de predominancia
Hechos con confirmación directa de la fuente 71%
Cifras de telemetría agregada excluidas del volumen 3, intentos o bloqueos agregados, no son incidentes con impacto confirmado

La base de 56 hechos verificados es importante porque evita inflar la lectura del mes con telemetría o con menciones no confirmadas. También explica por qué el bloque de ransomware no debe leerse como una sola masa homogénea. Dentro de los 9 casos, el material distingue un cifrado confirmado, una exfiltración sin cifrado, dos menciones en leak site y cinco situaciones donde no se pudo determinar con precisión la forma de impacto. Esa dispersión sugiere actividad persistente, pero con poca homogeneidad en el desenlace.

CRONOLOGÍA Hechos verificados del período 1/9 El sitioRansomware.mxinformó 1/9 Una ficha deRansomware.live 1/9 Una plataformade monitoreo 2/9 BreachSenselistó unsupuesto 4/9 El Economistareportó que 4/9 UninformedeSCILabs
Cronología de hechos verificados, septiembre 2026 — Hitos con fecha confirmada dentro de septiembre 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Incidentes relevantes

Septiembre dejó pocos casos con impacto plenamente descrito, pero varios fueron suficientes para marcar la agenda de la vertical. El más claro en transporte terrestre fue el de Águia Branca, mientras que la capa marítima quedó dominada por investigaciones de seguridad en buques tanque y por señales de espionaje orientado a la región.

Viação Águia Branca y el incidente en la venta de pasajes

Águia Branca informó un incidente de ciberseguridad en sus sitios oficiales de venta de pasajes y dijo que 7.883 clientes podrían haber tenido datos comprometidos. La empresa notificó a la ANPD, contactó individualmente a los usuarios potencialmente afectados y habilitó un canal exclusivo de consultas. También afirmó que el alcance quedó restringido al entorno de compra web.

Lo relevante no es solo el volumen potencial de afectados, sino el perímetro de exposición. La compañía señaló que la aplicación oficial, el canal Zap Passagens, los billetes ya emitidos y los datos de viaje no se vieron impactados. Eso reduce el riesgo operativo directo, pero deja abierta la pregunta sobre qué campos concretos pudieron haber sido expuestos y cuál fue la vía inicial del incidente.

La cobertura secundaria, atribuida a Mejor e-Tech, agregó que el problema habría sido contenido y resuelto el mismo día en que se detectó, aunque sin precisar el origen del ataque ni los campos afectados. Ese punto importa porque ubica al caso más cerca de un incidente de acceso a un front-end comercial que de una intrusión extensa en sistemas centrales. Para la industria, la lección es clara: el perímetro de reservas y pagos sigue siendo un frente crítico.

Transportes Montejo y la reivindicación en leak site

El caso de Transportes Montejo S.A.S. aparece en el mes como una reivindicación publicada por un grupo de ransomware, no como una intrusión plenamente confirmada. Ransomware.mx informó que Krybit publicó la mención en su sitio de filtraciones, Ransomware.live la atribuyó a NightSpire y otra fuente señaló cero usuarios comprometidos y ausencia de datos disponibles. No hay confirmación independiente de intrusión ni de filtración concreta en el material.

Ese tipo de evento entra en la categoría de sola mención en leak site, que es útil para la vigilancia pero insuficiente para concluir daño técnico o legal. Aun así, el episodio es relevante porque muestra cómo la logística pesada y el transporte especializado siguen apareciendo en la narrativa de extorsión, incluso cuando la evidencia pública es débil. Para un equipo de seguridad, la prioridad es diferenciar reputación de incidente comprobado.

La ambigüedad entre Krybit y NightSpire también ilustra un problema clásico de inteligencia de amenazas: la atribución se fragmenta entre repositorios, scrapers y sitios de monitoreo. Si no hay confirmación de la empresa, ni detalles del vector ni evidencia de exfiltración, el valor principal del caso es táctico. Sirve para reforzar monitoreo de leak sites, pero no para inferir una campaña exitosa contra la compañía.

Buques tanque con destino a Texas y la investigación de actividad maliciosa a bordo

El eje marítimo fue el más visible del mes en materia de riesgo operativo. La Guardia Costera y el FBI abordaron dos petroleros con destino a Texas y encontraron evidencia de actividad maliciosa, aunque las fuentes citadas no atribuyen públicamente el caso a un actor específico. Las coberturas coinciden en que no se reportaron daños físicos, impactos ambientales ni lesiones de tripulación.

La clave de este episodio es la convergencia entre investigación forense y seguridad marítima. Dragos contextualizó el caso bajo los requisitos de ciberseguridad de la MTSA y señaló que, según la información confirmada disponible, no había daños físicos ni impacto ambiental. Safety4Sea y SecurityWeek añadieron que los buques estuvieron sometidos a investigaciones durante varios días. La señal no es de desastre, sino de exposición persistente en un sector donde la continuidad operativa depende de TI y OT.

Para América Latina, la implicancia no es geográfica sino sistémica. Puertos, terminales, navieras y operadores de carga en la región dependen de flujos similares de documentación, comunicaciones, control de acceso y navegación. Lo que ocurrió en el Golfo de México muestra el costo de investigar a tiempo, pero también el impacto potencial de una intrusión en un activo móvil que conecta rutas, terminales y seguros.

FamousSparrow, SparroWocky y la presión sobre la región

La campaña atribuida a FamousSparrow ocupó una parte grande de la conversación técnica del mes. ESET describió a SparroWocky como un backdoor modular en C++ con capacidades de robo de archivos, capturas de pantalla, enumeración de sesiones, persistencia y ejecución de nuevas instancias. La propia investigación dijo que cerca del 90% de los objetivos observados del actor entre mediados de 2025 y 2026 estaban en América Latina.

El punto regional más delicado fue la mención de una entidad panameña implicada en una disputa portuaria del Canal. Aunque el material no precisa la naturaleza completa del objetivo, sí lo vincula con un conflicto de relevancia logística y geopolítica. Eso basta para colocar a los puertos y a las organizaciones relacionadas con concesiones, administración y comercio exterior dentro del mapa de interés del actor.

El riesgo aquí es de persistencia más que de impacto ruidoso. La campaña parece pensada para observar, anticipar reacciones y mantener acceso. En una vertical donde correo, portales de proveedores, sistemas de despacho y documentación de carga son puntos de entrada habituales, un backdoor modular de este tipo puede servir como antesala de phishing interno, robo de credenciales o movimiento lateral hacia sistemas más sensibles.

Amenazas y campañas activas

La lectura del mes en amenazas activas se divide con claridad entre ransomware y extorsión, fraude o phishing, y campañas avanzadas de espionaje. El material no muestra una única ola dominante, sino varios frentes que afectan de forma distinta a la logística, los puertos y el transporte.

Ransomware y extorsión

De los 9 casos con ransomware o extorsión como eje primario, solo uno quedó con cifrado de activos confirmado, uno con exfiltración sin cifrado, dos con sola mención en leak site y cinco sin tipificación concluyente a partir del material disponible. Esa distribución importa porque separa daño operativo de presión reputacional o negociación. No todo lo que aparece en un sitio de filtraciones equivale a una intrusión de impacto comprobado.

El caso de la empresa logística con operaciones en Colombia y Perú, reportado por SIMCOD, es el mejor ejemplo de cifrado con impacto operativo confirmado. El material dice que sus sistemas de facturación y seguimiento de envíos quedaron cifrados durante casi cuatro días y que la empresa tuvo que operar con hojas de cálculo y llamadas telefónicas. También se mencionó, por una fuente atribuida como incierta, que el acceso inicial habría llegado por un correo de phishing a un empleado administrativo y que no existían MFA ni segmentación entre sistemas operativos y de facturación.

Ese episodio es especialmente sensible para la vertical porque conecta tres debilidades frecuentes: acceso por correo, segmentación deficiente y caída de procesos críticos de back office. No hace falta una gran multinacional para que el impacto sea alto. En logística mediana, cuatro días de indisponibilidad en facturación y tracking alcanzan para afectar servicio, caja, atención al cliente y confianza de socios comerciales.

También apareció el frente de organismos públicos y empresas con presencia en Brasil, con menciones al gobierno de Caxias y a la Receita Federal en sitios de filtraciones o reclamos de grupos como Emperador. En ambos casos, el material no permite confirmar íntegramente la intrusión o la exfiltración, por lo que deben leerse como presión de extorsión en estado de verificación incompleta. La taxonomía correcta aquí es explícita: mención o reclamo, no hecho cerrado.

Fraude y phishing

El mes dejó 2 casos documentados de fraude o phishing, frente a 1 en el mes anterior. El dato no es voluminoso, pero es coherente con la forma en que suelen comenzar los incidentes en transporte y logística: acceso inicial por correo, suplantación de portales o captura de credenciales. El caso de SIMCOD vuelve a ser el más ilustrativo, porque la fuente atribuyó el acceso inicial a un correo de phishing dirigido a un empleado administrativo.

Ese patrón tiene consecuencias operativas directas. En compañías de transporte y logística, los usuarios administrativos suelen tener acceso a facturación, proveedores, órdenes de servicio y soporte a operaciones. Si el phishing llega a una cuenta con permisos amplios y no hay MFA ni segmentación, el atacante no necesita explotar una vulnerabilidad sofisticada para detener procesos.

La lectura práctica es que el fraude y el phishing siguen siendo el eslabón de entrada más plausible para incidentes que luego se presentan como ransomware o interrupción. El dato de septiembre no sugiere un aumento explosivo, pero sí confirma que el vector humano sigue siendo la ruta más barata hacia activos de alto valor en la vertical.

APT y hacktivismo

La campaña de FamousSparrow, y la discusión alrededor de Salt Typhoon, fueron la principal señal de actividad avanzada del mes. En este caso no hablamos de interrupción sino de espionaje. ESET, The Register, The Hacker News y otras coberturas describieron un backdoor modular con capacidades de persistencia, exfiltración y evasión. The Record indicó, como valoración atribuida a ESET, que la campaña probablemente buscaba ayudar a China a monitorear reacciones de gobiernos latinoamericanos.

La mención de una entidad panameña ligada a una disputa portuaria vuelve a conectar esta actividad con la vertical de transporte y puertos. No hay evidencia, en el material, de impacto operativo en terminales, aeropuertos o operadores logísticos, pero sí de interés sobre la infraestructura institucional que rodea al comercio exterior. Eso obliga a distinguir entre el objetivo aparente del actor y el daño observable, que no siempre coinciden.

En términos de prioridad, esta categoría no debe confundirse con ransomware. Su riesgo principal es la exposición sostenida, la recopilación de información y la preparación de futuras operaciones. Para equipos de seguridad en puertos, aeropuertos y logística, eso implica monitoreo de endpoints, correo y movimientos laterales, no solo protección perimetral.

Vulnerabilidades críticas

No se registraron CVEs críticos en el material analizado para septiembre de 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, sino que en esta muestra no aparecieron identificadas como tal. El foco del mes estuvo en alertas de producto y recomendaciones de actualización, más que en una lista cerrada de CVEs vinculados explícitamente con la vertical.

La tabla siguiente resume los avisos técnicos que sí aparecieron en fuentes oficiales y que pueden afectar de forma transversal a organizaciones de logística, puertos, aeropuertos y transporte.

CVE Software Explotación Fuente
No se registraron CVEs críticos en el material analizado Secure Email Gateway Alerta de vulnerabilidad con potencial impacto en confidencialidad, integridad o disponibilidad CTIR Gov, Alerta 88/2026
No se registraron CVEs críticos en el material analizado Magento Open Source, ramas 2.4.6, 2.4.7, 2.4.8 y 2.4.9 Aviso de vulnerabilidad en comercio electrónico y Magento con potencial impacto en confidencialidad, integridad o disponibilidad CTIR Gov, Alerta 90/2026
No se registraron CVEs críticos en el material analizado Chromium V8 Vulnerabilidad con potencial de ejecución arbitraria de código por atacante remoto, incluida en CISA KEV CTIR Gov, Alerta 83/2026
No se registraron CVEs críticos en el material analizado Cisco Identity Services Engine Recomendación de verificar versiones y aplicar correcciones del fabricante CTIR Gov, Alerta 87/2026
No se registraron CVEs críticos en el material analizado Servidores web de instituciones gubernamentales brasileñas Campaña activa que explota vulnerabilidades mediante inyección de rutas dinámicas y módulos maliciosos, técnica de cloaking CTIR Gov, Recomendação 17/2026

El valor de estos avisos para la vertical es indirecto pero real. Un portal de reservas, un sistema de correo seguro, un entorno de autenticación o un front-end de comercio electrónico pueden convertirse en la primera pieza de una cadena de acceso. Aunque el material no conecta cada alerta con un incidente de transporte o logística, sí marca el tipo de superficie que los atacantes pueden aprovechar.

Regulación y cumplimiento

No hubo movimientos regulatorios documentados para la vertical en septiembre de 2026, frente a 10 el mes anterior. La caída no significa relajamiento del entorno normativo, sino ausencia de hechos de ese tipo en el material analizado. Lo que sí apareció fue una reacción de cumplimiento y gobernanza más operativa, especialmente en Brasil y en el caso de Águia Branca.

Brasil volvió a funcionar como termómetro regional de madurez regulatoria y respuesta técnica. El CTIR Gov publicó alertas y recomendaciones sobre Secure Email Gateway, Magento, Chromium V8, Cisco ISE y campañas activas contra servidores web gubernamentales. Además, el Ministerio de Defensa brasileño impulsó el Ejercicio Guardião Cibernético 8.0 con alrededor de 1.300 participantes y 300 organizaciones, incluyendo al sector transporte entre las infraestructuras estratégicas simuladas.

Ese ejercicio importa porque traslada la discusión de cumplimiento desde la norma al simulacro. La industria del transporte no solo debe responder a incidentes, también debe practicar continuidad, comunicación y coordinación con autoridades. En la práctica, eso vale tanto para compañías de pasajeros como para operadores de puertos, terminales y logística de carga.

El caso Águia Branca también tocó el plano regulatorio de manera concreta. La empresa informó el incidente a la ANPD y notificó individualmente a usuarios potencialmente afectados. Ese comportamiento no resuelve el problema, pero sí muestra una línea de acción que otras firmas de transporte deberían considerar estándar cuando la exposición afecta datos personales de pasajeros o clientes.

Países y subsegmentos más afectados

La distribución geográfica del mes fue desigual. Brasil concentró buena parte de la actividad de cumplimiento, alerta técnica y algunos incidentes de extorsión, mientras que México, Panamá, Colombia y Perú aparecieron en distintos frentes de riesgo o exposición. La lectura debe hacerse por país donde hay hechos documentados y por subsegmento cuando el material lo permite.

Brasil

Brasil fue el país con mayor densidad de señal en septiembre, aunque no necesariamente por volumen de impacto operativo en la vertical. El caso Águia Branca dejó una referencia clara en transporte de pasajeros. A eso se sumaron las alertas del CTIR Gov sobre vulnerabilidades y campañas activas, y los hechos vinculados con Emperador y el gobierno de Caxias en Minas Gerais, aunque estos últimos no quedaron confirmados de forma concluyente en el material.

La relevancia para logística, puertos y transporte está en la combinación entre exposición pública y madurez de respuesta. Brasil no solo está viendo incidentes, también está institucionalizando ejercicios y avisos. Para empresas con operación local o regional, eso significa que los umbrales de notificación y la expectativa de respuesta son cada vez más exigentes.

México

México apareció como referencia en dos planos distintos. Por un lado, el informe de SCILabs citado por La Jornada y El Economista indicó alrededor de 52 empresas y entidades mexicanas atacadas por ransomware durante el primer semestre de 2026, con una concentración regional relevante. Por otro, el país siguió figurando en el mapa más amplio de la actividad de secuestro de información en América Latina.

Aunque esos datos no son volumen de septiembre en esta vertical, sí ayudan a contextualizar la presión de ransomware sobre empresas con cadenas de suministro transfronterizas, operadores de transporte y servicios auxiliares. El subsegmento más sensible sigue siendo el corporativo, no solo por tamaño sino por exposición a facturación, soporte y logística documental.

Panamá

Panamá fue un punto de interés por la mención de una entidad implicada en una disputa portuaria del Canal dentro de la campaña atribuida a FamousSparrow. No hay evidencia en el material de un incidente operativo en un puerto panameño, pero sí de interés estratégico sobre un espacio logístico de alta sensibilidad geopolítica.

Para la vertical, Panamá importa como centro de tránsito y como ambiente donde convergen autoridades, concesionarios, navieras y operadores de servicios. Eso eleva el valor de la inteligencia, el correo corporativo y la identidad digital. Un actor avanzado no necesita interrumpir un puerto para obtener ventaja si logra mapear su ecosistema.

Colombia y Perú

Colombia y Perú aparecen juntos por el caso de la empresa logística mediana que sufrió ransomware y quedó cuatro días sin sistemas de facturación y tracking. Es el mejor ejemplo del daño operacional de la muestra. La afectación no fue abstracta: se pasó a hojas de cálculo y llamadas telefónicas para sostener la operación.

Ese tipo de interrupción tiene consecuencias directas sobre SLA, entregas, cobranza y reputación con clientes. También obliga a pensar en segmentación interna, continuidad de negocio y capacidades offline. Para operadores de transporte y logística en ambos países, la lección es que la resiliencia no se prueba cuando todo funciona, sino cuando el sistema principal cae.

Transporte de pasajeros, logística pesada y marítimo

Dentro de la vertical, el subsegmento de transporte de pasajeros fue golpeado por el caso Águia Branca, con foco en reservas y datos de clientes. La logística pesada quedó representada por Transportes Montejo y por la empresa logística de Colombia y Perú que sufrió cifrado. El marítimo fue el subsegmento con mayor carga estratégica, a partir de los buques tanque investigados y de la atención que recibió la seguridad portuaria.

Ese reparto muestra una vertical fragmentada. No hay un único patrón. Hay operadores de pasajeros vulnerables en sus front-ends, empresas logísticas expuestas a ransomware por debilidad de segmentación y entornos marítimos con mezcla de TI y OT donde una intrusión puede tener efectos más amplios. La lectura sectorial, por tanto, debe ser específica y no genérica.

Tendencias y señales a monitorear

La comparación con el mes anterior muestra una caída en hechos verificados, incidentes sin tipificar y casos de ransomware o extorsión, junto con un alza leve en fraude o phishing. También desaparecen, en este mes, los movimientos regulatorios que habían aparecido en la muestra previa. La tendencia de fondo no es de relajamiento, sino de reacomodo: menos ruido agregado y más concentración en casos concretos de impacto operativo o de vigilancia avanzada.

En el mes anterior, la amenaza predominante había sido la categoría de incidentes. En septiembre pasó a ser la de hechos sin clasificar, lo que indica una mezcla más dispersa y menos homogénea. Ese cambio importa porque sugiere que la cobertura pública no está capturando una única ola, sino múltiples episodios de distinta madurez informativa. Para un CISO, eso complica la priorización y obliga a mirar por tipo de impacto, no por volumen bruto.

La primera señal a vigilar es la persistencia de ransomware con impacto real sobre operaciones logísticas medianas. El caso de Colombia y Perú mostró que el cifrado de facturación y seguimiento sigue siendo suficiente para detener procesos durante días. La segunda es la continuidad de menciones en leak sites sin confirmación robusta, que puede esconder extorsión en preparación o intentos de presión reputacional. La tercera es el avance de campañas de espionaje orientadas a América Latina, especialmente cuando tocan puertos o entidades vinculadas al comercio exterior.

La referencia comparativa más útil está en el sector marítimo. Los hechos de agosto y septiembre, aunque no constituyen volumen del mes anterior en este informe, muestran una secuencia de investigación, abordaje y análisis técnico sobre buques tanque. Eso no debe leerse como una campaña confirmada contra la región, pero sí como una señal de que la superficie marítima está recibiendo atención sostenida de actores y autoridades.

Comparativa mensualHechosIncidentesRansomwareRegulaciónSectores561790567 prev.27 prev.15 prev.10 prev.7 prev.
Comparativa de señales con el mes anterior — Lectura de tendencia basada en indicadores provistos, no en telemetría agregada.

Recomendaciones para equipos de seguridad

Las prioridades de este mes son más operativas que teóricas. La primera recomendación para equipos de transporte y logística es endurecer el perímetro de reservas, cotización, facturación y tracking. El caso Águia Branca demuestra que un incidente en el front-end comercial alcanza para comprometer datos de clientes y obligar a notificaciones individuales. Esos entornos deben tener MFA, monitoreo de anomalías y revisión de integraciones con terceros.

La segunda es revisar segmentación y recuperación en empresas medianas. El caso de la empresa logística con operaciones en Colombia y Perú mostró que, cuando facturación y seguimiento quedan cifrados, la organización vuelve a la operación manual. Eso no es un detalle menor. Hace falta separar dominios administrativos y operativos, ensayar restauración y definir procedimientos offline que no dependan de la disponibilidad del correo o del ERP principal.

La tercera prioridad es reducir la superficie de phishing. El material del mes vuelve a apuntar a un correo inicial dirigido a personal administrativo. En compañías de logística y transporte, ese grupo suele concentrar permisos útiles para los atacantes. Los programas de concientización deben enfocarse en cuentas con acceso a documentos de envío, cobros, nómina, reservas y proveedores, no en campañas genéricas para toda la plantilla.

La cuarta es reforzar monitoreo de leak sites y de menciones tempranas, pero sin confundirlas con intrusiones confirmadas. Transportes Montejo es un ejemplo útil para separar reputación de incidente. Un equipo maduro debe saber distinguir una reivindicación de un hecho técnico, y responder distinto a cada uno. Lo primero exige inteligencia y verificación; lo segundo, contención y análisis forense.

La quinta es mirar el frente marítimo y portuario como una extensión de la red corporativa. Los reportes sobre buques tanque investigados por actividad maliciosa, junto con la alerta sobre seguridad portuaria en Bahamas, recuerdan que la continuidad logística depende de sistemas de comunicaciones, acceso y coordinación entre múltiples actores. Los equipos que operan puertos, terminales o flotas deben revisar credenciales, segmentación entre TI y OT, procedimientos de emergencia y coordinación con autoridades locales.

La sexta recomendación es alinear compliance, respuesta y simulacro. Brasil mostró en el mes avisos técnicos, recomendaciones operativas y un ejercicio nacional que incluyó transporte entre infraestructuras estratégicas. La lección es trasladable a toda la región: no alcanza con tener políticas; hay que ensayar el corte de servicios, la comunicación externa, la notificación a reguladores y el retorno controlado a la operación.

Preguntas frecuentes

¿Qué combina este mes entre incidentes reales y campañas de espionaje?

Septiembre combinó un incidente de datos en transporte de pasajeros, un ransomware con cifrado en una empresa logística y campañas de espionaje vinculadas con América Latina y con interés portuario. El punto común no fue el volumen, sino la variedad de impactos. Para entenderlos mejor, conviene leer juntas las secciones de Incidentes relevantes y Amenazas y campañas activas.

¿Qué casos tuvieron impacto operativo comprobado y cuáles quedaron solo como presión o mención?

El impacto operativo comprobado apareció en el cifrado de sistemas de facturación y tracking de una empresa logística con operaciones en Colombia y Perú, y en la exposición de clientes de Águia Branca. En cambio, Transportes Montejo quedó como sola mención en leak site, y varias reclamaciones sobre Brasil no pasaron de una atribución no confirmada. La distinción se desarrolla en Incidentes relevantes y Amenazas y campañas activas.

¿Qué países concentran la mayor atención del material y por qué?

Brasil concentra avisos técnicos, respuesta institucional y un caso de transporte de pasajeros. México aparece por la presión regional de ransomware. Panamá surge por la mención de una entidad implicada en una disputa portuaria, y Colombia y Perú por el caso logístico con cifrado. La lectura país por país está desarrollada en Países y subsegmentos más afectados y en Regulación y cumplimiento.

¿Qué debería revisar primero un operador de transporte o logística?

Primero, accesos al front-end de reservas, venta, facturación y tracking. Después, segmentación entre sistemas administrativos y operativos, y planes de recuperación offline. El mes mostró que un correo de phishing puede abrir la puerta y que el cifrado de un entorno de facturación alcanza para frenar la operación varios días. Las recomendaciones concretas están en Recomendaciones para equipos de seguridad.

¿Hubo CVEs críticos vinculados de forma directa con esta vertical?

No aparecieron CVEs críticos en el material analizado para septiembre de 2026. Sí hubo alertas sobre Secure Email Gateway, Magento, Chromium V8, Cisco ISE y una campaña contra servidores web gubernamentales en Brasil. Eso no implica ausencia de vulnerabilidades críticas en la región, solo que no quedaron registradas como tales en esta muestra. La tabla está en Vulnerabilidades críticas.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con los hechos de meses anteriores usados solo como marco comparativo cuando el texto lo permitió. La base de indicadores es la indicada en el propio material, con 56 hechos verificados del período y 59 hechos con fecha en septiembre 2026 dentro de la ventana temporal usada para los indicadores. Los hechos sin fecha confirmada quedaron excluidos del conteo.

Un indicador en 0, en particular el de CVEs críticos, significa que no se registraron en el material analizado para este mes, no que no hayan existido vulnerabilidades críticas explotadas en la región. Lo mismo aplica a los movimientos regulatorios: su ausencia en la tabla refleja falta de hechos documentados en esta muestra, no inexistencia de actividad regulatoria en América Latina.

También hay que separar telemetría de incidentes. Las cifras de intentos o bloqueos, como las del Puerto de Los Ángeles, son volumen automatizado de actividad maliciosa filtrada por sistemas de defensa y no intrusiones confirmadas. Por esa razón no se suman al volumen del mes ni se usan como prueba de impacto regional.

Por último, quedaron fuera de los indicadores las fuentes cuyo contenido no permitió confirmar fecha, así como el material que solo ofrecía reclamos no verificados, contenido promocional o cobertura sin confirmación técnica suficiente para cerrar un incidente. Ese recorte reduce ruido, pero también puede dejar fuera señales tempranas que todavía no alcanzan el umbral de verificación exigido para este informe.

Fuentes