Investigadores observan que dos prolíficos grupos de ciber delincuentes están ampliando sus ataques contra organizaciones y consumidores mexicanos mediante fraudes fiscales, facturas falsas y correos electrónicos empresariales fraudulentos.
Ciudad de México, septiembre de 2026 – Proofpoint, Inc., empresa líder en ciberseguridad y cumplimiento normativo, publicó nuevos hallazgos de inteligencia de amenazas que muestran que México se ha convertido en un objetivo cada vez más relevante para dos de los grupos de ciberdelincuentes más activos del mundo. Durante julio y agosto de 2026, investigadores de Proofpoint observaron campañas de correo electrónico a gran escala diseñadas para robar credenciales, instalar malware y obtener acceso no autorizado a los equipos de las víctimas mediante señuelos convincentes relacionados con empresas y entidades gubernamentales.
Uno de los grupos más activos, TA2725, envió aproximadamente 275,000 correos electrónicos maliciosos dirigidos a México en una sola campaña entre el 19 y el 24 de julio. El actor utilizó principalmente comunicaciones empresariales falsas, incluidas notificaciones de DocuSign, currículums, facturas fiscales, citatorios judiciales y quejas de consumidores, para engañar a los destinatarios y lograr que abrieran archivos maliciosos o hicieran clic en enlaces fraudulentos. El grupo también amplió su actividad hacia el phishing de credenciales, intentando robar nombres de usuario y contraseñas junto con sus campañas de malware.
Correo electrónico malicioso enviado por TA2725
Correo electrónico malicioso enviado por TA2725
Proofpoint también observó un cambio significativo en la actividad de otro prolífico grupo de ciberdelincuentes, TA4922, que amplió sus operaciones para atacar a México por primera vez. A diferencia de muchos actores con motivaciones financieras que dependen de una sola familia de malware o de un único objetivo, TA4922 utiliza una amplia variedad de malware y técnicas de robo de credenciales y fraude. El grupo suele disfrazar sus ataques como comunicaciones relacionadas con temas fiscales y utiliza servicios legítimos en la nube para alojar archivos maliciosos, lo que dificulta que los usuarios y las herramientas de seguridad distingan estas campañas de la actividad empresarial legítima.
Correo electrónico malicioso enviado por TA4922
Correo electrónico malicioso enviado por TA4922
“Los ciberdelincuentes continúan adaptando sus tácticas para parecer cada vez más legítimos, haciendo que los correos electrónicos maliciosos se asemejen a las comunicaciones empresariales habituales que los empleados reciben todos los días”, señaló Luis Isselin, Country Manager de Proofpoint en México. “Las organizaciones y las personas en México deben ser especialmente cautelosas ante correos electrónicos inesperados relacionados con facturas, impuestos, avisos legales o solicitudes para compartir documentos, particularmente cuando se les pide descargar archivos o ingresar credenciales de acceso”.
Los investigadores de Proofpoint descubrieron que ambos grupos utilizan técnicas diseñadas para dificultar su detección. TA2725 limita la entrega de sus cargas maliciosas a los países objetivo, mientras que TA4922 abusa cada vez más de plataformas confiables en la nube y servicios para compartir archivos con el fin de distribuir malware. Una vez instalado, el malware puede permitir a los atacantes robar información confidencial, capturar credenciales, mantener acceso remoto a sistemas infectados, cometer fraudes financieros o vender el acceso a otros grupos delictivos.
Los hallazgos ponen de manifiesto la creciente sofisticación del ciberdelito con motivaciones financieras dirigido a América Latina y refuerzan la importancia de combinar la concientización de los usuarios con una estrategia de seguridad de correo electrónico por capas para defenderse de amenazas en constante evolución.
Recomendaciones para organizaciones y usuarios en México:
- Desconfíe de correos electrónicos no solicitados relacionados con facturas, impuestos, avisos legales, solicitudes de empleo o solicitudes para compartir documentos.
- Evite abrir archivos adjuntos inesperados o hacer clic en enlaces sin verificar previamente al remitente.
- Nunca ingrese credenciales corporativas o personales después de acceder a enlaces incluidos en correos electrónicos no solicitados.
- Habilite la autenticación multifactor (MFA) para reducir el impacto del robo de contraseñas.
- Mantenga actualizados los sistemas operativos y el software de seguridad para ayudar a prevenir infecciones de malware.
Acerca de Proofpoint, Inc. Proofpoint, Inc. es un líder global en ciberseguridad centrada en las personas y los agentes, que protege la forma en que las personas, los datos y los agentes de IA se conectan a través del correo electrónico, la nube y las herramientas de colaboración. Proofpoint es un socio de confianza para más de 80 empresas del Fortune 100, más de 14,000 grandes organizaciones y millones de organizaciones más pequeñas, ayudándolas a detener amenazas, prevenir la pérdida de datos y fortalecer la resiliencia de las personas y los flujos de trabajo impulsados por IA. La plataforma de colaboración y seguridad de datos de Proofpoint ayuda a organizaciones de todos los tamaños a proteger y empoderar a sus personas mientras adoptan la IA de forma segura y con confianza.
