Los Grupos de Ransomware Más Activos en Latinoamérica en 2026

Ransomware y extorsión
8 Oct 2026, 9:00 a.m. Por Juan Carlos Hernandez 💬 0
Los Grupos de Ransomware Más Activos en Latinoamérica en 2026

Nombrar grupos específicos de ransomware tiene un problema incómodo: para cuando este artículo se publique, es probable que alguno de los nombres más conocidos ya haya sido desmantelado por una operación policial internacional — y que dos grupos nuevos hayan surgido para ocupar el espacio que dejó. Es, literalmente, un juego de whack-a-mole a escala global. Aun así, entender cómo operan estos grupos como categoría, más que memorizar una lista de nombres que caduca rápido, es lo que realmente ayuda a una empresa a anticipar el tipo de amenaza que enfrenta.

Por qué el panorama cambia tan rápido

El modelo de ransomware-as-a-service, que explicamos en detalle en nuestra guía sobre el tema, hace que los "grupos" no sean organizaciones monolíticas y estables, sino marcas criminales que pueden disolverse, reagruparse bajo otro nombre, o fragmentarse cuando sus operadores centrales son arrestados. Cuando las autoridades logran desmantelar la infraestructura de un grupo importante, es común ver que sus afiliados simplemente migran a otro kit de ransomware disponible en el mercado clandestino, en cuestión de semanas.

Los patrones que sí se mantienen estables

Aunque los nombres cambian, ciertos patrones de comportamiento se repiten consistentemente entre los grupos que más han afectado a la región:

Preferencia por sectores con alta presión operativa. Salud, manufactura y servicios financieros aparecen recurrentemente entre los sectores más atacados, precisamente porque la interrupción de sus operaciones genera una presión de pago más rápida que en otros tipos de negocio.

Doble extorsión como estándar, no como excepción. La gran mayoría de los grupos activos hoy combinan cifrado con exfiltración previa de datos, siguiendo el patrón que describimos en nuestra guía sobre doble extorsión.

Explotación de accesos comprados, no descubiertos. Buena parte de los ataques exitosos no empiezan con un hallazgo técnico sofisticado del atacante, sino con la compra de credenciales o accesos ya comprometidos en mercados clandestinos — a menudo obtenidos originalmente mediante phishing simple.

Horarios de ataque fuera del horario laboral local. Los cifrados suelen activarse de noche o en fines de semana, cuando la probabilidad de detección y respuesta inmediata es menor.

Presión psicológica adicional más allá de la técnica. Contactar directamente a clientes o socios de la víctima para presionar el pago, o fijar plazos con incrementos automáticos del monto exigido, son tácticas cada vez más comunes.

Por qué Colombia y la región son un objetivo consistente

Varios factores explican por qué Latinoamérica, y Colombia específicamente, aparecen consistentemente en el radar de estos grupos: una digitalización acelerada de servicios financieros y gubernamentales que no siempre viene acompañada de la misma velocidad en madurez de ciberseguridad, un ecosistema empresarial con una alta proporción de pymes con recursos de seguridad limitados, y una percepción — no siempre correcta, pero persistente entre los atacantes — de que las empresas de la región tienen mayor probabilidad de negociar un pago que en mercados con regulaciones más estrictas sobre pagos de rescate.

Qué hacer con esta información en la práctica

Memorizar nombres de grupos específicos aporta poco valor real a una empresa — lo que sí aporta valor es entender el patrón de comportamiento y ajustar las defensas en consecuencia:

Priorizar la protección contra phishing y robo de credenciales, dado que sigue siendo el vector de entrada más común, sin importar qué grupo esté detrás del ataque.
Asumir que cualquier ataque de ransomware moderno probablemente incluye exfiltración de datos, y diseñar la defensa en consecuencia.
Monitorear actividad fuera de horario laboral con la misma seriedad que la actividad diurna.
Mantener un plan de respuesta ante incidentes actualizado, que no dependa de identificar primero qué grupo específico está detrás del ataque para empezar a actuar.

Preguntas frecuentes

¿Vale la pena que mi empresa monitoree qué grupos de ransomware están activos?

Tiene valor limitado hacerlo de forma aislada. Es más útil que un proveedor de ciberseguridad con visibilidad sobre el panorama de amenazas incorpore esa inteligencia dentro de un servicio de monitoreo continuo, en lugar de que cada empresa intente hacerlo por su cuenta.

¿Los grupos de ransomware atacan específicamente a empresas colombianas, o es aleatorio?

Generalmente no hay un enfoque específico por país más allá de factores estructurales como el idioma de las notas de rescate o el tipo de infraestructura común en la región — la selección de víctimas suele depender más de la facilidad de acceso que de la nacionalidad de la empresa.

¿Es cierto que algunos grupos evitan atacar ciertos sectores, como infraestructura crítica?

Algunos grupos han declarado públicamente reglas internas — evitar hospitales, por ejemplo — pero el cumplimiento de esas reglas por parte de sus afiliados es inconsistente en la práctica, y no debería asumirse como una protección real.

¿Cómo sé si mi empresa ya fue comprometida sin que se haya activado el cifrado todavía?

Señales como tráfico de red inusual, cuentas con actividad fuera de su patrón habitual, o herramientas de administración remota no reconocidas pueden indicar acceso previo. Una evaluación técnica proactiva es la única forma confiable de confirmarlo.

¿Hablamos?

Entender el patrón detrás de estos grupos, más que memorizar sus nombres, es lo que realmente fortalece la defensa de una empresa. En T.I. RESCUE combinamos monitoreo continuo con capacidad de [respuesta ante incidentes 24/7](https://tirescue.com/respuesta-ante-incidentes-247/) para actuar sin importar qué grupo específico esté detrás del ataque. ¿Quieres saber qué tan preparada está tu empresa frente a este panorama? [Hablemos](https://tirescue.com/contacto-ti-rescue/).

Contactar

También te puede interesar

Comentarios (0)

Sé el primero en comentar.