CiberLATAMbywhalemate
Informe de inteligencia

Chile: situación de ciberseguridad, agosto 2026

Ransomware lideró agosto en Chile, con 24 casos, 16 movimientos regulatorios y dos incidentes relevantes en telecomunicaciones, salud

1 de sept de 202618 min
Chile: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 76 hechos con fecha en agosto 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · Chile Amenaza predominante: Ransomware (24 de 76 hechos). Cobertura: 76 hechos con fecha en agosto 2026 HECHOS VERIFICADOS 76 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 24 3 cifrado de activos confirmado · 1 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 16 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 2 campañas de fraude documentadas REGULACIÓN 16 normas, resoluciones o sanciones CVES ÚNICOS 6 CVE-2026-62832 / CVE-2026-68820
Panel mensual de señal verificada — Base: 76 hechos verificados con fecha en el período para Chile.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · Chile Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 76. "Incidentes sin tipificar" es el residuo. Ransomware 24 Regulacion 16 Incidentes 16 Vulnerabilidades 9 Sin clasificar 9 Fraude 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 76 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · Chile Base: 76 hechos del período · suma 107 porque 29 hechos clasifican en más de un sector. Sector público / OIV 38 Otros / sin sector identi… 17 Telecom 12 Salud 12 Tecnologia 10 Educacion 9 Energia 7 Finanzas 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución de OIV en Chile agosto 2026 · Chile 15 de 76 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 38 OIV mencionados 1 Energía / utilities 8 Telecom / conectividad 10
Distribución de OIV en Chile — Hechos verificados vinculados a operadores de importancia vital o sector público crítico

Resumen ejecutivo del mes en Chile

Agosto cerró en Chile con el ransomware como amenaza dominante y con un aumento claro de la presión extorsiva sobre organizaciones locales. El mes dejó 76 hechos verificados, 24 casos con ransomware o extorsión como eje primario, 16 movimientos regulatorios y dos casos de fraude o phishing documentados. También aparecieron 6 CVEs críticos mencionados y 16 incidentes sin tipificar, en un contexto donde 71% de los hechos tuvo confirmación directa de la fuente.

El caso más visible fue el ataque al Hospital Clínico Universidad de Chile, atribuido al grupo Direwolf y registrado el 30 de agosto. A eso se sumaron reclamos o listados en sitios de filtraciones vinculados a Difor, Layher, Incolur, Espinos y Verbux, además de la investigación por BlackNevas sobre una multinacional francesa con operación en Quilicura. El material no siempre permite distinguir entre cifrado, exfiltración o sola mención en leak site, así que gran parte de la actividad extorsiva del mes queda en una zona intermedia de certeza.

En paralelo, el frente regulatorio siguió moviéndose, pero con un tono algo más lento que en julio. Hubo avances en la Ley Marco de Ciberseguridad, ajustes sobre la norma eléctrica, debate sobre la ley de protección de datos y señales concretas desde la CMF sobre autenticación reforzada, fin de la tarjeta de coordenadas y el sistema de finanzas abiertas. La agenda legislativa sobre deepfakes e integridad digital también avanzó, sumando una capa nueva de presión sobre privacidad, identidad y prueba de autenticidad.

La lectura operativa del mes es de riesgo alto. No por una sola crisis, sino por la combinación de extorsión activa, incidentes públicos en sectores sensibles, una superficie regulatoria que ya exige cambios concretos y una exposición creciente a fraude asistido por IA. La foto de agosto muestra a Chile con más presión de ataque, más obligaciones de cumplimiento y más fricción para distinguir entre ruido, exposición potencial e incidente confirmado.

Panorama nacional del mes en Chile

Chile mostró en agosto una mezcla de incidentes concretos, campañas de extorsión y ajustes regulatorios que empujan a las organizaciones a subir el estándar de monitoreo y respuesta. La señal dominante fue ransomware, pero convivió con defacements, una investigación por ciberespionaje en telecomunicaciones, presión sobre el ecosistema financiero y un debate legislativo intenso en torno a datos personales e identidad digital.

La evaluación cualitativa del mes es alta. La severidad no depende solo del número de hechos, sino de su concentración en sectores sensibles, salud, telecomunicaciones, banca, energía y organismos públicos. También pesa que varios casos quedaron en estado preliminar o con atribución parcial, lo que complica la gestión de crisis y la comunicación externa. En otras palabras, el riesgo no fue solo técnico, también fue de gobernanza y de interpretación.

En el plano regional, Chile se alineó con una tendencia más amplia de América Latina: más uso de IA en fraude, más campañas de phishing hiperpersonalizado, más explotación de vulnerabilidades en productos corporativos y un mayor peso de los grupos de extorsión que publican víctimas en leak sites. La diferencia es que en Chile esa presión convivió con una agenda regulatoria especialmente densa, con impactos directos sobre bancos, proveedores de servicios esenciales y operadores de importancia vital.

Cronología de hechos verificados en Chile, agosto 2026Timeline con hitos del mes sobre ransomware, regulación, fraude y vulnerabilidades.08 agoTelecombajo pesquisa11 agoRansomware ensalud14 agoLiteLLMalerta ANCI18 agoMigracionesdefacement21 agoNorma eléctricasin CSIRT24 agoDeepfakes enCámara30 agoDirewolfhospital UCH
Cronología de hechos verificados en Chile, agosto 2026 — Hitos del mes ordenados por fecha, con foco en incidentes, regulación y vulnerabilidades críticas.

Indicadores del período en Chile

Indicador Valor
Hechos verificados del período (base de todos los indicadores) 76
Ventana temporal de los indicadores 76 hechos con fecha en agosto 2026
Incidentes sin tipificar (brechas o interrupciones) 16
Casos con ransomware o extorsión como eje primario 24
Desglose de ransomware por tipo de impacto: Cifrado de activos confirmado 3
Desglose de ransomware por tipo de impacto: Exfiltración sin cifrado (extorsión simple) 1
Desglose de ransomware por tipo de impacto: Solo mención en leak site 3
Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material 17
Casos de fraude o phishing documentados 2
Movimientos regulatorios documentados 16
CVEs críticos mencionados 6
Sectores con al menos un hecho documentado 8
Amenaza predominante del mes Ransomware (24 de 76 hechos)
Hechos con confirmación directa de la fuente 71%

Tabla comparativa con el mes anterior

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período 76 68 +8
Incidentes sin tipificar 16 18 -2
Casos con ransomware o extorsión como eje primario 24 9 +15
Casos de fraude o phishing documentados 2 7 -5
Movimientos regulatorios documentados 16 24 -8
CVEs críticos mencionados 6 sin dato comparable n/d
Sectores con al menos un hecho documentado 8 7 +1
Amenaza predominante del mes Ransomware (24 de 76 hechos) Regulacion (24 de 68 hechos) cambio de eje

Incidentes relevantes en Chile

Hospital Clínico Universidad de Chile y la campaña Direwolf

El 30 de agosto, el Hospital Clínico Universidad de Chile apareció como víctima de ransomware atribuida al grupo Direwolf, con registro independiente en rastreadores técnicos y en sitios de monitoreo de incidentes. El material coincide en el nombre de la víctima, el sector salud y la fecha, aunque no aporta confirmación pública del hospital sobre el alcance real de la intrusión.

La fuente técnica clasifica el caso como breach y victimización por ransomware, pero no detalla con precisión qué datos se comprometieron ni si hubo cifrado confirmado por la institución. Eso deja el caso en una categoría operativa relevante, pero todavía incompleta para fines forenses. En términos de exposición pública, es el incidente más claro del mes en salud.

Servicio Nacional de Migraciones y el defacement con correo masivo

El 18 de agosto, el Servicio Nacional de Migraciones sufrió una intervención de su sitio web que bloqueó temporalmente la plataforma de trámites digitales y reemplazó sus contenidos con una imagen y discurso asociados a Augusto Pinochet. En paralelo, se reportó envío masivo de correos desde cuentas ligadas al servicio, lo que amplificó el incidente más allá del mero cambio visual del portal.

La institución informó que el ataque comenzó alrededor de las 5:00 horas y que se inició una investigación interna. Las coberturas consultadas indican que los servicios fueron restablecidos durante la mañana, pero no precisan si hubo exfiltración de datos o compromiso de expedientes. El episodio entra de lleno en los 16 incidentes sin tipificar del período.

Investigación por ciberespionaje en telecomunicaciones

Entre el 8 y el 10 de agosto, varias coberturas informaron sobre una investigación de la Fiscalía Metropolitana Centro Norte y la PDI por posibles ataques informáticos contra Entel, Movistar y Telmex, con referencia al grupo Lilac Typhoon y a la figura de sabotaje informático. El material insiste en que se trató de una denuncia preliminar, basada en antecedentes aportados desde Estados Unidos.

Este caso no se consolidó como brecha confirmada durante el mes. Aun así, dejó señales importantes, como la mención a ShadowPad y a un posible uso de infraestructuras comprometidas para ofuscación. También abrió una lectura política sobre privacidad, seguridad nacional y control parlamentario. Para el cierre de agosto, seguía siendo un caso en investigación, no un incidente probado.

LiteLLM, alerta preventiva de ANCI y exposición potencial

El 14 y 15 de agosto, la ANCI activó un protocolo preventivo por una posible exposición ligada al hackeo de LiteLLM, y notificó a una veintena de instituciones chilenas. Las coberturas recalcan que se trató de una exposición posible, no de un incidente confirmado, y que la agencia no había identificado impactos significativos al momento de publicar sus alertas.

La importancia del episodio está menos en una intrusión local confirmada y más en la forma en que mostró la superficie de exposición de organizaciones chilenas frente a compromisos de cadena de suministro. El material menciona dominios asociados a entidades públicas, financieras, educativas y corporativas. Como señal de contexto, es útil para entender priorización defensiva, pero no para sumar incidentes confirmados.

Amenazas y campañas activas en Chile

Ransomware y extorsión, el eje dominante en Chile

Agosto estuvo marcado por una ofensiva extorsiva mucho más visible que en julio. El mes reunió 24 casos con ransomware o extorsión como eje primario, con 3 eventos de cifrado confirmado, 1 caso de exfiltración sin cifrado, 3 menciones solo en leak site y 17 situaciones en las que el material no permitió determinar el impacto exacto. La mayor parte de la actividad quedó, por tanto, en un terreno de atribución fuerte pero efecto operativo parcial.

El patrón del mes muestra diversidad de sectores y de niveles de verificación. Direwolf impactó al Hospital Clínico Universidad de Chile, BlackNevas apareció en una investigación sobre una multinacional francesa con filial en Quilicura, TheGentlemen listó a Layher, Incolur, Espinos y Verbux, y Qilin reclamó a Difor. En varios de esos casos, la empresa no confirmó la intrusión, así que la fuente primaria es el leak site o un rastreador especializado.

Cifrado confirmado, exfiltración y leak sites

Solo tres casos del período permiten hablar de cifrado de activos confirmado, según la taxonomía provista. Uno de ellos corresponde al Hospital Clínico Universidad de Chile, mientras que otros hechos del mes se quedaron en una capa de extorsión o publicación en foros de filtración sin detalle técnico suficiente. También hubo un caso de exfiltración sin cifrado identificado en el material, pero el resto quedó sin tipificación concluyente.

Eso obliga a leer el mes con cuidado. En la práctica, el ruido de leak sites suele sobrestimar el alcance real si no se acompaña de confirmación de la víctima. En agosto, Chile tuvo una combinación de publicaciones criminales, rastreadores de incidentes y muy poca confirmación corporativa formal. La alerta existe, pero el impacto efectivo no siempre está probado.

Fraude y phishing en Chile

El fraude mantuvo una presencia menor en volumen que el ransomware, pero más consistente en impacto cotidiano. El mes registró 2 casos documentados, aunque el contexto fue mucho más amplio: el Banco Central reportó US$98 millones en denuncias por operaciones fraudulentas en banca durante el primer semestre, y varias coberturas alertaron sobre vishing, smishing y estafas que usan RUT, clonación de voz o mensajes hiperpersonalizados por IA.

El caso más claro de agosto fue la descripción de una estafa telefónica bancaria que usa el RUT como puerta de entrada y se presenta como un área de fraudes del banco. A eso se sumó la advertencia del Banco Central sobre contenidos generados con IA que suplantan a autoridades y al menos dos piezas sobre el alza del phishing y del vishing en Chile. La tendencia apunta a una mayor sofisticación de la ingeniería social, no a un simple aumento de mensajes masivos.

Ciberespionaje y presión sobre telecomunicaciones

La investigación sobre Lilac Typhoon no pasó de ser un caso preliminar, pero su peso político y técnico fue alto. El material lo ubica como una operación de ciberespionaje vinculada a China, con posibles efectos en redes de Entel, Movistar y Telmex, y con referencias a ShadowPad, reconocimiento de red y extracción de metadatos. No hubo confirmación pública de brecha efectiva durante agosto.

El valor de esta campaña, para el informe mensual, está en la combinación de atención mediática, diligencias penales y reacción parlamentaria. Si el caso avanza en meses posteriores, puede convertirse en uno de los ejes más relevantes del año para el sector telecomunicaciones. Por ahora, sigue siendo una señal de alerta y no una intrusión acreditada.

Vulnerabilidades críticas con impacto en Chile

El material del mes no vinculó de forma directa la explotación de vulnerabilidades críticas con un incidente local confirmado, pero sí dejó un conjunto importante de avisos que Chile debería tener en radar. La exposición más relevante fue la de Zimbra, seguida por Spring Security, Haiwell IoT Cloud HMI Gateway y Palo Alto PAN-OS, con impacto potencial sobre correo, autenticación, infraestructura industrial y monitoreo perimetral.

CVE Software Explotación Fuente
CVE-2026-73570 Zimbra Collaboration Suite Explotación activa confirmada y agregado a KEV NVD, CISA, INCIBE-CERT
CVE-2026-59270 Spring Security Vulnerabilidad crítica publicada con aviso oficial; explotación no confirmada en el material chileno HeroDevs, INCIBE-CERT, HunCERT
CVE-2026-19188 Haiwell IoT Cloud HMI Gateway Aviso crítico, sin constancia de explotación pública específica al cierre del material CISA, OpenCVE, INCIBE-CERT
CVE-2026-0301 Palo Alto PAN-OS, Prisma Access y Cloud NGFW Divulgación de información, con recomendación de parcheo y avisos regionales Palo Alto Networks, CSIRT Panamá, Rapid7
CVE-2026-32560 MagicAI for WordPress Aviso de LFI, sin evidencia de impacto local en el material INCIBE-CERT
CVE-2026-12556 HP Easy Start para macOS Aviso de seguridad, sin relación directa con incidentes locales INCIBE-CERT

La lectura para Chile es preventiva. No hubo en el material un puente explícito entre estas CVEs y brechas confirmadas en el país, pero sí hubo una señal fuerte de preparación defensiva, sobre todo en Zimbra y en la batería de parches de Microsoft. En un contexto donde correo, identidad y acceso remoto son vectores repetidos, esto importa más por exposición potencial que por el número aislado de avisos.

Regulación y cumplimiento en Chile

Agosto fue un mes especialmente cargado en regulación. Hubo 16 movimientos documentados y el eje regulatorio tocó al menos cuatro frentes: datos personales, ciberseguridad, finanzas abiertas y seguridad digital para menores e identidad sintética. La conversación regulatoria ya no gira solo en torno a cumplimiento futuro, sino a calendarios, sanciones, reportes y criterios operativos concretos.

La Ley N.º 21.719 siguió en el centro del debate. Varios medios y actores del sector informaron que el Gobierno evalúa postergar su entrada en vigencia, prevista para el 1 de diciembre de 2026, debido a la falta de una agencia fiscalizadora plenamente operativa. También hubo voces que pidieron una prórroga breve, de no más de seis meses, y otras que advirtieron sobre el daño reputacional y operativo de aplazarla por un año.

En paralelo, la CMF avanzó en la implementación de la Autenticación Reforzada de Clientes, con el fin de la tarjeta de coordenadas como mecanismo general desde el 1 de agosto, y siguió afinando el Sistema de Finanzas Abiertas. La NCG 569 extendió el plazo de entrada en vigencia del SFA y definió un esquema piloto, mientras que otras guías técnicas detallan exigencias de disponibilidad, reportería e interoperabilidad que ya obligan a bancos y otros participantes a revisar arquitectura, continuidad y respuesta a incidentes.

También se movió la agenda sobre deepfakes e integridad digital. El 24 de agosto, la Cámara de Diputados aprobó en general un proyecto que regula contenidos generados con IA y sanciona los deepfakes, en una línea que cruza privacidad, prueba digital y responsabilidad de plataformas. Por fuera de ese proyecto, el debate sobre IMSI Catchers y facultades de vigilancia siguió activo, lo que confirma que la discusión sobre seguridad digital ya se superpone con privacidad, crimen organizado y derechos fundamentales.

Tabla de regulación y cumplimiento

Fecha Hito Impacto operativo
2026-08-01 Entra en vigor plena la ARC y se termina el uso general de tarjeta de coordenadas Cambios en autenticación bancaria y transferencias
2026-08-05 Se difunden guías y preguntas frecuentes sobre la Ley 21.663 Aumenta la claridad sobre reporte de incidentes
2026-08-11 La Subsecretaría de Energía ordena ajustar la norma eléctrica y eliminar el CSIRT sectorial Unifica reporte en el CSIRT Nacional
2026-08-12 Decreto 295 y obligaciones de reporte a ANCI Acelera ventanas de alerta y respuesta
2026-08-18 Se firma la Mesa Nacional contra el Fraude Financiero Transnacional Más coordinación entre sector público y privado
2026-08-21 La CNE confirma la eliminación del CSIRT Eléctrico El sector energía queda alineado a ventanilla única
2026-08-24 La Cámara aprueba en general la ley anti deepfakes Nueva capa de obligaciones sobre identidad digital
2026-08-25 a 2026-08-28 Continúa el debate sobre la Ley de Protección de Datos y el SFA Ajustes de cumplimiento y gobernanza en curso

Sectores más afectados en Chile

La señal del mes alcanzó ocho sectores, con una concentración visible en salud, telecomunicaciones, financiero, energía, gobierno, tecnología, construcción y transporte o logística. No todos los sectores aparecen con la misma calidad de evidencia, pero la combinación ya permite ver dónde se ubica la presión real y dónde se acumula sobre todo exposición de terceros o reclamos en leak sites.

Salud fue el sector con el caso más contundente, por el ataque al Hospital Clínico Universidad de Chile y por su peso dentro de las cifras de ransomware citadas por Sophos. Telecomunicaciones quedó bajo investigación, aunque sin brecha confirmada, y eso de por sí ya eleva el nivel de escrutinio porque se trata de una infraestructura con enorme sensibilidad de privacidad. En finanzas, el foco estuvo más en fraude, autenticación y cumplimiento que en una intrusión pública aislada.

Energía aparece en dos planos. Por un lado, como sector estratégico alcanzado por la discusión regulatoria sobre la norma técnica de ciberseguridad eléctrica. Por otro, por el caso de Espinos listado en un leak site de ransomware. Tecnología también tuvo una presencia clara, con Difor y Verbux en reclamos extorsivos, mientras construcción y logística aparecen en Layher, Incolur y Servicios Marítimos MG.

El sector público quedó expuesto en dos frentes distintos, uno de incidente y otro de regulación. El defacement contra Migraciones mostró una falla operativa y comunicacional visible, mientras la ANCI y otros organismos siguieron empujando normas, reportes y alertas preventivas. La foto sectorial no muestra un único punto de falla, sino una presión transversal que mezcla disponibilidad, autenticación, fraude y exposición de datos.

Tendencias y señales a monitorear en Chile

La comparación con julio muestra una suba brusca de ransomware y una baja en fraude o phishing documentados. Los casos con ransomware o extorsión pasaron de 9 a 24, mientras los movimientos regulatorios bajaron de 24 a 16 y los fraudes documentados cayeron de 7 a 2. El cambio de amenaza predominante, de regulación a ransomware, es la señal más clara del mes.

La tendencia no es solo cuantitativa. En agosto hubo más presión extorsiva porque varias víctimas aparecieron en leak sites sin confirmación pública, y porque los casos con evidencia sólida se concentraron en salud y en al menos una empresa con operación local. También creció el peso de campañas relacionadas con identidad comprometida, lo que encaja con el hallazgo de Sophos sobre el 64% de los ataques de ransomware originados en credenciales, phishing o fuerza bruta.

En regulación, el movimiento fue menor que en julio, pero más profundo. Ya no se trata de discutir principios generales, sino de aterrizar reportes, plazos, autenticación, continuidad y sanciones. El próximo tramo a vigilar es si la eventual postergación de la Ley 21.719 avanza y con qué alcance, porque eso puede alterar calendarios de adecuación en sectores enteros sin cambiar la exigencia de fondo.

En vulnerabilidades, la señal es de exposición persistente en software empresarial común. Zimbra y Spring Security dominaron el mes en el plano técnico, mientras la ANCI mostró sensibilidad preventiva ante cadenas de suministro y herramientas de IA. La vigilancia debería concentrarse en correo, autenticación, integraciones abiertas, y en cualquier producto que combine administración remota con exposición hacia Internet.

Recomendaciones para equipos de seguridad en Chile

Los equipos de seguridad en Chile deberían tratar agosto como un mes de preparación para una segunda mitad de año más exigente. La combinación de ransomware, fraude asistido por IA, presión regulatoria y vulnerabilidades críticas obliga a cerrar brechas en acceso, monitoreo, continuidad y comunicación, no solo en controles técnicos.

Primero, reforzar la defensa contra identidad comprometida. El material del mes muestra que ese fue el vector más repetido en ransomware y también en fraude digital. Conviene revisar MFA real, endurecer recuperación de cuentas, limitar el uso de credenciales reutilizadas y monitorear anomalías en accesos remotos, consolas administrativas, correo y VPN. En entornos con Zimbra, Spring Security o flujos LDAP embebidos, la exposición debe priorizarse.

Segundo, revisar cómo se reportan y escalan incidentes. La Ley 21.663 y sus reglamentos ya imponen ventanas cortas de aviso y actualización para PSE y OIV. Eso exige runbooks operativos, responsables claros, trazabilidad de tiempos y plantillas de comunicación. En la práctica, muchas organizaciones fallan no por no detectar, sino por no poder ordenar la secuencia de reporte, contención y evidencia.

Tercero, endurecer defensa frente a fraude con IA. Las coberturas del mes muestran vishing con clonación de voz, mensajes hiperpersonalizados y suplantación de autoridades. Eso requiere doble verificación de operaciones sensibles, protección reforzada para canales de voz y mail, campañas internas de concientización muy concretas y monitoreo de patrones de comportamiento más que de reglas fijas. El área de fraude debe conversar con ciberseguridad y con atención al cliente.

Cuarto, preparar la respuesta a leak sites y reclamos no confirmados. Agosto dejó varios casos de ese tipo. La recomendación práctica es tratar esos avisos como señales de inteligencia, pero no como prueba final de impacto sin una validación interna mínima. Si la organización aparece nombrada, conviene activar revisión de exposición, correlación con logs, protección de backups y guiones de respuesta pública.

Preguntas frecuentes

¿Qué cambió entre la presión de ransomware de julio y la de agosto en Chile?

Agosto cerró con 24 casos con ransomware o extorsión como eje primario, contra 9 en julio, mientras los movimientos regulatorios bajaron de 24 a 16. El cambio no fue solo de volumen, también de eje dominante, porque ransomware desplazó a regulación como la principal amenaza del mes.

¿Qué sectores combinan más riesgo técnico y regulatorio en Chile?

Salud, telecomunicaciones y financiero concentran la señal más sensible. Salud tuvo el caso más claro de ransomware, telecomunicaciones quedó bajo investigación por posible ciberespionaje y el sector financiero absorbió fraude, ARC, SFA y obligaciones de reporte bajo la Ley 21.663. La combinación aparece dispersa en Incidentes, Regulación y Sectores.

¿Qué tipo de ransomware predominó en Chile durante agosto?

Predominó la extorsión con certeza incompleta sobre el impacto final. De los 24 casos, 3 tuvieron cifrado confirmado, 1 fue exfiltración sin cifrado, 3 quedaron solo en leak site y 17 no pudieron tipificarse mejor con el material. Eso obliga a leer cada reclamo con cautela, no como sinónimo de cifrado efectivo.

¿Qué obligaciones concretas trajeron la Ley 21.663 y la ARC para bancos y otros actores?

La ARC desplazó la tarjeta de coordenadas como mecanismo general desde el 1 de agosto, y la Ley 21.663 impone reportes muy cortos para incidentes significativos, con alerta temprana, actualizaciones, plan de acción y cierre final. Esa carga alcanza a banca, servicios financieros y medios de pago, según el material regulatorio del mes.

¿Qué vulnerabilidades debería priorizar un equipo chileno de TI hoy?

La lista corta del mes incluye Zimbra Collaboration, Spring Security, Haiwell IoT Cloud HMI Gateway y PAN-OS. Zimbra destaca por explotación activa confirmada, Spring Security por severidad crítica y Haiwell por su impacto potencial en entornos industriales. La tabla de vulnerabilidades resume el estado de cada una.

¿Por qué agosto deja una señal más compleja que solo más ataques?

Porque el mes combinó ataques, reclamos en leak sites, fraude con IA, vigilancia sobre telecomunicaciones y una agenda regulatoria intensa. Eso genera presión simultánea sobre operación, cumplimiento y comunicación. Un incidente no siempre fue confirmado, pero sí fue suficiente para obligar a revisar exposición y tiempos de respuesta.

Limitaciones del material

Este informe se construyó exclusivamente con los hechos fechados en agosto de 2026 incluidos en el material provisto. No se usó internet ni se incorporó información externa. Los hechos sin fecha confirmada quedaron fuera de los indicadores y no se contaron para ningún total del período.

Un indicador en cero, en particular en CVEs o en cualquier eje, significa que no apareció en el material analizado de este mes, no que no haya existido en Chile o en la región. En esta foto concreta, sí hubo 6 CVEs críticos mencionados, pero aun así eso no permite inferir ausencia de otras vulnerabilidades activas fuera del corpus recibido.

La ventana temporal de los indicadores es la misma que se declaró arriba, 76 hechos con fecha en agosto de 2026. Los datos comparativos provienen del mes anterior según el informe previo, y solo se usaron para contraste. No se sumaron telemetrías de detección, bloqueos o escaneos a los conteos de incidentes.

También quedaron fuera como prueba principal las fuentes patrocinadas, comunicados comerciales, publirreportajes y redes sociales de consumo no incluidas en la lista permitida. Cuando el material solo ofreció reclamos de leak site o alertas preliminares, se los trató como tales y no como brechas confirmadas. En ransomware, eso es clave para no confundir mención con impacto verificado.

Fuentes