Minería, metalurgia y recursos naturales — Septiembre 2026
Puebla, campañas APT y 11 CVEs marcaron septiembre en minería y recursos naturales de LATAM, con riesgo regional medio.
Hallazgos clave
- Puebla concentró el incidente físico más claro del mes, con minería clandestina de criptomonedas, robo de energía y más de mil equipos asegurados.
- El ransomware bajó frente a agosto, pero siguió presente con 8 casos y varios reclamos sin tipificación verificable.
- FamousSparrow y Salt Typhoon reforzaron la presión de espionaje sobre gobiernos y sectores estratégicos ligados a energía, minería y telecomunicaciones.
- Brasil mostró la mayor densidad técnica del período, con alertas de vulnerabilidades, fraude cibernético y actividad de phishing y APT en la región.
- Unit 42 documentó uso de IA, living off the land y phishing laboral contra objetivos latinoamericanos, elevando el nivel de sofisticación observada.
- México fue el país con la señal más compleja del mes por la combinación de infraestructura clandestina, intrusión y peso regional en ransomware semestral.
- La principal limitación analítica fue la alta proporción de hechos sin clasificar, lo que obliga a priorizar exposición técnica y no solo volumen de titulares.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 49 hechos con fecha en septiembre 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo
Septiembre de 2026 dejó un panorama mixto para minería, metalurgia y recursos naturales en América Latina: por un lado, el período mostró incidentes puntuales pero estratégicamente relevantes, con especial foco en infraestructura energética, criptominería clandestina y campañas de espionaje contra gobiernos y sectores vinculados a energía, minería y telecomunicaciones. Por otro lado, la evidencia del mes no sugiere una ola de intrusiones masivas contra operaciones mineras físicas, sino una convergencia de riesgos digitales que afectan a la cadena de valor del sector: electricidad, conectividad, control remoto, gobierno corporativo y continuidad operativa.
El hecho más visible del período fue el desmantelamiento en Puebla de una instalación clandestina de minería de criptomonedas conectada ilegalmente a una presa hidroeléctrica. La investigación, aún en curso, apuntó al presunto robo de energía y no había confirmado responsables. La evolución del caso durante el mes mostró discrepancias en el inventario técnico inicial, desde alrededor de 300 equipos informáticos especializados hasta descripciones posteriores con más de mil dispositivos y componentes de red y potencia. Esa divergencia importa menos como disputa de cifras que como señal operativa: la instalación no parecía un montaje improvisado, sino una operación con requerimientos relevantes de potencia, distribución eléctrica y conectividad satelital. Para un CISO del sector industrial, el caso refuerza una lección clásica: donde hay energía abundante, control débil y recursos remotos, también hay espacio para abuso de infraestructura.
En el frente de extorsión digital, el material del mes incluyó reivindicaciones de ransomware o amenazas de publicación contra organizaciones vinculadas con industria, metalurgia y materiales de construcción en Argentina, Panamá y Perú. En todos los casos, las fuentes disponibles no confirmaron de manera independiente el incidente ni permitieron clasificar con certeza si hubo cifrado de activos, exfiltración o mera mención en un leak site. Por integridad analítica, eso obliga a tratarlos como señales de riesgo reputacional y de extorsión, no como compromisos verificados con impacto operacional probado. Aun así, su distribución geográfica y sectorial sugiere que los atacantes siguen viendo valor en empresas de base material, sobre todo allí donde existe información financiera, logística o de cadena de suministro que pueda monetizarse por presión pública.
La otra gran línea del mes fue la de intrusión avanzada y espionaje: ESET, Check Point Research y otras coberturas asociaron a FamousSparrow/SparroWocky y a Salt Typhoon con campañas contra entidades gubernamentales de América Latina, incluyendo Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Aunque no se reportaron incidentes concretos contra compañías mineras en septiembre, la relevancia para el sector es evidente: los mismos países y los mismos intereses estratégicos mencionados por los investigadores incluyen energía, minería y telecomunicaciones. En términos operativos, esto significa que las superficies de exposición de ministerios, operadores de servicios críticos y contratistas del sector podrían estar siendo exploradas de forma persistente, con potencial de acceso posterior a entornos de alto valor económico.
El informe también deja ver una presión sostenida sobre la región desde el plano táctico. Se reportaron clusters de intrusión con uso de herramientas apoyadas por modelos de lenguaje, junto con phishing laboral, payloads personalizados, scripts batch iterativos y técnicas living-off-the-land. Aunque estos hallazgos no pertenecen exclusivamente a minería o recursos naturales, sí afectan a empresas que dependen de proveedores regionales, integradores de OT, contratistas eléctricos y áreas corporativas con exposición a correo y portales de autoservicio. La lectura práctica es que el perímetro digital del sector ya no termina en la planta: incluye proveedores, ambientes de soporte remoto, portales de identidad, herramientas de colaboración y la gestión de activos en la nube.
Para CISOs y líderes de seguridad del sector, la prioridad no debería ser únicamente la prevención de ransomware, sino la reducción de dependencia en rutas de acceso de alto valor: acceso remoto expuesto, autenticación débil, segmentación insuficiente entre IT y OT, monitoreo pobre de consumo y anomalías eléctricas, y falta de inventarios claros de sistemas conectados. Los eventos de septiembre muestran que la amenaza puede venir tanto de la red criminal clásica como de actores alineados con intereses estatales o de grupos oportunistas que aprovechan vulnerabilidades públicas. El patrón común es la explotación de una superficie dispersa y heterogénea.
Panorama
El mes estuvo marcado por una combinación de incidentes de baja visibilidad pública y alto valor estructural. No hubo, en el material analizado, un gran ataque confirmado que paralizara una minera relevante o una fundición de gran escala. Sin embargo, la ausencia de una gran noticia no debe confundirse con una baja del riesgo: la región siguió mostrando actividad sostenida en ransomware, espionaje y explotación de vulnerabilidades, con el sector minero y de recursos naturales expuesto por su cercanía a energía, logística, automatización industrial y contratación transfronteriza.
Una parte importante del panorama de septiembre se relaciona con la infraestructura. La granja clandestina de Puebla es un recordatorio de que la minería digital ilegal no es solo un problema policial, sino un caso de uso intensivo de energía, equipamiento especializado, refrigeración, comunicaciones y manipulación de instalaciones críticas. La relevancia para el sector de recursos naturales es directa: donde existen presas, líneas de media tensión, subestaciones, entornos aislados y contratos con operadores industriales, también existen oportunidades para la intrusión física o cibernética con fines de lucro. La investigación mexicana, además, dejó abierta la hipótesis de que la electricidad sustraída proviniera de una presa hidroeléctrica cercana, lo que elevó el caso desde un fraude energético hasta una posible intrusión sobre infraestructura esencial.
En paralelo, la campaña de espionaje atribuida a FamousSparrow y la actividad observada por investigadores de ESET y Check Point refuerzan una pauta que viene consolidándose: los gobiernos de la región, junto con empresas asociadas a energía y minería, son objetivos por su valor estratégico y por la información que concentran sobre proyectos, licitaciones, relaciones diplomáticas, regulación y planes de infraestructura. Para compañías mineras o metalúrgicas esto no significa que sean el blanco exclusivo, sino que se encuentran en un ecosistema donde una intrusión en un ministerio, un operador de telecomunicaciones o un proveedor tecnológico puede servir como trampolín para alcanzar activos industriales.
La otra capa del panorama fue la criminalidad oportunista. Las afirmaciones de ransomware contra firmas de Argentina, Perú y Panamá no fueron corroboradas de manera independiente en el material disponible, pero sí encajan con una tendencia regional más amplia: los grupos de extorsión buscan víctimas con presión operativa alta, información sensible y capacidad de pago. En sectores extractivos y metalúrgicos, eso suele traducirse en el valor de nóminas, contratos, logística, análisis geológicos, licencias ambientales, balances, planos, contratos de suministro y comunicaciones internas. Aunque la fuente no precise si hubo cifrado o solo exfiltración, el riesgo funcional es real: una filtración puede generar retrasos regulatorios, litigios, pérdida de confianza y fricción con socios industriales o financieros.
Desde una perspectiva de gestión del riesgo, septiembre reafirma que la frontera entre ciberseguridad y seguridad industrial está cada vez más borrosa. Las plantas y minas conectadas dependen de sistemas de identidad, sensores, enlaces satelitales, administración remota, enlaces de radio y herramientas de soporte corporativo. Los atacantes ya no necesitan atacar la pala, el horno o la cinta transportadora: basta con controlar el acceso, degradar la confianza, sabotear la continuidad o monetizar información sensible. De ahí que la defensa del sector requiera una lectura simultánea de IT, OT, energía y continuidad del negocio.
Indicadores
Los indicadores del período confirman que el mes no fue excepcional por volumen de destrucción, pero sí por densidad estratégica. En criptominería clandestina, el caso de Puebla se mantuvo como el hecho más concreto y mejor documentado: una instalación con aproximadamente 300 GPU, transformador, terminales de media tensión y antenas satelitales, posteriormente descrita por otras fuentes con inventarios más amplios de equipos y componentes eléctricos. En ransomware y extorsión, las menciones afectaron a una empresa argentina del sector industrial, a una empresa peruana vinculada a minería y a una firma metalúrgica panameña, pero ninguna de esas afirmaciones fue corroborada por un aviso oficial o por una fuente técnica independiente en el material analizado.
En amenazas persistentes avanzadas, las señales fueron más sólidas. ESET y medios asociados observaron actividad de FamousSparrow con la nueva puerta trasera SparroWocky contra gobiernos de varios países de América Latina. Check Point Research, por su parte, atribuyó a Salt Typhoon una campaña de espionaje alineada con China contra entidades gubernamentales de la región y una organización de telecomunicaciones de Puerto Rico. Aunque estos episodios no se traducen automáticamente en intrusiones contra empresas mineras, sí muestran un entorno de reconocimiento activo sobre países cuya infraestructura y sectores regulados son relevantes para el extractivo.
En ransomware regional, el material de septiembre confirmó una presión persistente. SCILabs, citado por varias coberturas, situó a México con 52 empresas y entidades atacadas durante el primer semestre de 2026, y en una nota regional indicó que América Latina registró al menos 290 incidentes en ese mismo período, con un aumento de 25,54% frente al semestre anterior. El dato es útil como contexto, pero no debe mezclarse con los incidentes específicos de este informe ni leerse como conteo de septiembre. Su valor está en mostrar que la base de riesgo sigue alta, especialmente para organizaciones con superficies de ataque amplias y heterogéneas.
También es relevante el plano de vulnerabilidades y explotación. Varias alertas y boletines de septiembre señalaron fallas críticas o explotadas en productos ampliamente desplegados, desde Citrix NetScaler y Cisco Secure FMC/SCC hasta SMA1000 Appliances, Orkes Conductor, Atlassian y otros, que pueden impactar a proveedores y operadores regionales. Sin embargo, en este informe esos datos deben leerse como marco de exposición, no como incidentes propios del sector minero o de recursos naturales en septiembre. El punto práctico es que la exposición a vulnerabilidades de acceso remoto, administración y orquestación sigue siendo un multiplicador de riesgo para compañías extractivas y metalúrgicas.
Incidentes
Puebla: desmantelamiento de una granja clandestina de criptomonedas conectada a infraestructura hidroeléctrica
El caso más sólido del mes fue el desmantelamiento en Tlaola, Puebla, de una instalación clandestina dedicada a la minería de activos digitales y conectada ilegalmente a una presa perteneciente a un complejo hidroeléctrico federal. La Secretaría de Seguridad Pública de Puebla informó inicialmente del hallazgo de unos 300 equipos de cómputo especializados, y Reuters precisó que la investigación se centraba en un posible robo de electricidad. En ese momento, las autoridades no habían determinado quiénes eran los responsables, y la Fiscalía General de la República no había comunicado imputaciones concretas. Ese dato es importante porque mantiene el caso en la categoría de investigación en curso, sin atribuir autoría ni motivación final más allá del presunto hurto energético.
A medida que avanzó el mes, aparecieron descripciones técnicas más detalladas. Reuters mantuvo el foco en la conexión ilegal a infraestructura hidroeléctrica y en el posible uso de la electricidad sustraída para operar equipos de minería. Luego, Aristegui Noticias y Diario Cambio reportaron, citando fuentes policiales o navales, un inventario mayor: 1.032 equipos, 95 switches, tres antenas satelitales, una antena de microondas, cinco transformadores, un compresor de aire, cable conductor de potencia y fragmentos de tubo flexible. Esas cifras no sustituyen la confirmación oficial inicial, pero sí dan una idea del tamaño de la instalación y del grado de soporte eléctrico y de comunicaciones requerido. La discrepancia entre unas 300 unidades y más de mil equipos sugiere fases distintas de inspección o conteo, no necesariamente relatos incompatibles.
Operativamente, el caso es muy instructivo. Una granja de bitcoin de escala apreciable no se sostiene únicamente con computadoras: necesita energía estable, capacidad de distribución, gestión térmica, enlaces de internet robustos y, en contextos clandestinos, mecanismos para evitar interrupciones o rastreo. La presencia de antenas satelitales y enlaces de microondas indica que la conectividad independiente también formaba parte del diseño. Para el sector minero y metalúrgico, eso tiene dos lecturas. Primero, una instalación con esos recursos puede sostenerse en zonas remotas o semi-rurales donde la supervisión es limitada. Segundo, donde existe infraestructura eléctrica sensible, un tercero puede intentar extraer valor sin necesidad de comprometer sistemas corporativos, simplemente desviando energía y ocultando la operación.
La investigación también mostró que las autoridades analizaban si las criptomonedas obtenidas podían servir para ocultar ganancias de actividades ilícitas. Esa hipótesis, difundida por Reuters, permanece sin confirmación judicial y no debe sobreinterpretarse. Aun así, revela un punto de fondo: la minería clandestina puede funcionar como infraestructura de monetización para redes criminales, no solo como fraude energético. En otras palabras, el problema no se limita al robo de kilovatios; puede extenderse a lavado, evasión, uso de cuentas de fachada, facturación anómala y apropiación de inmuebles o instalaciones.
Para un CISO del sector extractivo o industrial, el aprendizaje es doble. En primer lugar, la protección de infraestructura energética no es un asunto separado de la ciberseguridad, porque las instalaciones de energía y los sistemas de conectividad son parte del perímetro operativo. En segundo lugar, la ausencia de identificación de responsables en un caso como este no disminuye el riesgo: al contrario, muestra que las operaciones clandestinas pueden aprovecharse durante largo tiempo antes de ser detectadas. Es recomendable revisar accesos físicos a subestaciones, sistemas de monitoreo de consumo, inventarios de equipos conectados, controles de radioenlaces y alertas por anomalías de carga que puedan indicar uso no autorizado de energía.
México: presión simultánea de ransomware regional y exposición crítica a infraestructura
Aunque el caso de Puebla no fue un ransomware clásico, sí convivió en el mismo país con un entorno de amenaza más amplio. Diversas coberturas señalaron que México concentró una porción relevante de los ataques de ransomware observados en América Latina durante el primer semestre de 2026, y que unas 52 empresas y entidades mexicanas fueron atacadas en ese período según SCILabs. Ese dato pertenece a una ventana anterior y no debe sumarse al conteo de septiembre, pero es útil para contextualizar la presión sobre organizaciones mexicanas con alta exposición a extorsión digital. En un país donde el crimen organizado, la infraestructura crítica y la digitalización industrial se intersectan, la combinación de fraude energético, acceso remoto y extorsión tiene potencial de escalar rápidamente.
Lo más importante para la lectura sectorial es que muchos activos del ecosistema minero y de recursos naturales dependen de proveedores mexicanos de servicios, logística, mantenimiento y tecnología. Si el país muestra una base alta de incidentes de ransomware y una creciente sofisticación de intrusiones apoyadas en herramientas nuevas, la consecuencia no se limita a la empresa objetivo directa. Aumenta también el riesgo de interrupción de servicios compartidos: facturación, identidad, comunicaciones, soporte a sistemas industriales, centros de monitoreo y plataformas de terceros. Para industrias intensivas en operaciones continuas, eso significa que el riesgo de la cadena de suministro digital debe ser tratado como parte del riesgo de producción.
Además, el caso de Puebla expone una vulnerabilidad transversal: la dependencia de energía. En minería, metalurgia y procesamiento de materiales, la continuidad operativa depende de precios, disponibilidad, calidad del suministro, respaldo y control de consumos. Una instalación clandestina que roba energía en una presa no solo consume recursos; también puede degradar visibilidad, distorsionar mediciones y complicar la administración de activos en zonas remotas. Aunque el caso esté en fase de investigación, sirve como ejemplo de por qué los equipos de seguridad deben trabajar de forma más estrecha con operaciones, mantenimiento y energía.
Argentina: reivindicación de Qilin contra Ceres Tolvas y el riesgo reputacional de las leaks sites
DeXpose informó que el grupo de ransomware Qilin afirmó haber atacado a Ceres Tolvas, una empresa argentina del sector industrial, y que su publicación sugería una posible filtración de datos si no se cumplían exigencias. La fuente no aportó confirmación oficial de la empresa ni prueba independiente del incidente. Por eso, el hecho debe tratarse con cautela: no hay evidencia suficiente para afirmar cifrado, exfiltración real o impacto operacional. Lo verificable es la existencia de una reivindicación en un leak site o en una publicación atribuida al grupo, que por sí sola ya genera riesgo de reputación y presión comercial.
En términos de lectura operativa, este tipo de señales son relevantes porque los grupos de extorsión explotan la asimetría entre la velocidad de publicación y la lentitud de verificación. Para una compañía industrial, que un actor criminal la mencione puede disparar llamadas de clientes, preguntas de bancos, consultas regulatorias y preocupaciones internas, incluso antes de que exista una confirmación técnica. Esa presión reputacional no es secundaria: puede afectar contratos, negociaciones, licitaciones y la relación con socios de cadena de suministro. Por ello, cuando el material disponible no precisa si hubo cifrado o exfiltración, la respuesta de seguridad debe concentrarse en verificación forense, control de credenciales y comunicación interna prudente.
El caso también recuerda que la industria manufacturera y de materiales sigue siendo un objetivo atractivo, incluso cuando no se trata de gigantes multinacionales. Los atacantes suelen buscar organizaciones con dependencia de la continuidad operativa, baja tolerancia al tiempo de inactividad y activos de información valiosos, como datos de clientes, órdenes de compra, planos, inventarios, contratos y documentación financiera. En ese sentido, la superficie de exposición de una empresa argentina del sector industrial puede ser tan interesante para un grupo de extorsión como la de una firma energéticamente intensiva o una minera con presencia regional.
Panamá: amenaza atribuida a Incransom contra Metales Panamericanos
El sitio Dexpose también informó que el grupo de ransomware Incransom afirmó haber atacado a Metales Panamericanos, una empresa vinculada al sector metalúrgico y de materiales de construcción en Panamá, y que amenazó con divulgar información si no se iniciaban negociaciones. Al igual que en el caso argentino, la información no fue corroborada por un aviso oficial de la empresa, un CERT, un vendor de seguridad o un análisis técnico independiente. Por tanto, no es posible afirmar cifrado confirmado ni siquiera exfiltración validada. Lo que sí existe es una reivindicación que coloca a una empresa del sector metalúrgico en el radar de la extorsión digital.
La utilidad analítica de este tipo de hechos reside en su patrón, no en su veracidad operativa aislada. Las campañas de leak site suelen dirigirse a organizaciones con ingresos estables, baja disposición pública al escándalo y dependencia de operaciones continuas. Panamá, además, ocupa una posición logística relevante en la región, lo que puede incrementar el atractivo de empresas industriales y de materiales. La combinación de metalurgia, materiales de construcción y presión de extorsión sugiere que los atacantes no se concentran únicamente en sectores obvios como finanzas o salud: también buscan cadenas productivas que tengan caja, datos sensibles y una fuerte necesidad de evitar interrupciones.
Para los equipos de seguridad, la lección es que una mención en un leak site exige tratamiento formal: validación de exposición de credenciales, revisión de acceso remoto, rotación de claves, preservación de evidencia y coordinación con legal y comunicaciones. Aunque la fuente no confirme el incidente, el riesgo de suplantación, phishing de seguimiento y fraude dirigido es real. Los atacantes a menudo usan esas publicaciones para amplificar presión, y las organizaciones del sector industrial pueden quedar expuestas a extorsión secundaria por parte de terceros que se hacen pasar por afiliados o brokers.
Perú: señal atribuida a TheGentlemen contra Comin SAC
Otro caso atribuido por una fuente secundaria fue el de TheGentlemen contra Comin SAC, empresa peruana vinculada a la minería. De nuevo, la información disponible no fue corroborada por la empresa, un CERT o un análisis técnico independiente. Esto impide clasificar el supuesto ataque como cifrado, exfiltración o simple presencia en un leak site. A nivel de informe, la prudencia es obligatoria: no se debe presentar como incidente confirmado, sino como una señal de amenaza con potencial impacto reputacional y operativo si llegara a validarse.
Aun con esa limitación, el hecho importa por el perfil de la presunta víctima. El sector minero peruano es un objetivo de alto valor por su peso económico, su dependencia de operación continua y la sensibilidad de su información técnica y contractual. Si un grupo de ransomware afirma haber llegado hasta una empresa minera o vinculada a minería, la organización debe asumir que al menos hubo reconocimiento previo o explotación de alguna superficie expuesta, aunque el alcance sea incierto. En empresas del sector, una buena práctica es activar de inmediato revisión de identidades privilegiadas, exposición de VPN o escritorios remotos, segmentación de red y respaldos offline, sin esperar a que la amenaza se transforme en fuga pública.
Brasil: ClickFix, criptoactivos incautados y presión persistente sobre organizaciones críticas
Brasil aportó al período una combinación distinta de riesgo: por un lado, el Ministerio de Justicia y Seguridad Pública informó sobre la Operação ClickFix, donde víctimas eran inducidas a ejecutar código malicioso mediante falsos avisos de error en sitios web y navegadores; por otro, la operación terminó con la incautación de más de R$8,7 millones en criptoactivos. Aquí sí hay un elemento confirmado de actividad criminal desarticulada por autoridades, aunque el caso no está limitado a minería o recursos naturales. Su relevancia para el sector reside en el método: engaño, ejecución de código por parte del usuario y monetización en criptoactivos.
Ese patrón es especialmente sensible para empresas industriales con personal distribuido, contratistas, proveedores de mantenimiento y equipos de operación que navegan entre sistemas corporativos y aplicaciones web. Las campañas que explotan errores falsos o prompts engañosos pueden convertirse en el primer paso para robo de credenciales, instalación de malware o compromiso de estaciones de trabajo desde las cuales luego se salta a sistemas más sensibles. En el contexto de minería y metalurgia, donde la frontera entre usuario administrativo y técnico operativo puede ser difusa, la ingeniería social sigue siendo una vía eficaz de entrada.
Brasil también destacó en otro frente: un reporte periodístico basado en datos de Fortinet indicó que el país registró aproximadamente 69.000 casos de cryptominería ilegal durante 2026, superando el total del año anterior. Como dato de telemetría y no de incidentes confirmados, sirve para mostrar presión ambiental sobre organizaciones brasileñas, pero no debe confundirse con una ola de intrusiones concretas en el sector minero o de recursos naturales. Aun así, la cifra sugiere que la región enfrenta un ecosistema de abuso de recursos que va más allá del ransomware: el cómputo secuestrado, el consumo no autorizado y la manipulación de endpoints también forman parte del problema.
Chile: ciberseguridad industrial, minería conectada y obligaciones regulatorias
Aunque no fue un incidente, el encuentro de ciberseguridad industrial en Chile ofrece contexto relevante para el sector. El evento abordó riesgos para la minería conectada, incluyendo centros de control remoto, camiones autónomos y drones de exploración conectados en tiempo real. Además, la Agencia Nacional de Ciberseguridad de Chile presentó aspectos de la Ley Marco de Ciberseguridad 21.663 y las obligaciones aplicables a Operadores de Importancia Vital. Esta información no describe una intrusión, pero sí marca la dirección del riesgo para una industria donde la digitalización se ha vuelto inseparable de la productividad.
La lectura para minería, metalurgia y recursos naturales es clara: la conectividad trae eficiencia, pero también superficie de ataque. Un centro de control remoto, un camión autónomo o un dron de exploración pueden depender de enlaces, autenticación, APIs, firmware y telemetría en tiempo real. Si cualquiera de esos componentes falla o se compromete, el impacto puede ir desde la pérdida de visibilidad hasta la interrupción física de operaciones. Para los CISO del sector, el mensaje es que la seguridad industrial no puede quedarse en firewalls; necesita gestión de seguridad de activos, validación de proveedores, segmentación de entornos, control de firmware y pruebas de resiliencia operativa.
Riesgo cruzado: gobiernos, telecomunicaciones y el valor indirecto para el sector extractivo
Las campañas de FamousSparrow/SparroWocky y Salt Typhoon no se dirigieron exclusivamente a empresas de minería o energía, pero son altamente relevantes para ellas. ESET indicó que FamousSparrow habría reemplazado SparrowDoor por SparroWocky y observó la nueva herramienta contra entidades gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Check Point Research, en paralelo, describió una campaña de espionaje alineada con China contra entidades gubernamentales latinoamericanas y una organización de telecomunicaciones de Puerto Rico. En ambos casos aparece una constante: el interés por países y organizaciones que concentran información sobre infraestructura crítica, economía y regulación.
Para el sector de recursos naturales, esto importa porque gran parte de la toma de decisiones se entrelaza con ministerios, reguladores, autoridades ambientales, puertos, aduanas y operadores de telecomunicaciones. Una intrusión en un gobierno o en un carrier puede no afectar de inmediato una mina, pero sí puede habilitar reconocimiento, recolección de credenciales o acceso a proveedores que luego sirvan para comprometer operaciones industriales. En otras palabras, el objetivo no tiene que ser la empresa minera para que el impacto termine afectándola.
Países
México
México concentró dos dimensiones de riesgo durante septiembre. La primera fue el caso de Puebla, donde una granja clandestina de criptomonedas operaba conectada a una presa hidroeléctrica y bajo sospecha de robo de energía. La segunda fue el contexto más amplio de ransomware y intrusión que ya venía arrastrando el país desde el primer semestre. El hallazgo en Tlaola mostró que la amenaza no se limita a oficinas o datos, sino que puede materializarse como consumo ilícito de energía en entornos remotos y de difícil supervisión. Para la región minera mexicana, esto obliga a mirar con más atención el monitoreo eléctrico, la integridad física de la infraestructura y la detección de cargas anómalas.
México también fue mencionado en los clusters de Unit 42 y en coberturas sobre intrusión asistida por herramientas de IA, donde aparecieron organizaciones de transporte, ministerios federales y empresas municipales de agua. Aunque esos hechos no pertenecen a la industria extractiva como tal, sí refuerzan una alerta para proveedores y contratistas de minería: el país sigue siendo un espacio de actividad ofensiva variada, con mezcla de crimeware, phishing, automatización y explotación de superficies expuestas. Esa densidad de amenazas incrementa el riesgo de pivotar desde una organización administrativa hacia sistemas de soporte industrial o viceversa.
Argentina
Argentina apareció en dos planos distintos. Por un lado, la reivindicación de Qilin contra Ceres Tolvas colocó a una empresa industrial en el radar de la extorsión. Por otro, el país fue mencionado entre los objetivos de campañas de espionaje atribuidas a FamousSparrow y en coberturas sobre Salt Typhoon. La convergencia es relevante: no se trata solo de una empresa aislada que recibe una amenaza de ransomware, sino de un entorno nacional que también figura en análisis de intrusión estatal o alineada con intereses estratégicos.
En el plano sectorial, esto obliga a pensar en la protección de datos de ingeniería, adquisiciones, logística y finanzas como un mismo problema. Las organizaciones industriales y de recursos naturales en Argentina operan con cadenas de suministro complejas y, a menudo, con subcontratistas que tienen niveles de madurez desiguales. Un grupo de extorsión puede aprovechar un incidente menor en un proveedor para llegar a la red central, mientras que un actor de espionaje puede buscar credenciales, correos y documentación sobre proyectos, licencias o financiamiento. La defensa debe cubrir ambos vectores sin asumir que el uno excluye al otro.
Panamá
Panamá registró la mención de Metales Panamericanos en un supuesto caso de Incransom, y al mismo tiempo figuró en la campaña de FamousSparrow observada por ESET y The Record. Esa combinación coloca al país en una posición interesante: por un lado, como sede de empresas vinculadas a materiales y metalurgia que podrían ser objetivo de extorsión; por otro, como territorio observado por actores de espionaje que buscan gobiernos y posiblemente información estratégica regional. Aunque ninguna de las reivindicaciones de ransomware fue corroborada, la señal de riesgo para el ecosistema industrial panameño es clara.
En un país con fuerte peso logístico y comercial, el efecto de una filtración o una intrusión no termina en la empresa afectada. Puede tocar navieras, agentes de carga, contratistas, bancos, aseguradoras y servicios tercerizados. Por eso, aun cuando no haya confirmación de cifrado o exfiltración, las empresas de metalurgia y materiales deberían asumir que están en un entorno donde la extorsión digital puede amplificarse rápidamente por la interdependencia económica.
Perú
Perú fue mencionado en la presunta acción de TheGentlemen contra Comin SAC y, por otro lado, en el alcance geográfico de la campaña de FamousSparrow. La coincidencia no prueba conexión entre casos, pero sí muestra que el país figura en la cartografía de interés de varios actores de amenaza. Para la minería peruana, esto es especialmente sensible porque el sector combina alto valor económico, presencia territorial dispersa y dependencia de sistemas corporativos y logísticos complejos.
Un CISO en Perú debería leer este conjunto de señales como una invitación a fortalecer controles de acceso, segmentación, inventario y respuesta ante incidentes. Si una empresa minera se ve mencionada en un leak site, el riesgo no termina en la publicación; empieza allí. Las posibles consecuencias incluyen fraude dirigido, ingeniería social a proveedores, extorsión secundaria y explotación de la ansiedad corporativa. Sin corroboración técnica, la mejor defensa es la validación rápida y la contención de daños reputacionales.
Brasil
Brasil concentró una parte importante del contexto regional: operaciones policiales contra criminales que usaban engaño por navegador, alertas oficiales sobre vulnerabilidades, una cifra elevada de cryptominería ilegal reportada por el ecosistema de seguridad, y presencia en los hallazgos de Unit 42 sobre uso de modelos de lenguaje en intrusiones. Aunque no todos esos hechos corresponden a minería o recursos naturales, sí delimitan un entorno de alto dinamismo ofensivo que afecta a empresas con operaciones complejas y a proveedores de tecnología industrial.
Para sectores intensivos en activos físicos, la lectura más importante es que el riesgo brasileño no se limita al ransomware clásico. Incluye fraude, abuso de infraestructura, explotación de vulnerabilidades y campañas con ingeniería social más sofisticada. En un mercado tan grande y digitalmente interconectado, los atacantes pueden probar tácticas en el entorno corporativo general y luego llevarlas a industrias críticas o reguladas. Por eso, la defensa debe abarcar correo, identidad, accesos remotos, nubes privadas y monitoreo de endpoints.
Chile
Chile no aportó incidentes directos en el período, pero sí un contexto normativo y operativo relevante para minería conectada. La discusión sobre camiones autónomos, drones de exploración y centros remotos de control muestra hacia dónde se está moviendo la superficie de ataque. Esto es importante para empresas que operan en varios países de la región: las exigencias de ciberseguridad industrial se están institucionalizando, y las organizaciones que no adapten su arquitectura de seguridad a esa realidad quedarán rezagadas.
La Ley Marco de Ciberseguridad 21.663 y la figura de Operadores de Importancia Vital elevan el estándar esperado. Para el sector extractivo, esto significa que la ciberseguridad ya no es solo una buena práctica, sino una condición de operación y de confianza regulatoria. Las empresas con presencia en Chile deberían revisar cómo documentan controles, qué pruebas de resiliencia realizan y cómo gestionan la seguridad de proveedores con acceso a sistemas remotos o activos conectados.
Tendencias e implicancias regionales
La primera tendencia que deja septiembre es la convergencia entre infraestructura energética y economía criminal. El caso de Puebla demuestra que el robo de energía y la minería de criptomonedas pueden coexistir en una misma operación clandestina, con equipamiento no menor y dependencia de enlaces de comunicación propios. Para minería, metalurgia y recursos naturales, eso significa que la frontera entre ciberseguridad y protección física de activos energéticos se vuelve prácticamente indistinguible. Un equipo de seguridad que no conversa con operaciones, mantenimiento y energía puede pasar por alto una anomalía que luego se traduce en pérdidas o en una intrusión más compleja.
La segunda tendencia es la persistencia del ransomware como mecanismo de presión, aunque no siempre pueda probarse el daño con precisión. Las reivindicaciones contra empresas de Argentina, Panamá y Perú muestran que los grupos de extorsión siguen mirando a la industria y a los materiales de construcción como objetivos apetecibles. En un informe como este, la integridad exige no convertir reivindicaciones en hechos confirmados. Pero desde la perspectiva de riesgo, la existencia de una publicación maliciosa ya basta para activar medidas de contención, validación y comunicación. La extorsión moderna se alimenta tanto del cifrado como del rumor.
La tercera tendencia es el interés sostenido de actores alineados con China o descritos como tal por investigadores privados sobre gobiernos y organizaciones estratégicas latinoamericanas. Aunque los reportes de ESET, Check Point y The Record se centran en entidades gubernamentales, el valor para minería y recursos naturales es indirecto pero serio. Donde hay políticas energéticas, concesiones, infraestructura y telecomunicaciones, hay información útil para anticipar decisiones, mapear proyectos y entender la red de actores que rodea a una industria extractiva. Ese tipo de espionaje no busca siempre un daño inmediato; a menudo busca posicionamiento a largo plazo.
La cuarta tendencia es la normalización de técnicas de intrusión más adaptativas. Unit 42 y coberturas asociadas hablaron de campañas que usan modelos de lenguaje, scripts iterativos, living-off-the-land, RAT personalizados y proxies escritos en Go. Es decir, herramientas que reducen huella, aumentan flexibilidad y dificultan la detección clásica. Para sectores industriales, esto significa que ya no basta con bloquear malware conocido. Hay que detectar comportamiento anómalo, movimientos laterales, uso inusual de herramientas administrativas, conexiones salientes raras y patrones de automatización que no encajan con la operación normal.
La quinta tendencia es el papel creciente de las vulnerabilidades de acceso y administración. Aunque el material de septiembre incluye boletines de múltiples vendors y alertas de cátalogo, lo importante para América Latina es que los atacantes siguen explotando productos de administración expuestos, servicios remotos y sistemas de identidad. En minería y metalurgia, donde abundan integraciones con terceros, estaciones remotas, paneles de monitoreo y accesos para contratistas, cada interfaz expuesta es una oportunidad para pivotar. La reducción de superficie, por tanto, sigue siendo una prioridad de alto retorno.
En términos de implicancia regional, septiembre sugiere que los países con ecosistemas industriales más digitalizados, México, Brasil, Chile, Perú, Argentina y Panamá, enfrentan una mezcla de riesgos: extorsión, espionaje, fraude energético y abuso de infraestructura. La respuesta no debería fragmentarse por tipo de incidente. Un mismo programa de seguridad debe cubrir identidad, hardening de estaciones, monitoreo de red, inventario de activos, control de acceso remoto, respuesta a leak sites, protección de terceros y gobernanza de energía.
Recomendaciones para CISOs
Primero, revisar el perímetro energético y físico con la misma seriedad con que se revisa el perímetro digital. El caso de Puebla muestra que una instalación de alto consumo puede permanecer oculta si no existen controles sobre carga eléctrica, acceso a subestaciones, monitoreo de transformadores y alertas sobre consumo inusual. Las áreas de seguridad y operaciones deberían acordar umbrales de anomalía, responsables de escalamiento y procedimientos para inspección física cuando aparezcan desviaciones persistentes.
Segundo, reforzar la protección contra extorsión y filtración. Si una organización aparece en un leak site, aunque el dato no esté corroborado, el tiempo de respuesta importa. Conviene tener un playbook que incluya validación técnica, preservación forense, rotación de credenciales, evaluación de exposición de datos, coordinación con legal y comunicaciones, y vigilancia de phishing de seguimiento. El error más costoso es tratar la reivindicación como ruido hasta que ya está afectando clientes o proveedores.
Tercero, cerrar superficies de acceso remoto y administración. La evidencia del mes, junto con las alertas de vulnerabilidades de septiembre, refuerza la necesidad de MFA resistente al phishing, segmentación estricta, acceso de terceros con caducidad, revisión de cuentas privilegiadas y monitoreo de sesiones administrativas. En sectores con OT, cualquier acceso remoto a HMI, historiadores, jump servers o herramientas de mantenimiento debe estar inventariado y justificado.
Cuarto, elevar la resiliencia de la cadena de suministro digital. Muchas empresas de minería y metalurgia dependen de integradores, proveedores de mantenimiento, telecomunicaciones, logística y consultoría. Si uno de esos eslabones cae, la operación puede verse afectada aunque la red principal siga en pie. Es recomendable incluir cláusulas de seguridad en contratos, exigir notificación temprana de incidentes, auditar prácticas mínimas y segmentar el acceso de terceros.
Quinto, adoptar detección basada en comportamiento y no solo en firmas. Las campañas descritas por Unit 42 y otros análisis muestran uso de técnicas más flexibles y de menor huella. Los equipos de defensa deberían buscar anomalías de autenticación, tráfico inusual, uso atípico de PowerShell o batch, conexión a dominios desconocidos y tareas programadas sospechosas. En entornos industriales, también conviene mirar cambios en consumo, latencia y disponibilidad de activos conectados.
Sexto, integrar inteligencia de amenazas regional con contexto operativo. No todas las campañas contra gobiernos o telecomunicaciones impactarán directamente a una minera, pero sí pueden anticipar vectores, países de interés y herramientas reutilizables. Un buen programa de inteligencia no acumula noticias: las traduce en hipótesis de riesgo concretas sobre activos, proveedores y geografías donde la empresa opera.
Limitaciones del material
Este informe se construye únicamente sobre el material de research proporcionado y, por lo tanto, su alcance depende de la calidad, fecha y corroboración de esas fuentes. Hay varias señales que deben tratarse con prudencia: algunas son reivindicaciones de grupos criminales sin verificación independiente; otras son coberturas técnicas o periodísticas que resumen hallazgos ajenos; otras son alertas de vulnerabilidades o reportes de telemetría que describen exposición, no incidentes confirmados. Por eso, este informe distingue entre hecho confirmado, atribución de fuente y señal no corroborada.
También es importante subrayar que la ausencia de un incidente confirmado en el material analizado no equivale a ausencia de actividad en la región. Del mismo modo, una telemetría elevada sobre cryptominería o intentos bloqueados no debe interpretarse como incidente operativo concreto sin evidencia adicional. Septiembre mostró presión alta en el ecosistema latinoamericano, pero el valor analítico está en los hechos verificables: Puebla, las reivindicaciones de extorsión, las campañas de espionaje y las alertas de seguridad que afectan el entorno tecnológico de la región.
Preguntas frecuentes
¿Qué fue lo más relevante del mes para minería y recursos naturales?
El caso más relevante fue la granja clandestina de criptomonedas desmantelada en Puebla, conectada ilegalmente a una presa hidroeléctrica. Más allá del componente criminal, el episodio mostró cómo la infraestructura energética y la conectividad remota pueden ser abusadas en entornos industriales o rurales con supervisión limitada.
¿Hubo un gran ransomware confirmado contra una minera en septiembre?
No hubo en el material analizado un gran caso confirmado de ransomware con impacto operativo probado contra una minera específica. Sí aparecieron reivindicaciones contra empresas industriales o vinculadas a minería en Argentina, Panamá y Perú, pero las fuentes no corroboraron de forma independiente si hubo cifrado, exfiltración o solo una mención en un leak site.
¿Qué país mostró mayor presión operativa?
México destacó por la combinación de la granja clandestina de Puebla y el contexto regional de ransomware observado durante el primer semestre de 2026. Brasil también mostró mucha actividad en el plano de seguridad, aunque varias referencias corresponden a telemetría, alertas o acciones policiales, no a incidentes confirmados del sector minero.
¿Qué deben hacer primero los CISOs?
Lo más urgente es revisar accesos remotos, segmentación, credenciales privilegiadas y monitoreo de consumos anómalos de energía o conectividad. Además, conviene preparar un playbook para reputación y extorsión: validar rápido cualquier mención en leak sites, preservar evidencia y coordinar comunicación interna y legal sin improvisar.
Fuentes
- Qilin Ransomware Hits Ceres Tolvas in ArgentinaDeXpose
- Cómo funciona una granja de Bitcoin y de qué manera operaba el centro clandestino clausurado en Puebla con 300 tarjetas de video que robaban miles de kilovatios a la CFEEl Imparcial
- Tiene apenas 20.000 habitantes, está en medio de las montañas de Puebla y ahora han encontrado más de 1.000 equipos para minar bitcoinsXataka México
- Granja de criptomonedas oculta en las montañas de México pone de relieve financiación de los cártelesReuters
- Fueron más de mil los equipos asegurados en granja de criptomonedas en Puebla: SemarAristegui Noticias
- Inmenso robo de huachicol eléctrico en la mina de criptomonedas de Tlaola: más de mil computadoras operaban en el predioDiario Cambio
- Una granja de criptomonedas clandestina roba luz a una presa: el inusual hallazgo en una comunidad remota de PueblaEL PAÍS
- Investigan por robo de luz y lavado de dinero granja de criptomonedas en TlaolaQuadratín Puebla
- Se investiga hurto de energía y lavado de dinero en centro de criptomonedasLa Jornada
- Decomisan Inmueble para la Minería de Criptomonedas en Tlaola, Sierra Norte de PueblaN+
- ALERTA 89/2026Gabinete de Segurança Institucional do Brasil
- Known Exploited VulnerabilitiesIACS Radar
- ALERTA 87/2026Gabinete de Segurança Institucional do Brasil
- Weekly Threat Bulletin – September 23rd, 2026F5 Labs
- 21st September – Threat Intelligence ReportCheck Point Research
- Documentan 52 ataques a los sistemas de empresas y entidadesLa Jornada
- México, segundo lugar en ataques de ransomware en ALTribuna de la Bahía
- Ciberataques masivos contra empresas mexicanasReporte Águila
- Cyber Roundup: Week of September 14CybelAngel
- Estrategias ransomware 2026: Ciberdelincuencia en LATAMDiario Presente
- Salt Typhoon targets Latin America with SparroWocky backdoorVerinu
- China's Salt Typhoon spotted probing Latin American government with newly developed SparrowWocky backdoorTechRadar
- BlackCat: hackers rusos en América Latina y el engaño que pone en duda una alianza en La HabanaInfobae
- FamousSparrow Swaps SparrowDoor For New SparroWocky Backdoor in Latin AmericaInfoSecurity Magazine
- ESET Research: FamousSparrow targets Latin American governments with new SparroWocky backdoorESET
- Industrial Cyber Summit 2026 reunió a más de 400 asistentes y abordó los desafíos del phishing y la IA para las industriasPortal Innova
- China's FamousSparrow hackers target Latin America with new backdoorThe Record
- Ataques de ransomware suben 25.5% en LATAMAnimal Político
- Critical Infrastructure Threat Intelligence BriefingBorder Cyber Group
- Security Bulletin - September 15 2026Atlassian
- Weekly CISA KEV Updates: 14 September 2026HackerStorm
- Operação ClickFix desarticula grupo cibercriminoso e apreende mais de R$ 8,7 milhões em criptoativosMinistério da Justiça e Segurança Pública do Brasil
- Hackers Use LLMs to Generate Exploit Scripts and Automate Post-Exploitation Across Latin AmericaGBHackers
- Hackers Use Claude and GPT-Powered Tools to Help Breach Government and Financial NetworksCybersecurity News
- ALERTA 80/2026Gabinete de Segurança Institucional do Brasil
- Brasil registra 249 bilhões de ataques cibernéticos em 7 mesesIT Forum
- Mes: septiembre 2026Revista Geomimet
- TheGentlemen Strike Comin Sac in Ransomware AttackDexpose
- El ransomware crece 25.5% en América Latina y México concentra 17.93% de los ataquesEl Economista México
- Attackers Expose Ongoing AI Tool Use Targeting Latin American OrganizationsPalo Alto Networks Unit 42
- CISA Adds Seven Exploited VulnerabilitiesAviatrix Threat Research Center
- AI-Augmented Intrusions Hit Latin American Government and FinanceCloud Security Alliance
- CISA Adds Seven Exploited Flaws as Attackers Deploy Reverse Shells and Crypto MinersThe Hacker News
- Alternative CISO Daily Briefing – 2026-09-03Cloud Security Alliance
- Incransom Targets Metales Panamericanos in Ransomware AttackDexpose
- Cyberattacks hit Latin America's energy sector hardestBNamericas
