SIMALCO Background Image

Ciberdelincuentes lanzan 275,000 correos maliciosos contra México en seis días

Una investigación de Proofpoint detectó campañas que utilizan facturas fiscales, citatorios judiciales, documentos empresariales y servicios legítimos en la nube para robar credenciales e instalar malware. Uno de los grupos analizados comenzó además a dirigir operaciones contra México por primera vez.

14/9/2026
cibertaques
Redacción Simalco
Redacción Simalco

México está ganando relevancia como objetivo de grupos internacionales de ciberdelincuencia financiera. Entre el 19 y el 24 de julio de 2026, una sola campaña identificada por investigadores de Proofpoint distribuyó aproximadamente 275,000 correos electrónicos maliciosos dirigidos al país, utilizando comunicaciones empresariales y trámites cotidianos como señuelo.

La operación fue atribuida a TA2725, un grupo que recurre a correos que aparentan provenir de empresas, instituciones o servicios conocidos. Entre los mensajes detectados se encontraban falsas notificaciones de DocuSign, currículums, facturas fiscales, citatorios judiciales y quejas de consumidores.

El objetivo es conseguir que el destinatario descargue archivos, acceda a enlaces fraudulentos o entregue información de acceso. De acuerdo con la investigación, TA2725 también ha ampliado sus operaciones hacia el phishing de credenciales, con intentos de obtener nombres de usuario y contraseñas además de distribuir malware.

La escala de la campaña coincide con otro cambio detectado por los investigadores: TA4922, otro grupo de ciberdelincuencia con motivaciones financieras, comenzó a dirigir ataques contra México por primera vez.

A diferencia de operaciones que utilizan de manera recurrente una misma familia de malware, TA4922 combina diferentes herramientas, técnicas de robo de credenciales y mecanismos de fraude. Una de sus estrategias consiste en utilizar asuntos fiscales como señuelo y alojar archivos maliciosos en servicios legítimos de almacenamiento y distribución de archivos en la nube.

Este mecanismo plantea un desafío adicional para empresas y usuarios, porque el enlace o la plataforma utilizada para distribuir el contenido puede pertenecer a un servicio conocido, aunque el archivo alojado sea malicioso.

Correos que imitan la operación cotidiana

El elemento común entre ambas operaciones es el intento de reducir las señales que tradicionalmente permiten identificar un correo fraudulento. En lugar de mensajes evidentemente sospechosos, los atacantes recurren a situaciones habituales dentro de una organización: una factura pendiente, un documento para firma, un asunto fiscal, un currículum o una notificación legal.

“Los ciberdelincuentes continúan adaptando sus tácticas para parecer cada vez más legítimos, haciendo que los correos electrónicos maliciosos se asemejen a las comunicaciones empresariales habituales que los empleados reciben todos los días”, señaló Luis Isselin, Country Manager de Proofpoint en México.

La investigación también identificó mecanismos para dificultar la detección de las campañas. TA2725 restringe la entrega de determinadas cargas maliciosas según el país desde el que accede la víctima, mientras TA4922 recurre a plataformas confiables de nube y servicios para compartir archivos.

Una infección exitosa puede permitir a los atacantes capturar credenciales e información confidencial, mantener acceso remoto a equipos comprometidos o utilizar esos sistemas para posteriores operaciones de fraude. El acceso obtenido también puede convertirse en un activo que posteriormente se venda a otros grupos criminales.

El correo sigue siendo una puerta de entrada

Los hallazgos muestran cómo las campañas de correo electrónico están evolucionando desde mensajes genéricos de phishing hacia operaciones que reproducen procesos habituales de empresas e instituciones.

Para las organizaciones mexicanas, esto implica que identificar una amenaza ya no depende únicamente de detectar errores evidentes en un mensaje o dominios desconocidos. Una solicitud aparentemente rutinaria para revisar una factura, firmar un documento o atender una obligación fiscal puede formar parte de una cadena de ataque.

Proofpoint recomienda verificar de manera independiente las solicitudes inesperadas antes de descargar archivos o proporcionar información de acceso, así como utilizar autenticación multifactor y mantener actualizados sistemas y herramientas de seguridad.

Más allá de las medidas individuales, el volumen registrado durante julio evidencia la capacidad de estos grupos para desplegar campañas masivas y adaptar sus señuelos al contexto local. 275,000 mensajes dirigidos a México en menos de una semana muestran que el correo corporativo continúa siendo un frente relevante para el ciberdelito financiero.

FOTO: Torsten Dettlaff