Ciberataques a México 2026: TA2725 y TA4922 atacan con facturas falsas

ciberataques méxico ciberseguridad pymes méxico fraude por correo electrónico phishing empresarial méxico robo de credenciales TA2725 TA4922

Ciberataques a México se disparan: dos grupos usan facturas y avisos fiscales falsos para robar credenciales

México se consolidó como blanco prioritario de dos de los grupos de ciberdelincuencia financiera más activos a nivel global. Según una investigación de Proofpoint, empresa de ciberseguridad y cumplimiento normativo, durante julio y agosto de 2026 se detectaron campañas de correo electrónico a gran escala dirigidas a organizaciones y consumidores mexicanos, con el objetivo de robar credenciales, instalar malware y obtener acceso no autorizado a equipos corporativos.

El hallazgo confirma una tendencia que ya se venía observando en la región: los atacantes abandonan los señuelos genéricos y apuestan por comunicaciones que imitan procesos administrativos cotidianos —facturas, notificaciones fiscales, citatorios— porque son justo el tipo de correo que un empleado de finanzas o administración abre sin dudar.

TA2725: 275,000 correos maliciosos en cinco días

El primero de los grupos identificados, TA2725, envió aproximadamente 275,000 correos electrónicos maliciosos dirigidos a México en una sola campaña realizada entre el 19 y el 24 de julio. El actor recurrió a comunicaciones empresariales falsas —notificaciones de DocuSign, currículums, facturas fiscales, citatorios judiciales y quejas de consumidores— para inducir a las víctimas a abrir archivos maliciosos o dar clic en enlaces fraudulentos. Además de distribuir malware, el grupo amplió su actividad hacia el robo de credenciales, buscando capturar nombres de usuario y contraseñas de acceso corporativo.

TA4922 entra a México por primera vez

El segundo grupo, TA4922, atacó territorio mexicano por primera vez según los registros de Proofpoint. A diferencia de actores que dependen de una sola familia de malware, TA4922 combina distintas técnicas de robo de credenciales y fraude, disfrazando sus ataques como comunicaciones fiscales y aprovechando servicios legítimos en la nube para alojar archivos maliciosos. Esta última táctica es particularmente efectiva: al usar plataformas confiables, dificulta que los filtros de seguridad y los propios usuarios distingan una campaña maliciosa de la actividad empresarial habitual.

Esta capacidad de camuflaje conecta con un fenómeno más amplio que ya se ha documentado en el entorno corporativo mexicano: el fraude con deepfakes en la industria, donde voces clonadas y contenido sintético se usan para autorizar pagos fraudulentos en cadenas de suministro. En ambos casos, la estrategia de fondo es la misma: hacer que el fraude se vea exactamente como una operación legítima.

Por qué las empresas y los consumidores mexicanos son un blanco atractivo

De acuerdo con Luis Isselin, Country Manager de Proofpoint en México, los ciberdelincuentes continúan adaptando sus tácticas para parecer legítimos, aprovechando que los correos maliciosos se asemejan cada vez más a las comunicaciones que los empleados reciben todos los días. Esa combinación de urgencia administrativa —impuestos, facturas, procesos legales— y apariencia confiable es lo que eleva la tasa de apertura y clic en estas campañas.

El riesgo no se limita a las empresas. Una vez instalado, el malware puede permitir a los atacantes robar información confidencial, mantener acceso remoto a los sistemas infectados, cometer fraude financiero o vender ese acceso a otros grupos delictivos. Esta exposición es consistente con lo que ya reportan otros estudios sobre el ecosistema digital mexicano: por ejemplo, el hallazgo de que 69% de los adultos mayores ignora si sus datos han sido filtrados, lo que evidencia un bajo nivel de monitoreo del riesgo digital en distintos segmentos de la población.

Cómo protegerse: recomendaciones para empresas y usuarios

Proofpoint recomienda un conjunto de medidas básicas pero efectivas frente a este tipo de campañas:

  • Desconfiar de correos no solicitados relacionados con facturas, impuestos, avisos legales, solicitudes de empleo o peticiones para compartir documentos.
  • Evitar abrir archivos adjuntos inesperados o dar clic en enlaces sin verificar previamente al remitente.
  • Nunca ingresar credenciales corporativas o personales tras acceder a enlaces incluidos en correos no solicitados.
  • Habilitar la autenticación multifactor (MFA) para reducir el impacto del robo de contraseñas.
  • Mantener actualizados los sistemas operativos y el software de seguridad para prevenir infecciones de malware.

Panorama de las campañas detectadas

Grupo Alcance reportado Método principal Novedad en México
TA2725 ~275,000 correos entre el 19 y 24 de julio de 2026 Señuelos empresariales (DocuSign, facturas, citatorios) + phishing de credenciales Intensificación de campañas ya activas
TA4922 No especificado por Proofpoint Múltiple malware, disfraz fiscal, abuso de nube legítima Primer ataque documentado contra México

Fuente: Proofpoint, Inc., septiembre de 2026.

Preguntas frecuentes

¿Qué es TA2725 y por qué es relevante para empresas mexicanas? Es un grupo de ciberdelincuencia que envió alrededor de 275,000 correos maliciosos dirigidos a México en julio de 2026, usando señuelos empresariales para robar credenciales e instalar malware.

¿Qué hace diferente a TA4922 de otros grupos de fraude financiero? A diferencia de actores que dependen de un solo tipo de malware, TA4922 combina distintas técnicas y disfraza sus ataques como comunicaciones fiscales, además de usar servicios de nube legítimos para evadir detección.

¿Cómo puedo identificar un correo fraudulento disfrazado de factura o aviso fiscal? Verificando siempre al remitente antes de abrir adjuntos o dar clic en enlaces, y desconfiando de solicitudes urgentes de documentos, pagos o credenciales que lleguen sin previo aviso.

¿La autenticación multifactor realmente reduce el riesgo? Sí. Aunque un atacante logre robar una contraseña mediante phishing, el MFA añade una barrera adicional que dificulta el acceso no autorizado a la cuenta.

¿Este tipo de ataques solo afecta a grandes corporativos? No. Proofpoint señala que también afectan a consumidores individuales, y el riesgo crece cuando no existe monitoreo activo de filtraciones de datos personales.

Conclusión

La intensificación de estas campañas confirma que México se ha vuelto un objetivo prioritario para el cibercrimen con motivación financiera en América Latina. La recomendación para empresas y consumidores es la misma que aplica a cualquier fraude digital sofisticado: verificar antes de hacer clic, activar capas adicionales de autenticación y mantener una cultura de sospecha razonable frente a cualquier comunicación que solicite documentos, pagos o credenciales de forma inesperada.

 



Publicación más antigua Publicación más reciente