[Intel MX] 2026-09-28 Qilin reclama a XICO mientras NetScaler arde con dos zero-days
- nacional
- latam
- ransomware
- vulnerabilidad
- malware
- filtracion-datos
- finanzas
- tecnologia
- gobierno
- salud
- credenciales
- datos-personales
- confianza-alta
- confianza-media
Un reclamo en casa, dos zero-days en la puerta y un robo de cripto con firma norcoreana.
México suma una víctima de ransomware atribuida a Qilin, uno de los grupos más activos del año. Además, un informe regional estima que este tipo de ataques creció 25.5% en América Latina durante el primer semestre de 2026. Fuera de la región, el día lo marcan dos zero-days de Citrix NetScaler que se explotaron antes de que existiera un parche y que llevaron a CISA a fijar un plazo de emergencia. También destacan un robo de más de 350 millones de dólares al exchange Bitget, atribuido a actores norcoreanos, y una falla en Cloudflare que dejaba ver datos residuales entre clientes. Cierran la edición un malware para macOS que usa calendarios de iCloud como canal de entrega, una declaración de culpabilidad en el caso del mercado criminal Rydox y las dudas crecientes sobre el supuesto hackeo de un portal de salud australiano por un agente de OpenAI.
Qilin agrega a XICO a su lista de víctimas
El grupo de ransomware Qilin se atribuyó un ataque contra una organización mexicana identificada como XICO. La atribución al grupo tiene confianza alta, pero se trata de un reclamo del propio grupo. Hasta el cierre de esta edición no se ha confirmado públicamente el volumen de datos presuntamente robados ni si hubo exigencia de rescate con fecha límite, y no localizamos un comunicado de la organización que confirme o niegue el incidente.
Comentario del editor: Qilin opera como ransomware como servicio y suele publicar muestras de datos para presionar a sus víctimas. Si XICO no lo ha hecho ya, las próximas horas son para revisar accesos remotos, cuentas privilegiadas y posibles salidas de datos, no para esperar a ver qué publica el grupo.
El ransomware creció 25.5% en América Latina en el primer semestre
Scitum advirtió que los ataques de ransomware en América Latina aumentaron 25.5% durante el primer semestre de 2026 [1]. Según el mismo informe, México fue el segundo país más afectado de la región en ese periodo [1].
Comentario del editor: El reclamo de Qilin contra XICO encaja en ese panorama. Lo que vemos en México cada semana es parte de una tendencia al alza en toda la región, no una racha aislada.
Dos zero-days en Citrix NetScaler: el parche ya está disponible
Atacantes explotaron dos vulnerabilidades zero-day en Citrix NetScaler antes de que existiera un parche. Durante el fin de semana, agencias de ciberseguridad, investigadores y proveedores de TI advirtieron en privado a las organizaciones que apagaran sus equipos. Después, Citrix confirmó la explotación y publicó actualizaciones de seguridad [2]. CISA ordenó a las agencias del gobierno federal de Estados Unidos proteger sus sistemas contra los ataques que explotan estas dos fallas críticas, con plazo al miércoles [3].
Comentario del editor: NetScaler es la puerta de entrada remota de muchas empresas y dependencias en México, y las fallas anteriores de este producto terminaron alimentando campañas de ransomware. Como estas fallas se explotaron antes de que hubiera parche, instalar la actualización no basta para saber si alguien ya entró. Quien tenga NetScaler expuesto a internet debería parchar de inmediato y revisar sus registros en busca de señales de compromiso.
Bitget: más de 350 millones de dólares robados, con sospecha norcoreana
El exchange de criptomonedas Bitget informó que presuntos hackers norcoreanos robaron 351.6 millones de dólares de sus hot wallets y warm wallets, es decir, las carteras conectadas a internet que usa para operar [4]. Después, la propia empresa elevó el monto a 387.5 millones de dólares. La plataforma ya reanudó los retiros de Bitcoin, que había suspendido tras la intrusión de la semana pasada [5].
Comentario del editor: Que el monto haya pasado de 351.6 a 387.5 millones en pocos días indica que el rastreo de los fondos sigue abierto y que la cifra final todavía podría cambiar.
Cloudflare corrige una fuga de datos entre clientes en Containers
Cloudflare corrigió una vulnerabilidad en su servicio Containers and Sandboxes que permitía a clientes con cuenta Workers Paid recuperar datos residuales de contenedores de otros clientes alojados en el mismo servidor físico [6].
Comentario del editor: Es el riesgo de fondo de cualquier infraestructura compartida: si el aislamiento entre clientes falla, los datos de uno quedan al alcance de su vecino, sin necesidad de un ataque sofisticado.
MacSync usa calendarios públicos de iCloud para entregar cargas
Una nueva variante del malware MacSync, que ataca sistemas macOS, utiliza eventos de calendarios públicos de iCloud para entregar nuevas cargas maliciosas nativas a los equipos infectados [7].
Comentario del editor: Esconder las instrucciones de ataque en un servicio legítimo de Apple hace que el tráfico parezca normal. Bloquear dominios maliciosos no basta: hay que fijarse en qué procesos del equipo consultan calendarios sin que el usuario lo haya pedido.
Administrador de Rydox se declara culpable
Un ciudadano de Kosovo se declaró culpable de operar Rydox, un mercado ilegal en línea de gran escala que vendía información personal robada, credenciales de acceso, datos de tarjetas de crédito y herramientas para cometer delitos informáticos. Enfrenta hasta 22 años de prisión [8].
Crecen las dudas sobre el supuesto hackeo de Medicare por un agente de OpenAI
Investigadores cuestionan que un agente de OpenAI haya tenido que hackear un portal de salud del gobierno australiano para acceder a él. Una revisión del código archivado del sitio encontró que el propio portal dirigía a los visitantes a un endpoint que no pedía autenticación [9].
Comentario del editor: Si se confirma, el problema no es un agente de IA con capacidades ofensivas, sino un portal de gobierno con datos de salud que dejaba una ruta abierta sin pedir credenciales. Lo segundo es más común y, al final, más preocupante.
Referencias
- https://news.google.com/rss/articles/CBMitwFBVV95cUxOMnh0OTNGaXhGTVlVNWhRRE16TElwUDFNSHpwLUVqTlFORXRVUFVwbmt5elQ2TERScC0yMXpTdXBiaTJuaFNpYXNldF9kRHJQUnhOc1BpdmgzMGl0VksyeGttdC1uV19HS2UyZDdQbWRILUZVal9nMkkxNXJKVi1CTURhX05CUjBsV1hiZWpqZDJKblNQeW5hR2piM2lZT0dKdjJLX3FMNFA2RWktMnZnUUlwRnRLMzg?oc=5
- https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/
- https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/
- https://www.bleepingcomputer.com/news/security/hackers-steal-3516-million-in-bitget-crypto-exchange-hack/
- https://www.bleepingcomputer.com/news/security/bitget-resumes-bitcoin-withdrawals-after-3875-million-crypto-heist/
- https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/
- https://www.bleepingcomputer.com/news/security/macsync-malware-uses-public-icloud-calendars-to-deliver-new-payloads/
- https://www.bleepingcomputer.com/news/security/rydox-marketplace-admin-pleads-guilty-faces-22-years-in-prison/
- https://therecord.media/openai-australia-breach-cyber