Ransomware en empresas: riesgo del acceso remoto de TI

  • Home
  • Ransomware en empresas: cómo el acceso remoto de tu proveedor de TI puede convertirse en una puerta de entrada
Ransomware en empresas mediante acceso remoto y herramientas de gestión de TI. Care Telecom.

Ransomware en empresas: cómo el acceso remoto de tu proveedor de TI puede convertirse en una puerta de entrada

Care Telecom 30 septiembre, 2026 0 Comments

Si tu empresa tiene un proveedor de tecnología que se conecta remotamente a tus computadoras para darles mantenimiento, instalar actualizaciones o resolver fallas sin tener que ir hasta tus oficinas, probablemente confías en esa conexión como una parte normal y hasta tranquilizadora de tener soporte técnico.

Un grupo de ransomware descubierto apenas esta semana demostró exactamente por qué esa confianza, sin verificación, puede ser la puerta de entrada perfecta para perder el control completo de tu empresa.

El ransomware que se disfraza del técnico que ya conoces

El 17 y 18 de septiembre de 2026, los investigadores de la firma de ciberseguridad Huntress documentaron dos ataques del grupo detrás del ransomware SETTRA: uno contra una empresa de retail y servicios al consumidor en julio de 2026, y otro contra una compañía manufacturera en septiembre de 2026.

Lo que hace a este grupo particularmente inquietante no es la sofisticación de su malware —los propios investigadores lo describieron como “capaz, más que sofisticado”— sino la forma en la que se mueve dentro de la red de la víctima sin levantar sospechas.

Los atacantes obtienen acceso inicial mediante credenciales de VPN comprometidas y, una vez adentro, despliegan MeshAgent, una herramienta legítima de monitoreo y gestión remota del tipo que miles de proveedores de tecnología en todo el mundo utilizan todos los días para dar soporte a sus clientes.

En el primer ataque documentado, renombraron el programa como “mvtcs.exe” para camuflarlo; en el segundo, ni siquiera se molestaron en disfrazarlo.

En el ataque de septiembre contra la manufacturera, además, utilizaron una técnica conocida como BYOVD —“trae tu propio controlador vulnerable”, por sus siglas en inglés—: instalaron un controlador de sistema con una falla de seguridad conocida específicamente para apagar el antivirus y las herramientas de protección de la víctima antes de cifrar sus archivos.

Después del cifrado, el grupo mantiene un sitio de “vergüenza pública” donde publica los nombres de las empresas afectadas para presionarlas a pagar. Es la firma característica de la doble extorsión: no solo secuestran tus archivos, también amenazan con exhibir a tu empresa.

Por qué la manufactura está en la mira como nunca antes

Según el reporte Manufacturing Threat Landscape 2025 de Check Point Software, publicado el 17 de abril de 2026, los ataques de ransomware contra fabricantes crecieron 56% a nivel global, pasando de 937 casos documentados en 2024 a 1,466 en 2025.

El mismo reporte identifica a grupos como Akira —con ganancias estimadas de 244 millones de dólares a finales de 2025—, Qilin y Play como los operadores de ransomware como servicio que dominan los ataques contra infraestructura manufacturera.

México, entre los países donde este problema crece más rápido

El mismo reporte de Check Point ubica a México como el sexto país a nivel mundial con el mayor incremento anual de ciberataques semanales contra el sector manufacturero, con un aumento del 80% entre 2024 y 2025, superando en ese crecimiento a países como Perú, Suiza, Taiwán y Austria.

Un análisis de Kaspersky, publicado el 21 de julio de 2026 sobre incidentes atendidos en México y Colombia entre mayo y junio de ese año, documentó un caso específico en México atribuido a un grupo identificado como “XEntry Team”, que obtuvo acceso inicial a través de un servidor de Microsoft SQL mal configurado, utilizando credenciales que habían quedado expuestas públicamente en código fuente.

El grupo mantuvo acceso persistente durante varios meses antes de ser detectado.

Cuando finalmente activaron el ataque, los colaboradores de la empresa afectada se encontraron con una pantalla azul que decía simplemente: “Hacked by XEntry Team”.

El mismo análisis de Kaspersky encontró que más del 20% de los incidentes de ransomware atendidos en la región involucraron el abuso de herramientas legítimas de monitoreo y gestión remota, y que en algunos casos los atacantes utilizaron más de tres herramientas distintas de este tipo dentro de un mismo ataque.

La lección incómoda detrás de la herramienta “de confianza”

Lo que conecta el caso de SETTRA con los incidentes documentados en México es la misma idea central: los atacantes ya no necesitan construir sus propias herramientas de intrusión cuando pueden utilizar exactamente el mismo software que tu proveedor de tecnología legítimo utiliza para ayudarte.

Un antivirus tradicional, entrenado para detectar programas maliciosos conocidos, generalmente no marca como sospechoso un programa de gestión remota legítimo simplemente porque alguien más lo está utilizando sin tu autorización.

La pregunta que esto plantea no es si confías en tu proveedor de TI —probablemente deberías seguir haciéndolo—, sino si alguien más, sin que tú ni tu proveedor lo sepan, está utilizando ese mismo tipo de acceso remoto para moverse dentro de tu red.

Si quieres platicar con un especialista sobre qué visibilidad tiene realmente tu empresa sobre quién se conecta remotamente a tus sistemas y con qué herramientas, con gusto lo conversamos.

La confianza en tu proveedor de tecnología no debería ser lo único que se interponga entre tu empresa y un ataque como este.

Síguenos en todas nuestras redes: 

Facebook: https://www.facebook.com/CareTelecom

Twitter: https://twitter.com/caretelecom?

Linkedin:  https://www.linkedin.com/company/care-telecom/

Correo: info@caretelecom.com

Instagram: https://instagram.com/caretelecom?

Spotify PODCAST: Escudo Digital: https://spoti.fi/3FSvKoA

Leave Comment

¿En que puedo ayudarte?