CiberLATAMbywhalemate
Informe de inteligencia8 de jul de 202620 min

Situación Nacional de Ciberseguridad - Junio 2026 - Chile

Chile cerró junio con nuevas exigencias de la Ley 21.663, alertas por zero-days y presión alta de parches

Situación Nacional de Ciberseguridad - Junio 2026 - ChilewhalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Resumen ejecutivo del mes en Chile

Junio de 2026 dejó en Chile una combinación poco cómoda para las áreas de seguridad, cumplimiento y continuidad operacional. Por un lado, la Agencia Nacional de Ciberseguridad publicó la nómina de 915 Operadores de Importancia Vital, con distribución sectorial explícita: 147 empresas eléctricas, 29 de telecomunicaciones, 413 de servicios digitales, 34 del sector bancario y 114 prestadoras de salud. Por otro, empezó a hacerse más visible el efecto práctico de la Ley Marco de Ciberseguridad, con obligaciones exigibles de acreditación, reporte de incidentes en tres horas y un régimen sancionatorio que puede llegar a 40.000 UTM.

La fotografía técnica del mes también fue exigente. El ciclo de parches de Microsoft de junio obligó a priorizar una base amplia de remediación, con estimaciones que van desde 198 hasta 206 vulnerabilidades corregidas, incluyendo tres zero-days activamente explotados y fallas de alto impacto en BitLocker, HTTP.sys, Remote Desktop y hosts Hyper-V. En paralelo, Google publicó un parche de emergencia para Chrome frente a CVE-2026-11645, una vulnerabilidad crítica en V8 con explotación activa y alcance sobre navegadores basados en Chromium, un vector particularmente sensible para empresas con gestión distribuida de endpoints.

ANCI reforzó además su rol como canal oficial de coordinación al remitir al alerta AVC26 del CSIRT de Gobierno de Chile sobre las novedades del patch Tuesday de Microsoft. Ese gesto no es menor, porque deja visible la ruta institucional que deberían seguir las organizaciones reguladas cuando se enfrentan a vulnerabilidades con explotación activa o con riesgo de afectar servicios esenciales. La recomendación práctica del mes fue consistente entre fuentes: actualizar de inmediato, verificar despliegue real, reiniciar equipos y controlar versiones de forma centralizada.

En el frente regulatorio, junio fue un mes de transición operativa más que de debate abstracto. La consulta pública para definir estándares básicos obligatorios de ciberseguridad quedó abierta hasta el 29 de junio, mientras que en la práctica comenzaron a correr hitos de cumplimiento para OIV. Al mismo tiempo, tomó fuerza la preparación para la Ley N.º 21.719 de Protección de Datos Personales, cuya entrada en vigencia plena está fijada para el 1 de diciembre de 2026 y que ya fue asociada en medios locales con multas de hasta 20.000 UTM para infracciones graves.

2 jun ANCIpublicanómina OIV9 jun ANCIremite alertaAVC2610 jun Chromezero-dayCVE-2026-1164526 jun Hitos Ley21.663 yaexigibles29 junCierraconsultapúblicaANCI
Hitos de junio 2026 en Chile — Secuencia de regulación, vulnerabilidades y coordinación oficial durante el mes.

Amenazas e incidentes en Chile

Nómina de 915 Operadores de Importancia Vital publicada por ANCI

El 2 de junio de 2026, G5 Noticias informó que la Agencia Nacional de Ciberseguridad publicó la nómina de 915 Operadores de Importancia Vital en Chile. La distribución es útil porque muestra qué superficies de riesgo concentra el país en términos regulatorios y de continuidad: 413 organizaciones de servicios digitales, 147 eléctricas, 114 prestadoras de salud, 34 del sector bancario y 29 de telecomunicaciones.

La implicancia operativa no se limita al listado. La misma cobertura remarcó que estos operadores deben reportar incidentes de ciberseguridad en un plazo máximo de tres horas y que pueden exponerse a multas de hasta 40.000 UTM bajo la Ley Marco de Ciberseguridad. Esa ventana de notificación es corta incluso para equipos maduros, porque exige detección, validación, decisión legal y activación de respuesta en un lapso que rara vez coincide con jornadas completas o con la disponibilidad del personal correcto.

Para Chile, esta publicación marca una diferencia respecto de meses anteriores: ya no se trata solamente de discutir la futura estructura del sistema, sino de administrar obligaciones concretas sobre activos, terceros, mesa de crisis y trazabilidad de incidentes.

ANCI y el canal oficial frente al Patch Tuesday de Microsoft

El 9 de junio de 2026, ANCI publicó en X un mensaje sobre el Update Tuesday de Microsoft y remitió al alerta AVC26 del CSIRT de Gobierno de Chile. La comunicación compartió vulnerabilidades recopiladas por la empresa que afectan a varios de sus productos y fortaleció la idea de que el CSIRT sigue siendo el punto de referencia para la publicación de alertas críticas en el país.

La secuencia informativa del día fue consistente con el entorno global. Fuentes especializadas y locales hablaron de entre 198 y 206 vulnerabilidades corregidas por Microsoft, con tres zero-days y fallas críticas en componentes ampliamente desplegados. Para organizaciones chilenas con infraestructura Windows relevante, esto significó tratar el patch Tuesday no como una rutina de escritorio, sino como una prioridad de contención operacional en estaciones, servidores y entornos virtualizados.

Vulnerabilidades corregidas en junio 2026Microsoft 206Microsoft 198Adobe 120+Chrome 740200
Carga de parches de junio 2026 — Volumen reportado por fuentes especializadas y notas técnicas del mes.

CVE-2026-11645 en Chrome y la presión sobre navegadores Chromium

El 10 de junio, HDTI publicó un análisis sobre CVE-2026-11645, una vulnerabilidad zero-day en el motor V8 de Chrome con puntuación CVSS 8.8. El detalle relevante para el contexto chileno es que afecta a navegadores basados en Chromium, incluidos Chrome, Edge, Brave, Vivaldi, Opera y aplicaciones Electron. El gatillo de explotación es simple y preocupante a la vez: basta con visitar una página web maliciosa para habilitar ejecución de código arbitrario dentro de la sandbox del navegador.

La amenaza ya había sido parchada de emergencia por Google el 9 de junio, corrigiendo 74 vulnerabilidades en Chrome, pero la exposición residual siguió siendo alta para cualquier organización que no actualizara de forma centralizada y no forzara el reinicio de los navegadores. Ese último punto importa más de lo que parece, porque en entornos empresariales el parche descargado no siempre equivale a código efectivamente cargado en memoria.

La cadena de evidencia disponible también lo confirma. CISA incorporó CVE-2026-11645 a su catálogo KEV el 9 de junio, con fecha límite de remediación el 23 de junio. NVD la describe como afectando a Chrome anterior a 149.0.7827.103, y múltiples análisis remarcan que la interacción requerida es mínima. En términos de riesgo operativo, esto empuja a seguridad de endpoints, DEX, administración de navegador y filtrado web a trabajar como una sola función.

CVE-2026-41089 y la exposición de controladores de dominio Windows

HelpNetSecurity informó el 1 de junio que CVE-2026-41089, una vulnerabilidad crítica en Netlogon, ya se encontraba explotada activamente en el mundo. La publicación de la publicación en Instagram del 3 de junio repitió la referencia a esta falla como una ejecución remota de código en Netlogon, aunque el fragmento disponible no permite corroborar el boletín técnico original de Microsoft en esa pieza puntual.

Más allá de esa limitación, la sustancia técnica es clara. Orca Security señaló que existe código de prueba de concepto público y que múltiples actores de amenazas están explotando activamente el fallo. Si la explotación tiene éxito, los atacantes pueden obtener ejecución con privilegios SYSTEM en controladores de dominio, tomar el control del dominio Active Directory, desplegar malware, exfiltrar credenciales, crear cuentas de respaldo y pivotar a otros sistemas unidos al dominio. La consecuencia directa para Chile es evidente en sectores con alta dependencia de AD, desde banca y salud hasta servicios digitales y proveedores críticos.

Señales de preparación sectorial y eventos de institucionalidad

La agenda pública y privada acompañó esta presión técnica. El 8 de junio, una publicación en Instagram anunció que Santiago de Chile sería sede del Industrial Cyber Summit Chile 2026, con foco en seguridad ICS/OT y normativa, organizado por Fundación País Digital y ANCI. La misma publicación indicó que Patagonia Ciber 2026 se realizaría el 11 y 12 de junio en Concepción, con eje en la institucionalidad de ciberseguridad, normas ya exigibles y el riesgo de que una falla en un proveedor interrumpa una cadena productiva completa.

Aunque estos anuncios no constituyen incidentes, sí muestran el tipo de conversación que dominó el mes. La seguridad industrial, la continuidad de proveedores y la exigibilidad regulatoria ya no quedaron en la periferia. En Chile, junio cerró con una tensión creciente entre la velocidad de los cambios normativos y la realidad técnica de los despliegues de parcheo.

Distribución de OIV en Chile413Serviciosdigitales147Energíaeléctrica114Saludprestadoras34Bancaregulada
Superficie regulada en Chile — Distribución sectorial de los 915 Operadores de Importancia Vital.

Ransomware y extorsión en Chile

La evidencia disponible para junio no permite reconstruir una campaña única de ransomware atribuible al país, pero sí deja varias señales que conviene leer juntas. Ransomware.live muestra 74 víctimas asociadas a Chile en su plataforma, y dentro de ese conjunto figura al menos una víctima con fecha de descubrimiento 2026-06-02. Eso no equivale a un total nacional, pero sí da una medida de persistencia del problema y de la visibilidad pública que siguen teniendo las filtraciones y extorsiones.

A la vez, una publicación en Instagram del 3 de junio afirmó que el 56% de las empresas chilenas afectadas por ransomware en 2026 habría pagado rescate. Esa cifra aparece sin metodología visible en el extracto disponible, por lo que no puede tratarse como dato consolidado de este informe, pero sí como una señal de conversación pública sobre presión económica y debilidad en la respuesta ante extorsión.

El caso de Renta Nacional Seguros, reportado por Security-Chu el 28 de junio, agrega una capa diferente. La publicación indicó que pólizas, facturas y RUT de asegurados fueron expuestos en un foro de hackers. No se presenta como ransomware en la fuente provista, pero sí como una filtración de datos con potencial de reutilización en fraude, extorsión o campañas de seguimiento. En el mercado asegurador, este tipo de exposición golpea tanto la confidencialidad como la confianza comercial.

También circuló en junio una narrativa más amplia sobre fraude y robo de identidades como vector de monetización. Si bien no todo eso corresponde a ransomware, en la práctica las organizaciones chilenas suelen enfrentar la misma cadena de presión: compromiso inicial, movimiento lateral, exfiltración y luego extorsión directa o indirecta. La distinción analítica importa, pero desde el punto de vista defensivo el requisito es el mismo, aislar rápido, preservar evidencia y cortar la capacidad de propagación.

Vulnerabilidades críticas con impacto en Chile

CVE Software Explotación Fuente
CVE-2026-11645 Google Chrome, navegadores basados en Chromium, aplicaciones Electron Activa, KEV de CISA, parche de emergencia el 9 de junio de 2026 NVD, CVEfeed, HDTI, Threat-Modeling.com
CVE-2026-41089 Microsoft Netlogon en Windows, controladores de dominio Activa, con PoC pública y explotación observada HelpNetSecurity, Orca Security, GitHub
CVE-2026-50507 Windows BitLocker Vulnerabilidad de bypass de seguridad, incluida en el Patch Tuesday de junio Zero Day Initiative, Qualys, SentinelOne
CVE-2026-45585 Windows BitLocker Vulnerabilidad de bypass de seguridad, incluida en el Patch Tuesday de junio Zero Day Initiative, Qualys, SentinelOne
Múltiples fallas de junio 2026 Microsoft Windows y ecosistema asociado 198 a 206 vulnerabilidades, con tres zero-days y varios componentes críticos csirt.telconet.net, Infosertecla, Qualys, CrowdStrike
Múltiples fallas de junio 2026 Adobe productos varios Más de 120 vulnerabilidades corregidas en paralelo al ciclo de Microsoft Infosertecla
Múltiples fallas de junio 2026 Android Vulnerabilidades mensuales publicadas el 1 de junio de 2026 Google

La tabla condensa el conjunto de riesgos con mayor impacto operativo para Chile durante el mes. No todos pertenecen a una misma familia de ataque, pero sí convergen en los mismos puntos de control: navegación, estaciones de trabajo, dominios Windows, servidores expuestos y plataformas móviles en uso corporativo.

En el caso de Chrome, el riesgo es directo porque el exploit se activa con la simple visita a una página maliciosa. Eso convierte a la superficie de usuario final en un frente crítico. En Windows, el problema es más estructural, ya que Netlogon y BitLocker alcanzan a servicios con privilegios altos o con valor directo para la protección de datos. La combinación de ambos frentes obliga a separar prioridades por exposición, no por orden de llegada del boletín.

Componentes más presionados en junio 2026ChromeCVE-2026-11645NetlogonCVE-2026-41089BitLockerBypassAndroidBoletín junio
Riesgo técnico del mes — Comparación visual de los principales grupos de fallas y su presión sobre Chile.

Regulación y cumplimiento en Chile

Junio fue, para Chile, un mes de materialización regulatoria. La ANCI abrió un proceso de consulta pública para definir estándares básicos obligatorios de ciberseguridad para las organizaciones sujetas a la Ley Marco de Ciberseguridad, con base en la Resolución Exenta N.º 140 y plazo de comentarios hasta el 29 de junio de 2026. Esa ventana revela que el andamiaje reglamentario aún está en fase de ajuste, pero ya con efectos concretos sobre qué deberá demostrar cada organización ante la autoridad.

En paralelo, uno de los primeros hitos de la Ley 21.663 ya entró en vigor durante junio, al exigir a los Operadores de Importancia Vital acreditar ante ANCI el cumplimiento de nuevas exigencias de seguridad digital. ADN Radio subrayó que el régimen de sanciones puede alcanzar las 40.000 UTM, cifra que estimó en más de $2.800 millones de pesos chilenos. La traducción práctica es inmediata: la madurez ya no se mide solo por controles implementados, sino por evidencia de cumplimiento y capacidad de respuesta documentada.

La misma lógica se extiende al Consejo para la Transparencia, que publicó en 2026 su Manual de Transparencia, Probidad y Acceso a la Información Pública para Autoridades. Aunque el documento no pertenece al núcleo de ciberseguridad operativa, sí influye en el tratamiento de información pública y en la disciplina documental de organismos estatales. Para equipos que operan en gobierno, municipios, empresas públicas o instituciones fiscalizadas, el borde entre seguridad y transparencia es cada vez más estrecho.

También aparece el SERNAC, que durante CyberDay 2026 realizó una fiscalización digital especial, monitoreando publicidad, información a consumidores, costos y plazos de despacho, además de advertir sobre fraudes digitales y prácticas engañosas. Esto coloca al fraude online en una zona donde convergen seguridad, consumo y cumplimiento. El impacto ya no es solamente técnico, porque el daño reputacional y regulatorio puede surgir de una compra mal instrumentada o de una campaña de phishing que se acopla a fechas comerciales masivas.

A eso se suma la Ley N.º 21.719 de Protección de Datos Personales, que diversos medios chilenos señalaron en junio como plenamente vigente desde el 1 de diciembre de 2026, con sanciones administrativas de hasta 20.000 UTM para infracciones graves y creación de una Agencia de Protección de Datos con facultades de fiscalización, investigación y sanción. El mes dejó en claro que el segundo semestre no se leería como una espera, sino como la recta final para preparar inventarios, contratos, bases de legitimación, avisos de incidentes y procesos de respuesta.

30 mayConsultapúblicaANCIabiertaJunio Hito OIVexigible1 dic Ley21.719plenavigencia
Ruta regulatoria de Chile — Hitos del mes para OIV, consulta pública y datos personales.

Sector financiero y fraude digital en Chile

El material del mes sí permite hablar del sector financiero y del fraude digital con base suficiente. Primero, porque ANCI identificó 34 operadores del sector bancario dentro de la nómina de OIV, lo que ubica a la banca en un régimen con expectativas explícitas de notificación, continuidad y evidencia de control. Segundo, porque la conversación pública del mes estuvo cargada de referencias a fraudes por teléfono, WhatsApp, SMS y canales de comercio electrónico.

La nota de G5 Noticias sobre los 3.123 ataques por semana en Chile no se limitó a una cifra macro. Inserta al país en una exposición elevada, lo que para banca y servicios financieros significa más presión sobre autenticación, monitoreo transaccional, protección de identidad y respuesta antifraude. La línea entre ataque técnico y fraude económico se vuelve tenue cuando el activo más valioso no es el servidor, sino la credencial o la sesión.

En junio también aparecieron varias piezas periodísticas sobre vishing y fraudes digitales. Una nota de Mundo en Línea dijo que Chile cerró 2025 con un récord histórico de 41.703 causas por fraude ante el Poder Judicial, aunque ese dato figura como atribuido por la fuente y no puede tomarse aquí como consolidado. La misma publicación indicó que el vishing concentraría el 71% de los fraudes de tipo phishing según un estudio conjunto de la Universidad de Chile y el SERNAC. Por su parte, TrendTIC señaló que casi 1 de cada 3 fraudes digitales en Chile se asocia al vishing y que el monto medio estafado alcanzaría $1,3 millones. Ambas piezas apuntan al mismo fenómeno: la ingeniería social sigue siendo el vector dominante para el fraude de usuario final.

Publimetro agregó otra capa al informar que el 60,1% de los chilenos habría sido víctima de algún tipo de fraude financiero a través de plataformas digitales y que se detectan entre 122 mil y 135 mil correos de phishing al mes. Esos datos fueron publicados como recientes, pero el fragmento disponible no expone metodología, así que deben leerse como referencia periodística y no como estadística oficial.

En paralelo, HackingChile describió que las suplantaciones más frecuentes en phishing local apuntan a BancoEstado, Banco de Chile, Falabella, Ripley, Correos de Chile y el SII, además de señalar el uso extendido de smishing. Esa coincidencia entre marcas, logística y administración tributaria ayuda a entender por qué el fraude digital en Chile tiende a ser oportunista y masivo, no necesariamente sofisticado, pero sí persistente.

La semana de CyberDay también sumó ruido. Radio Cooperativa difundió en Facebook una alerta sobre un aumento en fraudes con códigos QR en encomiendas domiciliarias durante el evento. No hace falta una cadena técnica compleja cuando el atacante aprovecha la urgencia del usuario, la expectativa de una compra y una interacción breve con un QR malicioso. En banca y pagos, la respuesta efectiva depende de controles transaccionales, educación antifraude y filtros de verificación, no de una sola capa.

Panorama regional: Chile en contexto LATAM

Chile aparece en junio como uno de los países latinoamericanos donde la regulación de ciberseguridad empieza a traducirse en obligaciones operativas medibles, no sólo en conversaciones de política pública. La nómina de OIV, el plazo de tres horas para reporte, la consulta pública de estándares y la referencia explícita a sanciones elevadas sitúan al país en una etapa más avanzada de institucionalización que la que suele verse en diagnósticos regionales genéricos.

El ruido técnico, además, no fue local sino global. Microsoft, Google, Adobe y Android concentraron el volumen de parches, mientras que CISA, NVD y diferentes equipos de respuesta internacionales catalogaron varias vulnerabilidades como explotadas activamente. Chile queda dentro de ese mismo ciclo de exposición porque su parque tecnológico depende en gran medida de software internacional y porque sus sectores críticos, desde energía hasta salud, operan sobre cadenas de suministro de TI que no reconocen fronteras.

En ese sentido, junio dejó una lectura bastante nítida: el país no enfrenta una amenaza aislada, sino la suma de tres presiones simultáneas, cumplimiento regulatorio, remediación urgente y fraude masivo de usuarios. La región comparte las mismas campañas y los mismos productos afectados, pero Chile entra a esa conversación con mayor densidad regulatoria y con un universo de operadores críticos ya nombrado por la autoridad.

Indicadores del período

Indicador Valor Alcance Fuente
Operadores de Importancia Vital publicados por ANCI 915 Chile G5 Noticias
Empresas eléctricas dentro de OIV 147 Chile G5 Noticias
Empresas de telecomunicaciones dentro de OIV 29 Chile G5 Noticias
Empresas de servicios digitales dentro de OIV 413 Chile G5 Noticias
Entidades bancarias dentro de OIV 34 Chile G5 Noticias
Prestadoras de salud dentro de OIV 114 Chile G5 Noticias
Reporte de incidentes para OIV 3 horas Chile G5 Noticias, Gerencia.cl
Multa máxima Ley Marco de Ciberseguridad 40.000 UTM Chile G5 Noticias, ADN Radio
Vulnerabilidades corregidas por Microsoft en junio 2026 198 a 206 Global, impacto en Chile csirt.telconet.net, Qualys, CrowdStrike, Infosertecla
Zero-days de Microsoft en el mes 3 Global, impacto en Chile csirt.telconet.net, CrowdStrike
Vulnerabilidades corregidas por Adobe en junio 2026 Más de 120 Global, impacto en Chile Infosertecla
Vulnerabilidades en Chrome corregidas de emergencia 74 Global, impacto en Chile HDTI
Severidad CVE-2026-11645 8.8 Global, impacto en Chile Tenable
Víctimas asociadas a Chile en Ransomware.live 74 Chile Ransomware.live
Fecha de descubrimiento de al menos una víctima en Chile 2026-06-02 Chile Ransomware.live

Lectura para equipos de seguridad en Chile

La primera prioridad sigue siendo operativa y no teórica: inventario, clasificación y tiempos de respuesta. Si una organización está dentro de OIV, junio deja claro que el reloj regulatorio ya corre. Tres horas para notificar incidentes no admiten improvisación, por lo que la mesa de crisis, el circuito legal y la capacidad de clasificación técnica deberían estar ensayados antes de que ocurra el evento, no después.

La segunda prioridad es la gestión de parches con criterio de exposición. Los casos de Chrome y Netlogon muestran que la simple existencia del parche no basta. Hay que verificar despliegue, forzar reinicio en navegadores Chromium, revisar versiones en endpoints gestionados, proteger controladores de dominio y confirmar que las mitigaciones realmente quedaron activas. En entornos con muchos activos remotos, la visibilidad de cumplimiento es tan importante como la descarga del paquete.

Tercero, junio confirma que los atacantes siguen buscando las piezas que abren la red, no necesariamente el activo final. Un navegador con una falla explotable, un dominio Windows sin remediar o una sesión robada por vishing pueden tener efectos equivalentes si habilitan persistencia y acceso lateral. El foco defensivo debería estar en reducir la oportunidad de entrada, endurecer identidad y monitoreo, y cerrar rápido las rutas de escalamiento.

Cuarto, el frente de fraude digital debe tratarse como parte del programa de seguridad, no como un anexo de servicio al cliente. Los datos de phishing, QR, vishing y suplantaciones de marcas muestran que la organización que no coordina antifraude, comunicaciones y protección de identidad termina reaccionando demasiado tarde. En sectores regulados, además, ese rezago puede derivar en exposición reputacional y en costos de cumplimiento.

Quinto, el segundo semestre exige preparación documental. La consulta pública de estándares, el avance de la Ley 21.719 y la implementación real de los controles de la Ley 21.663 crean un entorno en el que ya no alcanza con declarar controles. Hace falta evidencia, trazabilidad, políticas actualizadas, contratos con terceros, ejercicios de continuidad y criterios para clasificar incidentes, todo eso antes de diciembre.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto. No hubo observaciones verificables acumuladas en el período, y las estadísticas internas del mes figuran en cero. Por eso, varias afirmaciones se apoyan en research profundo confirmado por fuente, mientras que otros datos periodísticos, aunque útiles para contextualizar, aparecen en el material como atribuidos por la fuente y no se usan como hechos consolidados.

No se incorporaron cifras no verificadas ni se extrapolaron tendencias más allá de lo que permiten las fuentes disponibles. Tampoco se asignaron víctimas, campañas o impactos que no estuvieran explícitamente documentados en el corpus entregado. En particular, el caso de ransomware asociado a Chile no pudo reconstruirse como campaña única durante junio, aunque sí existe evidencia de actividad registrada en plataformas especializadas.

El período presentó una asimetría clara entre regulación, vulnerabilidades globales y fraude digital. Eso permite describir con precisión la presión sobre organizaciones chilenas, pero no permite afirmar, con el material disponible, una correlación directa entre un incidente concreto y un sector específico más allá de los casos y categorías mencionadas.

##{end}

Fuentes