CiberLATAMbywhalemate
Informe de inteligencia13 de jul de 202613 min

Situación Nacional de Ciberseguridad - Junio 2026 - Bolivia

Junio cerró con predominio de ransomware, 7 incidentes documentados y 9 movimientos regulatorios en Bolivia.

Situación Nacional de Ciberseguridad - Junio 2026 - BoliviawhalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con hechos y fuentes verificadas del período. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada junio 2026 · Bolivia INCIDENTES 7 brechas o leaks con fuente RANSOMWARE 13 casos documentados CVES 0 sin CVE unico FRAUDE 1 phishing documentado REGULACION 9 normas o sanciones AMENAZA TOP Ransomware 13 hechos
Panel mensual de señal verificada — Resumen fijo del período para Bolivia.
MODULO FIJO MENSUAL Distribucion por eje de amenaza junio 2026 · Bolivia Ransomware 13 Regulacion 9 Incidentes 7 Vulnerabilidades 1 Fraude 1
Distribución por eje de amenaza — Clasificación heurística de hechos verificados por tipo de amenaza.
MODULO FIJO MENSUAL Distribucion sectorial de señal junio 2026 · Bolivia Sector público / OIV 14 Telecom 7 Tecnologia 5 Salud 3 Otros 3 Finanzas 2 Energia 1
Distribución sectorial de señal — Clasificación heurística de hechos verificados por sector afectado o mencionado.
MODULO FIJO MENSUAL Infraestructura crítica en Bolivia Hechos verificados sobre sector público, utilities y servicios esenciales Sector publico / gobierno 14 Infra critica explicita 1 Telecom / conectividad 6 Hechos clasificados 3
Infraestructura crítica en Bolivia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Bolivia

Junio de 2026 dejó una señal nítida en Bolivia: el riesgo dominante fue ransomware y extorsión, con 13 hechos documentados sobre un total de 7 incidentes relevantes consolidados. La evidencia disponible muestra un mes más orientado a la presión sobre la capacidad de recuperación que a la explotación de vulnerabilidades críticas, ya que no se registraron CVEs críticos en el material provisto.

El caso más claro de impacto operativo fue el incidente reportado por AGEMED, que confirmó un acceso no autorizado con eliminación de información y, en paralelo, interrupciones de servicios tras un incidente de seguridad informática. Esa combinación sugiere un evento con efectos concretos sobre continuidad y disponibilidad, más allá de un mero intento fallido o una alerta abstracta.

En paralelo, el mes mostró una exposición creciente de la capa de respaldo como objetivo de los atacantes. El material técnico sobre Veeam 13.1, aunque de naturaleza defensiva, ayuda a leer el contexto: la detección temprana en backups, la inmutabilidad y la integración con herramientas como Splunk o Palo Alto Networks aparecen como respuestas directas a patrones que ya se ven en incidentes de la región. The DFIR Report, además, documentó el abuso de la base PostgreSQL de Veeam por parte de Akira 3, lo que refuerza esa lectura operativa.

La agenda regulatoria también fue activa. Bolivia sumó movimientos en salud, finanzas, transformación digital y gobernanza de datos e inteligencia artificial. El proyecto de ley de IA avanzó con prohibiciones específicas sobre deepfakes, biometría masiva y uso abusivo de sistemas automatizados, mientras que ASFI registró modificaciones normativas sobre seguridad de la información. El país cerró el mes con una combinación de mayor presión ofensiva y más formalización del control regulatorio.

Bolivia, junio 2026Hitos verificados del mes5 junSRG en La Paz12 jun AGEMEDinterrupciones15 junSRG en LATAM26 jun Veeam13.1 IA y backup29 junCIRCULAR-24seguridadResecurityLatamReguNewsSOS RansomwareEnfasysAGEMED
Bolivia, hitos verificados de junio 2026 — Secuencia temporal de los hechos más relevantes confirmados para el país durante el período.

Panorama nacional del mes en Bolivia

La lectura cualitativa del riesgo para Bolivia en junio es alta. La conclusión no se apoya en una sola nota sino en la repetición de señales sobre un mismo vector, extorsión y ransomware, junto con un incidente institucional que derivó en interrupción de servicios y pérdida de información. En términos operativos, el mes mostró una superficie sensible en sistemas de respaldo, servicios públicos y marcos regulatorios que intentan ponerse al día con la exposición tecnológica.

El dato regional también importa. Los materiales sobre Silent Ransom Group ubican nodos y dispositivos infectados en América Latina, con presencia explícita en Bolivia. No se trata solo de consumo pasivo de amenazas globales, sino de una infraestructura que atraviesa el país, sea como nodo, víctima o punto de apoyo para operaciones de extorsión sin cifrado. Eso coloca a Bolivia dentro de un corredor regional donde la actividad maliciosa se apalanca en redes domésticas y activos distribuidos.

La ausencia de CVEs críticos mencionados no reduce el riesgo. Al contrario, la señal del mes fue más consistente en campañas, abuso de credenciales, extorsión y compromisos de disponibilidad que en explotación de fallas puntuales. Para equipos de seguridad, eso cambia el foco: la discusión de junio no pasa por parchear una vulnerabilidad aislada sino por fortalecer backups, segmentación, monitoreo de infraestructura de respaldo y capacidad de respuesta ante exfiltración o destrucción de datos.

Indicadores del período en Bolivia

Indicador Valor
Incidentes documentados 7
Casos de ransomware o extorsión documentados 13
Casos de fraude o phishing documentados 1
Movimientos regulatorios documentados 9
CVEs críticos mencionados 0
Sectores con al menos un hecho documentado 6
Amenaza predominante del mes Ransomware (13 hechos)
Hechos con confirmación directa de la fuente 100%
Comparativa con el mes anterior Estado
Baseline comparativo Sin baseline comparativo, es el primer período archivado con este formato de indicadores para este país
Módulo Lectura
Panel mensual de señal verificada La señal del mes está concentrada en incidentes confirmados, extorsión y cambios regulatorios, con evidencia directa en todas las piezas consolidadas
Distribución por eje de amenaza Predominan ransomware y extorsión. Fraude o phishing aparece de forma marginal. No hubo CVEs críticos en el material
Distribución sectorial de señal Se identificaron hechos en 6 sectores, con presencia de salud, finanzas, tecnología, gobierno, educación y telecomunicaciones en el corpus consolidado
Infraestructura crítica y OIV El material apunta a exposición en servicios esenciales, sistemas de respaldo y marcos regulados, con AGEMED y ASFI como referencias institucionales del mes

Incidentes relevantes en Bolivia

AGEMED y el incidente con eliminación de información

La CIRCULAR-24-2026 de AGEMED confirmó un incidente de seguridad informática grave, categorizado como acceso no autorizado con eliminación de información. Esa clasificación es relevante porque no describe solo intrusión, sino daño activo sobre los datos. En paralelo, LatamReguNews informó interrupciones de servicios tras el incidente, lo que permite inferir impacto operativo real sobre la continuidad del organismo.

El caso es uno de los más sensibles del mes porque combina tres variables que elevan el riesgo: institución pública, afectación de disponibilidad y pérdida de información. Para un país como Bolivia, donde junio mostró una agenda regulatoria intensa y una exposición clara a extorsión, el episodio de AGEMED funciona como prueba de que la materialización del riesgo no quedó en teoría.

Silent Ransom Group y nodos en La Paz

Resecurity identificó infraestructura DNS Fast Flux del grupo Silent Ransom Group con al menos una IP geolocalizada en La Paz, Bolivia, asociada a Telefónica Bolivia. El hallazgo no describe una víctima puntual, sino la participación de un nodo boliviano dentro de una botnet usada por un grupo de extorsión. El dato es importante porque mueve la lectura del país desde el plano de exposición pasiva al de soporte involuntario de infraestructura maliciosa.

SOS Ransomware, apoyado en datos de Resecurity y ransomware.live, amplió la señal al señalar que cerca del 50% de los nodos de la infraestructura del grupo están en América Latina, con dispositivos domésticos infectados en Bolivia. La configuración es típica de redes de extorsión que dependen de equipos residenciales comprometidos para sostener operaciones distribuidas y camuflar tráfico.

Veeam 13.1 y la lectura defensiva del mes

Los artículos de itseller.bo y Enfasys sobre Veeam 13.1 no reportan un incidente en Bolivia, pero sí ayudan a entender el tipo de presión que enfrentan las organizaciones locales. La versión incorpora análisis de entropía en línea para detectar ransomware durante la copia de seguridad y se integra con Splunk y Palo Alto Networks para automatizar alertas. La clave está en el momento de detección: antes de que el respaldo se complete.

La relevancia nacional aparece porque el material se presenta con foco en empresas de Bolivia y en canales latinoamericanos. El mensaje de fondo es claro: el backup ya no puede ser un depósito pasivo, sino un punto de control activo. Esa lectura coincide con lo que muestran los incidentes y la lógica de ataque observada en la región.

Akira 3, Bumblebee y la capa de respaldo

The DFIR Report documentó un caso donde el actor, aun con privilegios de administrador de dominio, extrajo credenciales de la base de datos PostgreSQL de Veeam en el servidor de backup. El detalle importa porque confirma la prioridad que los atacantes conceden a la infraestructura de respaldo. No buscan solo cifrar producción, también degradar la capacidad de restauración y aumentar la presión extorsiva.

El mismo análisis remite a una cadena de compromiso iniciada por SEO poisoning y un instalador troyanizado de ManageEngine OpManager. Aunque el caso no ocurrió en Bolivia, su valor para el informe nacional es operativo: muestra una vía de acceso que puede replicarse en entornos empresariales y públicos de la región, donde herramientas de monitoreo y backup conviven en entornos sensibles.

COSSMIL y las señales no confirmadas

Las pistas de X y los datos de corroboración externa sugirieron un presunto compromiso de COSSMIL y una supuesta filtración asociada a la plataforma minera de La Paz. Sin embargo, esos elementos no integran el corpus confirmado del mes y no se usan como hechos verificables en este informe. Quedan fuera del análisis principal por no alcanzar el estándar de confirmación exigido para el reporte.

Amenazas y campañas activas en Bolivia

Ransomware y extorsión

El eje dominante del mes fue ransomware y extorsión. La evidencia no se limita a un solo grupo, sino que combina actividad de infraestructura, lectura defensiva de productos orientados a backup y análisis de campañas como Silent Ransom Group e INC Ransomware. En el caso de SRG, la operación se apoya en una red Fast Flux con nodos en América Latina y presencia en Bolivia, lo que amplía la huella regional del grupo.

INC Ransomware, según SOC Prime, evolucionó hacia un modelo RaaS con cifradores en Rust, doble extorsión y ataques dirigidos a servidores de respaldo. Ese detalle es útil para el contexto boliviano porque conecta con la presión observada sobre la capa de backup y con la necesidad de proteger credenciales, repositorios y consolas de administración.

Fraude y phishing

El corpus del mes solo deja un caso documentado en fraude o phishing, por lo que esta categoría tuvo una presencia menor frente a la extorsión. No hay elementos suficientes en el material para construir una campaña nacional robusta alrededor de phishing, ni para atribuirla a un sector específico con confianza editorial.

APT y hacktivismo

No se consolidaron hechos verificables que permitan describir una campaña APT o hacktivista en Bolivia durante junio de 2026. La ausencia de ese eje en el material no implica inexistencia del riesgo, pero sí que el mes quedó dominado por extorsión, impacto en disponibilidad y refuerzo regulatorio.

Campaña o grupo Señal en Bolivia Tipo de impacto Fuente
Silent Ransom Group Nodos e ინფraestructura con presencia en La Paz y dispositivos domésticos infectados Extorsión sin cifrado, botnet, apoyo operativo Resecurity, SOS Ransomware
INC Ransomware Referencia técnica relevante para defensa de backups RaaS, doble extorsión, ataque a servidores de respaldo SOC Prime
Akira 3 Abuso de credenciales y extracción desde Veeam en un caso analizado Compromiso de capa de respaldo The DFIR Report

Vulnerabilidades críticas con impacto en Bolivia

No se identificaron CVEs críticos mencionados en el material del período.

CVE Software Explotación Fuente
N/D N/D N/D N/D

Regulación y cumplimiento en Bolivia

Junio fue intenso en regulación y cumplimiento. El país acumuló 9 movimientos regulatorios documentados, con señales en salud, finanzas, planificación estatal e inteligencia artificial. No hubo una sola línea de acción, sino varias capas que convergen sobre gobernanza tecnológica, seguridad de la información y control del uso de sistemas automatizados.

La pieza más amplia fue el proyecto de Ley de Inteligencia Artificial. El texto, según Bemorex, prohíbe la recolección y uso masivo de datos biométricos faciales sin autorización judicial mediante habeas data, limita el uso de IA para explotar vulnerabilidades derivadas de edad, discapacidad o situación socioeconómica, y veta deepfakes o contenidos sintéticos que lesionen la honra, los procesos democráticos o derechos colectivos. Además, reconoce derechos para las personas, como no quedar sujetas a decisiones exclusivamente automatizadas cuando afecten derechos subjetivos y acceder a información clara sobre el uso de IA.

Ese mismo proyecto establece la necesidad de una Ley Especial de Protección de Datos Personales dentro de los 180 días posteriores a su promulgación. Para Bolivia, eso marca una transición desde reglas dispersas hacia un esquema más estructurado de tratamiento de datos, con impacto directo en proveedores públicos y privados.

En paralelo, el Ministerio de Planificación del Desarrollo y Medio Ambiente informó bases estratégicas de transformación digital con lineamientos regulatorios priorizados, innovación tecnológica operativa y articulación interinstitucional consolidada. En términos prácticos, el Estado boliviano está empujando una agenda de digitalización que ya no puede desligarse de la seguridad informática.

ASFI también aportó señales concretas. Un reporte sobre Valores Unión SA Agencia de Bolsa incluyó la acción de aprobar una política de gestión de seguridad tecnológica, mientras que en sus circulares se registró una entrada relativa a modificaciones en la recopilación de normas para servicios y seguridad de la información. El mensaje regulatorio es coherente con el resto del mes: más controles, más formalización y más presión sobre el cumplimiento en sectores regulados.

La salud pública también quedó atravesada por el tema. AGEMED confirmó el incidente de seguridad y el Ministerio de Salud reportó 668 casos de sarampión acumulados desde abril de 2025, lo que no es un evento ciber en sí mismo, pero sí recuerda que la continuidad de servicios sanitarios y la capacidad de comunicación institucional siguen siendo críticas. En un mes de alta sensibilidad operativa, la robustez de la infraestructura digital de salud no es un detalle secundario.

Entidad Movimiento regulatorio Alcance Fuente
Ministerio de Planificación del Desarrollo y Medio Ambiente Bases estratégicas de transformación digital, lineamientos regulatorios priorizados Sector público Ministerio de Planificación del Desarrollo de Bolivia
ASFI Acción institucional para aprobar una política de gestión de seguridad tecnológica Sistema financiero ASFI
ASFI Modificaciones a la recopilación de normas para servicios y seguridad de la información Seguridad de la información financiera ASFI
Proyecto de Ley de IA Prohibiciones sobre biometría, deepfakes y explotación de vulnerabilidades Marco nacional de IA Bemorex
Proyecto de Ley de IA Derechos de usuarios y reconocimiento del derecho al olvido digital Derechos digitales Bemorex
Proyecto de Ley de IA Necesidad de ley especial de protección de datos personales Datos personales Bemorex

Sectores más afectados en Bolivia

El material consolidado muestra hechos en 6 sectores, con concentración fuerte en salud, finanzas, gobierno, tecnología, telecomunicaciones y el entorno de educación o capacitación asociada a seguridad. No todos los sectores aparecen con el mismo peso, pero sí con suficiente consistencia como para evitar una lectura reducida a un solo dominio.

Salud fue uno de los focos más sensibles por el caso AGEMED. Allí el impacto no fue hipotético ni reputacional: hubo acceso no autorizado, eliminación de información e interrupciones de servicios. Para un organismo de ese tipo, la disponibilidad de sistemas y la integridad de datos tienen una incidencia directa sobre atención y gestión administrativa.

Finanzas tuvo una señal regulatoria más que un incidente, pero es una señal relevante. ASFI empujó cambios sobre políticas de gestión de seguridad tecnológica y normas de seguridad de la información, lo que indica que el sistema financiero boliviano está siendo observado con mayor granularidad desde el plano normativo. Eso suele anticipar mayores exigencias de trazabilidad, respuesta y control de terceros.

Gobierno y administración pública aparecen tanto por AGEMED como por el informe del Ministerio de Planificación. Esa combinación deja una foto clara: el Estado está digitalizando, pero a la vez debe responder a incidentes que afectan servicios y a marcos legales que aún están en construcción. La madurez de seguridad se vuelve una condición para que la transformación digital no se vuelva frágil.

En tecnología y respaldo, Veeam ocupó un lugar central como referencia defensiva. Aunque no se trata de un actor boliviano, el material fue explícitamente orientado a empresas en Bolivia y a canales latinoamericanos. El foco en backup ciberresiliente, entropía en línea e integración con plataformas de seguridad refleja un mercado que ya reconoce la necesidad de protección de la capa de recuperación.

Telecomunicaciones y conectividad aparecen de forma indirecta pero importante a través del nodo geolocalizado en La Paz asociado a Telefónica Bolivia dentro de la infraestructura de Silent Ransom Group. Eso no implica responsabilidad de la empresa en la actividad criminal, pero sí muestra que la red local puede ser absorbida en estructuras de botnet y extorsión distribuida.

Sector Tipo de señal Ejemplo del mes Lectura operativa
Salud Incidente y continuidad AGEMED Alta sensibilidad por impacto en servicios y datos
Finanzas Regulación ASFI Mayor exigencia sobre seguridad tecnológica y cumplimiento
Gobierno Incidente y planificación AGEMED, Ministerio de Planificación Transformación digital con presión sobre resiliencia
Tecnología / backup Defensa y respuesta Veeam 13.1 El backup pasa a ser un control activo
Telecomunicaciones Infraestructura asociada Nodo en La Paz Riesgo de uso involuntario en botnets
Capacitación / educación Oferta de control y prevención NobleProg Bolivia Demanda de formación en seguridad de internet

Tendencias y señales a monitorear en Bolivia

No hay baseline comparativo disponible, porque este es el primer período archivado con este formato de indicadores para Bolivia. Por eso no corresponde forzar una tendencia contra el mes anterior. La lectura debe hacerse en clave interna del propio mes.

La primera señal a seguir es la evolución de la extorsión. Con 13 hechos documentados, el peso de esta amenaza supera al resto del corpus y se alinea con campañas donde el objetivo no es solo cifrar, sino paralizar o presionar mediante credenciales, acceso a backups y exposición de datos. Si junio marcó algo, fue que la extorsión encontró puntos de apalancamiento claros en infraestructura de respaldo y en servicios sensibles.

La segunda señal es la gobernanza de datos e IA. El proyecto de ley boliviano ya introduce límites concretos sobre biometría, deepfakes y decisiones automatizadas. Eso obliga a las áreas legales, de cumplimiento y seguridad a revisar inventarios de datos, uso de modelos, trazabilidad de consentimiento y retención. No es un debate futurista, es una agenda regulatoria en marcha.

La tercera señal es la salud de los sistemas de backup. La presencia de Veeam en varias piezas del corpus, desde la defensa técnica hasta el análisis de Akira 3, confirma que la capa de recuperación está en el centro del problema. Conviene monitorear autenticación, segregación de credenciales, inmutabilidad, copias aisladas y telemetría de detección, porque ese será uno de los blancos preferidos.

La cuarta señal es la relación entre transformación digital y seguridad institucional. El Estado boliviano reporta avances regulatorios y operativos, pero el incidente de AGEMED demuestra que digitalizar sin fortalecer la resiliencia deja expuestos tanto servicios como datos. La continuidad operativa debería leerse como un componente del propio proceso de modernización, no como un apéndice.

Recomendaciones para equipos de seguridad en Bolivia

Primero, revisar la arquitectura de respaldo como si fuera un activo de primera línea. Los ataques analizados en el material muestran que las credenciales, consolas y repositorios de backup se convierten en blancos prioritarios. Hay que limitar privilegios, separar cuentas administrativas, activar inmutabilidad donde sea posible y validar restauraciones periódicas desde copias aisladas.

Segundo, reforzar la detección temprana sobre respaldos y almacenamiento. Las capacidades de entropía en línea, escaneo de IoCs y correlación con MITRE ATT&CK apuntan a una práctica concreta: detectar anomalías antes de que el respaldo termine o antes de que una sesión maliciosa complete su recorrido. Si el backup ya está cifrado o alterado, el margen de respuesta se reduce mucho.

Tercero, revisar la exposición de servicios públicos y regulados. AGEMED y ASFI muestran que salud y finanzas siguen siendo sectores que combinan criticidad operativa, exigencia regulatoria y exposición a incidentes. Conviene auditar controles de acceso, registro de eventos, segmentación y procedimientos de recuperación con una periodicidad mayor a la habitual.

Cuarto, preparar cumplimiento para el nuevo entorno de IA y datos. Si el proyecto boliviano avanza, las organizaciones deberán documentar usos de IA, identificar decisiones automatizadas, controlar biometría y planificar respuestas a requerimientos de derecho al olvido o reparación. Seguridad, legal y privacidad van a tener que trabajar con el mismo inventario.

Quinto, tratar la infraestructura de conectividad doméstica y periférica como parte del perímetro ampliado. Los nodos residenciales infectados asociados a Silent Ransom Group muestran que la botnet y la extorsión no se sostienen solo sobre servidores. Los equipos de respuesta deben contemplar telemetría, campañas de limpieza y coordinación con proveedores cuando la red local sea utilizada de forma involuntaria.

Prioridad Acción Motivo
Alta Proteger backups con inmutabilidad, segmentación y credenciales separadas El mes mostró presión directa sobre la capa de recuperación
Alta Correlacionar alertas con MITRE ATT&CK y señales de entropía Permite detectar ransomware antes del daño total
Alta Revisar continuidad operativa en salud y finanzas AGEMED y ASFI reflejan criticidad y mayor control regulatorio
Media Inventariar usos de IA y datos biométricos El proyecto de ley introduce restricciones concretas
Media Fortalecer monitoreo de nodos y endpoints periféricos SRG muestra uso de dispositivos domésticos infectados

Limitaciones del material

El informe se construyó exclusivamente con el material provisto para junio de 2026 y con confirmación directa de fuente en los hechos consolidados. No se usaron búsquedas externas ni fuentes fuera de la lista permitida.

La comparativa mensual no pudo desarrollarse porque no existe baseline previo en este archivo para Bolivia dentro del mismo formato de indicadores. Por ese motivo, las tendencias se interpretan de manera interna al período y no contra un mes anterior.

Tampoco se identificaron CVEs críticos mencionados en el corpus. La tabla correspondiente se mantiene vacía en términos sustantivos porque ese fue el estado real de la evidencia disponible.

Las pistas de redes sociales y foros no se incorporaron como hechos, aun cuando ayudaron a orientar la búsqueda preliminar, porque no alcanzaron el estándar de confirmación exigido para este informe.

Fuentes