CiberLATAMbywhalemate

Qilin y Securotrop en el segundo trimestre de 2026

Entre mayo y junio de 2026, distintos trackers y reportes de inteligencia vincularon a Qilin con campañas activas de ransomware que escalaron

Whalemate Labs · Research asistido por IA7 de jul de 202639 min

A partir del 7 de mayo de 2026, Check Point detectó explotación activa de CVE-2026-50751, un bypass crítico de autenticación en despliegues de VPN con IKEv1 heredado que permitió a atacantes no autenticados establecer sesiones remotas sin credenciales válidas. La actividad se intensificó a comienzos de junio y terminó por motivar una respuesta coordinada de emergencia, con parches del proveedor, advertencias de CISA y la inclusión del fallo en el catálogo KEV. Diversas fuentes técnicas y de seguimiento, entre ellas Rapid7, SecurityWeek, The Register y Check Point Research, coincidieron en que al menos un incidente de la campaña estuvo vinculado a un afiliado de ransomware Qilin.

En el mismo periodo, Red Piranha consolidó un perfil más preciso de Securotrop. Lo describió como un grupo establecido a principios de 2025, operativo dentro de la red afiliada de Qilin, con Data Leak Site propio, identidad pública independiente y solapamiento de infraestructura confirmado por múltiples trackers. La propia referencia de Red Piranha es útil porque no presenta a Securotrop como una familia de malware separada, sino como una marca afiliada que reutiliza el software de Qilin sin alterar el código original. Ese punto es clave para entender por qué varios reportes regionales terminan mezclando reclamos de Qilin y Securotrop sin que exista una frontera técnica nítida entre ambos.

En el Cono Sur, Chile concentra la parte más visible de la discusión pública. ATCOM Outsourcing, empresa de staffing y servicios de outsourcing, fue mencionada en múltiples publicaciones de redes y rastreadores como presunta víctima de Qilin entre el 18 y el 19 de junio. La atribución, sin embargo, permanece basada en reclamos no corroborados de fuentes abiertas. A la vez, el mapa de ransomware.live para Chile y el análisis "Chile bajo presión RaaS" ubican otras víctimas vinculadas a Qilin, entre ellas Graneles de Chile, Noi Hotels, Valbifrut, Ducasse, Conectados Chile y Comercial Echave Turri Limitada. El cuadro sugiere presión sostenida sobre organizaciones chilenas, aunque el material disponible no permite reconstruir vectores de intrusión ni confirmar cada incidente por separado.

La señal más sólida para equipos defensivos está en el plano operativo. La campaña asociada a CVE-2026-50751 afectó a organizaciones con VPN expuestas, configuraciones heredadas y dependencia de IKEv1 como control de acceso perimetral. Las recomendaciones de mitigación fueron directas: desactivar IKEv1, exigir certificados de máquina, revisar logs en busca de conexiones VPN no autenticadas y aplicar de inmediato los parches de emergencia. En paralelo, la actividad de Qilin siguió mostrando patrones clásicos de ransomware con doble extorsión, borrado de copias sombra en Windows y uso de infraestructura de extorsión y filtración que se extiende a varias regiones de América Latina.

Resumen ejecutivo

Cronología Qilin y Check Point Línea de tiempo con hitos entre mayo y julio de 2026 7 MayInicioexplotación 4 JunActividadsospechosa 8 JunHotfix yanálisis 9 JunCISA KEV 15 JunInforme CheckPoint 18-24 JunATCOM y Chile 1 JulCoberturaregional
Cronología de la campaña Qilin y la exposición de Check Point — Secuencia temporal consolidada entre mayo y julio de 2026, con hitos de explotación, publicación de parches, atribución a Qilin y reclamos regionales en América Latina.
A comienzos de junio de 2026, la combinación de una vulnerabilidad crítica en Check Point y la actividad sostenida de Qilin pasó del terreno técnico al operativo. CVE-2026-50751, un bypass de autenticación en Check Point Remote Access VPN, Mobile Access y firewalls Spark que solo afectaba despliegues con IKEv1 heredado y sin exigencia de certificado de máquina, fue explotada en ataques reales desde el 7 de mayo según la cronología reconstruida por Check Point. El 8 y 9 de junio la situación escaló con avisos del proveedor, publicación de indicadores de compromiso, alertas de Rapid7, cobertura de medios especializados y la orden de CISA a las agencias FCEB de parchear antes del 11 de junio. El punto central no fue solo la existencia del bug, sino el hecho de que permitía a un atacante no autenticado establecer una sesión VPN válida y entrar al perímetro sin fuerza bruta ni credenciales robadas.

La atribución hacia Qilin aparece respaldada con distintos niveles de confianza. Check Point, Rapid7 y SecurityWeek coinciden en que al menos un incidente observado en la campaña estuvo vinculado a actividad de ransomware del grupo Qilin, con evaluación de confianza media por parte del proveedor y corroboración técnica independiente de los hallazgos. The Register aporta además una estimación operacional de impacto acotado, unas pocas decenas de organizaciones globales hasta principios de junio, aunque eso no reduce la gravedad del fallo para entornos con VPN expuestas y configuraciones legacy. En paralelo, Check Point observó intentos de descargar payloads ELF desde servidores controlados por el atacante, una señal de que el acceso inicial mediante VPN abría paso a cargas útiles Linux y a fases post-compromiso que luego se usaron para trazar el vínculo con Qilin.

En un segundo plano, Red Piranha fortaleció la lectura de Securotrop como una marca afiliada dentro del ecosistema Qilin. No lo presenta como una familia independiente, sino como un grupo establecido a principios de 2025 que opera en la red afiliada de Qilin, conserva una identidad pública propia mediante un Data Leak Site y afirma usar el software de Qilin sin modificar el código original. El informe subraya además que existe solapamiento de infraestructura entre ambas marcas confirmado por múltiples fuentes de tracking independientes, y que la dirección onion del sitio de filtración de Securotrop también figura como enlace de extorsión de Qilin en un tracker del grupo. Esa superposición es importante para leer reclamos públicos en América Latina, porque el material disponible sugiere un ecosistema compartido de extorsión y filtración más que campañas completamente separadas.

Chile concentra la parte más visible de la presión regional. Entre el 18 y el 19 de junio aparecieron múltiples publicaciones sobre ATCOM Outsourcing, empresa chilena de staffing y outsourcing, presentada por unas fuentes como presunta víctima de Qilin y por otras como caso reclamado en el dark web, con menciones a cifrado de sistemas y disrupción operativa. Ninguna de esas piezas, tomada individualmente, alcanza para confirmar el incidente, pero en conjunto muestran una convergencia de rastreadores, investigadores y usuarios especializados sobre un mismo objetivo. Además, el mapa de ransomware.live para Chile, actualizado a fines de junio, registró 74 víctimas y listó a Comercial Echave Turri Limitada como atribuida a Qilin, mientras que el análisis “Chile bajo presión RaaS” agregó a Valbifrut, Ducasse, Conectados Chile, Graneles y Noi Hotels dentro de una lectura de doble extorsión más amplia.

El cuadro regional no se agota en Chile. Para Argentina, los materiales disponibles mencionan a Axionlog en un reporte de inteligencia de terceros y, a nivel técnico, la inclusión del país en el informe de Check Point Research sobre la campaña de CVE-2026-50751. Para Bolivia, Scrutex registró víctimas de Qilin dentro de un total global de 192 reclamaciones entre el 8 y el 14 de junio, con 25 publicaciones del grupo en su sitio de filtraciones. Para Perú, Red Piranha habló de incidentes aislados y de la huella operativa de Qilin a través de Securotrop, aunque sin atribuir grupos específicos a esos casos locales. Colombia aparece sobre todo en alertas del CSIRT Financiero de Asobancaria que fueron comentadas por varios actores de inteligencia, y Estados Unidos figura como el centro regulatorio desde el cual CISA impulsó la remediación urgente. Lo que une todos estos elementos es un mismo patrón de operación, con acceso inicial por VPN heredada, post-explotación enfocada en Linux y Windows, y una economía de extorsión distribuida entre Qilin y sus marcas o afiliados.

Contexto y antecedentes

Qilin aparece en el material como un actor de ransomware-as-a-service con una presencia operativa sostenida y una estructura de afiliados que le permite mantener volumen de campañas sin necesidad de centralizar cada intrusión. Red Piranha le asigna el 11,03 por ciento de la actividad de ransomware observada en su muestra del 2 al 8 de junio de 2026, y BleepingComputer, citando al ecosistema de tracking, recuerda que el grupo mantiene un sitio de filtración en la web oscura con más de 400 víctimas reclamadas desde agosto de 2022. Ese dato no debe leerse como una cifra universal, sino como un indicador de persistencia, capacidad de reclutamiento de afiliados y continuidad de la operación.

Flujo de ataque Qilin Secuencia de acceso inicial, post-explotación y extorsión VPN Check Point CVE-2026-50751bypass autenticación Sesión remotasin credenciales Post-explotaciónELF, Linux, logs Ransomwaredoble extorsión La evidencia pública describe el acceso inicial, parte de la post-explotación y la asociación con Qilin, pero no un expediente forense completo por víctima.
Cadena operativa observada en la campaña — Flujo sintético desde el acceso inicial por VPN heredada hasta la post-explotación y la extorsión por doble vía.
El material también ubica a Securotrop como una derivación afiliada dentro del ecosistema Qilin. La relevancia de este punto no es semántica. Si Securotrop es efectivamente una marca pública que reutiliza software de Qilin sin modificarlo, con infraestructura superpuesta y un Data Leak Site cuya dirección onion también sirve como enlace de extorsión en trackers de Qilin, entonces las campañas atribuidas a ambos no pueden analizarse como islas separadas. Hay una capa comercial y una capa técnica que se cruzan. La primera es la del brand management del ransomware. La segunda, la de las capacidades operativas heredadas y compartidas.

La campaña de CVE-2026-50751 se inserta en ese contexto. Check Point la describe como un bypass de autenticación en productos VPN y Mobile Access cuando se usa IKEv1, un protocolo en desuso que seguía habilitado en despliegues legacy. La combinación de clientes remotos heredados, ausencia de certificado de máquina y una validación lógica defectuosa permitió a atacantes no autenticados establecer una sesión VPN válida. Eso cambia la superficie de exposición de organizaciones que dependen de un único perímetro VPN para acceso remoto, administración y conectividad de terceros. No se trata de una falla de phishing o de robo de credenciales por ingeniería social, sino de una ruta directa al acceso.

La respuesta coordinada confirma la percepción de riesgo sistémico. CISA no solo añadió el fallo al catálogo KEV, también ordenó a las agencias FCEB parchear en una ventana corta. Check Point recomendó desactivar IKEv1, exigir certificados de máquina y revisar logs para buscar conexiones no autenticadas. La aparición de CVE-2026-50752 como problema relacionado, que habilita ataques man-in-the-middle en túneles sitio a sitio bajo IKEv1, refuerza la conclusión de que el uso prolongado de ese protocolo heredado dejó una superficie doblemente expuesta: por acceso remoto y por confianza entre sitios.

En América Latina, el material no muestra un único incidente masivo, sino una serie de señales dispersas, algunas corroboradas y otras solo reclamadas. Chile concentra la discusión por el volumen de menciones públicas, la presencia de ATCOM y la coincidencia con listados de víctimas en ransomware.live y en el análisis de LinkedIn Pulse sobre el país. Argentina, Colombia, Bolivia y Perú aparecen más como países tocados por la onda expansiva de Qilin y por los trackers que como escenas con un dossier completo de incidente. Esa diferencia importa para no sobreatribuir. El trabajo con este material exige distinguir entre confirmación técnica, tracking de filtraciones y reclamos de actores o terceros.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-05-07 Check Point sitúa el inicio de la explotación de CVE-2026-50751 The Register Confirmada
2026-06-04 Check Point detecta actividad sospechosa y Red Piranha cita análisis ANY.RUN con borrado de copias sombra por Qilin Check Point, Red Piranha Confirmada
2026-06-08 Check Point publica hotfix para CVE-2026-50751 y Rapid7 detalla el fallo Check Point, Rapid7 Confirmada
2026-06-08 CISA añade CVE-2026-50751 al catálogo KEV BleepingComputer, CybersecurityDive Confirmada
2026-06-08 Check Point observa recuperación de payloads ELF y asocia con confianza media a Qilin Check Point, Rapid7 Atribuida por la fuente como incierta
2026-06-08 Red Piranha informa que Qilin representó 11,03 por ciento de su muestra semanal Red Piranha Confirmada
2026-06-08 Red Piranha describe a Securotrop como afiliado de Qilin con DLS propio Red Piranha Confirmada
2026-06-09 CISA ordena a FCEB parchear antes del 11 de junio BleepingComputer Confirmada
2026-06-09 SecurityWeek confirma vínculo de al menos un ataque con un afiliado de Qilin SecurityWeek Confirmada
2026-06-11 DeXpose reporta un supuesto ataque de Qilin a Axionlog en Argentina DeXpose Atribuida por la fuente como incierta
2026-06-14 Scrutex reporta 192 reclamaciones y 25 publicaciones de Qilin en la semana Scrutex Confirmada
2026-06-15 Check Point Research publica su informe de inteligencia de amenazas Check Point Research Confirmada
2026-06-18 FalconFeeds alerta sobre supuesto ataque de Qilin a ATCOM Chile FalconFeeds.io Atribuida por la fuente como incierta
2026-06-19 Diversas publicaciones en LinkedIn y X amplifican el caso ATCOM Cyber News Live, Undercode News, Hendry Rahardja, chum1ng0 Atribuida por la fuente como incierta
2026-06-24 LinkedIn Pulse vincula a Qilin con víctimas en Chile, entre ellas Graneles y Noi Hotels Security researcher (LinkedIn Pulse) Confirmada
2026-06-26 Ransomware.live muestra 74 víctimas para Chile y lista a Comercial Echave Turri Limitada como víctima de Qilin Ransomware.live Confirmada
2026-07-01 CM-Alliance resume la campaña global y la atribuye a Qilin en el contexto de VPN vulnerables CM-Alliance Confirmada

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2026-05-07 Inicio estimado de explotación activa CVE-2026-50751 en Check Point VPN con IKEv1 The Register
2026-06-04 Se detecta actividad sospechosa y se observan artefactos de post-explotación Actores vinculados a Qilin, recuperación de ELF Check Point, Rapid7
2026-06-08 Se publica hotfix, alertas técnicas y reportes de explotación en la vida real Check Point, Rapid7, SecurityWeek Check Point, Rapid7, SecurityWeek
2026-06-08 CISA agrega el fallo al KEV Remediación prioritaria en agencias federales BleepingComputer, CybersecurityDive
2026-06-08 Se documenta a Securotrop como afiliado de Qilin Infraestructura compartida, DLS propio Red Piranha
2026-06-09 CISA fija plazo de parcheo para FCEB Explotación por afiliados de Qilin BleepingComputer
2026-06-10 Red Piranha amplifica públicamente su lectura sobre Securotrop Marca afiliada dentro de Qilin Red Piranha
2026-06-11 Aparecen reportes de un supuesto caso en Argentina Qilin, caso no confirmado por IOC públicos DeXpose
2026-06-14 Scrutex registra pico semanal de reclamos de Qilin Sitio de filtraciones, 25 publicaciones Scrutex
2026-06-15 Check Point Research publica informe de amenaza con foco en la campaña CVE-2026-50751, varias organizaciones y países Check Point Research
2026-06-18 Caso ATCOM entra en circulación pública Qilin, reclamo “reportedly” FalconFeeds.io
2026-06-19 Se multiplican posts sobre ATCOM en redes Qilin, dark web claims Cyber News Live, Undercode News, Hendry Rahardja, chum1ng0
2026-06-24 LinkedIn Pulse agrega víctimas chilenas vinculadas a Qilin RaaS de doble extorsión Security researcher (LinkedIn Pulse)
2026-06-26 Ransomware.live actualiza el mapa chileno Tracking público de víctimas Ransomware.live
2026-07-01 CM-Alliance consolida la lectura de la campaña como un evento de junio Qilin, VPN vulnerables CM-Alliance

Cadena de ataque y TTPs

Matriz TTPs Qilin Tabla visual de técnicas y soporte TTPDescripciónSoporte CVE-2026-50751Bypass de autenticación en Check Point VPNConfirmado ELF post-explotaciónDescarga de binarios Linux tras acceso inicialConfirmado Qilin/Linux linkageSolapamiento con binarios Qilin para LinuxAtribuida por fuente como incierta vssadminEliminación de shadow copies en WindowsConfirmado Securotrop DLSMarca afiliada con infraestructura compartidaConfirmado
Matriz técnica de TTPs y grado de soporte — Clasificación resumida de técnicas confirmadas y atribuibles según el corpus de research consolidado.
El material permite reconstruir una cadena de ataque parcial, no un playbook completo. El punto de partida verificado es la explotación de CVE-2026-50751 en dispositivos Check Point con configuraciones IKEv1 heredadas. Esa condición técnica es importante porque acota el universo de víctimas potenciales a organizaciones que mantuvieron acceso remoto legacy, no exigieron certificado de máquina y expusieron sus gateways VPN hacia internet. Una vez dentro, la sesión remota se establecía sin credenciales válidas, lo que evitaba la etapa típica de robo o fuerza bruta de contraseñas.

Después del acceso inicial, Check Point observó intentos de descargar payloads ELF desde infraestructura controlada por el atacante. Eso sugiere una fase de post-explotación orientada a sistemas Linux. La referencia no permite identificar con precisión el binario descargado ni su función exacta, pero sí habilita la lectura de que el atacante no se limitó a obtener una sesión interactiva. Había intención de ejecutar o preparar carga útil adicional desde servidores propios.

Flujo de ataque Qilin Secuencia de acceso inicial, post-explotación y extorsión VPN Check Point CVE-2026-50751bypass autenticación Sesión remotasin credenciales Post-explotaciónELF, Linux, logs Ransomwaredoble extorsión La evidencia pública describe el acceso inicial, parte de la post-explotación y la asociación con Qilin, pero no un expediente forense completo por víctima.
Cadena operativa observada en la campaña — Flujo sintético desde el acceso inicial por VPN heredada hasta la post-explotación y la extorsión por doble vía.
Red Piranha añade una pieza útil para el análisis de comportamiento de Qilin. En un sample analizado en ANY.RUN el 4 de junio de 2026, el ransomware ejecuta el comando `vssadmin delete shadows /all /quiet` para borrar copias sombra en Windows y genera logs bajo la ruta `QLOG\ThreadId(1).LOG`. Esa combinación es consistente con objetivos de ransomware clásicos, donde el borrado de shadow copies busca dificultar la recuperación y el log interno sirve para seguimiento de ejecución o depuración operativa. El hallazgo no prueba por sí mismo la autoría del incidente en ATCOM ni en otras víctimas locales, pero sí encaja con la identidad operacional de Qilin.
Cronología Qilin y Check Point Línea de tiempo con hitos entre mayo y julio de 2026 7 MayInicioexplotación 4 JunActividadsospechosa 8 JunHotfix yanálisis 9 JunCISA KEV 15 JunInforme CheckPoint 18-24 JunATCOM y Chile 1 JulCoberturaregional
Cronología de la campaña Qilin y la exposición de Check Point — Secuencia temporal consolidada entre mayo y julio de 2026, con hitos de explotación, publicación de parches, atribución a Qilin y reclamos regionales en América Latina.
La atribución de Securotrop merece una lectura aparte. Red Piranha lo describe como un grupo establecido a principios de 2025 que opera dentro de la red de afiliados de Qilin, mantiene un Data Leak Site propio y utiliza el software de Qilin sin alterar el código original. Esa última frase, reportada como declaración pública del propio grupo, es una señal de marca afiliada. No se trata de una familia de malware distinta, sino de una etiqueta operativa que comparte tooling y, probablemente, infraestructura de extorsión. El solapamiento de onion addresses entre el DLS de Securotrop y un enlace de extorsión de Qilin, confirmado por trackers independientes, refuerza la relación.

TTPs observadas o atribuidas

TTP Descripción Fuente
CVE-2026-50751 Bypass de autenticación en Check Point VPN con IKEv1 heredado Check Point, Rapid7
Acceso no autenticado Establecimiento de sesión VPN válida sin credenciales Check Point
Post-explotación Linux Descarga de payloads ELF desde infraestructura del actor Rapid7, Check Point
Borrado de shadow copies vssadmin delete shadows /all /quiet para dificultar recuperación Red Piranha
Logging interno Generación de QLOG\ThreadId(1).LOG durante la ejecución Red Piranha
Doble extorsión Cifrado más amenaza de publicación de datos LinkedIn Pulse, Red Piranha, trackers públicos
Infraestructura compartida Solapamiento entre Securotrop y Qilin Red Piranha
Data Leak Site propio Identidad pública independiente de Securotrop Red Piranha

Impacto regional

Panorama regional

Mapa regional de Qilin Barras cualitativas por visibilidad pública y confirmación en el corpus Visibilidad en el corpus ChileAlta Estados UnidosAlta ArgentinaMedia PerúMedia ColombiaMedia BoliviaBaja
Mapa regional de presión y visibilidad pública — Distribución cualitativa de la información en el corpus por país y por grado de verificación disponible.
El material regional muestra una actividad de Qilin distribuida y heterogénea, no una única campaña homogénea en América Latina. Chile concentra el mayor volumen de referencias públicas, tanto por la discusión sobre ATCOM como por el mapeo de otras víctimas atribuidas al grupo. Argentina aparece en reportes de terceros y en la cobertura de la campaña de VPN, pero sin trazabilidad pública suficiente para reconstruir un caso individual con IOCs. Bolivia figura en los reportes semanales de Scrutex como uno de los países con víctimas reclamadas por Qilin en el período del 8 al 14 de junio. Perú muestra casos aislados y estadística agregada, y Colombia queda más asociada a alertas sectoriales del sistema financiero que a un expediente completo de intrusión. Brasil y Paraguay no aportan hechos verificables adicionales en el material provisto.

Argentina

En Argentina, el material útil es breve pero consistente en un punto. DeXpose indicó el 11 de junio que Qilin habría atacado a Axionlog, descrita como un proveedor líder de servicios logísticos en el país, y advirtió sobre la posible exposición de datos sensibles. Esa afirmación queda clasificada como atribuida por la fuente y no como confirmación independiente, porque el material no aporta IOCs, vectores ni evidencia técnica para sostenerla por sí sola.

El segundo elemento relevante es más amplio y proviene de Check Point Research, que en su informe del 15 de junio incluyó referencias a organizaciones afectadas en varios países, entre ellos Argentina, dentro de la campaña de CVE-2026-50751. No se nombran en el material disponible otras víctimas argentinas asociadas a esa explotación, pero la inclusión del país confirma que la campaña tuvo alcance regional y no se limitó a Estados Unidos o a Europa.

El artículo de CM-Alliance publicado el 1 de julio refuerza esa lectura geográfica al ubicar a Argentina dentro de su cobertura de los mayores ciberataques de junio y resumir el vínculo entre el zero day de VPN y Qilin. No agrega detalles nuevos sobre víctimas ni vectores, pero sí muestra que la campaña siguió siendo relevante al cierre del mes.

Chile

Chile es el país con más densidad de hechos en el corpus. El 18 de junio, FalconFeeds.io informó que ATCOM Chile, empresa de outsourcing y staffing con sede en el país, habría sido víctima de Qilin. Al día siguiente, Cyber News Live, Undercode News, Hendry Rahardja y el usuario chum1ng0 replicaron versiones similares, algunas basadas en reclamos del propio grupo y otras en menciones de dark web o en un supuesto listado de filtración. El patrón es claro, pero la evidencia sigue siendo de atribución abierta y no de confirmación técnica completa.

ATCOM resulta relevante por el tipo de empresa que es, no solo por el nombre. Las fuentes la describen como un actor de outsourcing, staffing y reclutamiento que coloca trabajadores en todo el país. En ese contexto, un incidente de ransomware impacta sobre datos personales, continuidad operativa y servicios tercerizados a clientes múltiples. Sin embargo, en el material disponible no aparecen IOCs, muestras de malware ni una nota forense que permita ir más allá del reclamo público. Por eso la nota debe mantener la etiqueta de presunto o alegado cuando se refiere a ATCOM.

Cronología Qilin y Check Point Línea de tiempo con hitos entre mayo y julio de 2026 7 MayInicioexplotación 4 JunActividadsospechosa 8 JunHotfix yanálisis 9 JunCISA KEV 15 JunInforme CheckPoint 18-24 JunATCOM y Chile 1 JulCoberturaregional
Cronología de la campaña Qilin y la exposición de Check Point — Secuencia temporal consolidada entre mayo y julio de 2026, con hitos de explotación, publicación de parches, atribución a Qilin y reclamos regionales en América Latina.
El caso se vuelve más interesante cuando se lo cruza con el mapa de ransomware.live para Chile y con el análisis “Chile bajo presión RaaS”. El mapa, actualizado a finales de junio, registró 74 víctimas para el país y listó a Comercial Echave Turri Limitada como atribuida a Qilin con fecha de descubrimiento 2026-05-17. En la misma página aparecen otras organizaciones chilenas asociadas a grupos como Qilin, LockBit5 y Anubis, entre ellas Noi Hotels, Graneles de Chile y Copec S.A., aunque el nivel de detalle público no permite verificar cada asociación.

El artículo en LinkedIn Pulse del 24 de junio da un paso adicional al caracterizar a Qilin como un grupo de ransomware-as-a-service de doble extorsión con motivación financiera y, para el contexto chileno, listar como víctimas vinculadas a Qilin a Valbifrut, Ducasse, Conectados Chile, Graneles y Noi Hotels. Esa pieza también sostiene que la presión sobre el ecosistema chileno responde al modelo clásico de doble extorsión, con cifrado y amenaza de publicación de datos. La ausencia de TTPs específicas para cada caso obliga a tratar esa relación como un marco analítico de mayor nivel, no como confirmación individual de cada ataque.

El vínculo de infraestructura entre Qilin y Securotrop también adquiere relevancia en Chile porque ayuda a interpretar la reutilización de marcas y de la maquinaria de extorsión. Si Securotrop opera como afiliado dentro de Qilin, el hecho de que distintas fuentes mencionen a Qilin o a un reclamo en su sitio de filtración no contradice necesariamente una misma cadena operativa. Puede ser la misma economía criminal, presentada con distintas marcas públicas según el afiliado o el momento del ciclo de extorsión.

Paraguay

No hay hechos verificables adicionales en el material provisto para Paraguay. La ausencia de registros no debe interpretarse como ausencia de actividad, sino como falta de soporte documental dentro del corpus entregado.

Bolivia

Scrutex registró Bolivia dentro de un conjunto de 30 países que tuvieron entre una y tres víctimas reclamadas en la semana del 8 al 14 de junio de 2026. En ese mismo período, Qilin encabezó la actividad con 25 publicaciones en su sitio de filtraciones y 45 países afectados, según el recuento del informe. El dato es útil porque muestra alcance regional y confirma que Bolivia no quedó al margen del ciclo semanal de reclamaciones del grupo.

Mapa regional de Qilin Barras cualitativas por visibilidad pública y confirmación en el corpus Visibilidad en el corpus ChileAlta Estados UnidosAlta ArgentinaMedia PerúMedia ColombiaMedia BoliviaBaja
Mapa regional de presión y visibilidad pública — Distribución cualitativa de la información en el corpus por país y por grado de verificación disponible.
Scrutex añade un matiz metodológico: investigadores de PRODAFT y ReliaQuest vincularon el repunte global de actividad de Qilin con la explotación continuada de una vulnerabilidad en dispositivos VPN. El informe no atribuye esa técnica a las víctimas bolivianas en particular, ni identifica incidentes concretos en el país. Por eso la lectura más prudente es que Bolivia apareció en el radar de las reclamaciones públicas de Qilin durante la misma semana en que la campaña de VPN estaba en plena circulación, sin más precisión.

Perú

El informe de Red Piranha del 2 al 8 de junio señaló incidentes aislados de ransomware con víctimas en Perú, equivalentes a aproximadamente el 0,74 por ciento de los casos globales del período. El documento no especifica qué grupos estuvieron implicados, lo que obliga a tratar ese dato como contexto estadístico y no como atribución a Qilin.

Aun así, el mismo reporte ayuda a ubicar a Securotrop dentro del ecosistema de Qilin y a extender la lectura técnica al entorno regional. Red Piranha describe a Securotrop como grupo afiliado, con DLS propio y uso del software original de Qilin, y sostiene que la dirección onion del sitio de filtración de Securotrop también aparece como enlace de extorsión de Qilin en un tracker público. En otras palabras, el entorno operativo que impacta a Perú no se reduce a un único nombre, sino a un conjunto de marcas y sitios de filtración conectados.

Red Piranha también aporta una pieza técnica útil sobre el comportamiento de Qilin. En un análisis de muestras fechado el 4 de junio, documentó la ejecución del comando vssadmin delete shadows /all /quiet y la generación de archivos de log QLOG\ThreadId(1).LOG. Esa evidencia no apunta a una víctima peruana específica, pero sí muestra el tipo de ejecución que puede esperarse en una intrusión atribuida a la familia Qilin o a su red afiliada.

Colombia

Colombia aparece en el material desde un ángulo sectorial y de inteligencia compartida. Ransomware.live mantiene una página dedicada al país donde rastrea presuntas víctimas y fechas de descubrimiento, incluyendo actividad atribuida a Qilin. El corpus no aporta, sin embargo, el detalle de cada entrada colombiana, por lo que la mención funciona más como señal de seguimiento público que como expediente técnico completo.

La otra línea informativa proviene del sector financiero. Chrysalis Ciberseguridad informó el 9 de junio que el CSIRT Financiero de Asobancaria de Colombia compartió información sobre un “riesgo cibernético” que afecta a un proveedor crítico del sector financiero colombiano. Una publicación de Alberto Flores Merino del 16 de junio reforzó esa referencia y la contextualizó con hashtags como #ransomware, #vpn, #checkpoint, #cisa y #zerotrust. El material no afirma de forma explícita que el caso sea Qilin, pero la asociación contextual con la campaña de Check Point y la urgencia regulatoria es clara.

Ese patrón tiene relevancia operativa. Las alertas del ecosistema financiero colombiano aparecen en el mismo rango temporal en el que CISA y Check Point estaban publicando avisos sobre CVE-2026-50751. Aunque el material no permite unir de forma directa el caso colombiano con un incidente confirmado de Qilin, sí sugiere que la exposición de proveedores críticos a VPN con IKEv1 heredado era un problema compartido en la región.

Brasil

No hay hechos verificables adicionales en el material provisto para Brasil. La subsección se deja de forma explícita para respetar la estructura requerida y evitar inferencias sin sustento.

Estados Unidos

Estados Unidos funciona en este corpus como centro regulatorio y de observación técnica. El 9 de junio, CISA ordenó a las agencias FCEB parchear CVE-2026-50751 antes del 11 de junio, después de confirmar su explotación en ataques de día cero por afiliados de Qilin. Esa orden se apoyó en la incorporación del fallo al catálogo KEV, lo que aceleró su priorización en entornos regulados.

El aviso de CISA citado por BleepingComputer explicó que el bug permitía a atacantes remotos no autenticados eludir la autenticación y establecer una conexión VPN de acceso remoto en dispositivos Check Point Mobile Access/SSL VPN, Remote Access VPN o Spark. Rapid7 añadió que el fallo estaba restringido a despliegues con IKEv1 heredado, sin certificado de máquina, y que la exposición operativa se había limitado a unas pocas decenas de organizaciones hasta principios de junio.

Cronología Qilin y Check Point Línea de tiempo con hitos entre mayo y julio de 2026 7 MayInicioexplotación 4 JunActividadsospechosa 8 JunHotfix yanálisis 9 JunCISA KEV 15 JunInforme CheckPoint 18-24 JunATCOM y Chile 1 JulCoberturaregional
Cronología de la campaña Qilin y la exposición de Check Point — Secuencia temporal consolidada entre mayo y julio de 2026, con hitos de explotación, publicación de parches, atribución a Qilin y reclamos regionales en América Latina.
SecurityWeek complementó ese panorama al informar que al menos un ataque había sido confirmado como realizado por un afiliado de Qilin y que Check Point evaluaba con confianza media la relación del actor con esa familia. BleepingComputer y CybersecurityDive subrayaron la respuesta coordinada, que incluyó parches de emergencia, revisión de logs y desactivación de IKEv1. The Register, por su parte, fijó la cronología en un inicio el 7 de mayo y un incremento visible a comienzos de junio.

El material también menciona a Securotrop en un caso estadounidense aún no confirmado. Hendry Rahardja publicó sobre Charisma Media, una organización en Estados Unidos, como posible víctima de Securotrop, con 808 GB de datos reclamados. El caso permanece pendiente de confirmación y no debe mezclarse con los hechos confirmados vinculados a la campaña de Check Point.

Indicadores técnicos

Tipo Valor Fuente
CVE CVE-2026-50751 Rapid7, Check Point, CISA
CVE CVE-2026-50752 BleepingComputer
Nombre de detección Ransom:Win32/QilinCrypt!MSR Red Piranha
Hash MD5 51d39aa39478beeac94f2d12f682ecce Check Point
Comando vssadmin delete shadows /all /quiet Red Piranha
Archivo de log QLOG\ThreadId(1).LOG Red Piranha
Infraestructura VPS Kaupo Cloud HK Check Point
Infraestructura VPS Shock Hosting Check Point
Infraestructura VPS Vultr Holdings Check Point

No se identificaron, dentro del material provisto, dominios operativos adicionales, direcciones onion completas, IPs concretas ni muestras binarias con hash suficiente para ampliar la lista de IOCs más allá de lo ya citado por las fuentes. El corpus sí menciona que Check Point publicó bloques de IP asociados a la campaña, pero en el texto consolidado no aparecen los valores completos, por lo que no deben inventarse.

Análisis para equipos de seguridad

La primera lectura operativa es directa. Si una organización mantiene Check Point Remote Access VPN o Mobile Access con IKEv1 habilitado y sin exigencia de certificado de máquina, la exposición no es teórica. El material muestra explotación en la vida real, asociación con actividad de ransomware y respuesta de emergencia del ecosistema de defensa. La prioridad debe ser revisar si existen despliegues legacy, confirmar la aplicación de parches, deshabilitar IKEv1 y validar que los clientes remotos no dependan de ese protocolo.

La segunda lectura es de detección. Check Point recomendó revisar logs en busca de conexiones VPN no autenticadas. A ese punto conviene sumar la búsqueda de patrones de post-explotación, especialmente intentos de descarga de payloads ELF desde infraestructura controlada por el actor. En entornos Linux o mixtos, ese detalle puede marcar el paso de acceso inicial a ejecución remota. En entornos Windows, la presencia de borrado de shadow copies mediante vssadmin delete shadows /all /quiet sigue siendo una señal útil de actividad ransomware posterior.

La tercera lectura es de priorización. The Register y Rapid7 indican que la campaña afectó a unas pocas decenas de organizaciones a escala global, pero eso no reduce el riesgo para quienes quedaron dentro de la superficie vulnerable. El perfil de objetivos, VPN expuestas y controles de perímetro únicos, es típico de afiliados de ransomware. Eso significa que la exposición no solo compromete acceso remoto, también abre una puerta para exfiltración, movimiento lateral y extorsión con doble presión.

Flujo de ataque Qilin Secuencia de acceso inicial, post-explotación y extorsión VPN Check Point CVE-2026-50751bypass autenticación Sesión remotasin credenciales Post-explotaciónELF, Linux, logs Ransomwaredoble extorsión La evidencia pública describe el acceso inicial, parte de la post-explotación y la asociación con Qilin, pero no un expediente forense completo por víctima.
Cadena operativa observada en la campaña — Flujo sintético desde el acceso inicial por VPN heredada hasta la post-explotación y la extorsión por doble vía.
Para equipos que monitorean América Latina, el caso chileno debe leerse en dos planos. Uno es el de las víctimas públicamente reclamadas, donde ATCOM aparece como presunto objetivo y otros nombres, como Graneles de Chile y Noi Hotels, figuran en trackers o análisis de terceros. El otro es el plano de infraestructura y marcas, donde Securotrop opera como afiliado de Qilin con un Data Leak Site propio. Si la organización ve menciones a Qilin, Securotrop o reclamos en trackers de filtraciones, debería asumir que el fenómeno puede estar compartiendo capacidades, no compitiendo entre sí.

En sectores regulados, especialmente financiero y de servicios críticos, la presencia de alertas de CSIRT y de referencias a VPN, Check Point y CISA debería activar revisión prioritaria de controles perimetrales. Los indicios de Colombia muestran que esa presión ya llegó al perímetro de proveedores críticos. El riesgo principal no es solo el cifrado, sino el acceso inicial persistente antes de la detección, con posibilidad de exfiltración previa y extorsión posterior.

Limitaciones del material

El corpus disponible mezcla fuentes de confianza alta con publicaciones marcadas explícitamente como no confirmadas, sobre todo en el caso ATCOM y en varios reclamos difundidos por redes sociales y sitios de agregación. Eso obliga a distinguir entre un incidente respaldado por confirmación técnica y un reclamo público repetido por terceros. En particular, ATCOM Chile aparece citado como presunta víctima de Qilin en FalconFeeds.io, Cyber News Live, Undercode News, Hendry Rahardja y chum1ng0, pero el material no incluye una validación independiente que permita cerrar atribución.

Tampoco hay, para Chile, Argentina, Bolivia, Perú o Colombia, un paquete uniforme de IOCs, binarios o telemetría forense. El reporte se sostiene en fuentes de inteligencia de amenazas, trackers públicos y publicaciones de analistas. Eso sirve para mapear tendencias, no para reconstruir un timeline forense completo de cada víctima. En varios casos, el nivel de detalle se reduce a nombres de organizaciones y supuestas reclamaciones en sitios de filtración.

En el plano de Securotrop, Red Piranha aporta una tesis robusta sobre afiliación e infraestructura compartida, pero el propio informe distingue entre técnicas CONFIRMED y ATTRIBUTED. No existe todavía un incidente de Securotrop que haya sido documentado de forma independiente con el mismo nivel de granularidad que la campaña de CVE-2026-50751. Por eso no corresponde extender sin matices todas las TTPs de Qilin a cada mención de Securotrop.

Finalmente, el material consolidado no ofrece vínculos verificables entre un supuesto caso local y la explotación de CVE-2026-50751 en todos los países mencionados. Argentina aparece en el informe de Check Point Research, Colombia en alertas sectoriales y Bolivia o Perú en estadísticas semanales, pero no hay una línea única que conecte cada país con un mismo incidente técnico. Esa fragmentación es una limitación del corpus, no del fenómeno.

Fuentes

Ver todas