Imprimieron la amenaza en tu oficina: el ransomware en México y Colombia que no necesita que abras un correo
El grupo XEntry Team cifró empresas con BitLocker y luego usó las impresoras de red para mandar notas de rescate en papel. Kaspersky lo documentó en julio 2026 y México es el segundo país más atacado en LATAM.
Imagínate llegar un martes a la oficina, encender la impresora para sacar un contrato y que lo que salga de la bandeja no sea tu documento, sino una hoja que dice que tus servidores están cifrados y que tienes 72 horas para pagar. Sin correo sospechoso, sin link malicioso, sin que nadie haya dado click en nada. La amenaza ya llegó físicamente, en papel, a la mano de quien pasara por la copiadora.
Eso es exactamente lo que pasó en empresas de México y Colombia entre mayo y junio de 2026. Kaspersky publicó el reporte esta semana bajo el nombre “Prints of Darkness”, y la táctica no solo es nueva: es la señal de cuánto tiempo llevan los atacantes adentro antes de que alguien note algo.
Cómo entran antes de que notes que están ahí
Antes de que ese papel llegara a la bandeja de la impresora, los atacantes ya llevaban meses dentro de la red. El análisis técnico de Securelist documenta dos incidentes específicos, y los vectores de entrada son básicos pero devastadores en un entorno donde muchas empresas todavía tienen sus puertas digitales abiertas.
En México: El grupo que se identifica como XEntry Team entró por un servidor Microsoft SQL mal configurado. Las credenciales de acceso estaban publicadas en un repositorio público de GitHub. Sin malware sofisticado, sin exploits de día cero: con un buscador fue suficiente. Ya adentro, se quedaron tres meses haciendo reconocimiento antes de activar el ataque. Instalaron herramientas de administración remota legítimas: ManageEngine Endpoint Central, Mesh Agent y Tactical RMM. Software que los antivirus normalmente ignoran porque IT también lo usa en operaciones normales.
En Colombia: La entrada fue por un servicio RDP expuesto directamente a internet. Accedieron a un servidor conectado a un dispositivo de almacenamiento de 8 TB con información financiera crítica. Sin más.
Lo que más llama la atención: no usaron malware propio. Usaron BitLocker, la herramienta de cifrado de Microsoft incluida en Windows desde hace años. La misma que IT recomienda para proteger laptops corporativas. Los usuarios notaban el problema cuando veían un ícono de candado junto a sus unidades en el Explorador de Archivos. Y ahí empezaba el desastre.
El rollo de las impresoras
Aquí está lo que diferencia estos ataques del ransomware clásico. Después de cifrar los sistemas, los atacantes comandaron las impresoras de red corporativas para que imprimieran las notas de rescate. No un correo, no una pantalla bloqueada. Papel físico saliendo de la impresora de la oficina.
La lógica es directa: presión psicológica máxima y visible. Si ves el candado en tu pantalla puedes pensar que es un bug. Pero cuando tienes en la mano una hoja impresa que dice que tus datos están cifrados y que debes pagar antes de que los publiquen, el pánico se vuelve real, concreto y compartido. Todos los que pasan por la copiadora lo ven.
En México, las pantallas bloqueadas mostraban “Hacked by XEntry Team” sobre fondo azul. El monto exigido en Colombia: $3,000 dólares. Una cantidad que para una empresa mediana puede verse “manejable”, lo que aumenta la probabilidad de que paguen sin reportarlo y sin buscar ayuda técnica. Esa es la parte más calculada del asunto.
TrendTIC Chile documentó la táctica como parte de una tendencia regional creciente: los atacantes combinan cada vez más el daño digital con presión psicológica tangible para acelerar el pago antes de que la víctima piense en reportar o buscar soporte externo. Es la misma lógica que vimos cuando se empezaron a documentar agentes de IA usados como vector de ataque: ya lo discutimos en nuestro análisis de lo que Cisco presentó en RSA 2026 y el checklist para CTOs mexicanos. La sofisticación del vector no es el punto. El punto es que los atacantes llegan sin anunciarse.
México: el segundo país más atacado en LATAM
Por si no lo tenías claro, esto no es un caso aislado. México cerró 2025 como el segundo país más atacado por ransomware en América Latina, escalando del lugar 16 al 11 a nivel global en víctimas registradas por grupos criminales. El número se duplicó: de 37 empresas confirmadas en 2024 a 74 en 2025.
Y esto es solo lo que se publicó.
Más datos concretos que vale la pena tener a la mano:
- El 74% de las empresas mexicanas sufrió algún tipo de ataque con ransomware durante 2025.
- Los ciberataques a empresas crecieron 38% en el último año en México, según datos de Infobae.
- Solo el 27% de las empresas mexicanas cuenta con servicios especializados de protección de activos.
- El costo promedio de recuperación tras un ataque de ransomware: $1.35 millones de dólares.
- El sector más golpeado: manufactura, con casi 30% de los incidentes.
Esos números son, la neta, una joda de proporciones que el ecosistema empresarial mexicano todavía no está procesando del todo.
Lo que hacía XEntry Team sin que nadie lo viera
El análisis de Kaspersky deja muy claro que XEntry Team no requirió ningún malware customizado. La caja de herramientas fue 100% software legítimo:
- BitLocker para cifrar discos individuales con claves únicas por equipo
- Herramientas RMM para persistencia y control remoto
- GPO (Group Policy Objects) para desplegar tareas en toda la red de un solo golpe
- Impresoras de red como canal de comunicación con la víctima
Más del 20% de los incidentes que Kaspersky investigó en la región usaron herramientas RMM de manera maliciosa. Más del 13% tuvieron como causa raíz malas configuraciones de seguridad. En el caso mexicano, las credenciales de la base de datos estaban en un repo público. Eso fue todo lo que necesitaron para entrar.
Y luego tres meses adentro. Silenciosos. Mapeando. Instalando. Sin que nadie notara.
Esto no es diferente al patrón que vimos cuando la falla de ChatGPT robaba archivos con un solo prompt: el punto de entrada puede ser trivial, pero el daño que hacen mientras nadie mira es la parte que duele.
Qué hacer si manejas IT en una empresa mexicana
Sin rodeos:
Audita qué tienes expuesto a internet. RDP, SQL Server, VNC, paneles de administración. Si están accesibles sin VPN o sin autenticación de dos factores, ya tienes el problema. Úsate Shodan para buscarte a ti mismo antes de que lo hagan ellos.
Revisa tus repositorios de código. Busca el nombre de tu empresa, dominio e IPs en GitHub. Si algún dev subió credenciales de base de datos aunque sea hace tres años, ya las tienen. Herramientas como GitGuardian automatizan esto.
Monitorea herramientas RMM que no reconoces. Si en tu red aparece ManageEngine, Mesh Agent o Tactical RMM y tu equipo de IT no lo instaló, tienes un intruso activo. Centraliza logs ahora.
BitLocker requiere gestión centralizada. Si no tienes las claves de recuperación en un sistema centralizado como Intune o MBAM, un atacante puede usarlo en tu contra y tú no podrás recuperar nada. Las claves deben estar guardadas antes de que las necesites.
Las impresoras también son dispositivos de red. Actualiza su firmware, cambia contraseñas por default y segméntalas en una VLAN separada. Una impresora con acceso abierto puede revelar tráfico de red y servir de punto de movimiento lateral.
La pregunta que incomoda
¿Por qué México y Colombia son tan golpeados? No porque sean más descuidados. Sino porque la inversión en ciberseguridad empresarial en LATAM sigue siendo minúscula comparada con el daño potencial, y los grupos como XEntry Team lo saben perfectamente. No necesitas los mejores hackers del mundo para atacar una empresa que tiene su SQL Server expuesto a internet con credenciales en GitHub.
La nota impresa en la bandeja de la impresora no es señal de sofisticación extrema del atacante. Es señal de cuánto tiempo llevan adentro sin que nadie los haya notado.
¿Tu empresa ya revisó cuántas puertas dejó abiertas?
Fuentes
- Kaspersky: Prints of Darkness, comunicado oficial
- Securelist: New BitLocker extortion activity: RDP, MSSQL, RMM Abuse, análisis técnico completo
- TrendTIC Chile: Expertos alertan sobre táctica de ransomware con impresoras en LATAM
- Infobae: Ciberataques a empresas crecieron 38% en el último año en México
- El Imparcial: 74% de empresas mexicanas sufrieron ransomware en 2025
- Blog TecnetOne: Ciberamenazas en México y LATAM 2026
Comentarios
No te pierdas ningún post
Recibe lo nuevo de Al Chile Tech directo en tu correo. Sin spam.
También te puede interesar
México le ganó a Brasil y domina la inversión en startups de LATAM: $944M en un solo trimestre y los VCs globales llegando en masa
Crunchbase confirmó lo que el ecosistema ya sospechaba: México es el destino número uno de venture capital en LATAM, con $944M en Q2 2026, superando a Brasil por primera vez en más de una década.
Lazarus Group robó $577 millones en cripto en 18 días: por qué México debería estar preocupado
Dos ataques de Corea del Norte vaciaron DeFi protocols en abril 2026. Uno fue ingeniería social de 6 meses, el otro forjó mensajes de bridge. México, con $71 mil millones en volumen cripto, está en la mira.
Bluesky se cayó 24 horas por hackers pro-Irán: ¿qué tan confiable es como alternativa a X en México?
El grupo 313 Team orquestó un DDoS que tumbó Bluesky casi un día completo. Con 40% de crecimiento en LATAM, la pregunta es obligada: ¿es esta red realmente segura para los creadores mexicanos que migraron de X?