Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-08-29 Qilin golpea a un fabricante mexicano mientras el crimen empaqueta kits de phishing y C2 baratos

29 de agosto de 2026
  • nacional
  • latam
  • manufactura
  • salud
  • ransomware
  • doble-extorsion
  • phishing
  • malware
  • credenciales
  • confianza-alta
  • confianza-media

El día mezcla un golpe local de ransomware con la vitrina de herramientas ofensivas de bajo costo que alimenta la siguiente ronda de ataques.

La edición de hoy tiene una víctima nueva en México: Qilin sumó a la manufacturera Cosmocolor a su muro de extorsión. En el frente global, el mercado criminal sigue abaratando el crimen como servicio, con un panel de phishing para robar tarjetas y códigos de un solo uso ofrecido en 500 dólares y un agente de comando y control multiplataforma que se anuncia en apenas 70. Cerramos con un recordatorio del sector salud estadounidense, donde LockBit reclamó a un administrador de planes médicos.

Qilin agrega a la manufacturera Cosmocolor a su portal de extorsión

El grupo de ransomware Qilin publicó a Cosmocolor SA de CV, una empresa mexicana del sector manufactura, en su sitio de filtraciones como nueva víctima [1]. El 28 de agosto de 2026, Cosmocolor SA de CV, una empresa manufacturera en México, fue listada en un sitio de filtraciones de ransomware por el grupo Qilin; no hay una fecha de compromiso independiente, por lo que el 28 de agosto de 2026 se toma como fecha de publicación. El listado disponible no describe la intrusión, no indica si los sistemas fueron cifrados ni especifica qué información pudo haber sido accedida o exfiltrada.

Comentario del editor: Qilin ha sido uno de los operadores más activos a nivel global. Qilin se ha convertido en uno de los principales grupos de ransomware a nivel mundial, con una lista de víctimas que abarca manufactura, salud, educación, gobierno y servicios profesionales en más de 60 países. La ausencia de un resumen no le resta gravedad: para una manufacturera, un cifrado prolongado detiene líneas de producción y cadena de suministro, lo que suele empujar a la mesa de negociación antes de que la fuga se materialice. Conviene asumir robo de datos y prepararse para la fase de presión pública.

Un panel de phishing de 500 dólares para tarjetas y códigos OTP

Un vendedor que se identifica como PAL1T anuncia un panel de phishing en vivo por 500 dólares, presentado como versión 1.0 y diseñado para capturar datos de tarjeta junto con contraseñas de un solo uso [2]. El enfoque en OTP indica que el kit busca sortear la autenticación de segundo factor en tiempo real, relevando los códigos al operador durante la sesión de la víctima.

Comentario del editor: El detalle importante es el OTP en tiempo real: muchos usuarios y bancos asumen que el segundo factor por SMS o app cierra la puerta, y estos paneles están hechos precisamente para vencer esa confianza. Para banca y retail en México, la defensa realista pasa por factores resistentes a phishing (llaves FIDO2, passkeys) más que por depender del OTP.

ToxC2: agente de comando y control multiplataforma por 70 dólares

Un vendedor que se hace llamar Reze promociona ToxC2, un agente de comando y control ofrecido en 70 dólares para compilaciones de Windows, macOS y Linux [3]. Su rasgo distintivo es que canaliza el tráfico de mando a través de la red Tox, un protocolo de mensajería descentralizada, lo que complica la detección basada en dominios y direcciones IP conocidas.

Comentario del editor: Usar Tox como canal de C2 no es nuevo, pero verlo empaquetado, multiplataforma y a precio de descarte baja la barrera de entrada. El uso de un protocolo P2P legítimo hace que el bloqueo por reputación de red sea menos efectivo; la detección debe apoyarse en comportamiento del endpoint y no solo en indicadores de red.

LockBit reclama a un administrador de planes de salud en EE. UU.

El grupo LockBit, en una variante identificada como lockbit5, publicó como víctima a American Plan Administrators (apatpa.com), firma estadounidense de soluciones de salud autofinanciadas [4]. American Plan Administrators ofrece soluciones de salud autofinanciadas orientadas a maximizar el ahorro y brindar cobertura nacional para grupos de empleados de todos los tamaños. El caso confirma que el sector salud sigue en la mira de los operadores de ransomware pese a las acciones de desmantelamiento contra la marca LockBit.

Comentario del editor: La reaparición de la etiqueta LockBit tras las operaciones policiales muestra la resiliencia del modelo de afiliados. Aunque la víctima es de EE. UU., el sector salud mexicano comparte proveedores y superficie de ataque; vale la pena revisar a terceros administradores y aseguradoras que manejan datos clínicos.

Referencias

  1. https://www.redpacketsecurity.com/qilin-ransomware-victim-cosmocolor-sa-de-cv/
  2. https://darkwebinformer.com/a-500-dollar-phishing-panel-built-to-relay-card-details-and-one-time-codes/
  3. https://darkwebinformer.com/toxc2-sells-a-cross-platform-agent-that-runs-its-command-channel-over-tox/
  4. https://apatpa.com/about/