México, 10 de octubre.- México acumula incidentes de ciberseguridad que ponen en entredicho la capacidad de las instituciones para proteger información sensible y supervisar a las empresas que trabajan para el Estado. Uno de los casos más recientes es el de Automatización y Modernización Industrial S.A. de C.V. (AYM), compañía regiomontana con contratos públicos por más de 300 millones de pesos, cuyos archivos internos fueron publicados en la dark web más de un año después de la fecha atribuida al ataque.
Durante las primeras semanas de octubre de 2026, el grupo de ransomware J Group difundió un paquete de 359 gigabytes que contendría 471 mil 009 documentos de AYM. El material abarcaría información generada entre 2000 y 2025 e incluiría balances, contratos, expedientes laborales, bases de datos de CONTPAQi y respaldos recientes.
La cronología es relevante: el ataque habría ocurrido el 5 de agosto de 2025, mientras que la publicación de los archivos se produjo en octubre de 2026. Sin embargo, la fecha atribuida a la intrusión no permite establecer cuándo fue detectada, cuánto tiempo permanecieron expuestos los sistemas ni qué acciones emprendieron la empresa o las autoridades durante ese periodo.
AYM mantiene vínculos contractuales con Petróleos Mexicanos (Pemex), el Servicio de Administración Tributaria (SAT) y la Comisión Federal de Electricidad (CFE), además de una posible relación con el Centro Nacional de Control del Gas Natural (Cenagas).
La publicación de sus documentos no demuestra, por sí misma, que los sistemas de estas dependencias hayan sido vulnerados. Sí plantea, en cambio, una pregunta ineludible: ¿qué tan segura es la información que circula por las empresas proveedoras del Estado?
Hasta el momento, no se conocen pronunciamientos oficiales contundentes que permitan dimensionar el alcance de la filtración, identificar posibles afectaciones a las instituciones contratantes o conocer las medidas adoptadas para contener los riesgos. El silencio deja abiertas interrogantes fundamentales sobre la protección de los documentos, la seguridad de los sistemas y las responsabilidades de los involucrados.
El problema trasciende a una empresa y a un solo ataque. La presunta exposición de cientos de miles de documentos vuelve a poner bajo escrutinio la capacidad del gobierno para exigir estándares de ciberseguridad a sus contratistas y verificar su cumplimiento. Cuando están en juego contratos millonarios y datos potencialmente sensibles, la supervisión no puede limitarse a requisitos administrativos ni activarse únicamente cuando la información aparece en la dark web.
El caso AYM se suma a una serie de incidentes reportados durante 2026. En septiembre, la Secretaría Anticorrupción y Buen Gobierno (SABG) alertó sobre la oferta en Telegram de más de 15 millones de registros atribuidos a Aeroméxico y, días después, de otros 12.9 millones de datos relacionados con centros de atención telefónica que mencionaban a bancos y grandes marcas.
Aeroméxico confirmó que la información correspondía a un incidente ocurrido en 2025 y relacionado con un proveedor externo. Entre los datos expuestos figuraban nombres, fechas de nacimiento, correos electrónicos, números telefónicos, pasaportes y registros de clientes frecuentes. El material también incluía información de servidores públicos y personas conocidas.
El episodio evidenció los riesgos de delegar el procesamiento de información personal sin garantizar una supervisión adecuada de los proveedores. La contratación de servicios externos no exime a las organizaciones de establecer controles, auditar sistemas y exigir protocolos eficaces para prevenir y atender incidentes.








