Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-08-19 Sin víctimas locales, tres frentes que vigilar afuera

19 de agosto de 2026
  • nacional
  • latam
  • salud
  • finanzas
  • servicios
  • manufactura
  • ransomware
  • filtracion-datos
  • doble-extorsion
  • credenciales
  • datos-salud
  • datos-personales
  • propiedad-intelectual
  • confianza-media
  • confianza-alta
  • sin-victimas-mx

Un día tranquilo en casa, pero con tres señales de riesgo que conviene traducir al contexto mexicano.

Hoy no se registraron nuevas víctimas de ransomware en México. La jornada se arma con contexto internacional: la venta de un supuesto respaldo de imagenología médica de un hospital de Beijing, la exportación de datos de comercios usando llaves API de Stripe comprometidas, y una firma francesa de laboratorios acreditados listada por el grupo 3AM. Ninguno toca directamente a organizaciones mexicanas, pero los tres patrones (datos de salud, abuso de credenciales de pago y doble extorsión en manufactura y servicios técnicos) son exactamente los que golpean aquí cuando cambian de continente.

Supuesto respaldo de imagenología del Hospital 301 de Beijing a la venta

Un usuario de foro que se identifica como Knox ofrece lo que describe como datos de respaldo extraídos del Hospital General del EPL en Beijing, conocido comúnmente como Hospital 301, con material de imagenología médica [1]. El Hospital General del Ejército Popular de Liberación, conocido por su nombre en clave Hospital 301, es un importante sistema hospitalario y escuela de medicina del Ejército Popular de Liberación, y es también el mayor sistema hospitalario militar de China. La publicación llega con un titular llamativo que no se ha podido verificar, por lo que el alcance y la autenticidad del conjunto siguen sin confirmarse [1].

Comentario del editor: El valor de los datos de imagenología no está en la foto sino en los metadatos: identificadores de paciente, fechas y equipos. En México el sector salud carga con expedientes que rara vez se cifran en reposo; una fuga así en un hospital local sería difícil de contener y de notificar. Tratar la afirmación con pinzas mientras no haya muestras validadas.

Datos de comercios exportados con llaves API de Stripe comprometidas

Un usuario que se hace llamar Satanic publicó lo que describe como conjuntos de datos presuntamente exportados de cuentas de comercios en Stripe usando llaves API comprometidas [2]. Un reporte externo describe un conjunto de datos publicado en un foro de venta de datos que contiene llaves API activas de Stripe de cientos de cuentas de comercios junto con datos de clientes y pagos extraídos de ellas; Stripe en sí no fue comprometida, ya que las llaves pertenecen a los comercios, y con una llave activa los investigadores pudieron acceder a la lista de clientes de un comercio y crear un enlace de pago fraudulento. La afirmación apunta a un abuso de credenciales de la plataforma de pagos más que a una brecha en la infraestructura de Stripe [2].

Comentario del editor: Este es el patrón que más debería preocupar a comercios mexicanos: no se rompe al proveedor de pagos, se roban las llaves del negocio que lo usa. Llaves de producción en repositorios, variables de entorno mal protegidas o en el navegador terminan drenando datos de clientes sin disparar una sola alerta. Se puede aumentar la seguridad de una llave secreta o restringida limitando las direcciones IP que pueden usarla para enviar solicitudes de API, lo cual se recomienda si el servicio tiene rangos de IP de salida estables. Rotar llaves, restringirlas por permisos y por IP, y vigilar el volumen de exportaciones deja de ser opcional.

3AM lista a MECASEM, laboratorio francés acreditado

El grupo de ransomware 3AM incluyó en su sitio de filtraciones a MECASEM (mecasem.org) [3]. MECASEM ofrece una amplia gama de soluciones acreditadas bajo ISO 17025 (COFRAC) y certificadas EN 9100 e ISO 9001, y opera desde 2012. Ransomware.live descubrió el 19 de agosto de 2026 que mecasem.org fue reivindicada por el grupo de ransomware ThreeAM. La publicación en el portal de la banda apunta al esquema habitual de doble extorsión con presión mediante exposición de datos [3].

Comentario del editor: Los operadores de 3AM usan una estrategia de doble extorsión que combina el cifrado de archivos con el robo de datos y amenazas de filtrar la información robada. Los laboratorios de ensayo y certificación son objetivos jugosos porque custodian propiedad intelectual y datos de sus clientes industriales, lo que amplía la superficie de chantaje más allá de la propia víctima. Sector equivalente en México (certificación, metrología, manufactura) debería asumir que la cadena de proveedores es el vector.

Referencias

  1. https://darkwebinformer.com/medical-imaging-backup-from-beijings-301-hospital-offered-for-sale-with-an-unverifiable-headline-claim/
  2. https://darkwebinformer.com/merchant-data-from-hundreds-of-stripe-accounts-allegedly-exported-using-1-033-compromised-api-keys/
  3. https://ransomware.live/id/bWVjYXNlbS5vcmdAdGhyZWVhbQ==