[Intel MX] 2026-07-03 Ciberataque a servicios de León y logística en venta
[Intel MX] 2026-07-03 Ciberataque a servicios de León y logística en venta
Hoy no se registraron nuevas víctimas de ransomware en México. tags: guanajuato, nacional, gobierno, transporte, servicios, ransomware, filtracion-datos, doble-extorsion, acceso-inicial, datos-personales, datos-menores, confianza-alta, confianza-media
Cinco minutos bien invertidos antes de que empiece el ruido del día.
Hoy el foco está en el Bajío: el gobierno de León confirmó un ciberataque a su plataforma de servicios y presentó denuncia formal, mientras un actor pone en venta datos de un conglomerado logístico mexicano tras una negociación fallida. Afuera, un ministerio de educación amenazado con la filtración de datos de menores, la caída de una botnet de dos millones de dispositivos domésticos y un broker rematando accesos root a precio de ganga. Vamos por partes.
León confirma ciberataque a su sistema de servicios y denuncia
El Gobierno de León interpuso una denuncia formal tras un ciberataque dirigido al sistema que soporta sus servicios municipales [1]. La administración reconoció el incidente públicamente y llevó el caso ante las autoridades correspondientes, aunque hasta el momento no se han detallado con precisión el alcance, el vector de entrada ni si hubo exfiltración de datos ciudadanos [1].
Comentario del editor: Que un municipio del tamaño de León admita el golpe y vaya directo a denunciar ya es más madurez de la que vemos en muchos gobiernos locales que prefieren el silencio. Pero la denuncia es el piso, no el techo. Lo que nos interesa es la transparencia sobre datos personales: si los servicios digitales tocan padrones, trámites y pagos, la ciudadanía merece saber si sus datos quedaron expuestos. Ojo aquí en las próximas semanas. Confianza: confianza-alta
Datos de Grupo ATC a la venta tras negociación fallida
Un actor de amenazas con el alias Straightonumberone puso a la venta lo que describe como información robada a Grupo ATC, un conglomerado logístico mexicano que agruparía a TLE, TLEA y PHES, con un precio de 1,000 dólares [2]. Según la publicación, la venta llega después de que una negociación previa de rescate habría fracasado [2].
Comentario del editor: El precio de mil dólares es la señal más ruidosa. Cuando un atacante remata a esa cifra, casi siempre significa que el rescate se cayó y ahora busca monetizar como sea, o que el dato no es tan jugoso como pretende. En logística el riesgo real está en las cadenas de custodia: rutas, clientes, manifiestos y credenciales de socios comerciales. Aunque el dato sea modesto, un tercero puede usarlo como palanca de acceso hacia empresas más grandes. Trátenlo como doble extorsión aun sin confirmación pública del grupo. Confianza: confianza-media
Ministerio de Educación de Libia amenazado con filtrar datos de menores
Un actor con el alias EvaN47 afirma haber vulnerado el Ministerio de Educación de Libia (moe.gov.ly) y amenaza con publicar un conjunto de datos de 287 GB con información de estudiantes, incluidas identificaciones y fotografías, si el ministerio no establece contacto [3]. La amenaza sigue el guion clásico de la extorsión: presión pública primero, filtración después [3].
Comentario del editor: No es México, pero el patrón nos toca de cerca. Los sistemas educativos son minas de datos de menores, identificaciones, fotos y registros que no caducan y que ningún niño puede "cambiar" como una contraseña. En la región, secretarías de educación y universidades cargan volúmenes similares con higiene desigual. Este caso es un recordatorio de que los datos de menores son el activo más sensible y el peor protegido. Confianza: confianza-media
Google desmantela la botnet de proxies NetNut, dos millones de dispositivos
Una acción coordinada por Google junto con el FBI y otros socios golpeó la red de proxies residenciales NetNut, una botnet estimada en al menos dos millones de dispositivos que convertía equipos domésticos, incluidas televisiones inteligentes, en infraestructura para ciberdelincuentes [4]. El caso expone la economía oculta de los proxies residenciales, donde el tráfico malicioso se enmascara detrás de direcciones IP de hogares comunes [4].
Comentario del editor: Esta es la amenaza que nadie voltea a ver porque no da alarma en la pantalla. Tu Smart TV, tu cámara o tu router pueden estar prestando su IP para lavar el tráfico de un atacante, y tú jamás te enteras. Para las empresas mexicanas el problema es doble: por un lado, sus empleados en home office pueden estar comprometidos; por otro, el tráfico malicioso que llega "desde un hogar mexicano" es muchísimo más difícil de bloquear. Actualicen firmware y cambien credenciales por defecto en todo lo conectado. Confianza: confianza-media
Broker "miyako" remata acceso root a cinco organizaciones
Un intermediario de acceso inicial que opera bajo el alias miyako anuncia acceso a nivel root a cinco organizaciones distintas en cuatro países, cada una a un precio fijo de 400 dólares no negociable [5]. El acceso a nivel de firewall representa un punto de entrada privilegiado hacia toda la red interna de las víctimas [5].
Comentario del editor: Cuatrocientos dólares por control total de un firewall es de las gangas más peligrosas del mercado criminal. Ese acceso es el prólogo de un ransomware o de una filtración masiva: quien compra hoy, cifra la semana que viene. Los brokers de acceso inicial son el eslabón silencioso de casi toda cadena de extorsión. Si su perímetro depende de un firewall sin MFA, sin parches al día y con credenciales viejas, ustedes son el próximo lote de esta lista. Confianza: confianza-media
Referencias
- https://paginacentral.com.mx/local/2026/jul/01/gobierno-de-leon-interpone-denuncia-tras-ciberataque-al-sistema-de-servicios-de-leon-65893.html
- https://darkwebinformer.com/logistics-conglomerate-grupo-atc-data-offered-for-sale-after-ransom-refused/
- https://darkwebinformer.com/libyan-ministry-of-education-allegedly-breached-students-ids-and-photos-threatened-with-release/
- https://darkwebinformer.com/your-smart-tv-might-be-working-for-cybercriminals-inside-googles-takedown-of-the-netnut-proxy-network/
- https://darkwebinformer.com/broker-miyako-advertising-root-level-firewall-access-to-five-organizations-across-four-countries/