[Intel MX] 2026-10-03 Warlock apunta a países hispanohablantes vía SharePoint
- sin-victimas-mx
- nacional
- latam
- ransomware
- acceso-inicial
- vulnerabilidad
- filtracion-datos
- brecha
- malware
- gobierno
- telecom
- educacion
- finanzas
- tecnologia
- medios
- datos-personales
- confianza-media
Un grupo de ransomware entra por SharePoint en países de habla hispana y portuguesa, y en México lo que crece son los números.
Hoy no se registraron nuevas víctimas de ransomware en México. Lo que sí hay es un aviso que debería leerse con calma en cualquier área de TI con servidores SharePoint propios: Warlock, un grupo vinculado a China, está atacando infraestructura crítica en países de habla hispana y portuguesa. En lo local, un reporte pone a México al frente de la exposición de datos en la región, otro señala que en el país aumentan tanto la exposición de datos confidenciales como el ransomware, y un tercero advierte que la IA le deja a las empresas menos tiempo para parchar. Completan la edición una falla crítica en GitLab, el revés judicial de los periodistas de El Faro espiados con Pegasus, sanciones contra el Tren de Aragua por robos a cajeros y dos incidentes en Estados Unidos que muestran el costo de un proveedor o un municipio comprometido.
Warlock usa SharePoint para entrar en infraestructura crítica de habla hispana y portuguesa
El grupo de ransomware Warlock, vinculado a China, ha atacado infraestructura crítica en países de habla hispana y portuguesa explotando varias vulnerabilidades de Microsoft SharePoint, según un nuevo reporte del Threat Hunter Team de Symantec [1]. Entre sus objetivos hay una empresa de agua, un proveedor de telecomunicaciones, un organismo de gobierno regional y una universidad, y en todos los casos el acceso inicial se consiguió a través de fallas de SharePoint [2]. Las organizaciones afectadas están en Europa, África y América Latina [1].
Comentario del editor: El perfil de víctimas (agua, telecom, gobierno regional, universidades) se parece mucho al de las organizaciones mexicanas que todavía tienen SharePoint instalado en sus propios servidores y expuesto a internet. Si una institución no ha revisado esos servidores desde las olas de explotación anteriores, esta es la semana para hacerlo. Además de parchar, conviene buscar señales de que alguien ya entró.
México encabeza la exposición de datos en una región donde el ransomware crece 13%
El ransomware creció 13% en América Latina y México concentra la mayor actividad de exposición de datos de la región, según un reporte publicado esta semana [3]. Según el análisis de SCILabs de Scitum, en agosto hubo 79 ataques de ransomware en América Latina, un incremento de 12.86% respecto al mes anterior [3]. Otro análisis coincide en que en el país aumentan tanto la exposición de datos confidenciales como los ataques de ransomware [4].
Comentario del editor: Que el país no haya sumado víctimas hoy no cambia la tendencia. La exposición de datos suele llegar antes que la extorsión, y el primer lugar regional en ese indicador es una mala señal para los próximos meses.
La IA acorta el tiempo para cerrar vulnerabilidades en empresas mexicanas
La inteligencia artificial está reduciendo el margen que tienen las empresas mexicanas para corregir una vulnerabilidad antes de que alguien la explote, de acuerdo con un análisis publicado en México [5].
Comentario del editor: Este tema se conecta con los dos anteriores. Si los atacantes tardan menos en convertir una falla en un ataque funcional, los ciclos de parcheo mensuales o trimestrales que todavía usan muchas organizaciones dejan expuesto justo lo que grupos como Warlock buscan.
GitLab pide parchar de inmediato una falla crítica de ejecución remota en AI Gateway
GitLab pidió a sus clientes aplicar de inmediato el parche para una vulnerabilidad crítica en su servicio AI Gateway, que podría permitir a un atacante ejecutar comandos arbitrarios en las instancias vulnerables [6]. Solo deben actuar las organizaciones que alojan su propio gateway [6].
Desechan en California la demanda de periodistas de El Faro espiados con Pegasus
Un juez desechó la demanda que interpusieron periodistas del medio independiente salvadoreño El Faro, que fueron espiados con el software Pegasus. Según la orden, los demandantes no lograron convencer al tribunal de que el caso correspondía a la jurisdicción de California [7].
Comentario del editor: En la práctica, la decisión no dice si hubo espionaje o no: dice dónde se puede litigar. Para periodistas latinoamericanos, incluidos los mexicanos que también han sido blanco de Pegasus, el mensaje es que demandar en Estados Unidos al fabricante de un spyware sigue topándose con la barrera de la jurisdicción.
Estados Unidos sanciona a ocho integrantes del Tren de Aragua por robos a cajeros
El Departamento del Tesoro de Estados Unidos sancionó a ocho integrantes de la banda venezolana Tren de Aragua por su papel en el robo de millones de dólares mediante ataques de jackpotting a cajeros automáticos en ese país [8].
Comentario del editor: El jackpotting consiste en manipular el cajero, físicamente o con malware, para que entregue el efectivo. Que una organización criminal transnacional con presencia en la región lo use a gran escala debería poner en alerta a la banca mexicana, que también opera cajeros físicos en todo el país.
Ransomware obliga a una ciudad de Mississippi a apagar sus sistemas
Un ataque de ransomware interrumpió temporalmente los servicios de gobierno en Vicksburg, Mississippi, y obligó a la ciudad a apagar sus sistemas. El alcalde Willis Thompson informó que el FBI y otras autoridades investigan el incidente [9].
Frontline Education sufre una brecha que expone datos de empleados de distritos escolares
Frontline Education está notificando a distritos escolares sobre una brecha de datos. Los atacantes explotaron una vulnerabilidad en software de un tercero para entrar a sus sistemas y robar información de empleados, incluidos números de Seguro Social [10].
Referencias
- https://therecord.media/warlock-ransomware-used-in-critical-infrastructure-attacks
- https://www.bleepingcomputer.com/news/security/warlock-ransomware-breach-sharepoint-in-water-telecom-operator-attacks/
- https://news.google.com/rss/articles/CBMiugFBVV95cUxPbngwUzl6ejZPc19wVmxRZWM1Z29qSmMwQjkxX21XWkxtQ3dWTlRyVzNvaDRKT25ZdW5jb3hwNkZPRmhuVTN3SFAzZDlwUFlSUUJ4SjRWVkVqVkxvUnNma2FGMWtJaHlhbHlDM1ZPVW9JVEVGM2FPOFBYLURUZ1FRTklVbG9NNFNFd09QMmg3SVpRR0d1NEJUNmNfSXEwQndueVdtQkNRSXktbVd3aEtxUFZ5WFNRMHFMRnc?oc=5
- https://news.google.com/rss/articles/CBMia0FVX3lxTE45eVk5cDh2Wm5JRGFrdFE4STVNS09CYXJYZ1Rhcm5VdHBENTgxWkZOX1A3T1pXUW1Cb2pxeEFfWjBoY19wa0x4a1g0TVkzc1NmUXdCTzVKNVNUbXRsOVNpRlhpS1JvTlpQR2Jv?oc=5
- https://news.google.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?oc=5
- https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-rce-vulnerability-in-ai-gateway-service/
- https://therecord.media/judge-dismisses-spyware-case-brought-by-salvadoran-journalists
- https://www.bleepingcomputer.com/news/security/us-sanctions-tren-de-aragua-members-in-atm-jackpotting-crackdown/
- https://therecord.media/vicksburg-mississippi-government-ransomware-attack
- https://www.bleepingcomputer.com/news/security/frontline-education-data-breach-impacts-school-district-employees/