Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-08-22 Qilin golpea a Cinépolis y Quaker State en México

22 de agosto de 2026
  • nacional
  • energia
  • retail
  • servicios
  • ransomware
  • doble-extorsion
  • filtracion-datos
  • datos-personales
  • latam
  • confianza-alta
  • confianza-media

Dos marcas de peso en México aparecen el mismo día en el listado de un mismo operador de ransomware, mientras Europa vive una jornada de bases de datos en venta.

La jornada tiene un centro claro en México: el grupo Qilin sumó a dos organizaciones con presencia nacional, Cinépolis en hospitalidad y entretenimiento y Quaker State en energía y lubricantes, ambas con confianza alta. En el frente global predomina la reventa de bases de datos: retail francés (papelería, cosméticos y productos para bebé), un mercado automotriz saudí volcado por completo con campos de contraseñas y tokens de restablecimiento, y un padrón electoral iraquí ofrecido en venta. El patrón del día son los datos personales a gran escala expuestos por terceros y proveedores.

Cinépolis listada por Qilin

El operador de ransomware Qilin agregó a Cinépolis, la cadena de cine con amplia presencia en México, a su listado de víctimas [1]. No se publicaron detalles del alcance ni evidencia del volumen comprometido, aunque la confianza sobre la aparición de la marca en el sitio de extorsión es alta [1].

Comentario del editor: Cinépolis maneja programas de lealtad, pagos y datos de millones de clientes. Aunque el grupo no ha detallado el botín, una cadena de este tamaño concentra información personal y financiera muy atractiva para doble extorsión. Conviene vigilar si aparece muestra de datos en los próximos días.

Quaker State México en la mira del mismo grupo

El mismo operador, Qilin, listó a Quaker State en México, dentro del sector de energía y lubricantes, con confianza alta [2]. No se difundió resumen del incidente ni el tamaño de la exfiltración reclamada [2].

Comentario del editor: Ver a la misma banda anotar dos marcas mexicanas de sectores distintos el mismo día sugiere una campaña activa contra objetivos en México, no golpes aislados. Vale la pena que equipos de energía y retail revisen accesos externos y credenciales expuestas.

Padrón electoral iraquí a la venta

Un usuario de foro identificado como Knox ofrece en venta lo que describe como datos de registro de votantes de la Alta Comisión Electoral Independiente de Irak [3].

Comentario del editor: Un padrón electoral es material de primer nivel para fraude de identidad y campañas de ingeniería social a escala nacional. La afirmación no está verificada, pero el patrón de exponer datos gubernamentales masivos es una tendencia constante.

Mercado automotriz saudí Speero volcado por completo

Un usuario recién registrado bajo el alias UNC2030 ofrece lo que describe como un volcado completo de speero.net, un mercado de refacciones y servicios automotrices con base en Riad, compuesto por 83 tablas y 11GB de datos en CSV [4]. La oferta menciona campos de contraseñas y tokens de restablecimiento [4].

Comentario del editor: La presencia de contraseñas y tokens de restablecimiento eleva el riesgo más allá del dato personal: habilita secuestro de cuentas si los hashes son débiles o los tokens siguen vigentes. Rotación de credenciales e invalidación de sesiones serían la respuesta mínima.

Retail francés en oferta: papelería y cosméticos

Un usuario bajo el alias misere ofrece por separado lo que describe como la base de clientes de bureau-vallee.fr, cadena francesa de artículos de oficina, con 13,725,669 registros que se reducen a 4,819,927 únicos, atribuyendo la extracción a un proveedor que exportaba cada tienda a diario [5]. El mismo actor vende lo que dice ser la base de beautysuccess.fr, minorista francés de belleza y cosméticos, con 10,279,819 registros que bajan a 5,169,727 únicos, acreditando la fuente a un tercero [6].

Comentario del editor: El hilo común es el proveedor: cuando un tercero exporta datos de todas las tiendas a diario, un solo punto de falla expone a la cadena entera. El riesgo de terceros sigue siendo el talón de Aquiles del retail.

Dos minoristas franceses de productos para bebé, la misma mañana

Un usuario bajo el alias ChimeraZ ofrece lo que describe como la base de allobebe.fr, minorista francés de artículos para bebé, con 2,175,216 registros de 1,136,058 personas y pedidos que abarcan de 2006 a 2026, incluyendo códigos de acceso a edificios [7]. El mismo actor vende lo que dice ser la base de madeinbebe.com, con 1,359,546 líneas de factura de 960,106 personas en 1.45GB de JSON, con direcciones de entrega [8].

Comentario del editor: Datos de familias con menores, direcciones de entrega y hasta códigos de acceso a edificios son una combinación peligrosa por sus implicaciones de seguridad física, no solo digital. Que ambos comercios caigan la misma mañana apunta de nuevo a un proveedor o integrador compartido.

Referencias

  1. https://ransomware.live/id/Q2luw6lwb2xpc0BxaWxpbg==
  2. https://ransomware.live/id/UXVha2VyIFN0YXRlIE1leGljb0BxaWxpbg==
  3. https://darkwebinformer.com/iraqi-electoral-commission-data-allegedly-offered-for-sale-covering-31-million-citizens/
  4. https://darkwebinformer.com/saudi-automotive-marketplace-speero-allegedly-dumped-in-full-including-password-and-reset-token-fields/
  5. https://darkwebinformer.com/bureau-vallee-customer-data-allegedly-taken-from-a-supplier-that-exported-every-store-daily/
  6. https://darkwebinformer.com/french-beauty-retailer-data-allegedly-up-for-sale-with-the-seller-crediting-a-third-party-source/
  7. https://darkwebinformer.com/second-french-baby-retailer-allegedly-breached-the-same-morning-this-time-with-building-entry-codes/
  8. https://darkwebinformer.com/nearly-a-million-french-customers-of-a-baby-goods-retailer-allegedly-exposed-with-delivery-addresses/