El playbook de robo de carga de 725M de dólares — cómo los hackers están secuestrando tus cargas en 2026.
El FBI emitió una advertencia de emergencia: el robo de carga habilitado por ciberataques costó 725M de dólares en 2025 — un 60% más. Así funciona el ataque paso a paso, y qué pueden hacer los transportistas para detenerlo.
Fuente oficial del FBI IC3
"Los actores de amenazas cibernéticas tienen como objetivo los sectores de transporte y logística de EE. UU. utilizando tácticas sofisticadas habilitadas cibernéticamente para suplantar empresas legítimas, secuestrar carga, robar envíos de alto valor y desviar entregas". — FBI PSA, 30 de abril de 2026 (ic3.gov)
El 30 de abril de 2026, el FBI emitió una alerta de emergencia: el robo de carga habilitado cibernéticamente en EE. UU. y Canadá aumentó a $725 millones en 2025, un salto del 60% en un solo año. Aquí se explica exactamente cómo funciona el ataque, quién está detrás de él y los controles que lo detienen.
La escala del problema
El robo de carga no es nuevo. Lo que es nuevo es el método. Las bandas criminales ya no estacionan camiones en las autopistas ni rompen las puertas de los almacenes. En 2025 y 2026, el principal vector de robo es una computadora portátil y un correo electrónico de phishing.
El FBI confirma que esto ha estado activo desde al menos 2024, pero la aceleración de 2025 —impulsada por el Ransomware-as-a-Service y grupos de crimen organizado que adquieren infraestructura técnica— marca un cambio fundamental en cómo opera el robo en la cadena de suministro.
Los criminales alteran los detalles de registro del transportista en la FMCSA y los registros de seguros para retrasar la detección. La mayoría de los transportistas no saben que han sido comprometidos hasta que un agente llama por una carga faltante, reservada bajo el propio número MC del transportista.
La cadena de ataque de 6 pasos: exactamente cómo funciona
Compromiso inicial a través de phishing
Los atacantes envían correos electrónicos falsificados a agentes de carga o transportistas, que parecen provenir de empresas reales del sector. El correo contiene un enlace a un sitio web falso que instala una herramienta de Remote Monitoring & Management (RMM), otorgando a los atacantes un acceso persistente e invisible a los sistemas de la víctima.
Toma de control del tablero de carga
Con las credenciales del agente en mano, los atacantes inician sesión en las plataformas de tableros de carga y las inundan con listados de carga fraudulentos, a veces decenas de miles a la vez. Los transportistas legítimos ven estos listados y, sin saberlo, interactúan con los criminales.
Infección del transportista
Cuando un transportista legítimo acepta una carga falsa, recibe un 'acuerdo de incorporación' que contiene una carga útil maliciosa. Ahora los atacantes tienen acceso tanto a los sistemas del agente como a los del transportista.
Secuestro de identidad y doble corretaje
Los atacantes ahora suplantan al transportista comprometido y aceptan cargas reales de alto valor de remitentes legítimos. Estas cargas se someten a un doble corretaje con conductores desprevenidos o socios criminales, alterando los conocimientos de embarque y los destinos de entrega.
Manipulación de registros de la FMCSA
Para mantener el engaño, los criminales actualizan el registro de la FMCSA del transportista comprometido (números de teléfono, registros de seguros, detalles de contacto), lo que hace casi imposible que los agentes o remitentes contacten a la empresa real y verifiquen la carga.
Robo físico de carga y reventa
Las mercancías se desvían, se transfieren en muelles cruzados o se transbordan a conductores cómplices y se venden en mercados secundarios. En algunos casos, los criminales siguen con demandas de rescate para revelar las ubicaciones de los envíos. El transportista víctima se entera de la brecha solo cuando el agente llama por la carga faltante.
Quién está detrás de estos ataques
El FBI y la empresa de ciberseguridad Proofpoint han documentado grupos de crimen organizado que operan a escala industrial. Actores de amenazas clave identificados a lo largo de 2025 y 2026:
Diesel Vortex: un grupo de amenazas con motivación financiera identificado en febrero de 2026, que ejecuta campañas de phishing dirigidas a operadores de carga en EE. UU. y Europa utilizando 52 dominios, activo desde al menos septiembre de 2025.
Grupo sin nombre rastreado por Proofpoint: activo desde junio de 2025, utiliza herramientas RMM para obtener acceso a empresas de transporte y logística, trabajando con el crimen organizado para robar principalmente envíos de alimentos y bebidas. Proofpoint publicó su informe completo como 'Remote access, real cargo: cybercriminals targeting trucking and logistics'.
Las pérdidas en toda América del Norte en 2025 alcanzaron los $6.6 mil millones cuando se contabilizan todos los delitos de carga en la cadena de suministro, no solo los incidentes habilitados cibernéticamente.
Los 8 controles que detienen esta cadena de ataque
| Control | Qué detiene | Prioridad |
|---|---|---|
| Filtrado de correo avanzado + sandboxing de enlaces | Compromiso inicial por phishing (Paso 1) | Crítica |
| MFA en todas las cuentas de tableros de carga | Toma de control del tablero de carga (Paso 2) | Crítica |
| EDR en todos los puntos finales | Instalación de herramientas RMM, infección del transportista (Pasos 1 y 3) | Crítica |
| Protocolos de verificación de transportistas antes de aceptar cargas | Fraude de doble corretaje (Paso 4) | Alta |
| Alertas de monitoreo de registros de la FMCSA | Secuestro de identidad, manipulación de registros (Paso 5) | Alta |
| Monitoreo SOC 24/7 | Detecta accesos anómalos antes del movimiento de carga (Pasos 2–6) | Crítica |
| Capacitación de concientización sobre phishing para empleados | Reduce la tasa de clics inicial en aproximadamente un 80% | Alta |
| Seguro de ciberresponsabilidad | Recuperación financiera cuando ocurren incidentes | Media |
La cobertura de robo de carga relacionada con ciberataques NO está incluida en las pólizas estándar de seguros de Automóvil o de Transportista Público. Necesita una póliza dedicada de Ciberresponsabilidad y Privacidad. Hable con un especialista en seguros de transporte; un agente genérico no sabrá esto.
Lo que cubre la asociación We Secure de Trucky
La asociación exclusiva de Trucky con We Secure —un MSSP dedicado creado para el transporte— ofrece todos los controles de nivel crítico anteriores como un servicio gestionado. Cero complejidad empresarial, cero personal de IT requerido por su parte:
- ★Monitoreo SOC 24/7: tiempo de respuesta promedio inferior a 12 minutos en todas las flotas monitoreadas.
- ★EDR en cada punto final: despachadores, estaciones de trabajo TMS, máquinas de oficina.
- ★Seguridad de correo electrónico: reglas de antiphishing, sandboxing de enlaces, anti-spoofing.
- ★Respuesta a incidentes: equipo de IR certificado en espera, no una línea directa de contratistas.
- ★Verificación de exposición gratuita: realizamos el escaneo de reconocimiento del atacante en su red y le mostramos lo que encontrarían.
En tres años de flotas monitoreadas por SOC: cero brechas de ransomware exitosas.
Reserva una llamada estratégica de 30 minutos.
Sal con un plan — incluso si nunca trabajamos juntos.
Reservar llamada →
