Amenazas digitales en México: así fue el ataque de ransomware a una empresa en el país

Un ciberataque a una empresa mexicana de mensajería expuso cómo los delincuentes permanecieron tres meses en su red antes de cifrar servidores y exigir un rescate.
Una empresa mexicana de mensajería pagó un rescate inferior a 5,000 dólares después de que un grupo de ciberdelincuentes permaneció tres meses dentro de su red antes de extraer información y cifrar entre cinco y seis servidores junto con las computadoras que se conectaban a la infraestructura. La recuperación exigió reconstruir por completo el entorno tecnológico, de acuerdo con Eduardo Chavarro, director del Equipo Global de Respuestas a Incidentes para Américas en Kaspersky.
Un acceso inicial con credenciales expuestas en GitHub
El ataque comenzó mediante un servicio de Microsoft SQL expuesto a internet. Las credenciales para ingresar estaban incluidas en código publicado en GitHub y la configuración del servidor permitía ejecutar comandos sobre el sistema operativo. Desde esa máquina, los intrusos escanearon la red interna y localizaron información sobre los servicios en la nube y los dispositivos de comunicación de la compañía. Los atacantes realizaron el acceso inicial alrededor de marzo, volvieron cerca de 15 días después y mantuvieron actividad durante aproximadamente un mes y medio, concentrándose en conocer la organización y localizar los sistemas indispensables para el negocio antes de activar BitLocker, la herramienta de cifrado incorporada en Windows.
El rescate y la reconstrucción total
"Se llevaron esta información junto con otro bloque muy grande de información específicamente para ejercer presión", dijo Chavarro. La empresa debía pagar para recuperar las unidades cifradas y enfrentaba la amenaza de que los archivos extraídos fueran publicados. La compañía decidió pagar porque el rescate resultaba menor que el costo de perder la información, y los delincuentes entregaron las claves de recuperación y explicaron cómo habían ingresado.
Sin embargo, la comunicación omitió los datos extraídos casi dos meses antes, entre los que había accesos a servicios en la nube y parámetros de la infraestructura interna. "Tienes que volver a rehacer toda tu infraestructura", dijo Chavarro. La empresa tuvo que formatear los sistemas y renovar las credenciales de sus conexiones externas. El gasto final superó el monto entregado a los extorsionadores debido a la reconstrucción y al tiempo necesario para recuperar la operación.
El ransomware como amenaza para las pymes
El incidente mexicano formó parte de dos casos investigados por Kaspersky durante mayo y junio. El segundo afectó a una pyme colombiana de la construcción, donde los atacantes entraron mediante un servicio de escritorio remoto expuesto a internet y cifraron un disco de ocho terabytes que concentraba información financiera y operativa.
El uso de BitLocker permite cifrar equipos sin desarrollar un programa malicioso propio ni contratar los servicios de grandes operadores de ransomware, lo que sostiene demandas de entre 1,000 y 5,000 dólares dirigidas a negocios pequeños. La escala de las credenciales disponibles facilita ese modelo: Infoblox identificó más de 5,300 millones de credenciales únicas filtradas entre junio de 2025 y junio de 2026, y observó que más de 22% de los 120 millones de dominios recién registrados eran maliciosos o estaban asociados con amenazas.
En México, apenas 17% de las pymes realiza acciones preventivas frente a ciberataques, mientras estos negocios representan 99.9% de las unidades económicas del país.
Tecnología: Nvidia crea su propio PAC para influir en la política estadounidense
Nvidia pondrá en marcha un comité de acción política (PAC) financiado por sus empleados para intensificar su influencia en la política estadounidense, uniéndose a gigantes tecnológicos como Meta y Google. La empresa tecnológica Nvidia pondrá en marcha un comité de acción -- leer más
Noticias del tema