CiberLATAMbywhalemate
Informe de inteligencia8 de jul de 202616 min

Situación Nacional de Ciberseguridad - Junio 2026 - Argentina

Argentina cerró junio con 2.470 ataques semanales por organización, ransomware al alza y dos casos locales de extorsión.

Situación Nacional de Ciberseguridad - Junio 2026 - ArgentinawhalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con hechos y fuentes verificadas del período. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

SECURITY TRIBUNE / WHALEMATE Panel mensual de señal verificada junio 2026 · Argentina HECHOS VERIFICADOS 89 74 confirmados ATAQUES REGISTRADOS 27 incidentes, brechas o leaks RANSOMWARE/EXTORSION 16 senal criminal rastreada CVES MENCIONADOS 9 CVE-2026-20253 / CVE-2026-20262 FUENTES VERIFICADAS 44 URLs deduplicadas EJES CON SENAL 5 0 obs. ST
Panel mensual de señal verificada — Resumen fijo del período para Argentina.
MODULO FIJO MENSUAL Distribucion por eje de amenaza junio 2026 · Argentina Vulnerabilidades 38 Incidentes 27 Ransomware 16 Fraude 2 Regulacion 2
Distribución por eje de amenaza — Clasificación heurística de hechos verificados por tipo de amenaza.
MODULO FIJO MENSUAL Distribucion sectorial de señal junio 2026 · Argentina Tecnologia 38 Sector público / OIV 29 Telecom 7 Educacion 4 Salud 3 Finanzas 2 Energia 2 Retail / consumo 2
Distribución sectorial de señal — Clasificación heurística de hechos verificados por sector afectado o mencionado.
MODULO FIJO MENSUAL Infraestructura crítica en Argentina Señal verificada sobre organismos públicos, utilities y sectores críticos Sector publico / gobierno 29 Energia / utilities 1 Telecom / conectividad 6 Hechos clasificados 7
Infraestructura crítica en Argentina — Señal verificada sobre organismos públicos, utilities y sectores críticos

Resumen ejecutivo del mes en Argentina

Junio dejó dos señales fuertes para Argentina. Por un lado, el país apareció con un promedio de 2.470 ciberataques semanales por organización, según Check Point Research citado por medios locales, con un alza interanual del 9%. Por otro, el ransomware mantuvo presión sostenida y, en el caso argentino, mostró un crecimiento interanual del 48%, con educación y gobierno entre los sectores más afectados. La lectura del mes no es abstracta, viene acompañada por nombres propios, víctimas visibles y campañas de extorsión con impacto local.

El frente más ruidoso fue el de la extorsión. LockBit 5.0 reclamó un ataque contra Sanatorio Delta, una institución privada de salud, y amenazó con filtrar datos sensibles de pacientes. A fin de mes, Incransom sumó a GDN AR, la cadena que opera el dominio gdnargentina.com, a su sitio de filtraciones y exigió negociaciones bajo amenaza de publicar información presuntamente robada. Ambos casos ubican a Argentina dentro del radio operativo habitual de los grupos de ransomware más activos y refuerzan la exposición de salud y retail como objetivos con alta presión operacional.

El mes también estuvo atravesado por anuncios de enormes ciclos de parcheo de los principales fabricantes. Microsoft publicó en junio correcciones para alrededor de 200 vulnerabilidades, con entre 33 y casi 40 críticas según la fuente, y al menos seis días cero en distintas coberturas. Android, en paralelo, liberó un boletín de 124 vulnerabilidades, incluyendo al menos una de día cero bajo explotación activa. Para entornos argentinos con parques híbridos, estaciones de trabajo Windows, móviles Android y servicios expuestos, el volumen de fallas corregidas en junio elevó el costo del atraso en gestión de parches.

La regulación también movió el piso. La Disposición 1/2026 del Centro Nacional de Ciberseguridad, difundida en mayo y analizada en junio, exige al Sector Público Nacional planes de contingencia y continuidad operativa, CPD alternativos, RTO y RPO definidos, y pruebas periódicas de recuperación. No es una pieza cosmética. Introduce una obligación técnica concreta sobre resiliencia y continuidad para organismos públicos, con un estándar de preparación más cercano a un marco de auditoría operativa que a una simple recomendación documental.

En paralelo, el caso de Gov.eth terminó de cerrar una trama que ya venía asociada a filtraciones, accesos indebidos y ataques a organismos y medios de Argentina y de otros países. La detención en Madrid de Matheo Enzo Torres Palacios, reclamada por la Justicia argentina, confirma la dimensión transnacional de algunos expedientes y deja un dato incómodo para el país, el de millones de registros y datos sensibles que habrían quedado expuestos en distintos momentos de la investigación. Junio fue, en suma, un mes de exposición simultánea en volumen, extorsión y maduración regulatoria.

Junio 2026, ArgentinaDisposiciónCNC3 junAndroid 124 CVE1 junMicrosoft 200fallas9 junGov.ethDetención25 junIncransom GDN AR29 junSanatorioDelta18 jun
Junio 2026 en Argentina, hitos del mes — Cronología sintetizada de regulación, vulnerabilidades y casos locales verificados en el período.

Amenazas e incidentes en Argentina

Sanatorio Delta y el reclamo de LockBit 5.0

El 18 de junio, LockBit 5.0 publicó a Sanatorio Delta como víctima en su sitio de filtraciones. La empresa, una institución privada de salud en Argentina, quedó asociada a una campaña de ransomware con el formato clásico del grupo, extorsión, amenaza de publicación y presión para forzar el pago. El reporte técnico citado por Dexpose agrega que el grupo advirtió la posible filtración de datos sensibles de pacientes si la organización no cumplía con sus demandas.

El hecho no debe leerse solo como un incidente más dentro de una larga lista de reclamos en sitios de extorsión. En el sector salud el tiempo de respuesta es crítico, y la pérdida de disponibilidad suele tener impacto operativo directo. Un ataque de este tipo puede afectar turnos, historia clínica, laboratorio, admisión, facturación y sistemas de comunicación interna. La amenaza pública de exponer datos médicos además introduce una segunda capa de daño, la reputacional, que en salud tiene efectos comerciales y regulatorios de largo recorrido.

Para Argentina, este caso llega en un contexto de presión generalizada sobre el sector. El dato de ransomware al 48% interanual y la mención específica de educación y gobierno como sectores más golpeados no excluye a salud, que históricamente aparece entre los blancos de mayor valor operativo. La aparición de Sanatorio Delta en un sitio de filtraciones refuerza que el país no está recibiendo solo ruido de ecosistema, sino campañas activas con víctimas locales concretas.

GDN AR, Dorinka y la extorsión de Incransom

El 29 de junio, Incransom publicó en su sitio de filtraciones un aviso contra GDN AR, identificada también como Dorinka, la cadena de supermercados con sede en Argentina que opera el dominio gdnargentina.com. El grupo sostuvo haber realizado un ciberataque y amenazó con filtrar datos sensibles presuntamente sustraídos si la empresa no iniciaba negociaciones.

La diferencia entre este caso y el de salud es el sector, pero la lógica es la misma. Retail concentra datos personales, información transaccional, credenciales de acceso a plataformas internas y, en muchos casos, dependencias logísticas sensibles. Una extorsión con filtración pública puede afectar tanto la continuidad operativa como la relación con consumidores y proveedores. En cadenas con operación distribuida, además, el impacto suele propagarse a entornos de sucursales, depósitos y sistemas de terceros.

El reclamo de Incransom coincide con señales en redes y canales de inteligencia de amenazas que mencionan a la cadena como posible víctima en Argentina. Aunque el material disponible no habilita a ampliar más allá del reclamo público del grupo, sí permite marcar una tendencia clara, el retail argentino siguió en el radar de la extorsión administrada por grupos especializados en monetizar datos y presión reputacional.

Gov.eth, arresto en Madrid y la dimensión transnacional del caso

Junio también cerró con la detención en Madrid de Matheo Enzo Torres Palacios, identificado por la Justicia argentina como Gov.eth. La investigación fue encabezada por la Justicia federal argentina y la Policía Federal Argentina, con colaboración de la Policía Nacional de España. Distintas coberturas locales lo vinculan con ataques cometidos entre 2024 y 2026 contra organismos estatales, empresas privadas y medios de Argentina, Uruguay, México, España y Estados Unidos.

El expediente es relevante por dos motivos. Primero, porque deja de lado la idea de un atacante aislado y muestra una operatoria con alcance regional y objetivos diversos. Segundo, porque varias coberturas sostienen que el grupo o los autores vinculados a Gov.eth habrían obtenido acceso a datos de millones de personas en Argentina. Ese dato, aun cuando se presenta en piezas periodísticas y publicaciones de redes, marca el tamaño potencial del daño acumulado.

La investigación también conecta con el debate sobre la exposición de organismos públicos argentinos, entre ellos RENAPER y DNRPA, además de medios y entidades privadas. En junio ya circulaban alertas sobre una presunta filtración de datos del RENAPER y sobre una posible venta de bases de datos bancarias de una entidad local. El arresto en Madrid no borra ese historial, pero sí confirma que algunos casos no se agotan en la publicación de un posteo o de una base de datos en un foro, sino que terminan en cooperación policial internacional.

RENAPER bajo alerta pública y el problema de la exposición de datos

El 3 de junio, VECERT Analyzer emitió una alerta pública sobre un presunto hacker que estaría ofreciendo una API con acceso a datos personales de ciudadanos argentinos almacenados en el RENAPER. La propia alerta, según Criptonoticias, calificó el estado del caso como no confirmado, aunque indicó que existía evidencia visible de actividad del atacante.

Esa combinación de cautela y evidencia visible es típica de los episodios donde la información disponible todavía no permite validar el alcance real, pero sí obliga a responder. El material atribuye a la presunta actividad comercial del actor la oferta de acceso a millones de registros personales y privados, con datos sobre familias, domicilios, teléfonos e identidad. No es posible afirmar más allá de lo verificado, pero sí queda claro que el interés sobre el padrón de identidad argentino sigue vigente para actores de amenaza que buscan monetizar datos de alto valor.

La relevancia del caso no está solo en el eventual origen de la filtración, sino en lo que revela sobre la reventa de identidades, credenciales de acceso y bases de datos en mercados clandestinos. En un país con fuerte uso de validación documental, banca digital, trámites remotos y servicios estatales en línea, cualquier exposición de este tipo multiplica el riesgo de fraude posterior, toma de cuentas y campañas de ingeniería social.

Chile no, el Mundial 2026 y la superficie de fraude que ya asoma en Argentina

Un análisis difundido en junio sobre ciberseguridad vinculada al Mundial FIFA 2026 señaló que en mercados como Argentina, Uruguay y Paraguay los ataques más frecuentes durante estos eventos incluyen páginas clonadas para vender entradas inexistentes, streaming ilegal que propaga malware, aplicaciones maliciosas, phishing dirigido y fraudes en apuestas en línea.

No hubo en el material un incidente local confirmado para Argentina asociado al torneo, pero sí una advertencia operativa útil. Los grandes eventos deportivos suelen ser usados como excusa por campañas oportunistas que mezclan urgencia, marca y escasez para engañar usuarios. En el caso argentino, donde la adopción de servicios digitales de pago y la compra online de tickets ya están consolidadas, los equipos de seguridad y fraude deberían tratar estos patrones como amenazas previsibles más que como sorpresas de temporada.

Secuencia del mesAcceso o alertaExfiltraciónSitio de filtracionesNegociaciónRENAPERDatos, identidadesLockBit, IncransomAmenaza pública
De la alerta a la extorsión en Argentina — Secuencia operativa observada en junio, desde la exposición de datos hasta la presión pública.

Ransomware y extorsión en Argentina

El dato más sólido del mes es el que consolida la presión continua sobre organizaciones argentinas. Según Check Point Research, citado por ITSitio y 100seguro.com.ar, el país promedió 2.470 ciberataques semanales por organización en 2026, con un incremento interanual del 9%. En la misma línea, el ransomware creció 48% interanual y alcanzó en mayo su nivel más alto de expansión registrado en 2026. Los sectores de educación y gobierno aparecieron entre los más afectados, y las coberturas también mencionan telecomunicaciones.

Esa fotografía estadística es compatible con lo ocurrido en junio a nivel de casos. LockBit 5.0 eligió a una institución de salud. Incransom apuntó a una cadena de supermercados. A eso se suma el mapa de Ransomware.live, que a mediados de junio contabilizaba 158 víctimas asociadas a Argentina. No se trata de un conteo oficial de incidentes nacionales, pero sí de un termómetro útil para medir visibilidad pública de víctimas argentinas dentro del ecosistema global de extorsión.

El patrón tiene dos componentes. Uno, la presión constante sobre organizaciones con superficie expuesta, credenciales reutilizadas o segmentación insuficiente. Dos, la monetización de la filtración como mecanismo de coerción. Los grupos ya no dependen solo del cifrado. La amenaza de publicación se convirtió en el mecanismo principal de negociación y, en muchos casos, en el vector que da más visibilidad al incidente que el propio secuestro de sistemas.

En ese marco, el dato de Argentina como uno de los países latinoamericanos con mayor promedio de ataques semanales por organización, por detrás de Colombia, Brasil y México, es consistente con una economía digital de alta exposición relativa. No implica que el país lidere en madurez ofensiva o en daño total, pero sí que entra de lleno en la zona donde la frecuencia de intentos y campañas obliga a operar con defensa continua, no por episodios.

Los sectores afectados también ayudan a leer prioridades. Educación suele mostrar baja tolerancia a interrupciones, recursos limitados y dependencia de sistemas compartidos. Gobierno administra grandes volúmenes de datos y servicios con necesidad de disponibilidad. Salud, aunque no aparezca en la estadística sectorial citada como una de las más golpeadas, mostró en junio una vulnerabilidad concreta con Sanatorio Delta. Retail y supermercados, por su parte, son atractivos porque combinan volumen de clientes, pagos, programas de fidelización, logística y datos personales.

La discusión técnica sobre ransomware en Argentina no puede limitarse a la cifra de víctimas. Los grupos más activos se alinean con modelos RaaS, lo que abarata barreras de entrada y acelera campañas oportunistas. A la vez, el espacio de negociación se ha vuelto más agresivo. Cuando una organización argentina aparece en el sitio de un grupo, el daño reputacional puede llegar incluso antes de que se confirme el alcance real del incidente. Esa asimetría obliga a tener listos playbooks legales, de comunicación y de continuidad, no solo de contención forense.

Indicadores del período2.47015820012448%Ataques semanalesVíctimas ARMicrosoftAndroidRansomware
Señales cuantificadas de junio 2026 en Argentina — Comparativo de indicadores verificables del período, con foco en frecuencia de ataques y víctimas de ransomware.

Vulnerabilidades críticas con impacto en Argentina

Junio estuvo dominado por la presión de parches masivos en los principales ecosistemas. Aunque no todas las fallas afectaron de manera directa a activos argentinos, su impacto operativo en empresas y organismos locales es evidente por uso extendido de Windows, Android, Cisco SD-WAN y productos de colaboración y correo. El problema no es solo el número, sino la combinación de criticidad, explotación probable y disponibilidad de días cero.

CVE Software Explotación Fuente
CVE-2026-49160 Windows, HTTP/2, denegación de servicio Catalogada entre las de explotación más probable; descrita como DoS por técnica HTTP/2 Bomb Infosertecla, Infosertecla
CVE-2026-50507 Windows BitLocker Catalogada entre las de explotación más probable; riesgo con acceso físico al sistema Infosertecla
CVE-2026-45586 Windows Collaborative Translation Framework Catalogada entre las de explotación más probable; elevación de privilegios a System Infosertecla
CVE-2026-20262 Cisco Catalyst SD-WAN vManage Escritura arbitraria de archivos, explotable por usuario autenticado, con búsqueda de indicadores de compromiso Cisco
CVE-2026-20253 Splunk Enterprise Ejecución remota de código crítica sin autenticación Cronup
CVE-2026-47291 Windows HTTP.sys Ejecución remota de código, CVSS 9.8, recomendación de parcheo rápido Splashtop
CVE-2026-48567 Azure HorizonDB Elevación de privilegios, CVSS 10.0, destacada como la más alta de junio Splashtop
CVE-2026-41089 Windows Netlogon Descripta en una pieza de difusión como fallo crítico explotado activamente Instagram

El ciclo de Microsoft de junio es el más voluminoso de los que aparecen en el material. Donweb.news y Infosertecla hablan de 200 vulnerabilidades corregidas, mientras que otras coberturas reportan 198, 206 y 604 sumando problemas propios y de terceros. La diferencia entre conteos responde a metodologías distintas, pero no altera la señal principal, junio fue un mes de actualización masiva y de priorización urgente para administradores.

Microsoft corrigió además seis días cero, con al menos una explotación activa previa al parche según Donweb.news, y entre los fallos destacados se mencionan Windows BitLocker, Collaborative Translation Framework y Windows HTTP/2. El detalle operativo es claro, los entornos que no aplicaron el ciclo de junio quedaron expuestos a una mezcla de elevación de privilegios, acceso a datos cifrados, denegación de servicio y ejecución remota de código.

Android añadió una segunda capa de exposición. El boletín de junio corrigió 124 vulnerabilidades y, de acuerdo con el material, incluyó al menos una de día cero bajo explotación activa. Para parques móviles corporativos, flotas de dispositivos administrados y BYOD, esto implica que la higiene de parches en Android ya no puede quedar fuera del mismo circuito de priorización que Windows o los appliances de red.

Cisco, por su parte, publicó un aviso específico sobre Catalyst SD-WAN, con CVE-2026-20262 como punto relevante. La vulnerabilidad en vManage, capaz de permitir escritura arbitraria de archivos por un usuario autenticado, exige revisar exposición, accesos y posibles indicadores de compromiso. El valor del aviso es doble, primero porque involucra infraestructura crítica de red, y segundo porque el propio fabricante incluyó pasos de búsqueda y remediación, lo que sugiere un nivel de atención especial.

Focos de exposiciónSaludGobiernoRetailIdentidadParchesContinuidadSanatorio DeltaCNC 1/2026GDN ARRENAPERMicrosoft y AndroidRTO, RPO
Superficie de riesgo más visible en Argentina — Mapa cualitativo de focos que dominaron el mes según las fuentes consolidadas.

Regulación y cumplimiento en Argentina

La Disposición 1/2026 del Centro Nacional de Ciberseguridad es la pieza normativa más relevante del mes para el Sector Público Nacional. Según el análisis de VCISO Latam y la cobertura de Segu-Info, la norma exige planes de contingencia y continuidad operativa, CPD alternativos, definición de RTO y RPO, y pruebas periódicas de recuperación ante desastres. Segu-Info además la presenta como la primera norma del CNC orientada a imponer requisitos técnicos de continuidad y resiliencia cibernética.

El punto de fondo es que el CNC deja de ser una referencia declarativa y aparece como un regulador técnico con capacidad de fijar directrices obligatorias para la Administración Pública Nacional en materia de continuidad y seguridad de la información. Para los equipos de gobierno, esto implica revisar no solo si existen planes, sino si esos planes están probados, documentados y alineados con tiempos de recuperación realistas.

En términos de cumplimiento, la exigencia de CPD alternativos y de RTO/RPO explícitos cambia el estándar de prueba. Ya no alcanza con la existencia formal de un documento de contingencia. Hace falta demostrar que la organización sabe cuánto tardaría en volver a operar, qué procesos prioriza, qué servicios se levantan primero y cómo valida la integridad de los datos recuperados. La brecha entre tener respaldo y poder restaurar se vuelve un punto regulatorio, no solo técnico.

El material también deja una señal institucional interesante. El CNC apareció en difusión pública asociada a congresos y conferencias de junio, lo que sugiere un organismo con presencia creciente en el ecosistema local. No hay en las fuentes un desarrollo suficiente para afirmar más sobre estructura, atribuciones o alcance futuro, pero sí para sostener que en junio empezó a instalarse como actor normativo visible en la discusión de resiliencia pública.

Sector financiero y fraude digital en Argentina

Hay material suficiente para incluir al sistema financiero en la lectura del mes, aunque no para montar un cuadro completo de incidentes confirmados. El caso de la posible venta de bases de datos bancarias de BBVA Argentina, reportado por El Estratégico y atribuido a una amenaza aún no plenamente verificada, es el principal dato de exposición del segmento. La propia nota indica que los servidores centrales de BBVA Argentina quedaron bajo investigación y auditoría preventiva a raíz de la ciberamenaza.

El elemento más sensible del reporte es el volumen atribuido a la base en cuestión, alrededor de 750.000 titulares de tarjetas premium, aunque ese número se presenta como afirmación del actor de amenaza y no puede tomarse como cifra confirmada. Lo verificable es que existió una alerta pública, que el caso motivó auditoría preventiva y que el interés de actores criminales por datos bancarios argentinos sigue vigente.

A eso se suma el episodio del RENAPER, porque el cruce entre identidad y finanzas es uno de los más peligrosos. Cuando una base de identidad se combina con una base bancaria o con credenciales reutilizadas, el fraude posterior suele escalar a suplantación de identidad, apertura de cuentas, desvío de fondos o activación de créditos no solicitados. En ese sentido, junio no mostró una crisis financiera sistémica, pero sí una cadena de señales que afectan los cimientos de autenticación del sistema.

También conviene leer el caso del Mundial 2026 desde este ángulo. Las campañas de boletos falsos, apuestas fraudulentas y streaming malicioso no solo buscan engañar al usuario final, también sirven para robar credenciales de pago, tarjetas y cuentas de plataformas. Para bancos, fintechs y adquirentes, el período previo a eventos masivos suele aumentar el ruido de fraude transaccional y phishing de marca.

Panorama regional: Argentina en contexto LATAM

Argentina cerró junio dentro del grupo de países latinoamericanos con mayor promedio de ciberataques semanales por organización, detrás de Colombia, Brasil y México según ITSitio. El dato no necesita sobredramatización. Sí indica que el país convive con una frecuencia de ataque comparable a la de las economías digitales más grandes de la región, y que la presión no viene solo por campañas locales sino por una dinámica regional de alta actividad criminal.

La estadística de ransomware también coloca a Argentina en una posición sensible dentro de LATAM. El aumento del 48% interanual, la mención de sectores críticos y la presencia de 158 víctimas en el mapa de Ransomware.live sugieren una exposición visible y sostenida. La comparación regional no debe usarse como consuelo, sino como señal de que el país comparte los mismos vectores de extorsión que sus vecinos más expuestos.

En junio además se consolidó un dato relevante sobre cooperación y alcance transnacional. La detención de Gov.eth en Madrid, en una causa con ramificaciones en varios países, muestra que algunos expedientes ya operan en escala regional y europea. Para Argentina, eso implica que la respuesta no se agota en su perímetro interno. La investigación, la evidencia digital y la coordinación con pares extranjeros son parte de la misma defensa.

Indicadores del período

Indicador Valor Alcance Fuente
Ciberataques semanales por organización 2.470 Argentina, 2026 ITSitio, 100seguro
Variación interanual de ciberataques 9% Argentina ITSitio, 100seguro
Crecimiento interanual del ransomware 48% Argentina ITSitio, 100seguro
Víctimas asociadas a Argentina en Ransomware.live 158 Mapa consultado a mediados de junio Ransomware.live
Vulnerabilidades corregidas por Microsoft en junio 200 aprox. Ecosistema Microsoft Donweb.news, Infosertecla
Vulnerabilidades críticas en el ciclo de Microsoft 33 a casi 40 Ecosistema Microsoft Donweb.news, Infosertecla
Días cero corregidos por Microsoft 6 Ecosistema Microsoft Donweb.news
Vulnerabilidades corregidas en Android 124 Android Infobae, AOSP
Fecha del reclamo contra Sanatorio Delta 18/06/2026 Argentina Dexpose
Fecha del reclamo contra GDN AR 29/06/2026 Argentina Dexpose
Fecha de detención de Gov.eth junio 2026 Madrid, causa argentina Perfil, La Opinión Austral

Lectura para equipos de seguridad en Argentina

El mes dejó una prioridad inmediata, la gestión de parches. Microsoft, Android y Cisco entregaron en junio un volumen de correcciones suficiente para desbordar equipos que operan con ventanas de mantenimiento limitadas. La lectura práctica no es parchear todo al mismo tiempo, sino disponer de un mecanismo serio de priorización por explotación probable, exposición externa, criticidad del activo y dependencia operacional. Si ese mecanismo no existe, junio ya mostró cómo se acumula riesgo en cuestión de días.

El segundo punto es la continuidad. La Disposición 1/2026 del CNC lleva la discusión de resiliencia a un terreno medible. Para el sector público, y por arrastre para proveedores y terceros críticos, la pregunta dejó de ser si existe un plan y pasó a ser cuánto tarda realmente en volver el servicio, dónde está el CPD alternativo y qué se prueba de manera periódica. La continuidad debe validarse con simulacros, no con carpetas.

El tercer frente es la prevención de extorsión. Sanatorio Delta y GDN AR muestran que el impacto del ransomware en Argentina no se limita al cifrado. La publicación de víctimas y la amenaza de filtración pública son parte central del modelo de negocio criminal. Eso exige playbooks específicos para comunicación, preservación de evidencia, relación con aseguradoras, abogados y mesa de crisis. También obliga a monitorear sitios de filtración y canales de inteligencia de amenazas con criterios de respuesta rápida.

El cuarto punto es la protección de identidades y datos maestros. RENAPER, las alertas sobre bases bancarias y el caso Gov.eth empujan a pensar en la reutilización de datos como fuente de fraude secundario. El ataque inicial puede no terminar en una interrupción visible, pero sí en una cadena de suplantaciones, aperturas de cuentas, fraude documental o campañas de ingeniería social con alto nivel de credibilidad. Los equipos de fraude, IAM, SOC y legal deberían trabajar sobre un mismo tablero.

El quinto es sectorial. Salud, gobierno, educación, retail y servicios financieros aparecen como áreas con presión diferente, pero con el mismo denominador común, exposición de datos, dependencia de disponibilidad y baja tolerancia al error. En esa combinación, el inventario de activos, la segregación de privilegios, la MFA robusta y el monitoreo de accesos anómalos dejan de ser buenas prácticas genéricas para convertirse en controles de supervivencia.

Limitaciones del material

No hubo observaciones internas verificables acumuladas para el período, por lo que este informe se construye exclusivamente con research profundo y fuentes externas consolidadas. Eso permite sostener cifras, fechas, campañas y decisiones regulatorias citadas en junio, pero no habilita a atribuir una tasa nacional de incidentes ni a elaborar un conteo forense de eventos reales ocurridos en el país.

Varias piezas del mes provienen de reportes periodísticos, publicaciones en redes o alertas de terceros que, en algunos casos, presentan estados no confirmados o afirmaciones del actor de amenaza. Cuando eso ocurre, el informe distingue entre hecho confirmado, alerta pública y atribución hecha por la propia fuente. En particular, los casos RENAPER, BBVA Argentina y algunas menciones sobre acciones de Gov.eth incluyen componentes que no pueden elevarse a certeza operativa total con el material disponible.

Tampoco fue posible construir una sección robusta de sector financiero con incidentes plenamente confirmados, más allá de la alerta sobre una posible venta de datos bancarios y la intersección con exposición de identidad. Del mismo modo, el material no ofrece una visión completa del sector privado argentino fuera de los casos de salud, retail y administración pública. La ausencia de observaciones locales internas impide medir severidad real por industria o comparar junio con meses previos dentro del país.

Aun con esas limitaciones, el mes deja un patrón muy claro, Argentina convivió con alta frecuencia de ataques, crecimiento del ransomware, reclamos públicos de extorsión, presión sobre credenciales e identidades, y una nueva capa de exigencia regulatoria sobre continuidad operativa en el Estado. La foto de junio no depende de un único incidente, sino de la superposición de todos ellos.

Fuentes