Ransomware en México: ¿por qué el sector más golpeado no es el que usted cree?

GM
CEO en ZetTateK

La frase que más he escuchado este año en reuniones con directores generales es alguna variante de esta: “nosotros no somos un objetivo interesante”. La dicen empresas de logística, despachos, operadores de servicios, cadenas de restaurantes. Gente que da por hecho que el ransomware es un problema de bancos y de hospitales.

Los datos del primer semestre de este año dicen otra cosa, y la dicen con bastante claridad.

¿Qué tan grande es el problema en México?

SCILabs, la unidad de inteligencia de amenazas de Scitum, publicó su balance regional hace unos días. En el primer semestre de 2026 se registraron 290 incidentes de ransomware en Latinoamérica, un 25,54% más que en el periodo anterior.

México quedó en segundo lugar de la región con el 17,93% de los casos, solo por detrás de Brasil, que concentra el 25,17%. Traducido a empresas, son alrededor de 52 organizaciones mexicanas secuestradas en seis meses. Dos por semana, contando solo las que se supieron.

Ese número por sí solo no me quita el sueño. El que sí, es el siguiente.

El sector más golpeado no es el que usted cree

SectorProporción de los ataques
Servicios19,66%
Gobierno11,72%
Manufactura8,28%

Servicios encabeza la lista, y le saca ocho puntos a gobierno. Ahí caben consultoras, logística, salud privada, despachos, empresas de tecnología, operadores turísticos. Empresas que en su mayoría no se consideran objetivo y que por eso invierten menos en vigilancia que un banco.

Y esa es exactamente la razón por la que encabezan la lista. No las atacan más porque valgan más. Las atacan más porque cuestan menos de atacar.

El ransomware dejó de ser un trabajo artesanal hace años. Hoy es un negocio que busca margen, y el margen está donde la defensa es más barata de vencer. Un despacho con cuarenta empleados que factura bien y no tiene a nadie mirando fuera de horario es, en términos de negocio para el atacante, mejor cliente que un banco con un equipo de seguridad de treinta personas.

Cincuenta variantes, pero casi todo lo hacen tres

El informe identificó 50 variantes activas en la región. Suena a caos, pero no lo es: tres familias concentraron el 47,59% de la actividad. The Gentlemen con 49 ataques, Qilin con 46 y LockBit 5.0 con 43.

Esto es una mala noticia y una buena al mismo tiempo. La mala es que estos tres grupos son profesionales y operan con afiliados, así que su capacidad no depende de una sola persona. La buena es que, si casi la mitad de los ataques viene de tres familias conocidas, sus métodos están documentados. Cómo entran, qué buscan primero, cuánto tardan en moverse. Eso se puede vigilar.

Defenderse de un enemigo predecible es mucho más barato que defenderse de uno desconocido. El problema no es que no se sepa qué hacen. Es que casi nadie está mirando cuando lo hacen.

¿Qué haría yo si dirigiera una empresa de servicios?

No voy a darle una lista de diez puntos. Le voy a dar tres preguntas, y si las tres tienen respuesta, está mejor que la mayoría.

¿Quién mira sus sistemas un domingo a las tres de la mañana? Si la respuesta es nadie, ya sabe cuál es su ventana. Los grupos que operan en la región lo saben también.

¿Cuánto tardaría en darse cuenta? No cuánto tardaría en recuperarse, eso viene después. Cuánto tardaría en enterarse. Es una cifra que se puede medir y casi nadie la tiene.

¿Por dónde entrarían si no fuera por usted? Porque en la mitad de los casos el ataque no entra por la puerta de la empresa, sino por la de alguno de sus proveedores.

Si quiere el trabajo técnico detrás de esas respuestas, la guía de cómo opera el ransomware lo explica con detalle, y la guía de CISA es la referencia pública más seria que existe.

Ninguna de esas 52 empresas se consideraba un objetivo interesante. Lo interesante nunca lo decide uno.

Haz clic para acceder al queso de inicio de sesión o registro