[Intel MX] 2026-08-20 Qilin lista constructora en LATAM y el cripto se vuelve blanco de datos
- latam
- salud
- tecnologia
- ransomware
- doble-extorsion
- filtracion-datos
- brecha
- datos-personales
- datos-salud
- confianza-alta
- confianza-media
- sin-victimas-mx
La jornada mezcla actividad de ransomware en la región con un patrón más amplio: el ecosistema cripto se convierte en mina de datos personales.
El día no trae una víctima mexicana confirmada, pero sí actividad regional relevante: el grupo Qilin lista a una constructora en LATAM, y varias señales apuntan al mismo blanco, los datos de quienes se mueven en cripto. Desde servicios de descubrimiento de activos en Solana anunciados en foros criminales hasta la supuesta exposición de compradores de carteras de hardware, ligando nombres a domicilios. En salud, CareCloud confirmó el robo de información personal y expedientes médicos de más de 3.75 millones de personas. El hilo común es la monetización de la identidad: donde hay saldo o expediente, hay quien lo cosecha.
Qilin lista a Constructora Jiménez
El grupo de ransomware Qilin reclamó como víctima a Constructora Jiménez, una empresa del sector de la construcción. El 19 de agosto de 2026, Qilin reclamó públicamente la responsabilidad de un ciberataque contra Constructora Jiménez y amenazó con filtrar datos sensibles salvo que se inicien negociaciones. La publicación aparece en su portal de extorsión, patrón habitual del grupo para presionar el pago antes de filtrar información robada. No se difundieron detalles sobre volumen de datos, muestras ni monto exigido.
Comentario del editor: la organización afectada corresponde al dominio constructorajimenez.com, que apunta a una empresa de la costa caribeña colombiana, no a México; se corrige la atribución geográfica y no se contabiliza como víctima mexicana. Qilin opera bajo modelo de doble extorsión, así que la ausencia de muestras hoy no significa que no las haya: suele ser la primera etapa de la negociación. Para una constructora el riesgo típico son contratos, planos, nóminas y datos de clientes y proveedores. El caso es en LATAM, pero el patrón aplica a constructoras mexicanas: conviene asumir compromiso de correo y respaldos, y validar accesos remotos.
CareCloud expone expedientes de más de 3.75 millones de pacientes
La empresa de tecnología para salud CareCloud confirmó una brecha de datos. Atacantes robaron información personal y expedientes médicos de más de 3.75 millones de personas durante un ciberataque en la empresa de datos de salud CareCloud [1]. Con sede en Nueva Jersey, CareCloud almacena expedientes médicos en la nube para más de 45,000 profesionales de la salud a nivel nacional, por lo que la brecha afecta a personas más allá de quienes usan directamente el servicio. La brecha coloca al proveedor tecnológico, no al hospital, como punto de falla que arrastra a millones de terceros.
Comentario del editor: es el riesgo de cadena de suministro en salud: comprometer a un solo proveedor de software clínico rinde más que atacar cientos de clínicas. Aunque el incidente es en EU, muchas organizaciones de salud en México dependen de plataformas regionales similares; vale la pena revisar qué datos comparten con terceros y bajo qué garantías contractuales.
Servicio de barrido de carteras Solana anunciado en foro criminal
Un usuario recién registrado bajo el alias danbalan promociona Checkermax, un servicio por suscripción que escanea direcciones de carteras Solana en busca de tenencias no visibles en una consulta de saldo estándar [2]. La herramienta apunta a identificar activos ocultos a escala, insumo directo para campañas de robo dirigidas.
Comentario del editor: el escaneo masivo de carteras es reconocimiento previo al golpe: primero se filtra por quién tiene saldo, luego llega el phishing o el drenaje. Cualquier tenedor de Solana en México debería asumir que su dirección pública ya es rastreable y evitar reutilizar direcciones ligadas a su identidad.
Filtración apunta a compradores de carteras de hardware
Un usuario de foro bajo el alias kingloki ofrece lo que describe como una exportación completa de pedidos de coincustody.io, un revendedor argentino de carteras de hardware Trezor y Ledger [3], ligando compradores con nombre a domicilios. El dato conecta identidad física con posesión de activos cripto.
Comentario del editor: este es el escenario más peligroso para un tenedor de cripto: no un hackeo de la cartera, sino saber quién la tiene y dónde vive. Ligar nombre y domicilio a la compra de un dispositivo de custodia habilita extorsión, robo físico y ataques de wrench. El modelo de revendedor local se repite en toda la región, México incluido.
Referencias
- https://darkwebinformer.com/carecloud-data-breach-exposes-medical-records-of-more-than-3-75-million-patients/
- https://darkwebinformer.com/solana-asset-discovery-service-advertised-on-a-criminal-forum-with-bulk-wallet-scanning/
- https://darkwebinformer.com/argentine-hardware-wallet-retailer-allegedly-exposed-linking-named-buyers-to-home-addresses-and-id-numbers/