Conozca cómo mantener confiable su negocio

Conozca cómo mantener confiable su negocio

Grupos de Cibercriminales que más atacan a LATAM en 2026: Cómo detenerlos con MDR

América Latina es la región más atacada del mundo por ransomware. Datos de Kaspersky muestran que el 8.13% de las organizaciones en la región sufrieron ataques de ransomware en 2025. Esto supera a Asia-Pacífico (7.89%) y África (7.62%). El mercado de protección contra ransomware en LATAM alcanzó los $1,787.5 millones de dólares en 2024. Se proyecta que crezca a $6,929.9 millones para 2033, según Grand View Research en 2025.

Grupos como The Gentlemen, Qilin y Akira han puesto en jaque a cientos de empresas en el primer semestre de 2026. La pregunta no es si será atacado, sino cuándo. La solución para defenderse de estas mafias organizadas no es más tecnología aislada. Se requiere una estrategia de Managed Detection & Response (MDR) que reaccione más rápido que el atacante.

En este artículo, revelamos los verdaderos nombres del cibercrimen en la región. También explicamos por qué el MDR se ha convertido en un enfoque fundamental para la defensa empresarial en el contexto actual.

 

Los verdaderos nombres del cibercrimen 

en América Latina

 

La evolución del cibercrimen ha traído consigo nuevas amenazas estructurales. Los reportes de inteligencia de amenazas más recientes revelan que los ataques de ransomware en LATAM han crecido drásticamente. Además, confirman que la región es una de las más atacadas. Las tácticas han mutado hacia el Cibercrimen como Servicio (CaaS) o Ransomware-as-a-Service (RaaS).

Este modelo ha profesionalizado el crimen digital. La Inteligencia Artificial ahora forma parte del flujo de ataque. Esto abarca desde el reconocimiento automatizado hasta la escritura de código malicioso para evasión.

 

El panorama actual: La evolución del RaaS y nuevos líderes

El panorama de amenazas se ha transformado a una velocidad alarmante. Análisis detallados publicados por AttackIQ evidencian una rápida evolución en el mercado de RaaS. Grupos emergentes superan rápidamente a los actores tradicionales. Por ejemplo, el ecosistema vio cómo líderes históricos eran desplazados en cuestión de trimestres.

Hoy en día, los atacantes operan de forma oportunista y no discriminan. Golpean fuertemente a sectores como manufactura, salud, educación y servicios financieros.

En la actualidad, las bandas criminales que más están comprometiendo los sistemas corporativos en la región incluyen a los siguientes actores:

 

The Gentlemen: El nuevo líder del ransomware

The Gentlemen ha experimentado el ascenso más meteórico en el ecosistema del ransomware. Han reclamado un número abrumador de víctimas. Informes de la industria apuntan a que desplazó a otros líderes. Actualmente reclaman cientos de víctimas de forma mensual.

Características distintivas:

  • Origen en Qilin: Investigaciones de Unit 42 de Palo Alto Networks revelan su pasado. Apuntan a que The Gentlemen operaba previamente como un afiliado del ecosistema Qilin, conocido como ArmCorp. Evolucionaron a su propio modelo RaaS en 2025.

  • Modelo de negocio agresivo: Los modelos tradicionales de RaaS ofrecen entre un 70% y 80%. The Gentlemen atrae a sus socios con un pago sin precedentes del 90% de las ganancias del rescate. Esto ha sido documentado por los analistas de Palo Alto Networks.

  • GentleKiller y Evasión: Su arsenal incluye un framework EDR killer apodado “GentleKiller”. Esta herramienta desactiva los procesos de defensa a nivel de sistema. Los equipos de seguridad de Microsoft rastrean a los operadores bajo el nombre de Storm-2697. Detallan el uso de tácticas avanzadas para eliminar shadow copies y borrar los registros de eventos antes de ejecutar el cifrado.

  • Propagación extrema: La variante está desarrollada en lenguaje Go o Golang. Cuenta con una capacidad de autopropagación agresiva. Ejecuta múltiples métodos de movimiento lateral de forma simultánea. Esto asegura un compromiso total de la red en tiempo récord, un aspecto destacado por Microsoft.

 

Qilin: El gigante que aún domina el mercado

Qilin sigue siendo uno de los grupos con mayor presencia global. Reportes elaborados por AttackIQ destacan que Qilin experimentó un crecimiento masivo. Superaron a RansomHub como la principal amenaza de ransomware durante varios trimestres seguidos. Afectaron gravemente a sectores críticos como la salud y la manufactura.

Características distintivas:

  • Evasión avanzada con BYOVD: Revisiones técnicas de Cisco Talos revelan que Qilin es pionero en estas tácticas. Se conocen como “Bring Your Own Vulnerable Driver” o BYOVD. Utilizan controladores firmados pero vulnerables junto con cargas útiles en memoria. A través de una técnica llamada DLL side-loading logran desactivar silenciosamente más de 300 soluciones EDR en el mercado a nivel de kernel.

  • Borrado de respaldos e impacto en la continuidad: Especialistas de AttackIQ han documentado sus patrones de ataque. Muestran que Qilin está programado para borrar los Volume Shadow Copies de forma automatizada. Intenta reiniciar los sistemas en “Modo Seguro” para evadir las defensas restantes. Finalmente, aplica su robusto cifrado RSA-2048 y AES-256.

 

Akira: El operador que tiene en alerta al FBI

Akira completa el podio de los grupos más activos. Su crecimiento ha sido muy significativo en la industria. El FBI, CISA, Europol y otras agencias internacionales emitieron una alerta conjunta sobre sus operaciones en noviembre de 2025.

Características distintivas:

  • Vínculos con Conti: Los reportes gubernamentales de CISA sugieren que Akira puede tener conexiones con el extinto grupo Conti. Comparten técnicas de explotación, selección de archivos y algoritmos de cifrado.

  • Evolución técnica: Inicialmente estaba enfocado en sistemas Windows. Ahora cuenta con una variante para Linux dirigida a máquinas virtuales ESXi. También ha desplegado payloads contra sistemas Nutanix AHV.

  • Sectores preferentes: Manufactura, educación, salud, TI, servicios financieros y agricultura.

 

Blind Eagle (APT-C-36): El depredador silencioso de la región

A diferencia de los grupos de ransomware, Blind Eagle es una amenaza persistente avanzada (APT). Esta amenaza es nacida en América Latina. La base de conocimientos de MITRE ATT&CK destaca sus objetivos principales. Se enfoca en el espionaje gubernamental y el robo de credenciales bancarias. Operan con un profundo conocimiento del contexto local.

Características distintivas:

  • Utiliza cuentas de correo electrónico comprometidas en campañas de spearphishing.

  • Emplea geolocalización para redirigir el tráfico que no proviene de países objetivo. Estos países objetivo incluyen a Ecuador o Colombia. Redirige este tráfico a sitios legítimos.

  • Su arsenal incluye RATs, conocidos como Remote Access Trojans. También utilizan servicios de ofuscación como HeartCrypt.

 
 

Caso de Estudio: El impacto de The Gentlemen en infraestructuras críticas

Para entender la gravedad de estas amenazas operando a la velocidad de las máquinas, basta observar el panorama local. Un ejemplo reciente y de alto perfil ilustra el modus operandi y el alcance de The Gentlemen en la región. Se trata del ataque sufrido por Ecopetrol, materializando la teoría en un incidente real.

 

El Incidente de Ecopetrol

El 17 de julio de 2026, Ecopetrol informó al mercado sobre un incidente de seguridad. Fueron víctimas de un intento de secuestro de información o ransomware. Lograron neutralizar el ataque con sus controles internos de ciberseguridad.

Sin embargo, un actor externo no identificado obtuvo acceso no autorizado a sus entornos de almacenamiento en la nube. Esto afectó a unas 15 compañías del grupo empresarial. Además, descargaron de forma masiva datos asociados a aproximadamente 3.300 cuentas de usuario.

Tras la exfiltración, el atacante presentó exigencias de extorsión. Lo hizo bajo la amenaza de divulgar públicamente la información. La compañía presentó una denuncia penal ante la Fiscalía General de la Nación. A la fecha, no reportan interrupciones en operaciones críticas, producción ni servicios esenciales. A pesar de esto, advierten que no pueden descartar un efecto adverso material sobre el negocio.

 

El rol de The Gentlemen y su modus operandi local

El grupo que se atribuyó la autoría de este ataque y las exigencias de extorsión contra Ecopetrol es The Gentlemen. Este incidente subraya las características tácticas de la organización criminal en su operación sobre LATAM:

  • Método de operación (Doble Extorsión): The Gentlemen empleó la técnica de doble extorsión. Primero, extrajo grandes volúmenes de datos sensibles de la víctima. Posteriormente, amenazó con hacerlos públicos si no se pagaba el rescate. Buscaban además cifrar los sistemas comprometidos.

  • Modo de acceso inicial: El grupo suele infiltrarse en las redes mediante la explotación de vulnerabilidades en sistemas de conexión remota. Esto ocurre especialmente en equipos de la marca Fortinet. Una vez dentro, mapean la infraestructura y buscan cuentas con altos privilegios. Extraen la información en cuestión de minutos, llegando a comprometer dominios completos con rapidez.

  • Antecedentes en Colombia: El ataque a Ecopetrol evidencia su creciente actividad en la región. Antes de este incidente, The Gentlemen ya había golpeado a otras entidades en el país. Entre ellas se encuentran Canal Capital y BCN Medical.

  • Alcance y posible origen: Es uno de los grupos de ransomware más activos y peligrosos del mundo. Se le atribuyen más de 250 víctimas en 50 países. Saltaron a la escena pública en julio de 2025. No existe una confirmación oficial sobre su origen. Investigadores de ciberseguridad, como Brian Krebs, señalan que los indicios apuntan a una base en Rusia. Estos indicios son de carácter técnico y operativo.

Este caso evidencia por qué depender únicamente de controles preventivos no es suficiente. Los actores como The Gentlemen logran eludir las barreras iniciales. Contar con capacidades MDR y automatización de respuesta (SOAR) es la única vía efectiva. Permite aislar la amenaza antes de que ocurra la exfiltración masiva de datos.

 

La Solución para LATAM: Managed Detection & Response (MDR)

Frente a adversarios tan sofisticados como The Gentlemen, Qilin y Akira, las organizaciones deben reimaginar sus operaciones. La respuesta a las mafias del cibercrimen no es comprar más consolas de seguridad. Se trata de adquirir capacidades avanzadas de Managed Detection & Response (MDR) enfocadas en la resiliencia del negocio.

El MDR combina tecnología avanzada con experiencia humana. Ofrece monitoreo continuo 24/7, detección de amenazas y respuesta a incidentes. Este modelo es especialmente relevante para LATAM. En la región, el déficit de profesionales de ciberseguridad ha alcanzado la alarmante cifra de 4.8 millones a nivel global. Esto ha sido advertido por el Cybersecurity Workforce Study de ISC2.

 

Dos capacidades MDR efectivas para el panorama actual

1. Detección avanzada con IA y correlación de telemetría Los ataques modernos son sigilosos y rápidos. Informes elaborados por Microsoft han advertido sobre nuevas técnicas. Los actores de amenazas, incluyendo grupos APT, están utilizando Inteligencia Artificial ofensiva. También utilizan Large Language Models (LLMs) para acelerar el reconocimiento y automatizar la generación de código malicioso. Esto les permite evadir la detección tradicional. Una solución MDR efectiva utiliza un SIEM de nueva generación. Esta herramienta correlaciona telemetría multi-entorno en tiempo real.

2. Automatización de la respuesta (SOAR) Grupos como The Gentlemen utilizan pipelines acelerados por IA. Actualizan sus herramientas en escalas de tiempo que los humanos no pueden igualar. La defensa debe equipararse mediante soluciones SOAR. SOAR significa Security Orchestration, Automation and Response. Automatiza y orquesta la respuesta al incidente en cuestión de segundos. Adicionalmente, las herramientas de evasión desactivan cientos de procesos de defensa. Por este motivo, el monitoreo debe incluir capas de seguridad a nivel de kernel.

 

No sea la próxima estadística

Las organizaciones en LATAM no pueden depender de una mentalidad de seguridad heredada. La combinación de grupos altamente activos y ataques dirigidos demuestra un punto crítico. El modelo de ransomware sigue siendo muy rentable. El MDR se ha consolidado como un enfoque fundamental de defensa. Ayuda a lograr la paridad con la velocidad de operación que manejan los cibercriminales. Lo hace combinando tecnología avanzada con experiencia humana.

 

¿Está listo para evaluar cómo el MDR puede fortalecer la postura de seguridad de su organización?

👉 Conozca cómo podemos ayudarlo a enfrentar a esta y otras amenazas con nuestros servicios de SOC.