noticias

Imprimieron la amenaza en tu oficina: el ransomware en México y Colombia que no necesita que abras un correo

noticias · 7 min de lectura

Imprimieron la amenaza en tu oficina: el ransomware en México y Colombia que no necesita que abras un correo

El grupo XEntry Team cifró empresas con BitLocker y luego usó las impresoras de red para mandar notas de rescate en papel. Kaspersky lo documentó en julio 2026 y México es el segundo país más atacado en LATAM.

Imprimieron la amenaza en tu oficina: el ransomware en México y Colombia que no necesita que abras un correo

Imagínate llegar un martes a la oficina, encender la impresora para sacar un contrato y que lo que salga de la bandeja no sea tu documento, sino una hoja que dice que tus servidores están cifrados y que tienes 72 horas para pagar. Sin correo sospechoso, sin link malicioso, sin que nadie haya dado click en nada. La amenaza ya llegó físicamente, en papel, a la mano de quien pasara por la copiadora.

Eso es exactamente lo que pasó en empresas de México y Colombia entre mayo y junio de 2026. Kaspersky publicó el reporte esta semana bajo el nombre “Prints of Darkness”, y la táctica no solo es nueva: es la señal de cuánto tiempo llevan los atacantes adentro antes de que alguien note algo.

Cómo entran antes de que notes que están ahí

Antes de que ese papel llegara a la bandeja de la impresora, los atacantes ya llevaban meses dentro de la red. El análisis técnico de Securelist documenta dos incidentes específicos, y los vectores de entrada son básicos pero devastadores en un entorno donde muchas empresas todavía tienen sus puertas digitales abiertas.

En México: El grupo que se identifica como XEntry Team entró por un servidor Microsoft SQL mal configurado. Las credenciales de acceso estaban publicadas en un repositorio público de GitHub. Sin malware sofisticado, sin exploits de día cero: con un buscador fue suficiente. Ya adentro, se quedaron tres meses haciendo reconocimiento antes de activar el ataque. Instalaron herramientas de administración remota legítimas: ManageEngine Endpoint Central, Mesh Agent y Tactical RMM. Software que los antivirus normalmente ignoran porque IT también lo usa en operaciones normales.

En Colombia: La entrada fue por un servicio RDP expuesto directamente a internet. Accedieron a un servidor conectado a un dispositivo de almacenamiento de 8 TB con información financiera crítica. Sin más.

Lo que más llama la atención: no usaron malware propio. Usaron BitLocker, la herramienta de cifrado de Microsoft incluida en Windows desde hace años. La misma que IT recomienda para proteger laptops corporativas. Los usuarios notaban el problema cuando veían un ícono de candado junto a sus unidades en el Explorador de Archivos. Y ahí empezaba el desastre.

El rollo de las impresoras

Aquí está lo que diferencia estos ataques del ransomware clásico. Después de cifrar los sistemas, los atacantes comandaron las impresoras de red corporativas para que imprimieran las notas de rescate. No un correo, no una pantalla bloqueada. Papel físico saliendo de la impresora de la oficina.

La lógica es directa: presión psicológica máxima y visible. Si ves el candado en tu pantalla puedes pensar que es un bug. Pero cuando tienes en la mano una hoja impresa que dice que tus datos están cifrados y que debes pagar antes de que los publiquen, el pánico se vuelve real, concreto y compartido. Todos los que pasan por la copiadora lo ven.

En México, las pantallas bloqueadas mostraban “Hacked by XEntry Team” sobre fondo azul. El monto exigido en Colombia: $3,000 dólares. Una cantidad que para una empresa mediana puede verse “manejable”, lo que aumenta la probabilidad de que paguen sin reportarlo y sin buscar ayuda técnica. Esa es la parte más calculada del asunto.

TrendTIC Chile documentó la táctica como parte de una tendencia regional creciente: los atacantes combinan cada vez más el daño digital con presión psicológica tangible para acelerar el pago antes de que la víctima piense en reportar o buscar soporte externo. Es la misma lógica que vimos cuando se empezaron a documentar agentes de IA usados como vector de ataque: ya lo discutimos en nuestro análisis de lo que Cisco presentó en RSA 2026 y el checklist para CTOs mexicanos. La sofisticación del vector no es el punto. El punto es que los atacantes llegan sin anunciarse.

México: el segundo país más atacado en LATAM

Por si no lo tenías claro, esto no es un caso aislado. México cerró 2025 como el segundo país más atacado por ransomware en América Latina, escalando del lugar 16 al 11 a nivel global en víctimas registradas por grupos criminales. El número se duplicó: de 37 empresas confirmadas en 2024 a 74 en 2025.

Y esto es solo lo que se publicó.

Más datos concretos que vale la pena tener a la mano:

  • El 74% de las empresas mexicanas sufrió algún tipo de ataque con ransomware durante 2025.
  • Los ciberataques a empresas crecieron 38% en el último año en México, según datos de Infobae.
  • Solo el 27% de las empresas mexicanas cuenta con servicios especializados de protección de activos.
  • El costo promedio de recuperación tras un ataque de ransomware: $1.35 millones de dólares.
  • El sector más golpeado: manufactura, con casi 30% de los incidentes.

Esos números son, la neta, una joda de proporciones que el ecosistema empresarial mexicano todavía no está procesando del todo.

Lo que hacía XEntry Team sin que nadie lo viera

El análisis de Kaspersky deja muy claro que XEntry Team no requirió ningún malware customizado. La caja de herramientas fue 100% software legítimo:

  • BitLocker para cifrar discos individuales con claves únicas por equipo
  • Herramientas RMM para persistencia y control remoto
  • GPO (Group Policy Objects) para desplegar tareas en toda la red de un solo golpe
  • Impresoras de red como canal de comunicación con la víctima

Más del 20% de los incidentes que Kaspersky investigó en la región usaron herramientas RMM de manera maliciosa. Más del 13% tuvieron como causa raíz malas configuraciones de seguridad. En el caso mexicano, las credenciales de la base de datos estaban en un repo público. Eso fue todo lo que necesitaron para entrar.

Y luego tres meses adentro. Silenciosos. Mapeando. Instalando. Sin que nadie notara.

Esto no es diferente al patrón que vimos cuando la falla de ChatGPT robaba archivos con un solo prompt: el punto de entrada puede ser trivial, pero el daño que hacen mientras nadie mira es la parte que duele.

Qué hacer si manejas IT en una empresa mexicana

Sin rodeos:

Audita qué tienes expuesto a internet. RDP, SQL Server, VNC, paneles de administración. Si están accesibles sin VPN o sin autenticación de dos factores, ya tienes el problema. Úsate Shodan para buscarte a ti mismo antes de que lo hagan ellos.

Revisa tus repositorios de código. Busca el nombre de tu empresa, dominio e IPs en GitHub. Si algún dev subió credenciales de base de datos aunque sea hace tres años, ya las tienen. Herramientas como GitGuardian automatizan esto.

Monitorea herramientas RMM que no reconoces. Si en tu red aparece ManageEngine, Mesh Agent o Tactical RMM y tu equipo de IT no lo instaló, tienes un intruso activo. Centraliza logs ahora.

BitLocker requiere gestión centralizada. Si no tienes las claves de recuperación en un sistema centralizado como Intune o MBAM, un atacante puede usarlo en tu contra y tú no podrás recuperar nada. Las claves deben estar guardadas antes de que las necesites.

Las impresoras también son dispositivos de red. Actualiza su firmware, cambia contraseñas por default y segméntalas en una VLAN separada. Una impresora con acceso abierto puede revelar tráfico de red y servir de punto de movimiento lateral.

La pregunta que incomoda

¿Por qué México y Colombia son tan golpeados? No porque sean más descuidados. Sino porque la inversión en ciberseguridad empresarial en LATAM sigue siendo minúscula comparada con el daño potencial, y los grupos como XEntry Team lo saben perfectamente. No necesitas los mejores hackers del mundo para atacar una empresa que tiene su SQL Server expuesto a internet con credenciales en GitHub.

La nota impresa en la bandeja de la impresora no es señal de sofisticación extrema del atacante. Es señal de cuánto tiempo llevan adentro sin que nadie los haya notado.

¿Tu empresa ya revisó cuántas puertas dejó abiertas?

Fuentes

Comentarios

No te pierdas ningún post

Recibe lo nuevo de Al Chile Tech directo en tu correo. Sin spam.

También te puede interesar