« Todas las noticias

Boletín semanal

Boletín semanal de amenazas: 28 de septiembre - 5 de octubre de 2026, The Gentlemen domina una semana de 237 víctimas reivindicadas

Entre el 28 de septiembre y el 5 de octubre se contabilizaron 237 víctimas reivindicadas por grupos de ransomware en 40 países, frente a las 248 de la semana anterior. The Gentlemen encabeza la actividad con 35 reivindicaciones, mientras irrumpen varios grupos de extorsión de muy reciente aparición y la sanidad vuelve a ser el sector más golpeado.

La semana en cifras

Entre el 28 de septiembre y el 5 de octubre de 2026 se registraron 237 víctimas reivindicadas por grupos de ransomware y extorsión en todo el mundo, repartidas en 40 países. La semana anterior fueron 248, de modo que el volumen desciende ligeramente, aunque se mantiene en niveles altos.

Conviene recordar un matiz importante: estas cifras proceden únicamente de lo que los propios grupos publican en sus portales de extorsión. Muchas organizaciones negocian o pagan y nunca llegan a aparecer, por lo que el total real de incidentes es con seguridad superior al que reflejan estos recuentos.

Grupos más activos

The Gentlemen vuelve a situarse en cabeza con 35 víctimas reivindicadas, frente a 22 la semana anterior. Le siguen Storm (15), Qilin (14), Safepay (12), Imnotavillian (11), Lamashtu (10), INC Ransom (10) y Akira (8). Qilin y Akira se mantienen en cifras parecidas a las de la semana previa, mientras que Storm, Safepay, Imnotavillian y Lamashtu no habían publicado víctimas siete días antes.

Llama la atención la cantidad de marcas nuevas: Shiba, Spirals, Blacklocks, Zawoo, Iah647, Cyberleek, N0n, Global Cybernetic Collective, Endzone, Vexy, Imnotavillian y Dysphor1a aparecen como grupos emergentes, sin registros previos en bases de datos de referencia como MISP Galaxy o MITRE ATT&CK y sin parentesco identificable con operaciones anteriores. Varios de ellos han acumulado más de una decena de publicaciones en apenas dos o tres semanas, lo que indica un mercado de extorsión muy fragmentado y con barreras de entrada bajas.

Regiones y países más afectados

América del Norte concentra 66 víctimas (61 la semana anterior), seguida de Europa con 37 (47), Asia-Pacífico con 27 (23), América Latina y el Caribe con 18 (15), África con 4 (7) y Oriente Medio con 1 (7).

Por países, Estados Unidos acumula 62 reivindicaciones, muy por delante del resto. Después aparecen Francia (9), Alemania (7), Brasil (6), Sudáfrica (4), Corea del Sur (4), España (4), Canadá (4), Australia (3), Argentina (3), Tailandia (3) y Colombia (3). El reparto confirma que ninguna región queda al margen: la exposición depende más del tamaño y del sector de la organización que de su ubicación.

Sectores más afectados

La sanidad vuelve a encabezar la lista con 32 víctimas, seguida de la industria manufacturera (30), los servicios profesionales (21), la construcción (19), la tecnología (16) y el comercio minorista (12).

El patrón encaja con el modo de operar de los grupos dominantes: The Gentlemen concentra su actividad en industria, tecnología y servicios profesionales, mientras que el ecosistema de afiliados ligado a Qilin abarca sanidad, educación, administración pública, finanzas, energía, comercio y construcción, entre otros.

Casos destacados

Entre los casos con cobertura de prensa figuran Gibson Area Hospital & Health Services (Estados Unidos, sanidad), reivindicado por Wallstreet; Northeast Rehab (sanidad), reivindicado por Brain Cipher; Carolina Asthma (Estados Unidos, sanidad), reivindicado por Chaos; Interconnect Computer Cabling Services (Estados Unidos, telecomunicaciones), reivindicado por M3rx; y OnTrac (Estados Unidos, transporte y logística), con un incidente de intrusión en su red corporativa que, según la información publicada, afecta a clientes. Kraft Heinz, por su parte, está investigando una reivindicación de ataque atribuida a Imnotavillian.

Entre las organizaciones conocidas reivindicadas y aún sin verificar se encuentran DexCom (sanidad) por ShinyHunters, Graybar Electric (tecnología) por Redact, la Universidad de Illinois en Chicago por Booba Team, el consorcio de construcción vinculado a China Railway Construction Corporation en Arabia Saudí por Wallstreet y el Holiday Inn Vilnius (Lituania) por Safepay. En todos estos casos se trata de afirmaciones de los propios grupos, no de hechos confirmados. Además, el grupo Emperador reivindica un ataque contra el fabricante sueco Electrolux.

Qué hacer esta semana

Las medidas siguientes responden al modo de operar de los grupos más activos, que combinan cifrado y robo de datos y se apoyan en herramientas legítimas de acceso remoto y en la exfiltración hacia servicios en la nube.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.