Retail, comercio electrónico y consumo masivo — Septiembre 2026
Fraude, ransomware y una CVE crítica marcaron septiembre en retail y e-commerce LATAM, con foco en Brasil, Argentina, Chile
Hallazgos clave
- Brasil concentró la señal más riesgosa del mes por el cruce entre CVE-2026-75650, fraude de Pix y actividad de BREEZE COMET.
- La actividad de ransomware en Argentina fue intensa en menciones, pero mayormente no confirmada por las organizaciones afectadas.
- Forus en Chile fue el incidente corporativo más claro del período, con afectación contenida de sistemas y sin evidencia pública de fuga de datos personales.
- México mostró una exposición de datos de gran escala asociada a call centers, con referencias comerciales relevantes para retail y consumo masivo.
- La amenaza predominante fue "sin clasificar", reflejo de un mes fragmentado y con muchas alegaciones sin tipificación concluyente.
- Adobe Commerce y Magento quedaron como una superficie crítica para la región por explotación activa y posible impacto directo en el checkout.
- La caída de volumen frente a agosto no implicó menor severidad, porque coexistieron fraude, extorsión, incidente confirmado y vulnerabilidad crítica.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 54 hechos con fecha en septiembre 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo
El cierre de septiembre de 2026 para retail, comercio electrónico y consumo masivo en América Latina estuvo dominado por tres planos de riesgo que conviene distinguir con precisión: vulnerabilidades críticas en plataformas de comercio digital, fraudes de pago embebidos en páginas de checkout y una sucesión de alegaciones de extorsión/ransomware contra marcas del sector que, en varios casos, no llegaron a una confirmación pública independiente. Esa distinción importa porque cambia la lectura operativa para los equipos de seguridad, la priorización de parches y, sobre todo, la respuesta legal y de continuidad de negocio. En el material del período aparece una combinación poco habitual: por un lado, una falla de alto impacto en Adobe Commerce y Magento con explotación activa y recomendación oficial de corregir de inmediato; por otro, campañas que alteraban QR y códigos copia-y-pega de Pix en tiendas brasileñas; y además, publicaciones en sitios de filtraciones o agregadores de ransomware que mencionaban a retailers argentinos y chilenos, aunque sin verificación independiente suficiente para tratarlas como intrusiones confirmadas.
La lectura más relevante para CISOs del sector es que la superficie de ataque ya no se limita al core transaccional ni al perímetro del datacenter. El checkout de una tienda, la capa de plugins, el motor de plantillas y hasta la lógica de pago por QR se convirtieron en puntos de manipulación de alto valor. En paralelo, los incidentes reportados por empresas como Forus muestran que el impacto puede materializarse como interrupción parcial de canales digitales sin afectar necesariamente tiendas físicas, lo que obliga a mantener resiliencia por canal y no solo por organización. El mes también dejó un recordatorio incómodo: cuando un grupo afirma haber publicado datos en una leak site o cuando un agregador registra una víctima, eso no equivale automáticamente a exfiltración confirmada ni a cifrado. En este informe, esa separación se mantiene estrictamente.
Panorama
La fotografía del período muestra un ecosistema minorista latinoamericano sometido a presión en tres frentes simultáneos. Primero, el frente técnico: CVE-2026-75650 afectó Adobe Commerce y Magento Open Source, con explotación activa reconocida por el propio fabricante y alertas de organismos de ciberseguridad que pidieron identificar versiones vulnerables y aplicar correcciones sin demora. Segundo, el frente de fraude transaccional: Kaspersky y alertas de Procon-SP dieron cuenta de una campaña que sustituía códigos de pago de Pix en sitios de comercio electrónico brasileños y redirigía el dinero a cuentas controladas por delincuentes. Tercero, el frente reputacional y de extorsión: distintas plataformas de monitoreo registraron alegaciones contra Diarco, Librería Santa Fe y Forus, pero el material disponible en varios de esos casos no permitió confirmar públicamente ni el cifrado ni la exfiltración.
Lo importante para interpretar el mes es que estos tres frentes no deben leerse como fenómenos aislados. Una vulnerabilidad explotada en Magento puede ser tanto un vector de intrusión como un habilitador de fraude web; una tienda con checkout intervenido puede no tener ningún sistema cifrado y, sin embargo, sufrir pérdida económica inmediata; una leak site puede incluir una marca sin que ello pruebe que hubo un acceso exitoso. El sector retail además tiene una particularidad: opera con múltiples capas de terceros, pasarelas, integradores, agencias, proveedores de hosting, herramientas de analítica, suites de marketing y, en algunos casos, desarrollos ad hoc, lo que hace que el riesgo de cadena de suministro sea estructural y no excepcional.
En términos geográficos, Brasil concentró la parte más clara y accionable del mes por dos razones. La primera es técnica: allí se observó la campaña de Pix, donde el elemento de pago fue alterado en sitios de comercio electrónico pequeños y medianos. La segunda es operativa: Google Threat Intelligence Group y Mandiant describieron actividad de BREEZE COMET contra organizaciones brasileñas de servicios financieros, retail y comercio electrónico, con foco en manipulación de sistemas de pago y software bancario. Chile aportó un caso corporativo con impacto operativo comunicado por Forus, mientras que Argentina apareció sobre todo en el plano de alegaciones de ransomware contra Diarco y Librería Santa Fe. México, por su parte, destacó por una investigación sobre una presunta venta de bases de datos asociadas a call centers, en la que aparecieron referencias comerciales a empresas del ecosistema minorista y de consumo, pero sin atribución concluyente a una víctima concreta.
Indicadores
- CVE críticas analizadas: 1
- Incidentes/alegaciones de ransomware o extorsión vinculados al sector: 5
- Fraudes de pago o manipulación de checkout confirmados: 2
- Países con evidencia verificable en el período: 4
Lectura de los indicadores
Los indicadores anteriores resumen el material analizado y no deben interpretarse como una medición de toda la región ni como una suma de eventos homogéneos. La cifra de CVE críticas es una referencia al material revisado en este informe y no implica que no existan otras vulnerabilidades activamente explotadas en el mercado. En el caso de ransomware o extorsión, los cinco eventos incluyen tanto confirmaciones operativas como alegaciones en sitios de filtraciones y registros de terceros; por eso la taxonomía del cuerpo separa estrictamente lo confirmado de lo meramente reivindicado.
Incidentes
Adobe Commerce y Magento: explotación activa de CVE-2026-75650 y riesgo de impacto transversal
El evento técnico más importante del mes fue la vulnerabilidad CVE-2026-75650 en Adobe Commerce y Magento Open Source. Adobe informó que la falla permitía ejecución remota de código arbitrario sin autenticación y que estaba siendo explotada activamente. El registro oficial del CVE la describe como una neutralización incorrecta de elementos especiales en un motor de plantillas, explotable sin interacción del usuario y capaz de ejecutar código arbitrario en el contexto del usuario actual. En paralelo, el Australian Cyber Security Centre la calificó como una vulnerabilidad de ejecución remota de código no autenticada y alertó sobre explotación activa. CTIR Gov, tanto en su alerta 85/2026 como en la 90/2026, recomendó identificar versiones vulnerables y aplicar de inmediato las correcciones del desarrollador, y precisó el alcance de ramas afectadas en Adobe Commerce y Magento, incluyendo 2.4.9, 2.4.8, 2.4.7, 2.4.6, 2.4.5 y 2.4.4 con actualizaciones de agosto de 2026.
Operativamente, la relevancia de esta falla no se limita al riesgo de caída del sitio o alteración visual de páginas. En ecosistemas de comercio electrónico, una RCE no autenticada puede abrir la puerta a inyección de skimmers, robo de credenciales, persistencia en el checkout, manipulación de métodos de pago o pivote hacia otros sistemas conectados. Por eso el impacto potencial sobre confidencialidad, integridad y disponibilidad, señalado por CTIR Gov, debe entenderse en sentido amplio. El riesgo principal para retailers medianos no es solo que un atacante "entre", sino que permanezca durante un tiempo suficiente para convertir la plataforma de ventas en una infraestructura de fraude. Esto conecta directamente con la campaña de Pix observada en Brasil: la misma clase de debilidad o de desactualización que permite una intrusión puede ser explotada para manipular el momento crítico en el que el cliente paga.
La secuencia temporal también es importante. Adobe reconoció la explotación activa el 7 de septiembre; SecurityWeek reportó el mismo día que la empresa había corregido más de 170 vulnerabilidades y que CVE-2026-75650 tenía puntuación CVSS 10/10; el Australian Cyber Security Centre emitió su alerta el 9 de septiembre y CTIR Gov publicó avisos a fines de mes. Esa cadencia muestra que el riesgo circuló primero por el plano técnico internacional y luego por organismos de respuesta que ayudaron a fijar prioridades de parcheo. Para un CISO de retail, la lectura práctica es que el tiempo de exposición se mide en horas o días, no en ciclos de cambio de plataforma trimestrales. Las tiendas que operan Magento como parte del front-end o como capa de catálogo, incluso si el motor de pagos está externalizado, deben tratar este tipo de CVE como incidente potencial de negocio, no como un simple asunto de infraestructura.
Un segundo matiz es que el material analizado no vincula técnicamente esta vulnerabilidad con la campaña de sustitución de Pix. Es decir, ambas cosas ocurrieron en el mismo mes y ambas afectan a comercio electrónico, pero no hay base en el material para afirmar causalidad directa. La coincidencia sí revela una tendencia más amplia: el checkout se ha convertido en uno de los puntos de mayor rentabilidad para el atacante, ya sea mediante explotación directa de la plataforma, inyección de código, alteración del medio de pago o abuso de componentes de terceros. La defensa, entonces, debe abarcar hardening, monitoreo del DOM, validación de integridad de scripts, análisis de cambios en pasarelas y segregación estricta de privilegios administrativos.
Brasil: campaña que alteró QR y código copia-y-pega de Pix en tiendas virtuales
La segunda gran línea del mes fue la campaña de fraude que alteraba el QR Code y el código copia y pega de Pix en páginas de checkout de tiendas virtuales brasileñas. Procon-SP alertó a los consumidores sobre la modalidad y recomendó revisar en la aplicación bancaria el nombre y el CNPJ del destinatario, no solo el importe, y solicitar la contestación de la operación y la devolución por el Mecanismo Especial de Devolución si el destinatario no correspondía a la compra. Kaspersky, según la cobertura disponible, identificó que la campaña afectaba a 90 tiendas virtuales pequeñas y medianas y que desviaba el pago hacia cuentas controladas por delincuentes. La cobertura también señaló que los sitios afectados utilizaban Magento. Olhar Digital agregó que la firma recomendaba actualizar Magento, usar credenciales administrativas únicas y complejas y monitorear recurrentemente los sitios.
Desde la perspectiva operativa, este caso merece más atención que un incidente de phishing convencional porque el fraude se embebe en la experiencia transaccional legítima. El cliente cree estar pagando a la tienda correcta, el comercio puede no detectar de inmediato la modificación y el banco procesa una transferencia hacia un destinatario que el consumidor no eligió. Es una cadena de confianza rota dentro del propio flujo comercial. Además, al intervenir el checkout, el atacante captura un momento de máxima disposición del usuario a completar el pago y reduce la probabilidad de dudas. La recomendación de Procon-SP de verificar nombre y CNPJ en la app bancaria es importante porque traslada parte de la detección al lado del consumidor, pero eso no debe interpretarse como sustituto de controles del comercio. La responsabilidad de proteger el checkout no puede delegarse en el cliente.
La información atribuida a Kaspersky y recuperada por varias coberturas señala un patrón de escala que combina precisión técnica con amplitud operativa. Por un lado, el universo de 90 tiendas pequeñas y medianas sugiere un actor interesado en volumen y automatización, no necesariamente en un único objetivo de alto valor. Por otro, la utilización de Magento como plataforma común apunta a una dependencia tecnológica compartida que facilita la replicación del ataque. Esto es típico de campañas donde se inserta código en la página de pago para alterar el destino del QR o del "copiar y pegar" sin que necesariamente se observe una intrusión clásica en la base de datos. Para los equipos de seguridad, eso implica que las detecciones deben mirar la integridad del front-end y no solo los logs de transacciones o la salud del ERP.
También hay una implicancia legal y de continuidad de negocio. Un retailer que sufre este tipo de alteración puede enfrentar reclamos de consumidores, devoluciones, disputas con pasarelas de pago y una erosión de confianza difícil de medir. A diferencia del ransomware, donde el problema suele manifestarse como indisponibilidad o exfiltración, aquí el daño puede ser silencioso y acumulativo. Incluso una campaña acotada en tiempo puede generar pérdidas desproporcionadas si pasa inadvertida. Por eso la defensa debe incluir análisis de integridad de scripts, auditorías de cambios en checkout, validación de terceros que inyectan código y alertas en tiempo real ante modificaciones del medio de pago. También conviene introducir pruebas periódicas de "pago de punta a punta" desde múltiples puntos geográficos y con distintos dispositivos, porque algunos skimmers se activan solo bajo ciertas condiciones.
Chile: Forus y el incidente de ciberseguridad con afectación parcial de sistemas
Forus comunicó a la Comisión para el Mercado Financiero de Chile que tomó conocimiento de un incidente de ciberseguridad causado por un agente externo y que afectó algunos de sus sistemas informáticos. Días después, Diario Financiero reportó que la compañía indicó que activó protocolos de prevención, detección y respuesta con apoyo de expertos en ciberseguridad y análisis forense digital; señaló que el incidente estaba contenido, que sus tiendas físicas operaban normalmente y que los demás canales de venta presentaban intermitencias en recuperación. La empresa también afirmó que no se habían afectado datos personales de clientes, colaboradores u otras personas y que aún no contaba con información suficiente para proyectar efectos financieros sobre activos, pasivos o resultados.
El caso es útil para diferenciar impacto operativo de impacto reputacional. En la narrativa pública, un incidente que "afecta algunos sistemas" puede sonar genérico, pero para una cadena omnicanal eso puede significar interrupciones en la venta digital, problemas con inventarios, demoras en conciliación, degradación de integraciones o incapacidad temporal de procesar ciertos flujos logísticos. El hecho de que las tiendas físicas siguieran operando normalmente sugiere contención parcial y una posible compartimentación adecuada entre canales. Sin embargo, la recuperación intermitente de otros canales muestra que aun sin evidencia de exfiltración de datos personales, el negocio puede enfrentar fricción relevante. Para el CISO, el aprendizaje es que la continuidad debe diseñarse por capacidad funcional y no solo por arquitectura de red.
El material también dejó alegaciones de terceros que intentaron encuadrar el caso dentro de ransomware. DarkField reportó que forus.cl habría sido incluido en un sitio de filtraciones asociado a LockBit5; Ransomware.live registró a forus.cl como víctima atribuida a LockBit5; y Kalir Brief informó que el sitio de filtraciones de LockBit listó a Forus como víctima. Ninguna de esas fuentes, por sí sola, demuestra la autenticidad de la atribución ni la existencia de una filtración efectiva. Por eso, el informe conserva la clasificación correcta: alegación de ransomware/extorsión sin confirmación pública independiente de cifrado o exfiltración. Esta cautela no es un detalle editorial menor; es la diferencia entre un hecho verificable y una narrativa oportunista que podría no resistir revisión forense.
Para el sector retail, el caso Forus también ilustra la tensión entre declaración corporativa y expectativa externa. Cuando una empresa dice que el incidente está contenido y que no hay evidencia de compromiso de datos personales, el mercado suele pedir más detalle, pero la propia compañía puede necesitar tiempo para completar análisis forense. En ese intervalo, lo recomendable es mantener un esquema de comunicación honesto, acotado y evolutivo, con mensajes que distingan lo sabido, lo no confirmado y lo que sigue bajo investigación. En entornos regulados, esa disciplina puede ser decisiva para evitar sobredeclaraciones o interpretaciones erróneas que compliquen la respuesta.
Argentina: Diarco y Librería Santa Fe en listas de filtraciones sin confirmación pública
El caso argentino se movió principalmente en el plano de alegaciones. IntelFusions informó que INC Ransom incluyó a Diarco en un sitio de filtraciones durante la semana que terminó el 20 de septiembre de 2026; Ransomware.live registró una alegación contra diarco.com.ar atribuida a INC Ransom con descubrimiento el 17 de septiembre y fecha estimada de ataque del mismo día; y Galaxy Warden documentó que INC Ransom incluyó diarco.com.ar en su sitio de filtraciones, señalando expresamente que Diarco no había confirmado públicamente la alegación ni existía verificación independiente de intrusión o exfiltración. En paralelo, Breach House registró una alegación de ransomware contra Librería Santa Fe el 15 de septiembre, Galaxy Warden informó que The Gentlemen publicó santafelibros.com.ar el 14 de septiembre y HackerFeeds también lo registró como objetivo el mismo día. Ransomware.live además registró una alegación separada contra LIBRERIA SANTA FE A P SRL atribuida a Vexy Ransomware, con fecha estimada de ataque del 7 de septiembre y un volumen declarado de 24,2 GB.
Aquí la lectura precisa es doble. Primero, hubo múltiples referencias de terceros que colocaron a marcas argentinas del sector retail/comercio electrónico en el radar de extorsionadores o listas de filtraciones. Segundo, ninguna de esas referencias equivale por sí sola a una confirmación pública de que la empresa haya sufrido un ataque con impacto probado. En términos de taxonomía, esto pertenece a la categoría de reivindicación o alegación de leak site, no a un incidente confirmado de cifrado o exfiltración. Para la gestión del riesgo, sin embargo, la mera publicación en una leak site no debe ser ignorada: puede activar solicitudes de información, inquietud en clientes y presión comercial, especialmente si la marca opera con alto volumen de ventas en línea o con cadenas logísticas sensibles.
También conviene observar la heterogeneidad entre las alegaciones. En el caso de Diarco, la coincidencia entre varias fuentes y la ausencia de confirmación pública independiente no permite elevar el hecho a incidente verificado. En Librería Santa Fe, la multiplicidad de referencias a The Gentlemen y Vexy sugiere actividad de denuncia o extorsión en más de una plataforma, pero el material sigue sin demostrar el alcance real ni si existió cifrado de activos. Para un equipo de inteligencia, esa diferencia importa porque afecta la hipótesis de amenaza: un grupo que publica en varias fuentes puede estar maximizando presión reputacional, o simplemente duplicando registros sobre un mismo reclamo. Sin acceso a evidencia forense, no conviene inferir más de lo que el material soporta.
México: investigación sobre bases de datos asociadas a call centers y referencias comerciales al retail
México aportó un caso distinto, centrado en una presunta venta de bases de datos en Telegram vinculadas a call centers. La Secretaría Anticorrupción y Buen Gobierno informó que detectó una publicación localizada el 22 de septiembre que ofrecía presuntamente más de 12,9 millones de registros con datos personales. La autoridad obtuvo una muestra de 13.000 registros de 13 bases de datos y abrió una investigación para determinar el origen y posibles responsabilidades. N+ describió que la Secretaría obtuvo esa muestra y anunció investigaciones de oficio; El País indicó que la oferta estaba asociada con al menos 13 bases de datos; y Xataka México señaló que entre las referencias comerciales identificadas aparecían Amazon, BBVA y Santander, subrayando que la investigación seguía centrada en determinar de dónde procedían los datos. El Financiero, a su vez, mencionó referencias comerciales a empresas con operaciones de retail, comercio electrónico y consumo masivo, entre ellas Amazon, Liverpool, Sam’s Club, Sears, Suburbia, Banco Walmart, Sanborns, C&A y Soriana, aclarando que la investigación no había establecido que esas empresas hubieran sido víctimas de un ataque ni que los datos provinieran de sus sistemas.
Este episodio es importante porque muestra un tipo de exposición diferente al ransomware y distinto también del skimming. Aquí no hay una confirmación de intrusión en una organización minorista concreta, sino una investigación sobre un conjunto de registros cuya procedencia sigue en disputa. El riesgo para retail y consumo masivo radica en que, aunque las marcas referenciadas no sean necesariamente origen de la filtración, sus nombres pueden aparecer en bases de datos de terceros, call centers, campañas de marketing, CRM externalizados o integraciones comerciales. Esto complica la atribución y exige prudencia analítica: una referencia comercial en una muestra no equivale automáticamente a una víctima comprometida.
La cobertura también deja ver que la investigación no se agotaba en el sector privado. La autoridad mexicana abrió diligencias para esclarecer quién sería responsable de la exposición y eventual venta, lo que sugiere una dimensión regulatoria que puede tener efectos sobre proveedores de servicios, procesadores de datos y operadores de contacto. Para los CISOs del sector, el aprendizaje operativo es que la gobernanza de datos de terceros debe incluir trazabilidad contractual, inventario de bases, minimización de datos y controles sobre exportaciones masivas. Si el ecosistema comercial de una empresa depende de centros de atención, brokers de leads o integradores con acceso a información de clientes, la exposición no siempre vendrá del core de la tienda, sino de flujos periféricos menos vigilados.
Brasil: BREEZE COMET y la presión sobre sistemas de pago, banca y e-commerce
A nivel de actor, septiembre también consolidó la atención sobre BREEZE COMET, antes identificado como UNC5669. Google Threat Intelligence Group y Mandiant describieron a este actor como uno que desde 2024 apunta a organizaciones financieras, minoristas y de comercio electrónico en Brasil para manipular sistemas de pago y realizar transferencias fraudulentas. El análisis oficial señala además que el actor apunta a organizaciones con autorización para operar mediante software bancario, APIs y sistemas Pix, STR y Boleto, una categoría que incluye procesadores de pagos, exchanges y proveedores de software financiero además de bancos, retailers y comercios electrónicos. Google también detalló que BREEZE COMET utiliza cuatro puertas traseras personalizadas para mantener acceso en entornos comprometidos, incluso después de que los defensores eliminen uno de los puntos de entrada. Expert Insights, comentando la investigación de Mandiant, indicó que el grupo habría ejecutado al menos una transferencia fraudulenta por un monto de decenas de miles de dólares.
La importancia de este material para retail y comercio electrónico es estratégica. BREEZE COMET no parece buscar solo una intrusión puntual, sino el control funcional de rutas de pago y autorización. Eso lo vuelve especialmente peligroso para retailers que dependen de integraciones con bancos, pasarelas, APIs de conciliación y software financiero. En otras palabras, la capa de negocio que "habla" con el dinero se convierte en el objetivo primario. Esa orientación es coherente con la campaña de Pix observada por otros informes en el mismo país, aunque el material no afirma que se trate del mismo conjunto de operadores. Lo que sí muestra es un ecosistema criminal con foco en desviar pagos, mantener acceso y aprovechar la complejidad de la infraestructura de comercio digital brasileña.
Desde el punto de vista defensivo, las recomendaciones de Mandiant sobre inspección profunda de paquetes y descifrado TLS son particularmente relevantes en un contexto donde los atacantes pueden abusar de sitios municipales comprometidos para alojar cargas o para ocultar sus comunicaciones. La advertencia de no confiar únicamente en reputación de dominios o listas de permitidos de dominios gubernamentales tiene valor práctico para todas las industrias que utilizan allowlists rígidas. En entornos de e-commerce, una política excesivamente confiada en orígenes "con reputación" puede dejar pasar cargas maliciosas que se alojan en infraestructuras legítimas secuestradas. La lección es clara: el control debe concentrarse en comportamiento, integridad y autenticidad de la comunicación, no solo en el nombre del dominio.
Campaña de IA y skimming web: 105 proyectos, 27 empresas comprometidas y foco en tarjetas
A mediados de septiembre, Gambit Security reportó que entre el 10 y el 15 de septiembre se lanzaron 105 proyectos de ataque y que al menos 27 empresas fueron comprometidas en distintos grados dentro de una campaña contra comercios minoristas en línea. La investigación indicó que la actividad estaba en curso y que había comenzado en julio de 2026. La misma fuente afirmó que se habían sustraído más de 600.000 datos de tarjetas de crédito no vencidas de dos empresas y que se habían instalado scripts de skimming en sitios web de cinco comercios electrónicos. Según la nota, 488.372 tarjetas correspondían a Estados Unidos. Coberturas posteriores atribuyeron a agentes de inteligencia artificial el uso de herramientas como Strix, Cairn y Hermes, y señalaron que la actividad continuaba; sin embargo, esas piezas periodísticas son más interpretativas que primarias.
Este caso debe leerse con cautela metodológica. El material confirma la existencia de una campaña contra retailers online y la compromisión de al menos 27 empresas en distintos grados, pero la atribución exacta de las cifras de tarjetas y la interpretación completa de cómo se obtuvieron sigue siendo discutida en la cobertura secundaria. Por eso, la utilidad para este informe no está en consolidar una cifra total adicional, sino en reconocer la evolución del skimming web hacia operaciones más automatizadas, potencialmente asistidas por IA, que buscan escalar la selección de objetivos y la persistencia del código malicioso. Que la campaña haya comenzado en julio y siguiera activa en septiembre indica también que no se trató de una explosión instantánea, sino de una operación prolongada con capacidad de adaptación.
Para el retail latinoamericano, la implicación es que los ataques de skimming ya no deben pensarse solo como scripts rudimentarios incrustados en sitios pequeños. Las campañas modernas pueden combinar automatización, múltiples proyectos, reuso de infraestructura y despliegue flexible de código según la tecnología detectada. Si un equipo de seguridad depende de revisiones manuales o de alertas estáticas, puede llegar tarde. Se necesitan validaciones de integridad en el checkout, controles sobre terceros, revisión continua de cambios en templates, monitoreo de eventos de pago y análisis de anomalías en la salida de datos de formularios. El hecho de que la campaña haya afectado a sitios online y no necesariamente a grandes marcas también sugiere que los atacantes explotan con gusto el eslabón menos maduro de la cadena, no solo los objetivos más visibles.
Países
Brasil
Brasil fue, con diferencia, el país donde el mes mostró mayor densidad de hechos verificables en retail y comercio electrónico. Allí se cruzaron cuatro planos: una vulnerabilidad crítica explotada en Adobe Commerce y Magento; una campaña de alteración de Pix en páginas de checkout; la actividad de BREEZE COMET contra organizaciones financieras, minoristas y de e-commerce; y referencias secundarias a campañas de skimming y uso de herramientas de IA. La combinación no es casual: Brasil tiene alta adopción de Pix, fuerte penetración de comercio electrónico y un ecosistema de pagos muy atractivo para actores criminales que buscan monetización rápida.
La lección país es que el fraude de pago no ocurre en una sola capa. Puede arrancar con la explotación de una vulnerabilidad de plataforma, continuar con la inyección de un script que altera un QR, y terminar con el desvío de fondos a una cuenta de mulas. Esa cadena obliga a reforzar la defensa en varios puntos a la vez: parcheo acelerado, control de integridad de front-end, monitoreo de pasarelas, validación de cuentas de destino y revisión de acceso administrativo. En términos de madurez, un retailer brasileño no puede limitarse a proteger el servidor; debe proteger la transacción.
Chile
En Chile, el caso Forus mostró un incidente de ciberseguridad con impacto parcial sobre sistemas informáticos y recuperación desigual entre canales. La empresa sostuvo que sus tiendas físicas operaban con normalidad y que no había afectación de datos personales, lo que sugiere una contención relativamente efectiva. No obstante, la simple interrupción de algunos sistemas ya es suficiente para generar fricción en ventas, logística y atención al cliente, especialmente en modelos omnicanal donde la caja, el inventario y la plataforma digital están conectados.
La lectura para el país es que la resiliencia debe probarse en escenarios de degradación parcial, no solo de caída total. Las empresas de retail chilenas, en especial las que operan múltiples canales, deberían ensayar cómo continúan vendiendo, despachando y conciliando si el front-end digital o ciertas integraciones quedan interrumpidas. El caso además recuerda que la atribución temprana en leak sites puede ser engañosa: una mención de Forus en LockBit5 no equivale a una filtración confirmada.
Argentina
Argentina apareció principalmente a través de alegaciones de ransomware contra Diarco y Librería Santa Fe. En ambos casos, el material disponible incluyó publicaciones de sitios de filtraciones, registros de agregadores y notas de terceros, pero no confirmó públicamente la intrusión ni la exfiltración. Eso no reduce la relevancia del hecho para la postura de riesgo, pero sí impide elevarlo a incidente confirmado. Para el lector CISO, esta diferencia es esencial: una publicación en un leak site puede requerir investigación y preparación de respuesta, pero no debe mezclarse con un evento técnicamente verificado.
La concentración de estas alegaciones en minoristas y librerías también sugiere que los atacantes siguen viendo valor en sectores con relación directa con el consumidor y con capacidad de presión reputacional. Incluso cuando no hay evidencia de cifrado, la mera exposición de la marca en foros de extorsión puede afectar confianza, negociación con terceros y percepción del mercado. En Argentina, por tanto, la prioridad operativa pasa por fortalecer monitoreo de leak sites, planes de comunicación y capacidad forense interna para distinguir ruido de incidentes reales.
México
México no presentó en el período una víctima minorista confirmada, pero sí una investigación de gran escala sobre una presunta venta de bases de datos asociadas a call centers en Telegram. Las referencias comerciales a empresas de retail, e-commerce y consumo masivo hicieron que el caso fuera materialmente relevante para el sector, aunque la autoridad no había establecido que esas compañías hubieran sido víctimas ni que los datos provinieran de sus sistemas. Esa prudencia es importante porque evita sobreatribuciones y permite enfocar el trabajo en la trazabilidad de los datos.
La implicación para retailers y marcas de consumo es que la exposición de datos no siempre nace del core de la tienda. Call centers, campañas de cobranza, programas de fidelidad, agencias de marketing y proveedores de servicio al cliente pueden acumular información suficiente para generar una filtración de gran volumen. México muestra así la importancia de gobernar el ecosistema extendido de atención y ventas. Si una organización no sabe qué datos circulan fuera de su perímetro, difícilmente podrá responder cuando aparezcan en una oferta informal o en una investigación oficial.
Tendencias e implicancias regionales
La primera tendencia del mes es la consolidación del checkout como superficie de ataque prioritaria. Ya no basta con pensar en malware de punto final o en ransomware de servidor. La combinación de una vulnerabilidad crítica en Adobe Commerce/Magento con una campaña de alteración de Pix en tiendas virtuales demuestra que el atacante valora el momento de pago como punto de máxima rentabilidad. Eso obliga a revisar no solo la infraestructura, sino la integridad de la experiencia de compra. En términos prácticos, el navegador del cliente se ha vuelto un entorno de seguridad que merece tanta atención como el backend.
La segunda tendencia es la fragmentación del impacto. En el mismo mes coexistieron confirmaciones de explotación activa, incidentes corporativos con afectación parcial, alegaciones en leak sites sin confirmación y una investigación sobre datos presuntamente puestos a la venta. Para la defensa esto es desafiante porque las señales llegan mezcladas. Un CISO que trate todas esas fuentes como equivalentes se expone a sobrecargar al equipo con ruido o, peor, a subestimar una amenaza real por haberla confundido con una reclamación no verificada. La disciplina taxonómica es, por tanto, una capacidad de seguridad, no solo editorial.
La tercera tendencia es la regionalización de los métodos de fraude. En Brasil, Pix y Magento ofrecen un terreno fértil para manipular el pago; en Chile, la continuidad omnicanal condiciona el impacto; en México, el problema se desplaza hacia el control de datos dispersos en terceros; en Argentina, el riesgo reputacional de leak sites mantiene presión sobre marcas de consumo. El mapa regional no es homogéneo, pero sí comparte una constante: la exposición de retail depende cada vez más de terceros, integraciones y flujos de datos fuera de la tienda principal.
La cuarta tendencia es la persistencia de actores orientados a monetización rápida en infraestructura de pago. BREEZE COMET ilustra una clase de amenaza que apunta a banca, APIs y software financiero para ejecutar transferencias fraudulentas; la campaña de skimming web y la alteración de Pix muestran que el dinero se desvía en tránsito; y las alegaciones de ransomware funcionan como mecanismo de presión complementaria. Esto sugiere que el modelo de negocio criminal se está adaptando para extraer valor en varios puntos de la cadena comercial. La defensa debe asumir que el adversario no busca necesariamente destruir; muchas veces busca cobrar sin ser visto.
Recomendaciones para CISOs
Priorizar parcheo acelerado de Adobe Commerce y Magento Open Source, especialmente en las ramas afectadas mencionadas por CTIR Gov y Adobe. En plataformas críticas, el parcheo debe ir acompañado de validación post-corrección y revisión de integraciones, no solo de la aplicación del fix.
Implementar controles de integridad del checkout. Eso incluye monitoreo de scripts de terceros, comparación de hashes o referencias de recursos, alertas ante cambios en QR o en elementos de copia-y-pega y pruebas automatizadas que validen el flujo de pago desde múltiples navegadores y dispositivos.
Revisar privilegios administrativos y credenciales únicas para entornos de e-commerce. El material sobre la campaña de Pix y las recomendaciones atribuidas a Kaspersky apuntan a que el uso de credenciales complejas y únicas sigue siendo básico, pero sigue faltando en muchas operaciones medianas.
Segmentar la operación por canal. El caso Forus muestra que las tiendas físicas pueden seguir operando mientras otros canales están degradados. Eso requiere arquitectura de resiliencia, planes de contingencia de inventario y procedimientos de continuidad específicos por canal.
Preparar monitoreo de leak sites y fuentes de tercero con criterios de verificación. No toda mención equivale a incidente. El equipo de seguridad debe tener un playbook para clasificar alegaciones, solicitar evidencia y decidir cuándo activar respuesta formal.
Aumentar la vigilancia sobre terceros que tocan datos de clientes. Call centers, agencias, integradores y proveedores de soporte pueden convertirse en origen de exposición incluso cuando la marca principal no ha sido comprometida directamente.
Revisar la protección de pagos locales. En Brasil, la verificación de nombre y CNPJ en la app bancaria es un control útil para el cliente, pero el comercio debe añadir capas de defensa para evitar la manipulación del medio de pago en origen.
Evitar depender solo de reputación de dominios. La investigación sobre BREEZE COMET y la observación de cargas alojadas en sitios comprometidos recuerdan que los allowlists rígidos pueden ser insuficientes frente a infraestructura legítima secuestrada.
Fortalecer capacidad forense y de comunicación. Cuando un incidente está contenido pero no cerrado, la empresa necesita hablar con precisión: qué se sabe, qué no se sabe y qué sigue en análisis.
Ensayar escenarios de fraude silencioso. No todo incidente produce pantalla en negro; algunos simplemente desvían dinero o alteran la transacción. Ese tipo de ejercicio debe incorporarse a los simulacros ejecutivos.
Limitaciones del material
El material analizado ofrece buena visibilidad sobre vulnerabilidades críticas, alertas oficiales y varias alegaciones de extorsión o ransomware, pero la cobertura es desigual por país y por tipo de evento. En varias piezas, la información proviene de agregadores o de notas secundarias que reportan lo dicho por terceros, por lo que la atribución debe tratarse con cautela. Además, la ausencia de hechos en el material no significa ausencia de incidentes en la región; solo significa que no aparecieron en la base revisada para este informe.
También conviene recordar que los hechos de meses previos solo sirven como contexto comparativo y no forman parte del volumen del período. Las cifras de telemetría o de campañas de vendors no deben confundirse con incidentes confirmados de negocio. En esta edición, por ejemplo, las alertas sobre actividad de BREEZE COMET o la campaña de skimming describen contexto de amenaza real, pero no deben sumarse mecánicamente a los casos corporativos confirmados o a las alegaciones de leak site.
Preguntas frecuentes
¿Qué tipo de riesgo dominó el mes para retail y e-commerce?
Dominó una mezcla de vulnerabilidades críticas en plataformas de comercio, fraude en el checkout y alegaciones de ransomware sin confirmación uniforme. El punto más importante para defensa no fue solo la intrusión, sino la manipulación del momento de pago y la exposición de datos en ecosistemas de terceros.
¿Hubo incidentes confirmados de ransomware contra marcas minoristas?
Hubo varias alegaciones y registros de terceros contra marcas de Argentina y Chile, pero en los casos revisados no siempre hubo confirmación pública independiente de cifrado o exfiltración. Por eso el informe separa con cuidado lo confirmado de lo meramente reivindicado.
¿Cuál fue la alerta técnica más urgente?
La vulnerabilidad CVE-2026-75650 en Adobe Commerce y Magento Open Source, porque el propio fabricante informó explotación activa y organismos oficiales recomendaron corregir de inmediato. Para retailers con Magento, esto se traduce en prioridad máxima de parcheo y validación de integridad.
¿Qué debería revisar primero un CISO del sector?
Primero, la integridad del checkout y la exposición de sus plataformas Magento/Adobe Commerce. Después, los controles de terceros que manipulan datos o pagos, la continuidad por canal y la capacidad de distinguir una alegación de una intrusión confirmada.
¿La ausencia de CVEs en el indicador significa que no hubo vulnerabilidades críticas?
No. Significa que, en el material analizado para este informe, no se consolidó una lista adicional de CVEs más allá del caso destacado. Eso no implica que no haya habido otras vulnerabilidades críticas explotadas en la región durante el mes.
Fuentes
- Argentina had its busiest week yet on ransomware leak sitesIntelFusions
- Victim: www.diarco.com.arRansomware.live
- diarco.com.ar Listed by INC Ransom Ransomware GroupGalaxy Warden
- Argentina Ransomware & Cyber AttacksBreach House
- Librería Santa Fe Listed by The Gentlemen Ransomware GroupGalaxy Warden
- Ransomware group thegentlemen hits Librería Santa FeHackerFeeds
- Victim: LIBRERIA SANTA FE A P SRLRansomware.live
- ALERTA 90/2026CTIR Gov
- ALERTA 85/2026CTIR Gov
- Procon-SP orienta consumidores sobre novo golpe que altera QR Code PixAgência SP / Procon-SP
- Golpe do Pix em e-commerce: 90 lojas afetadas no BrasilIstoÉ Dinheiro
- Golpe do Pix: vírus troca QR Code e Pix Copia e Cola em e-commerces brasileiros sem deixar vestígioFolha de S.Paulo
- Incidente de ciberseguridad afecta sistemas de ForusDiario Financiero
- forus.cl data breach — Lockbit5 ransomware leak (2026)DarkField
- Victim: forus.clRansomware.live
- LockBit ransomware publishes Chilean retailer ForusKalir
- Amazon, BBVA y Santander están relacionados con 12.9 millones de datos personales a la venta en Telegram. México investiga qué pasóXataka México
- El Gobierno investiga la venta ilegal de casi 13 millones de registros con datos de mexicanos filtrados por call centersEl País
- Investigan venta de bases de datos de call centers: Vulneran 12.9 millones de registros de 23 empresasEl Financiero
- Investigan venta de millones de datos presuntamente ligada a call centersABC Noticias
- Filtración de datos personales en México: qué se sabeNoticias Gobierno
- ALERTA 90/2026Gabinete de Segurança Institucional da Presidência da República do Brasil
- CiberataqueLa Unión
- Un hacker usó agentes de IA para atacar a más de 100 empresas en cinco días y robar 600.000 tarjetasForbes Argentina
- Cyware Daily Threat Intelligence - September 18, 2026Cyware
- Active exploitation of Adobe Commerce and Magento Open Source vulnerabilityAustralian Signals Directorate — Australian Cyber Security Centre
- Adobe Patches Over 170 Vulnerabilities, Including Commerce Zero-DaySecurityWeek
- Novo vírus altera QR Code do Pix em compras online no BrasilOlhar Digital
- Fraude troca QR code do Pix em lojas virtuais e desvia dinheiro de clientesAgência DC News
- CVE Record: CVE-2026-75650CVE Program
- Adobe Security Bulletin: APSB26-146Adobe
- Weekly Threat Digest: 07 to 13 SEPTEMBER 2026Hive Pro
- Breeze Comet Executes Hundreds of Fraudulent Transactions via Brazilian Payment SystemsThe Hacker News
- BREEZE COMET Built Four Backdoors To Survive Partial EvictionExpert Insights
- Financially Motivated Threat Actor BREEZE COMET Targets BrazilGoogle Cloud / Google Threat Intelligence Group
- Massive Chinese hack uses AI agents to steal over 600,000 credit cards and hit hundreds of sites with malwareTechRadar
- AI Agents Stole 600,000 Payment-Card Records From 100-Plus Sites for About $25 a ScanGadget Review
- 617938 cards came from two databases, not skimmed sitesPK Sharma
- AI agents steal 600,000 credit cards in attacks on online retailersCyber Insider
- AI Agents Are Hacking Online Retailers for $25 a CompanyGambit Security
