Impresoras repartieron notas de rescate

Artículo de Nacata Security, 21/07/2026

¿Imaginas llegar al trabajo y ver tu ordenador bloqueado sin explicación?

Eso vivieron empresas en Colombia y México este año.

Los atacantes no usaron virus sofisticados ni herramientas de pago. Aprovecharon una función de cifrado ya instalada en cualquier ordenador con Windows.

Y para avisar a las víctimas de que tenían que pagar, no enviaron un correo. Usaron las propias impresoras de la oficina para imprimir las notas de rescate.

Puerta blindada con cerradura digital en rojo entreabierta hacia la oscuridad, representando el acceso remoto comprometido y el cifrado de datos que bloqueó a las víctimas.
Acceso remoto comprometido

Todo empezó con una puerta abierta al exterior de la empresa.

En Colombia, los atacantes encontraron un acceso remoto visible desde internet y sin protección suficiente. El software de seguridad del equipo estaba desactivado por problemas de compatibilidad. Entraron, identificaron un disco con datos financieros críticos y lo cifraron con la herramienta de cifrado propia de Windows. La empresa se quedó sin acceso a su información de un día para otro.

El rescate pedido era de solo tres mil dólares.

Una cifra llamativamente baja para un ataque de este tipo. La empresa llegó a plantearse pagarlo. Antes de que los investigadores pudieran analizar qué había pasado, el equipo informático restauró el sistema, borrando sin querer todas las pruebas. En México, la historia fue diferente pero el resultado fue el mismo: sistemas bloqueados y notas de rescate saliendo de las impresoras de la oficina.

Los empleados vieron en pantalla el mensaje: «Hackeado por XEntry Team».

En el caso mexicano, los atacantes llevaban tres meses dentro de la red antes de que nadie lo notara. Instalaron herramientas de control remoto y cifraron uno a uno todos los discos. El aviso llegó cuando las pantallas mostraron ese mensaje en azul y las credenciales dejaron de funcionar.

Red de cables luminosos conectando servidores, con una ruta de intrusión activa que lleva meses encendida sin que nadie la haya atendido, simbolizando las alertas ignoradas durante el ataque en México.
Alertas ignoradas meses

Luego, las impresoras hicieron el resto.

Horas después del bloqueo, las impresoras de la oficina comenzaron a escupir folios con instrucciones para pagar el rescate. Una táctica física, inesperada y difícil de ignorar. Estos dos casos comparten algo importante que va más allá del método concreto usado.

El patrón se repite en toda la región.

Los investigadores que analizaron ambos incidentes señalan que esta forma de atacar va en aumento en Latinoamérica. Los atacantes evitan comprar herramientas de ransomware o asociarse con grupos criminales. En su lugar, usan funciones integradas en el propio sistema operativo, lo que los hace más difíciles de detectar porque el software de seguridad no siempre reconoce como amenaza algo que forma parte del sistema legítimo.

En México, la brecha llevaba meses abierta sin que nadie actuara.

El sistema de seguridad de la empresa sí lanzó alertas durante ese tiempo. El problema fue que nadie las investigó. Los atacantes encontraron credenciales de acceso a una base de datos publicadas por error en una plataforma pública de código, entraron, y fueron ampliando su control poco a poco hasta tenerlo todo.

Nota de rescate impresa rodeada de copias idénticas, representando el patrón regional de ataques de bajo coste que usan impresoras físicas como canal de extorsión en Latinoamérica.
Notas de rescate

Las notas de rescate presumían de tener buena reputación de pago.

Tanto en Colombia como en México, los mensajes impresos incluían frases que prometían cumplir el trato si la víctima pagaba. Una estrategia para generar confianza y acelerar la decisión. El negocio del rescate, incluso a pequeña escala, tiene su propia lógica comercial.

Puertas abiertas y alertas ignoradas lo hicieron posible.

En ambos casos, los atacantes no necesitaron técnicas especialmente avanzadas. Les bastó con encontrar servicios expuestos a internet sin protección adecuada y con que las alertas del sistema no se tomaran en serio. La combinación de descuido técnico y falta de respuesta humana fue suficiente para comprometer empresas enteras.

El ataque más barato puede ser devastador.

No hace falta un gran presupuesto criminal para paralizar una empresa. A veces basta con una puerta mal cerrada y nadie mirando las alarmas.

Qué puedes hacer

  • Cierra los accesos remotos a internet que no sean estrictamente necesarios.
  • Revisa y actúa ante las alertas de seguridad sin dejarlas acumularse.
  • Nunca publiques credenciales o contraseñas en repositorios de código públicos.

¿Cuántas alertas de seguridad llevas tú sin revisar esta semana?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Incidentes

Ciberataques que ya han sucedido y están confirmados: empresas hackeadas, datos filtrados, servicios caídos por un ataque, rescates pagados.

Casos reales, con nombre propio y consecuencias claras, explicados de forma sencilla para que cualquier persona entienda qué pasó y a quién afectó.



RATING


7.4



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.