Qilin ransomware en México: víctimas, recuperación y qué hacer
Qilin, antes conocido como Agenda, es hoy el grupo de ransomware más activo contra organizaciones mexicanas. Tenemos 23 víctimas registradas en México, y 14 de ellas se publicaron en lo que va de 2026: más que en todos los años anteriores juntos. La más reciente se publicó el 9 de agosto de 2026.
Si Qilin cifró tus sistemas, lo primero es no pagar bajo presión de tiempo y confirmar la variante exacta con nuestro identificador de ransomware gratuito antes de ejecutar cualquier herramienta. Los pasos generales para cualquier familia están en cómo eliminar el ransomware y recuperar tus archivos.
Qilin en México: qué dicen los datos
Estas cifras salen de nuestro monitor de víctimas en México [5], que sigue los sitios de filtración de los grupos activos. No son estimaciones: son organizaciones que Qilin publicó como víctimas.
23 víctimas mexicanas desde octubre de 2022, repartidas así:
| Año | Víctimas publicadas | |---|---| | 2026 (a agosto) | 14 | | 2025 | 7 | | 2024 | 1 | | 2022 | 1 |
El sector más golpeado en México es Servicios de negocio (5 víctimas), seguido de Salud (3), y luego Manufactura, Agricultura y alimentos, Educación y Tecnología con 2 cada uno. También hay víctimas en energía, sector público, transporte y logística, comercio minorista y servicios profesionales.
Dos lecturas que importan para una organización mexicana. La primera es que la aceleración es real y recientísima: el 61% de las víctimas mexicanas de Qilin se publicaron en los últimos ocho meses. La segunda es que el grupo no está persiguiendo un solo sector, así que "no somos un objetivo interesante" no es una defensa. Salud y educación aparecen alto justamente porque suelen tener superficies expuestas y ventanas de mantenimiento largas, no porque paguen más.
La lista completa y actualizada de víctimas está en el perfil del grupo.
Quién es Qilin
Qilin opera bajo el modelo de ransomware como servicio (RaaS): un núcleo desarrolla el cifrador y la infraestructura, y afiliados externos ejecutan los ataques. Según el Center for Internet Security, los afiliados se quedan con entre el 80% y el 85% del rescate y el resto sube al grupo [2]. Ese reparto explica el volumen: atrae operadores y hace que los ataques varíen mucho entre sí, porque cada afiliado trae sus propias costumbres.
El grupo apareció en julio de 2022 como Agenda, con un cifrador escrito en Go, y después se renombró Qilin y reescribió el cifrador en Rust [3]. Practica doble extorsión: cifra los archivos y además roba datos para presionar el pago con la amenaza de publicarlos en su sitio en Tor.
Cómo entra
En los casos analizados por Cisco Talos [1], el vector inicial fue el más aburrido posible: credenciales de administrador filtradas usadas contra una VPN sin doble factor. No hubo exploit ni cadena sofisticada. Con la credencial y sin MFA, el acceso fue directo.
Los otros vectores documentados de forma consistente son phishing, RDP expuesto a internet y explotación de vulnerabilidades en appliances de borde, con FortiGate y SAP entre los productos señalados por el CIS [2].
Si vas a arreglar una sola cosa después de leer esto, que sea el doble factor en todo acceso remoto.
Qué hace una vez dentro
Esta parte es útil para el equipo que está revisando registros ahora mismo. Todo lo siguiente viene del análisis de Talos sobre incidentes reales de Qilin [1].
Robo de credenciales. Un script !light.bat modifica WDigest para que Windows vuelva a guardar contraseñas en texto claro en memoria:
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /f /d 1
Esa clave de registro es uno de los indicadores más útiles que existen: no tiene ningún uso legítimo en un entorno moderno. Si aparece, alguien la puso.
Después usan Mimikatz, SharpDecryptPwd y utilidades de NirSoft (netpass.exe, WebBrowserPassView.exe) junto con BypassCredGuard.exe. SharpDecryptPwd va específicamente por credenciales guardadas en WinSCP, Navicat, Xmanager, TeamViewer, FileZilla, Foxmail, TortoiseSVN, Google Chrome, RDCMan y SunLogin. Si tu equipo de sistemas guarda contraseñas en cualquiera de esas herramientas, asume que ya las tienen.
Movimiento lateral y persistencia. PsExec para distribuir el cifrador, Cobalt Strike con una variante propia de cifrado RC4, y herramientas legítimas de acceso remoto como ScreenConnect, AnyDesk y Chrome Remote Desktop, que sobreviven a una limpieza superficial porque parecen software de soporte.
Exfiltración. WinRAR para empaquetar y Cyberduck para subir, en los casos observados hacia Backblaze. Un pico de subida hacia almacenamiento en la nube poco antes del cifrado es la señal de que los datos ya salieron.
Virtualización. Qilin trae PowerShell embebido que apunta a vCenter: enumera los datacenters y clusters del entorno, cambia la contraseña de root de los hosts ESXi, habilita la ejecución de binarios sin firma y sube su propio cifrador. Por eso un ataque de Qilin puede dejar fuera decenas de máquinas virtuales a la vez sin tocar cada uno de los sistemas operativos invitados. Si tu respaldo vive en el mismo vCenter, cuenta con perderlo.
Cómo identificar que fue Qilin
Aquí hay una trampa común. Qilin genera una extensión y un nombre de nota distintos para cada víctima, así que buscar en Google la extensión que ves en tus archivos muchas veces no devuelve nada útil, y las listas de extensiones por familia no sirven para esta.
Lo que sí es estable es la forma del nombre de la nota, normalmente algo como RECOVER-README.txt con un identificador de la empresa antepuesto o pospuesto. La nota nombra a Qilin o a Agenda y apunta a un portal en Tor.
La forma correcta de confirmarlo es pegar el texto de la nota y la extensión en el identificador de ransomware, que compara contra firmas conocidas en lugar de adivinar por la extensión.
¿Existe un descifrador gratuito para Qilin?
No. No hay ningún descifrador gratuito publicado para Qilin/Agenda, ni en No More Ransom [4] ni por parte de ninguna autoridad.
Esto importa decirlo claro porque hay bastantes sitios que se posicionan con "Qilin decryptor" y venden un servicio, no una herramienta. Si alguien te ofrece un descifrador gratuito de Qilin, o está vendiéndote un servicio de recuperación con otro nombre o va a ejecutar algo en tus archivos que puede dañarlos de forma permanente.
Sin descifrador, la recuperación sin pagar depende de tres cosas: respaldos limpios y desconectados, qué tan rápido se contuvo el cifrado, y si el equipo de respuesta preservó la evidencia necesaria. Consulta también nuestra lista de familias con descifrador gratuito conocido para entender qué se puede y qué no.
Primeras horas: qué hacer
- Aísla sin apagar de golpe. Desconecta de la red y del almacenamiento compartido para frenar el cifrado. Apagar puede destruir claves que todavía viven en memoria.
- Preserva la evidencia. No reinstales ni borres. Conserva la nota de rescate, un ejemplar de los archivos cifrados y los registros. Sin eso ya no se puede identificar la variante después.
- Asume filtración de datos. Qilin exfiltra antes de cifrar. El incidente no termina con el descifrado, e implica obligaciones frente a titulares de datos personales.
- Revisa vCenter aparte. Si tienes ESXi, valida el estado de los hosts y las contraseñas de root antes de intentar restaurar sobre la misma infraestructura.
- Revisa todos los respaldos antes de negociar. Copias offline, snapshots, versiones en la nube y respaldos de buzones. En muchos incidentes aparece una copia utilizable que nadie había revisado.
- No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque.
Cómo reducir el riesgo antes de que pase
Priorizado por lo que realmente detiene a este grupo, no por lo que se ve bien en un plan:
- Doble factor en toda VPN y todo acceso remoto. Es el vector documentado en los casos reales de Qilin.
- Parchea appliances de borde. Firewalls, concentradores VPN y plataformas expuestas.
- Respaldos fuera del dominio y fuera de vCenter, con una copia inmutable o desconectada. Un respaldo que vive donde vive la producción no es un respaldo frente a este grupo.
- Alerta sobre la clave WDigest de arriba y sobre instalaciones nuevas de ScreenConnect, AnyDesk o Chrome Remote Desktop.
- Vigila subidas grandes a almacenamiento en la nube desde servidores. La exfiltración precede al cifrado y es tu última ventana para actuar.
- Saca las contraseñas de las herramientas de administración (WinSCP, FileZilla, RDCMan, navegadores) hacia un gestor con cifrado propio.
Si te está pasando ahora
Nuestro equipo de respuesta a incidentes atiende casos de ransomware en México. Llama al (800) 649-0625 las 24 horas o escribe a [email protected]. Si prefieres empezar solo, el identificador gratuito te dice contra qué familia estás antes de que tomes cualquier decisión.
Referencias
- Cisco Talos Intelligence, "Uncovering Qilin attack methods exposed through multiple cases". https://blog.talosintelligence.com/uncovering-qilin-attack-methods-exposed-through-multiple-cases/
- Center for Internet Security, "Qilin: Top Ransomware Threat to SLTTs in Q2 2025". https://www.cisecurity.org/insights/blog/qilin-top-ransomware-threat-to-sltts-in-q2-2025
- Check Point Software, "Qilin Ransomware (Agenda): A Deep Dive". https://www.checkpoint.com/cyber-hub/threat-prevention/ransomware/qilin-ransomware/
- No More Ransom Project, herramientas de descifrado disponibles. https://www.nomoreransom.org/
- Ransomware Response, monitor de víctimas en México. https://ransomware.mx/monitor/