Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-09-27 Aeroméxico confirma brecha y The Gentlemen golpea a un proveedor de Jalisco

27 de septiembre de 2026
  • jalisco
  • tabasco
  • nacional
  • manufactura
  • transporte
  • medios
  • tecnologia
  • ransomware
  • doble-extorsion
  • brecha
  • filtracion-datos
  • datos-personales
  • vulnerabilidad
  • cve
  • malware
  • confianza-alta
  • confianza-media

Una aerolínea, un medio tabasqueño y un proveedor tapatío: tres frentes abiertos en México.

Aeroméxico confirmó que se vulneraron datos de sus clientes y asegura que no se expuso información bancaria. El grupo The Gentlemen publicó a Magnetos y Refacciones, distribuidora de Guadalajara, y en Tabasco hackearon el sitio de la XEVT. En el frente global, Kiteworks pidió a sus clientes apagar sus servidores por un posible zero-day, ShinyHunters volvió a explotar Oracle PeopleSoft y además vulneró el sitio de filtraciones de Clop. CISA sumó fallas explotadas en WSO2, SharePoint y Adobe Commerce, y dos GitHub Actions comprometidas volvieron a estar disponibles con el código malicioso todavía activo.

Aeroméxico confirma vulneración de datos de clientes

Aeroméxico confirmó que un ciberataque vulneró datos de sus clientes [1]. La aerolínea sostiene que no se expusieron datos bancarios [2]. Según la empresa, la información involucrada comprende nombres y, en algunos casos, fechas de nacimiento, correos electrónicos y números telefónicos. El acceso no autorizado ocurrió en una plataforma de gestión de información de clientes que administra un proveedor externo, durante un incidente de octubre de 2025 [3]. La aerolínea no ha revelado cuántos clientes resultaron afectados. (Confianza: media)

Comentario del editor: "Sin datos bancarios" no quiere decir sin riesgo. Con nombres, correos, teléfonos y fechas de nacimiento basta para armar phishing muy convincente que suplante a la aerolínea. Si viajas con Aeroméxico, desconfía de cualquier mensaje sobre reembolsos, cambios de vuelo o puntos que te pida iniciar sesión desde un enlace.

The Gentlemen publica a Magnetos y Refacciones (Guadalajara)

El grupo de ransomware The Gentlemen agregó a su sitio de filtraciones a Magnetos y Refacciones, S.A. de C.V. [4]. La empresa tapatía fue fundada en 1977 y distribuye alambre magneto, rodamientos, barnices aislantes, motores eléctricos y refacciones para reparar motores, tanto al mayoreo como al menudeo, con clientes en todo el país [4]. (Confianza: alta)

Comentario del editor: The Gentlemen sigue apuntando a la manufactura media de la cadena industrial. Una distribuidora con clientes en todo el país tiene bases de datos de talleres y compradores que también sirven para fraudes con facturas falsas.

Hackean el sitio web de la XEVT en Tabasco

Atacantes hackearon la página web de la XEVT, medio de Villahermosa. La agrupación "México Nuevo" calificó el ataque de "acto cobarde" [5]. No se ha informado quién fue el autor, qué vector usó ni si hubo robo de información además de la alteración del sitio. (Confianza: media)

Cifras de ransomware en México: segundo lugar regional

Varios reportes publicados en medios nacionales ubican a México como el segundo país de América Latina con más ciberataques [6]. Según estas notas, el país concentra el 18 por ciento de los ataques de ransomware corporativos en la región [7] y los incidentes contra empresas van al alza [8]. Las cifras provienen del informe de SCILabs sobre el primer semestre de 2026 [8]. (Confianza: media)

Comentario del editor: Estas cifras cambian según quién mida y cómo lo haga. Sirven para ver la tendencia, pero no para comparar un año contra otro.

Kiteworks pide apagar servidores por un posible zero-day

Kiteworks, proveedor de software para compartir archivos de forma segura, pidió a sus clientes de todo el mundo apagar sus servidores durante seis horas el sábado, tras recibir inteligencia sobre un ciberataque posiblemente inminente [9]. Su CISO, Frank Balonis, dijo que la alerta llegó de autoridades federales de inteligencia y advirtió que un actor podría intentar atacar sistemas de Kiteworks de algunos clientes [10]. (Confianza: media)

Comentario del editor: Después de MOVEit, Accellion (el antecesor de Kiteworks) y GoAnywhere, las plataformas de transferencia de archivos son el blanco preferido para robar datos de forma masiva. Que el propio fabricante pida apagar sus servidores como precaución habla de lo seria que considera la amenaza. Si tu organización usa Kiteworks, revisa también tus bitácoras de días anteriores.

ShinyHunters: evasión de WAF en PeopleSoft y ataque al sitio de Clop

La banda de extorsión ShinyHunters usa un truco de codificación de URL para evadir las reglas de firewall de aplicaciones web que mitigaban la falla CVE-2026-35273 de Oracle PeopleSoft. Así retomó la explotación masiva de servidores vulnerables [11]. Por otro lado, Clop confirmó que su servidor de filtraciones fue comprometido y desfigurado, y movió el sitio a una nueva dirección en Tor. El ataque aprovechó una vulnerabilidad de path traversal sin autenticación en Grav CMS, y se atribuye a ShinyHunters [12]. (Confianza: media)

Comentario del editor: Una regla de WAF sirve para ganar tiempo mientras se aplica el parche, no lo reemplaza. PeopleSoft es común en universidades y en áreas de recursos humanos de grandes empresas en México, así que instala el parche de Oracle en lugar de confiar solo en el filtro.

CISA agrega fallas explotadas en WSO2, SharePoint y Adobe Commerce

CISA advirtió que atacantes explotan una vulnerabilidad crítica de evasión de autenticación (CVE-2026-5430) en varios productos de WSO2. También alertó sobre fallas explotadas en SharePoint y Adobe Commerce [13]. Aparte, una vulnerabilidad CSRF en el plugin Elementor para WordPress podría permitir que un atacante sin autenticación cree cuentas de administrador [14]. (Confianza: media)

Comentario del editor: WSO2 se usa mucho como gateway de APIs en bancos y gobiernos de la región, y Adobe Commerce mueve buena parte del comercio electrónico mexicano. Dale prioridad a estos dos.

GitHub Actions reactivadas con carga de Mini Shai-Hulud

Dos GitHub Actions de terceros que habían sido comprometidas en la campaña Mini Shai-Hulud fueron reactivadas por su mantenedor. Permanecieron disponibles más de una semana aunque seguían apuntando a código malicioso [15]. (Confianza: media)

Comentario del editor: Si en tus pipelines fijas acciones por etiqueta y no por el hash del commit, cualquier reactivación como esta te afecta. Fija las versiones y revisa tus flujos de trabajo.

Referencias

  1. https://news.google.com/rss/articles/CBMipwFBVV95cUxQSzNvS25xQnlQSkpod1RRUHFHM0l3ZkVya3FqYzVSUlNTME1zYmNaSkp1ak5oekg2MDIzNEN0ZEFxQWJmMndGZVpCa2hmUWdwc3NPU1dXbmZYYVpvU3I2MWp5UE5kMDhOSW40YTNoNHFGZEpId245SzNuYU9GVjg4MVVyckJmTnltVnZMaVFBamFBcDdRWUFpblZTLXRCZGszM1RnRjJBcw?oc=5
  2. https://news.google.com/rss/articles/CBMikAFBVV95cUxOZTdhbkRLRi1iazBRZUNRc2tzRGRhdFZ0ZURVNllYMjZBcW1vbzh2NHNWZ0xFQldyWHdzUW15UllYMzdQTnF3WFoxS01qd0E2WEV5azkwRzhCbTBYNGNJbWJaOVgySFdrTndXY1R5SkY5SnpSRnIwc0o4M053VFhVNnhEcU1ITWRDNnVnbGx0TVPSAZYBQVVfeXFMTXJiZlR3WTFyRmZsbFkyT1VQcFNNaUVVRE5pSFozMldpTGYwTmstY3ZSVDFEM1hyWDI2Y1g4ejAyRHN3eFJWMFJQTUhBTkwxOWJWemtGWEtnX3RwRHQwM2o1V3ZsSWY4WDk2bEJCUXdfbU52SU55MTl0anhQZFc0VmQtbzE5aU1Rb1htSHFiTFJOdVYxMVVR?oc=5
  3. https://www.elfinanciero.com.mx/empresas/2026/09/21/activamos-nuestros-protocolos-aeromexico-revela-que-datos-de-clientes-fueron-vulnerados-en-ciberataque/
  4. https://ransomware.live/id/TWFnbmV0b3MgeSBSZWZhY2Npb25lc0B0aGVnZW50bGVtZW4=
  5. https://news.google.com/rss/articles/CBMipgFBVV95cUxQaURuOVA4MnRNb0NEYVdZSS0zeFBQSjMtVmxGckFxUTRSSVRXMmpoMnZvT1hGLVpVaXRIWDhKSHRIbHhRMWJ3eFFLaExlNkd6UVg0TDNUeUJZT05UaFk1S0VVM2VBSzJnQTJ6V2FnUUtiazNmeVVVbFZ4aHlRaFluNG5qaDc3cC15TnNJcnA3QXVLT21Nc2VMcC0yTTBFS3hnLWVmQkNR?oc=5
  6. https://news.google.com/rss/articles/CBMikAFBVV95cUxQN2hPVmVxc3pXNWJucXlwMTdnV3ZveGljZUJWaHVaaDUtS2QzQlh6R3hhYk9fVVZNWi16bU11clMydmozR05ERlN0bmx5UnVPR2gxNWtCSE9FejVRZ2ZrS3hhVmpZaVA2dkt6N252aFNRdENRTzB6Sjd3WE1yNGZURTNNblk5c3NYSjVoajJqMGk?oc=5
  7. https://news.google.com/rss/articles/CBMipAFBVV95cUxPWWt6azlKbzlpQTRaOFNBUnlRYnF1Zmg2Rzk1T2NJckUyQmIxNGlwSllBT0FkNzBxR01Cd3BTc2NwckxkaHRGMTJzb0ZUa3F5Z0hIVWRId1lyM0tHdWNpVW1DdlFsbnZZTm0zVEtVX2J6d2NqeEZ0UkpQcWFzV0lpV3FWZTBwNU1NWS12ZU1XRWJoQm16cVdNX0MxYXdaOUpXellpcw?oc=5
  8. https://news.google.com/rss/articles/CBMiqwFBVV95cUxQTTBiVWd4YmR0TnB2d0gwZFFOUTdEaVFRczdBTjNsbXdFN2Z1clJkSWVkWlhydnhlZmFqX3J4UE5DbjA1RVVVRFQ0VkxJZHdUVTZIa3AzUVBQQ3BfV29OUnBZeGN1OFdyNmo4RjZIaGp5WWdjMkNONjVfQVVTZ3lZQ2VWeWFtX09sNXY4TEtGOWVuVGZGOFQzMUp3NDV2RDVsV2w0UUN5a1ZuRmM?oc=5
  9. https://www.bleepingcomputer.com/news/security/kiteworks-urges-6-hour-server-shutdown-over-potential-zero-day-attacks/
  10. https://therecord.media/kiteworks-urges-customers-to-stop-using-systems-incident
  11. https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/
  12. https://www.bleepingcomputer.com/news/security/shinyhunters-hacked-clop-leak-site-using-grav-cms-path-traversal-flaw/
  13. https://www.bleepingcomputer.com/news/security/cisa-warns-of-sharepoint-wso2-adobe-commerce-flaws-exploited-in-attacks/
  14. https://www.bleepingcomputer.com/news/security/elementor-wordpress-flaw-lets-attackers-create-admin-accounts/
  15. https://www.bleepingcomputer.com/news/security/github-actions-re-enabled-with-mini-shai-hulud-payload-still-active/