Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-07-31 México sin nuevas víctimas; brokers venden acceso a firewalls y filtran bases laborales en la región

31 de julio de 2026
  • nacional
  • latam
  • servicios
  • acceso-inicial
  • filtracion-datos
  • datos-personales
  • confianza-media
  • sin-victimas-mx

Un día tranquilo en casa no significa un día tranquilo en la vecindad: la actividad de hoy vive en los foros regionales.

Hoy no se registraron nuevas víctimas de ransomware en México, pero el ruido de fondo en la región sigue vivo. En los foros clandestinos aparecieron dos ofertas que ilustran las dos puntas del ciclo de compromiso: por un lado, un corredor de accesos que vende control administrativo sobre el firewall perimetral de una propiedad hotelera en Baréin; por el otro, la publicación de una base de datos de una plataforma de empleo uruguaya que incluye números de identificación nacional. Ninguno toca directamente a México hoy, pero ambos marcan patrones que sí nos alcanzan: la mercantilización del acceso perimetral y la exposición de identificadores oficiales de buscadores de empleo.

Venta de acceso Super Admin a un firewall FortiGate de un hotel en Baréin

Un actor que se identifica como Roiese puso a la venta lo que describe como acceso administrativo total (Super Admin) al firewall FortiGate y al entorno de seguridad de red del Golden Tulip Bahrain, una propiedad hotelera en Baréin [1]. El anuncio ofrece control sobre el dispositivo perimetral, es decir, la puerta de entrada que segmenta y protege la red interna de la organización [1].

Comentario del editor: El acceso a un FortiGate no es un dato robado más: es la llave del perímetro. Quien lo compra puede tumbar VPNs, abrir túneles, moverse lateralmente y desplegar ransomware sin resistencia. El sector hotelero mexicano, denso en Quintana Roo, Jalisco y CDMX, corre el mismo perfil de exposición: dispositivos Fortinet mal parchados y con credenciales por defecto siguen siendo el vector barato favorito de los corredores de acceso inicial.

Filtración de la base de ExpoEmpleo, plataforma de empleo uruguaya con cédula

Un usuario de foro que opera como Sub21 publicó lo que describe como la base de datos de ExpoEmpleo, una plataforma de empleo uruguaya [2]. Según el anuncio, la filtración expone a buscadores de empleo, incluyendo sus números de identificación nacional (cédula) [2].

Comentario del editor: Los datos de plataformas de empleo son una mina para el fraude: nombre, contacto e identificador oficial permiten suplantación, apertura de cuentas y estafas dirigidas con ofertas laborales falsas. En México existen bolsas de trabajo y portales gubernamentales de empleo con volúmenes comparables; el caso uruguayo es un recordatorio de que estos repositorios de datos personales son blanco de alto valor y suelen estar peor protegidos que un banco.

Referencias

  1. https://darkwebinformer.com/broker-advertises-super-admin-access-to-golden-tulip-bahrain-fortigate-firewall/
  2. https://darkwebinformer.com/expoempleo-database-allegedly-leaked-192-280-uruguayan-job-seekers-with-national-id-numbers-exposed/