El ransomware aumenta 25.5% en LATAM, México concentra casi el 18%

Los sectores de Servicios, Gobierno y Manufactura fueron los más afectados por ransomware en la región, crecieron un 25.54% respecto al semestre anterior.
México se consolidó como el segundo país más afectado por ataques de ransomware en Latinoamérica durante el primer semestre de 2026, de acuerdo con el informe “Ransomware en LATAM – Primer Semestre de 2026” elaborado por SCILabs, la unidad de inteligencia de amenazas de Scitum TELMEX.
El ransomware es un tipo de malware (software malicioso) que cifra los archivos o sistemas de una víctima, impidiendo el acceso a su información, y exige el pago de un rescate —generalmente en
México se consolidó como el segundo país más afectado por ataques de ransomware en Latinoamérica durante el primer semestre de 2026, de acuerdo con el informe “Ransomware en LATAM – Primer Semestre de 2026” elaborado por SCILabs, la unidad de inteligencia de amenazas de Scitum TELMEX.
El ransomware es un tipo de malware (software malicioso) que cifra los archivos o sistemas de una víctima, impidiendo el acceso a su información, y exige el pago de un rescate —generalmente en criptomonedas— a cambio de proporcionar la clave de descifrado. En muchos casos, los atacantes también exfiltran datos sensibles y amenazan con publicarlos o llevar a cabo otro tipo de afectaciones si no se realiza el pago correspondiente.
Con base en la telemetría e investigaciones de SCILabs, durante los primeros seis meses del año se identificaron por lo menos 290 ataques de ransomware en la región, lo que representa un incremento de 25.54% respecto al semestre anterior. Brasil concentró el mayor porcentaje de incidentes con 25.17%, seguido por México con 17.93% y Colombia con 11.03%.
Además, se observó un aumento en la actividad y diversificación del ecosistema criminal, al registrarse 50 variantes de ransomware activas, frente a las 47 identificadas durante el segundo semestre de 2025.
«El ransomware continúa evolucionando hacia modelos cada vez más sofisticados y profesionalizados. Hoy los grupos criminales no solo cifran información; también roban datos, amenazan con hacerlos públicos y ofrecen servicios especializados para maximizar el pago de rescates. Estamos frente a un riesgo de negocio que requiere una estrategia integral de ciberresiliencia», señaló Marcos Polanco, Director Ejecutivo de Gobierno Corporativo y CISO de Scitum TELMEX.
Sectores más atacados en Latinoamérica
Los sectores con mayor número de ataques durante el primer semestre de 2026 fueron:
- Servicios (19.66%): debido a su alta dependencia de sistemas críticos y la necesidad de garantizar continuidad operativa.
- Gobierno (11.72%): por el valor estratégico de la información y los servicios que presta a la ciudadanía.
- Manufactura (8.28%): por su creciente digitalización y dependencia de procesos interconectados.
Principales variantes de ransomware
Las familias de ransomware con mayor actividad en Latinoamérica durante el periodo fueron:
- The Gentlemen: con al menos 49 ataques, posicionándose como la variante más activa de la región.
- Qilin: con al menos 46 ataques y una consolidada operación bajo el modelo RaaS.
- LockBit 5.0: con al menos 43 ataques, manteniendo una presencia relevante pese a los esfuerzos internacionales para desarticular su infraestructura.
- Bashe (APT73) y KryBit: variantes que lograron posicionarse dentro de los grupos más activos del semestre.
De manera conjunta, The Gentlemen, Qilin y LockBit 5.0 concentraron 47.59% de toda la actividad de ransomware identificada en Latinoamérica, evidenciando una alta concentración de ataques en un número reducido de grupos criminales.
Asimismo, SCILabs identificó que las variantes más exitosas continúan aprovechando vulnerabilidades críticas en infraestructura expuesta a Internet, robo de credenciales, campañas de phishing y accesos obtenidos a través de mercados clandestinos para comprometer a sus víctimas.
Tendencias para el segundo semestre de 2026
SCILabs prevé que el panorama continúe evolucionando durante la segunda mitad del año, destacando:
- Un aumento en el número de variantes y ataques de ransomware.
- Uso creciente de inteligencia artificial para automatizar tareas de reconocimiento, ingeniería social y operaciones criminales.
- Mayor enfoque en proveedores tecnológicos e infraestructuras críticas.
- Incremento en la explotación de vulnerabilidades en herramientas perimetrales, aplicaciones empresariales y sistemas operativos.
- Ataques dirigidos a entornos IoT, OT y cadenas de suministro.
- Mayor sofisticación de los programas de afiliados RaaS, incluyendo soporte técnico, procesos de negociación y nuevos incentivos para afiliados.
Recomendaciones de SCILabs de Scitum para fortalecer la resiliencia cibernética
- Mantener actualizados sistemas y aplicaciones críticas, especialmente aquellos servicios expuestos a Internet como VPN, portales web y herramientas de acceso remoto.
- Implementar autenticación multifactor (MFA) y fortalecer la administración de identidades y accesos privilegiados.
- Realizar respaldos periódicos, aislados y probados, garantizando la capacidad de recuperación ante incidentes.
- Capacitar continuamente al personal para identificar intentos de phishing, ingeniería social y otras técnicas utilizadas por los atacantes.
- Implementar monitoreo de seguridad 24×7, permitiendo detectar actividades sospechosas y responder oportunamente a posibles compromisos.
- Desarrollar y probar planes de respuesta a incidentes y continuidad de negocio, reduciendo el impacto operativo, financiero y reputacional ante un ataque de ransomware.
Para profundizar en los hallazgos de este informe, SCILabs y Scitum TELMEX llevarán a cabo el webinar “Reporte de Ransomware en LATAM: Primer semestre de 2026” el próximo 30 de septiembre a las 11:00 hrs. (hora central de México). Durante la sesión, especialistas en ciberinteligencia analizarán la evolución de las principales amenazas observadas en la región y ofrecerán recomendaciones estratégicas para fortalecer la capacidad de prevención, detección y respuesta de las organizaciones. El registro estará disponible a través del siguiente link: https://bit.ly/
«El ransomware continúa evolucionando hacia modelos cada vez más sofisticados y profesionalizados. Hoy los grupos criminales no solo cifran información; también roban datos, amenazan con hacerlos públicos y ofrecen servicios especializados para maximizar el pago de rescates. Estamos frente a un riesgo de negocio que requiere una estrategia integral de ciberresiliencia», señaló Marcos Polanco, Director Ejecutivo de Gobierno Corporativo y CISO de Scitum TELMEX.
Sectores más atacados en Latinoamérica
Los sectores con mayor número de ataques durante el primer semestre de 2026 fueron:
- Servicios (19.66%): debido a su alta dependencia de sistemas críticos y la necesidad de garantizar continuidad operativa.
- Gobierno (11.72%): por el valor estratégico de la información y los servicios que presta a la ciudadanía.
- Manufactura (8.28%): por su creciente digitalización y dependencia de procesos interconectados.
Principales variantes de ransomware
Las familias de ransomware con mayor actividad en Latinoamérica durante el periodo fueron:
- The Gentlemen: con al menos 49 ataques, posicionándose como la variante más activa de la región.
- Qilin: con al menos 46 ataques y una consolidada operación bajo el modelo RaaS.
- LockBit 5.0: con al menos 43 ataques, manteniendo una presencia relevante pese a los esfuerzos internacionales para desarticular su infraestructura.
- Bashe (APT73) y KryBit: variantes que lograron posicionarse dentro de los grupos más activos del semestre.
De manera conjunta, The Gentlemen, Qilin y LockBit 5.0 concentraron 47.59% de toda la actividad de ransomware identificada en Latinoamérica, evidenciando una alta concentración de ataques en un número reducido de grupos criminales.
Asimismo, SCILabs identificó que las variantes más exitosas continúan aprovechando vulnerabilidades críticas en infraestructura expuesta a Internet, robo de credenciales, campañas de phishing y accesos obtenidos a través de mercados clandestinos para comprometer a sus víctimas.
Tendencias para el segundo semestre de 2026
SCILabs prevé que el panorama continúe evolucionando durante la segunda mitad del año, destacando:
- Un aumento en el número de variantes y ataques de ransomware.
- Uso creciente de inteligencia artificial para automatizar tareas de reconocimiento, ingeniería social y operaciones criminales.
- Mayor enfoque en proveedores tecnológicos e infraestructuras críticas.
- Incremento en la explotación de vulnerabilidades en herramientas perimetrales, aplicaciones empresariales y sistemas operativos.
- Ataques dirigidos a entornos IoT, OT y cadenas de suministro.
- Mayor sofisticación de los programas de afiliados RaaS, incluyendo soporte técnico, procesos de negociación y nuevos incentivos para afiliados.
Recomendaciones de SCILabs de Scitum para fortalecer la resiliencia cibernética
- Mantener actualizados sistemas y aplicaciones críticas, especialmente aquellos servicios expuestos a Internet como VPN, portales web y herramientas de acceso remoto.
- Implementar autenticación multifactor (MFA) y fortalecer la administración de identidades y accesos privilegiados.
- Realizar respaldos periódicos, aislados y probados, garantizando la capacidad de recuperación ante incidentes.
- Capacitar continuamente al personal para identificar intentos de phishing, ingeniería social y otras técnicas utilizadas por los atacantes.
- Implementar monitoreo de seguridad 24×7, permitiendo detectar actividades sospechosas y responder oportunamente a posibles compromisos.
- Desarrollar y probar planes de respuesta a incidentes y continuidad de negocio, reduciendo el impacto operativo, financiero y reputacional ante un ataque de ransomware.
Para profundizar en los hallazgos de este informe, SCILabs y Scitum TELMEX llevarán a cabo el webinar “Reporte de Ransomware en LATAM: Primer semestre de 2026” el próximo 30 de septiembre a las 11:00 hrs. (hora central de México). Durante la sesión, especialistas en ciberinteligencia analizarán la evolución de las principales amenazas observadas en la región y ofrecerán recomendaciones estratégicas para fortalecer la capacidad de prevención, detección y respuesta de las organizaciones. El registro estará disponible a través del siguiente link: https://bit.ly/
DERECHOS DE AUTOR
Esta información pertenece a su autor original y se encuentra en el sitio https://boletin.mx/2026/09/07/el-ransomware-aumenta-25-5-en-latam-mexico-concentra-casi-18/




