[Intel MX] 2026-07-30 Qilin golpea a una consultora mexicana; resurge la marca Lapsus$ contra un proveedor de datos para IA
- nacional
- servicios
- legal
- tecnologia
- ransomware
- doble-extorsion
- filtracion-datos
- brecha
- vulnerabilidad
- cve
- biometria
- datos-personales
- credenciales
- confianza-alta
- confianza-media
Un día con víctima local confirmada y tres frentes globales que tocan biometría, servicios legales e infraestructura VMware.
La jornada abre con una nueva víctima de ransomware en México: el grupo Qilin reclama a la firma Excel Consultores. En el plano internacional, tres hechos merecen atención: la supuesta oferta de venta de datos biométricos (rostro y voz) de usuarios de la plataforma Mercor, atribuida a un actor que revive el nombre Lapsus$; la publicación de una base de clientes de la plataforma legal IPRO; y parches de emergencia de Broadcom para fallas críticas en VMware que permiten evasión de autenticación y escape de máquina virtual. La combinación de datos sensibles y vulnerabilidades de virtualización define el pulso de riesgo de hoy.
Qilin reclama a Excel Consultores en México
El grupo de ransomware Qilin listó a Excel Consultores como nueva víctima en su sitio de filtraciones. El sitio de filtraciones del ransomware publicó una entrada que alega que Excel Consultores, una empresa del sector de servicios profesionales en México, fue afectada por un incidente de ransomware, presentando a la víctima como parte de una operación de extorsión atribuida al grupo "qilin", sin detalles técnicos adicionales sobre la intrusión [1]. Al momento no hay detalle público sobre el volumen de datos comprometidos ni sobre montos de extorsión, pero la aparición en el portal del grupo suele preceder a la publicación de muestras para presionar el pago.
Comentario del editor: Qilin se ha consolidado como uno de los operadores más activos. Los actores de Qilin practican la doble extorsión: exigen pago por un descifrador y también por la no publicación de los datos robados. Para una consultora, el activo más valioso es la información de sus clientes: conviene asumir que el objetivo real de la doble extorsión es esa cadena de terceros, no solo la firma.
Datos biométricos de Mercor a la venta, con la marca Lapsus$ de por medio
Un actor que se identifica como Resolute ofrece a la venta datos supuestamente sustraídos de Mercor, la plataforma estadounidense que recluta expertos para generar datos de entrenamiento de laboratorios de IA. La oferta incluye información biométrica, datos personales, código fuente y recursos de almacenamiento en la nube, y según Dark Web Informer el actor identificado como Resolute ofrece los datos mediante una venta única, bajo un esquema de fideicomiso y con recepción de ofertas [2]. El reporte atribuye la publicación a Resolute y registra una reclamación de Lapsus$ sin confirmación independiente; no ofrece una cifra de usuarios afectados y, aunque afirma que el material corresponde a cada usuario registrado, todavía no se ha establecido de manera independiente el alcance preciso de los datos biométricos almacenados.
Comentario del editor: La biometría facial y de voz no se puede rotar como una contraseña: si la filtración es real, el daño es permanente. Empresas como OpenAI, Anthropic y Google DeepMind usaban Mercor para filtrar, entrevistar y verificar talento especializado, lo que la convirtió en un blanco que no solo es rico en datos, sino que retiene el tipo de datos que no se pueden cambiar después del hecho. El detalle de fondo es la exposición de la cadena de suministro de la IA: los proveedores de datos de entrenamiento acumulan información sensible de miles de colaboradores y se vuelven un blanco de alto valor.
Base de clientes de IPRO expuesta en un foro
Un usuario de foro que se hace llamar cozypandas publicó lo que describe como la base completa de clientes de IPRO, plataforma de eDiscovery utilizada por despachos, corporativos y agencias de gobierno para gestionar información en litigios. La publicación reclama 60.454 registros de clientes y cuentas de IPRO, una plataforma estadounidense de tecnología legal y eDiscovery, y el material supuestamente incluye nombres, direcciones, identificadores de NetSuite y Salesforce, además de cuentas de despachos, empresas y agencias públicas [3]. Dark Web Informer describe la reclamación como no verificada, y el anuncio no incluye registros de muestra ni materiales de prueba que permitan confirmar de forma independiente la autenticidad del contenido. La naturaleza legal de la plataforma eleva la sensibilidad del material expuesto.
Comentario del editor: El sector legal maneja datos de terceros bajo privilegio: un incidente en un proveedor de eDiscovery puede arrastrar información de casos de múltiples firmas a la vez. Los despachos mexicanos que operan con plataformas de este tipo deberían revisar exposición y notificaciones.
Broadcom parcha fallas críticas en VMware: evasión de autenticación y escape de VM
Broadcom publicó actualizaciones de emergencia para varias vulnerabilidades en múltiples productos VMware. Estas vulnerabilidades, detalladas en el aviso VMSA-2026-0006, afectan a productos como vCenter, ESX, Workstation, Fusion, VMware Cloud Foundation, vSphere Foundation y productos seleccionados de Telco Cloud; el aviso, publicado el 29 de julio de 2026, cubre cinco vulnerabilidades con puntuaciones CVSS v3 de entre 2.7 y 9.8 [4]. Broadcom corrigió una evasión de autenticación crítica en vCenter, identificada como CVE-2026-59309 (CVSS 9.8), que puede explotarse para obtener acceso no autorizado, y la más severa, CVE-2026-47876 (CVSS 9.3), es un fallo de escape de VM en el adaptador de red virtual VMXNET3.
Comentario del editor: El escape de VM en ESXi es exactamente lo que los grupos de ransomware buscan para cifrar hipervisores completos de un solo golpe. Las organizaciones deben priorizar la remediación porque no hay soluciones alternativas disponibles para los dos problemas críticos relacionados con vCenter. La aplicación de estos parches debería tratarse como prioridad operativa, no como mantenimiento de rutina.
Referencias
- https://www.redpacketsecurity.com/qilin-ransomware-victim-excel-consultores/
- https://darkwebinformer.com/mercor-breached-biometric-face-and-voice-data-on-every-registered-user-offered-for-sale/
- https://darkwebinformer.com/ipro-customer-database-allegedly-leaked-60-454-records-from-legal-ediscovery-platform-published/
- https://darkwebinformer.com/broadcom-patches-critical-vmware-flaws-enabling-vcenter-authentication-bypass-and-esxi-vm-escape/