
México acumula incidentes de ciberseguridad que ponen en entredicho la capacidad de las instituciones para proteger información sensible y supervisar a las empresas que trabajan para el Estado. Uno de los casos más recientes es el de Automatización y Modernización Industrial S.A. de C.V. (AYM), compañía regiomontana con contratos públicos por más de 300 millones de pesos, cuyos archivos internos fueron publicados en la dark web más de un año después de la fecha atribuida al ataque.
Durante las primeras semanas de octubre de 2026, el grupo de ransomware J Group difundió un paquete de 359 gigabytes que contendría 471 mil 009 documentos de AYM. El material abarcaría información generada entre 2000 y 2025 e incluiría balances, contratos, expedientes laborales, bases de datos de CONTPAQi y respaldos recientes.
PUBLICIDAD
La cronología es relevante: el ataque habría ocurrido el 5 de agosto de 2025, mientras que la publicación de los archivos se produjo en octubre de 2026. Sin embargo, la fecha atribuida a la intrusión no permite establecer cuándo fue detectada, cuánto tiempo permanecieron expuestos los sistemas ni qué acciones emprendieron la empresa o las autoridades durante ese periodo.
AYM mantiene vínculos contractuales con Petróleos Mexicanos (Pemex), el Servicio de Administración Tributaria (SAT) y la Comisión Federal de Electricidad (CFE), además de una posible relación con el Centro Nacional de Control del Gas Natural (Cenagas).
La publicación de sus documentos no demuestra, por sí misma, que los sistemas de estas dependencias hayan sido vulnerados. Sí plantea, en cambio, una pregunta ineludible: ¿qué tan segura es la información que circula por las empresas proveedoras del Estado?
PUBLICIDAD

Hasta el momento, no se conocen pronunciamientos oficiales contundentes que permitan dimensionar el alcance de la filtración, identificar posibles afectaciones a las instituciones contratantes o conocer las medidas adoptadas para contener los riesgos. El silencio deja abiertas interrogantes fundamentales sobre la protección de los documentos, la seguridad de los sistemas y las responsabilidades de los involucrados.
El problema trasciende a una empresa y a un solo ataque. La presunta exposición de cientos de miles de documentos vuelve a poner bajo escrutinio la capacidad del gobierno para exigir estándares de ciberseguridad a sus contratistas y verificar su cumplimiento. Cuando están en juego contratos millonarios y datos potencialmente sensibles, la supervisión no puede limitarse a requisitos administrativos ni activarse únicamente cuando la información aparece en la dark web.
PUBLICIDAD
Una cadena de filtraciones que exhibe las fallas del sistema
El caso AYM se suma a una serie de incidentes reportados durante 2026. En septiembre, la Secretaría Anticorrupción y Buen Gobierno (SABG) alertó sobre la oferta en Telegram de más de 15 millones de registros atribuidos a Aeroméxico y, días después, de otros 12.9 millones de datos relacionados con centros de atención telefónica que mencionaban a bancos y grandes marcas.
Aeroméxico confirmó que la información correspondía a un incidente ocurrido en 2025 y relacionado con un proveedor externo. Entre los datos expuestos figuraban nombres, fechas de nacimiento, correos electrónicos, números telefónicos, pasaportes y registros de clientes frecuentes. El material también incluía información de servidores públicos y personas conocidas.
PUBLICIDAD
El episodio evidenció los riesgos de delegar el procesamiento de información personal sin garantizar una supervisión adecuada de los proveedores. La contratación de servicios externos no exime a las organizaciones de establecer controles, auditar sistemas y exigir protocolos eficaces para prevenir y atender incidentes.
Las alertas también se extendieron al sector público. Durante los primeros meses del año, reportes de firmas especializadas y análisis forenses documentaron filtraciones atribuidas al grupo Chronus que habrían afectado a más de 20 instituciones federales, estatales y municipales.
Los volúmenes reportados alcanzaron hasta 2.3 terabytes e involucraron presuntamente CURP, RFC, historiales médicos, registros del Instituto Mexicano del Seguro Social y padrones políticos.
Por separado, un informe de Gambit Security describió una campaña desarrollada entre finales de 2025 y febrero de 2026, durante la cual un actor de amenazas habría comprometido al menos nueve organizaciones gubernamentales mediante el uso intensivo de herramientas comerciales de inteligencia artificial.
PUBLICIDAD
Entre los objetivos mencionados figuraban bases de datos del SAT con cientos de millones de registros de contribuyentes, el Registro Civil de la Ciudad de México y sistemas de gobiernos estatales, incluido Jalisco.
Las cifras y atribuciones de estos incidentes deben contrastarse con investigaciones oficiales y análisis técnicos independientes. No obstante, la recurrencia de los reportes obliga a examinar la eficacia de las políticas de prevención, detección y respuesta de las instituciones mexicanas.
Cuando las filtraciones se multiplican, la explicación no puede reducirse a la sofisticación de los delincuentes: también es necesario evaluar la capacidad de las organizaciones para anticiparse a las amenazas.
PUBLICIDAD
México bajo presión y un gobierno que debe demostrar resultados
Según las cifras proporcionadas, durante el primer semestre de 2026 México concentró alrededor del 18 por ciento de los incidentes de ransomware registrados en América Latina, con cerca de 52 casos identificados por SCILabs. En el mismo periodo, Fortinet reportó 6 mil 800 millones de eventos maliciosos.
Estos indicadores no equivalen necesariamente a intrusiones exitosas ni permiten medir, por sí solos, el número de sistemas comprometidos. Sí ofrecen una referencia sobre la presión que enfrenta la infraestructura digital del país y la necesidad de fortalecer sus mecanismos de defensa.
La incorporación de inteligencia artificial a las operaciones criminales añade complejidad al escenario. Grupos como los afiliados de The Gentlemen recurren a estas herramientas para automatizar tareas dentro de sistemas comprometidos y acelerar determinadas fases de sus operaciones.
PUBLICIDAD
Sin embargo, atribuir la vulnerabilidad mexicana únicamente a la evolución tecnológica de los atacantes supondría evadir una parte central del problema. Los sistemas desactualizados, las contraseñas débiles, la falta de segmentación de redes, los privilegios de acceso excesivos y la protección deficiente de los respaldos siguen abriendo oportunidades para los delincuentes.
Se trata de riesgos conocidos que exigen inversión, mantenimiento y supervisión permanentes. Cuando las mismas debilidades persisten y los incidentes se acumulan, resulta insuficiente presentar cada filtración como una consecuencia inevitable del avance tecnológico. También deben revisarse las decisiones presupuestarias, las prioridades institucionales y la actuación de quienes tienen la responsabilidad de proteger los sistemas públicos.
PUBLICIDAD
Ningún gobierno puede garantizar que nunca sufrirá un ciberataque. Lo que sí puede y debe hacer es reducir los riesgos previsibles, detectar intrusiones con rapidez, contener sus consecuencias, investigar lo ocurrido y comunicar los resultados con transparencia.
La sucesión de incidentes plantea dudas legítimas sobre la capacidad de las autoridades mexicanas para cumplir con esas responsabilidades. La respuesta no puede limitarse a emitir alertas después de una filtración: debe traducirse en medidas verificables que reduzcan la probabilidad de que vuelva a ocurrir.
Contratos millonarios, supervisión cuestionada
La presunta filtración de AYM vuelve a colocar bajo la lupa la seguridad de la cadena de suministro del Estado. Las instituciones públicas dependen de empresas externas para mantener infraestructura, operar sistemas y procesar información. Esta relación amplía la superficie de ataque y puede convertir a un proveedor en un punto vulnerable para actividades de importancia estratégica.
Que AYM tenga contratos públicos por más de 300 millones de pesos no demuestra, por sí mismo, que haya incumplido sus obligaciones de seguridad ni que los sistemas de las dependencias contratantes hayan sido comprometidos. Sí justifica exigir explicaciones sobre los controles establecidos, las auditorías realizadas y las medidas de protección requeridas para prestar servicios al gobierno.

Las preguntas son inevitables: ¿se evaluaron las defensas de la empresa antes de adjudicar los contratos? ¿Se establecieron obligaciones específicas para proteger la información y notificar incidentes? ¿Se realizaron evaluaciones periódicas de riesgo? ¿Qué medidas adoptaron las dependencias contratantes al conocer la publicación de los documentos?
Son cuestiones de interés público que las autoridades deben responder con evidencia y documentación, no con declaraciones generales.
La Secretaría Anticorrupción y Buen Gobierno puede alertar sobre información expuesta e investigar posibles responsabilidades, pero esas acciones no sustituyen la prevención ni una respuesta técnica eficaz. Se requieren auditorías independientes, controles verificables, protocolos de notificación y mecanismos capaces de determinar el alcance de cada incidente.
También es indispensable informar sobre los resultados de las investigaciones y las medidas correctivas. Sin transparencia acerca de la inversión en ciberseguridad, los criterios para evaluar a los proveedores y las consecuencias de los incumplimientos que lleguen a acreditarse, la ciudadanía no puede determinar si las instituciones están corrigiendo sus fallas o simplemente administrando sus consecuencias.
La inacción también tiene un costo
La repetición de filtraciones durante 2026 obliga a cuestionar las prioridades del gobierno mexicano. Proteger los datos fiscales, médicos y personales, así como los sistemas que sostienen los servicios públicos, no es un lujo tecnológico: es una responsabilidad fundamental del Estado.
La inversión insuficiente, la improvisación y la supervisión deficiente pueden transformar vulnerabilidades conocidas en crisis recurrentes. La inteligencia artificial amplía las capacidades de los atacantes, pero no exime a las autoridades de corregir fallas previsibles ni de exigir estándares adecuados a sus contratistas.
En el caso AYM, corresponde aclarar qué información fue comprometida, si las dependencias contratantes enfrentan riesgos y qué medidas se han adoptado para contenerlos. La empresa, por su parte, debe contribuir al esclarecimiento de los hechos y comunicar los hallazgos confirmados que puedan afectar a sus trabajadores, clientes y socios comerciales.
México necesita menos alertas posteriores a las filtraciones y más prevención, investigaciones transparentes y rendición de cuentas. Si el ataque contra AYM ocurrió el 5 de agosto de 2025 y sus documentos fueron publicados en octubre de 2026, es indispensable esclarecer qué sucedió durante ese intervalo, cuándo se detectó la intrusión y qué responsabilidades corresponden a cada actor.
La ciberseguridad no se demuestra con discursos ni con comunicados emitidos después de una crisis, sino con sistemas protegidos, protocolos que funcionen y resultados comprobables. Mientras las autoridades no acrediten que la protección de la información es una prioridad efectiva, los datos públicos y privados seguirán expuestos a riesgos que, en muchos casos, pueden prevenirse.
La próxima filtración no debería ser necesaria para exigir explicaciones.
* Víctor Ruiz. Fundador de SILIKN | Emprendedor Tecnológico | Coordinador de la Subcomisión de Ciberseguridad de COPARMEX Querétaro | Líder del Capítulo Querétaro de OWASP | CompTIA Security+ ce Certification | CyberOps Associate (CCNA CyberOps) | NIST Cybersecurity Framework 2.0 Certified Expert (CSFE) | (ISC)² Certified in Cybersecurity℠ (CC) | Cyber Security Certified Trainer (CSCT™) | EC-Council Ethical Hacking Essentials (EHE) | EC-Council Certified Cybersecurity Technician (CCT) | Cisco Ethical Hacker & Cybersecurity Analyst.
Instagram: https://www.instagram.com/silikn
YouTube: https://www.youtube.com/@silikn7599
** Las expresiones emitidas en esta columna son responsabilidad de quien las escribe y no necesariamente coinciden con la línea editorial de Infobae México, respetando la libertad de expresión de expertos.
PUBLICIDAD
PUBLICIDAD
Más Noticias
Millennial, la generación de la terapia
Los millennials normalizaron hablar de salud mental, pero la precariedad laboral, la incertidumbre económica y la hiperconectividad mantienen a esta generación bajo una presión constante

Lauren Olivares: el talento mexicano que conquista el golf y apunta a la LPGA
La golfista mexicana brilló en su debut en el Epson Tour durante 2026, conquistó su primer título profesional y aseguró su ascenso a la LPGA para la temporada 2027

Cine como resistencia: Loco México Mágico en el Festival de Cine “Hola México”
El cine mexicano desafía los estereotipos y reivindica el derecho de México a contar su propia historia frente al mundo

Del Mundial de futbol al Mundial de las ciudades: el reto climático de México
El Foro Urbano Mundial de 2028 pondrá a prueba la capacidad de la Ciudad de México para convertir sus compromisos urbanos y ambientales en mejoras reales para sus habitantes

“Plata o plomo”: la amenaza con una bala que llevó a ‘La Secre’ ante la justicia en Veracruz
La mujer entregaba bolsas de regalo con una bala en su interior y un mensaje intimidatorio para exigir pagos de hasta 50 mil pesos iniciales y cuotas mensuales de 8 mil pesos



