CiberLATAMbywhalemate
Informe de inteligencia13 de jul de 202618 min

Situación Nacional de Ciberseguridad - Junio 2026 - Colombia

Colombia cerró junio con 45 incidentes, 18 casos de fraude y 26 movimientos regulatorios, en un mes marcado por filtraciones y alertas críticas.

Situación Nacional de Ciberseguridad - Junio 2026 - ColombiawhalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con hechos y fuentes verificadas del período. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada junio 2026 · Colombia INCIDENTES 45 brechas o leaks con fuente RANSOMWARE 9 casos documentados CVES 9 CVE-2026-20127 / CVE-2026-2… FRAUDE 18 phishing documentado REGULACION 26 normas o sanciones AMENAZA TOP Incidentes 45 hechos
Panel mensual de señal verificada — Resumen fijo del período para Colombia.
MODULO FIJO MENSUAL Distribucion por eje de amenaza junio 2026 · Colombia Incidentes 45 Regulacion 26 Fraude 18 Vulnerabilidades 15 Ransomware 9
Distribución por eje de amenaza — Clasificación heurística de hechos verificados por tipo de amenaza.
MODULO FIJO MENSUAL Distribucion sectorial de señal junio 2026 · Colombia Sector público / OIV 51 Telecom 30 Finanzas 18 Tecnologia 18 Salud 9 Educacion 6 Energia 3 Retail / consumo 3
Distribución sectorial de señal — Clasificación heurística de hechos verificados por sector afectado o mencionado.
MODULO FIJO MENSUAL Infraestructura crítica en Colombia Hechos verificados sobre sector público, utilities y servicios esenciales Sector publico / gobierno 47 Infra critica explicita 8 Energia / utilities 2 Telecom / conectividad 27 Hechos clasificados 20
Infraestructura crítica en Colombia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Colombia

Junio dejó a Colombia con una combinación poco amable de volumen, exposición pública y presión regulatoria. Los indicadores del período registran 45 incidentes documentados, 18 casos de fraude o phishing, 9 episodios de ransomware o extorsión, 26 movimientos regulatorios y 9 CVEs críticos mencionados. La amenaza predominante fue la de incidentes, no porque faltaran campañas concretas, sino porque el mes estuvo atravesado por alertas, filtraciones verificadas, exposición de credenciales y vigilancia reforzada sobre infraestructura sensible.

La señal más fuerte llegó desde dos frentes. Por un lado, el ecosistema electoral cerró la segunda vuelta presidencial sin incidentes de ciberseguridad sobre la infraestructura electoral, según ColCERT y la Registraduría, pero con hallazgos de exposición de credenciales institucionales, suplantación de identidad y narrativas de desinformación asociadas a dominios y bots fraudulentos. Por otro, la discusión pública se concentró en la filtración de datos de Defensores de la Patria, con 1,4 millones de registros expuestos en internet, además de información asociada a funcionarios, correos institucionales y ubicaciones geográficas precisas en una parte de la base.

La superficie de ataque siguió creciendo en paralelo con la presión sobre plataformas y servicios. Semana y Portafolio ubican a Colombia entre los países más atacados de América Latina, con concentración regional de incidentes y una crisis previa de mayo que siguió teniendo efectos reputacionales y operativos durante junio. A eso se sumaron las advertencias del CC-CSIRT sobre campañas de malware, la alerta AL-20260619-101 por FortiBleed y el seguimiento a vulnerabilidades explotadas activamente, un combo que volvió a empujar la agenda hacia la detección temprana y la rotación de credenciales.

En el plano normativo, el país movió piezas importantes. La Ley 2573 de 2026, la campaña de la SIC contra la suplantación de identidad, la nueva herramienta de la Superintendencia Financiera contra fraudes, y las resoluciones de salud, transporte y Presidencia consolidan una línea de trabajo más dura sobre validación de identidad, trazabilidad, protección de datos y gobierno de la información. El mensaje regulatorio es claro, Colombia está elevando la vara de cumplimiento al mismo tiempo que el fraude digital gana tracción.

Junio 2026, ColombiaLey 2573y cumplimientoSFC lanzamicrositiofraudeCC-CSIRTalerta malwareFortiBleedalerta ColCERTDefensoresde la PatriaCierreelectoral sinincidentes
Colombia, junio 2026, hitos del mes — Cronología sintética de los hechos más visibles del período, con foco en filtraciones, alertas y regulación.

Panorama nacional del mes en Colombia

Colombia transitó junio con riesgo alto. La calificación no surge de un único caso aislado, sino de la suma de señales verificadas, 45 incidentes documentados, filtraciones de gran escala, exposición de credenciales, alertas sobre malware, campañas de fraude y un paquete normativo que reconoce explícitamente el deterioro del entorno de amenaza. La combinación de volumen y severidad fue suficiente para marcar al mes como uno de alta presión operativa para sectores públicos y privados.

La actividad no se concentró en un solo tipo de actor. Hubo extorsión sin cifrado clásico, fraude de identidad, phishing, exposición de credenciales, y vulnerabilidades críticas en productos de uso extendido, desde Fortinet hasta LiteLLM, Android y Cisco SD-WAN. En paralelo, el ecosistema institucional respondió con monitoreo reforzado, campañas de prevención y normas que empiezan a traducir en obligaciones formales lo que antes se trataba más como buena práctica que como exigencia.

La lectura regional acompaña esa conclusión. Semana y Portafolio coinciden en que Colombia se ubicó como el tercer país más atacado de América Latina, con el 8 % de los incidentes regionales recientes. En otras palabras, junio no solo mostró que el país está bajo presión, también confirmó que esa presión ya es visible en la escala latinoamericana y que la exposición de los sectores colombianos se volvió parte del problema regional, no una anomalía local.

Indicadores del período, Colombia4518269889%IncidentesFraudeRegulaciónRansom/extorsiónSectoresConfirmación
Colombia, junio 2026, distribución de indicadores — Lectura comparada de los principales indicadores del mes, útil para dimensionar peso relativo de cada eje.

Indicadores del período en Colombia

Indicador Valor
Incidentes documentados 45
Casos de ransomware o extorsión documentados 9
Casos de fraude o phishing documentados 18
Movimientos regulatorios documentados 26
CVEs críticos mencionados 9
Sectores con al menos un hecho documentado 8
Amenaza predominante del mes Incidentes (45 hechos)
Hechos con confirmación directa de la fuente 89%
Baseline comparativo Sin baseline comparativo, es el primer período archivado con este formato de indicadores para este país

Incidentes relevantes en Colombia

Elección presidencial y ciberdefensa electoral de ColCERT y Registraduría

El caso más sensible del mes fue el monitoreo de la segunda vuelta presidencial del 20 de junio. El Boletín PMU Ciber Electoral 2026 N.º 005 reportó que no se registraron incidentes de ciberseguridad sobre la infraestructura electoral y que la disponibilidad de los sistemas se mantuvo estable. El SOC de la Registraduría operó con normalidad y el tráfico fue absorbido sin ataques de denegación de servicio ni afectación sobre el WAF.

Ese resultado no debe leerse como ausencia de riesgo. El mismo boletín describió un entorno de exposición sobre el ecosistema electoral, con credenciales institucionales de CNE localizadas en Telegram y foros clandestinos, además de suplantación de identidad mediante dominios y bots fraudulentos. La operación se completó sin interrupciones, pero el contexto quedó lejos de ser benigno.

Filtración confirmada de Defensores de la Patria

La filtración vinculada a Defensores de la Patria fue el hecho de mayor alcance comunicacional del mes. MuchoHacker.lol informó que al menos 1,4 millones de colombianos aparecieron expuestos en línea, con acceso público a datos como nombre, documento, celular, correo, género, fecha de nacimiento, ubicación geográfica y referencias cruzadas entre usuarios. La misma cobertura añadió que 149.995 registros contenían coordenadas precisas.

La Silla Vacía, con base en una investigación periodística del CLIP y otros medios aliados, confirmó que los registros estaban públicos y sin protección en internet. Además, señaló que entre los datos aparecían correos de funcionarios públicos y más de 5.000 direcciones institucionales con dominio .gov.co. La plataforma negó la filtración y habló de sabotaje digital, pero el material publicado por la cobertura periodística sostuvo la existencia del archivo expuesto.

FortiBleed y exposición de interfaces Fortinet en Colombia

ColCERT emitió la alerta AL-20260619-101 sobre la campaña global FortiBleed. El boletín describió una afectación a escala internacional de aproximadamente 73.900 dispositivos Fortinet en 194 países, con más de 2.400 interfaces de administración expuestas en Colombia y 27 organizaciones afectadas, algunas del sector público.

La campaña no se vinculó con la infraestructura electoral, pero sí fue relevada como riesgo preventivo para el sector público. El hecho importa por dos motivos: primero, porque muestra un vector de exposición muy extendido en infraestructura de borde; segundo, porque confirma que el monitoreo estatal no se concentró solo en el dominio electoral, sino en el perímetro tecnológico de múltiples entidades.

Hallazgos de malware y compromiso en Colombia

El CC-CSIRT publicó el Boletín Informativo N.º 038 el 16 de junio con múltiples indicadores de compromiso asociados a campañas de malware en el país. El documento no funcionó como una alarma genérica, sino como una pieza de apoyo operativo para actualizar mecanismos de detección y reforzar controles en organizaciones expuestas.

En la misma línea, los indicadores del período reflejan que este no fue un mes de un solo vector dominante. La evidencia consolidada habla de incidentes, filtraciones, ingeniería social, campañas de malware y movimientos regulatorios simultáneos. El cuadro es el de una superficie de ataque más trabajada por adversarios que por ruido accidental.

Señales de ataque sobre movilidad y sectores operativos

El material de X corroborado con el research profundo incluyó una pista sobre un leak de datos de movilidad en Bogotá y otra sobre un posible caso de borrado de multas atribuido por atacantes en sistemas de Movilidad de Bogotá. En este informe se toma solo lo que quedó confirmado por las fuentes disponibles, es decir, la señal de actividad y el contexto de exposición, no la validación definitiva de una alteración masiva de registros.

Ese tipo de hecho ayuda a entender el patrón de junio, donde los ataques no se limitaron a robo de credenciales o filtraciones políticas. También hubo señales sobre sistemas administrativos y servicios urbanos, lo que amplía la preocupación hacia operaciones cotidianas con impacto directo en ciudadanía y gestión pública.

Amenazas y campañas activas en Colombia

Ransomware y extorsión en Colombia

La base del mes no fue un ransomware cifrador clásico, sino la extorsión con enfoque de robo de datos, acceso remoto y presión sobre víctimas corporativas. Silent Ransom Group fue la referencia más útil para entender esa transición. Los reportes citados por SOSRansomware, Rescana, SocPrime y TechCrunch describen un modelo que prioriza vishing, phishing, acceso remoto legítimo, dispositivos USB y hasta la inserción de personas que se hacen pasar por técnicos de TI para entrar físicamente a oficinas.

En clave colombiana, esa modalidad importa porque encaja con entornos de servicios profesionales, BPO, educación, salud y corporativo, los mismos sectores que Semana identificó entre los más afectados por la crisis de mayo y que siguieron apareciendo en junio como zonas de mayor riesgo. No hay evidencia en el material de un evento de ransomware cifrador en Colombia durante el mes, pero sí de una presión sostenida sobre datos y credenciales que alimenta extorsión y fraude.

Fraude y phishing en Colombia

El fraude fue el segundo gran eje del período. La Superintendencia Financiera lanzó el micrositio "Protégete de los fraudes", con foco en phishing, smishing y señales de alerta vinculadas a operaciones financieras digitales. La SIC, por su parte, difundió una campaña frente al aumento de la suplantación de identidad en el país, apoyada en reclamaciones recibidas desde 2022.

La Ley 2573 de 2026 refuerza este frente al exigir validación de identidad, trazabilidad y mecanismos de respuesta ante suplantación, con efectos directos sobre bancos, fintech, telcos y comercios con competencia crediticia. En junio ya no se trató solo de advertir sobre el problema. El regulador empezó a convertirlo en una obligación de proceso, evidencia y respuesta.

APT, hacktivismo y campañas de exposición en Colombia

No hubo material verificable suficiente para atribuir una campaña APT clásica de alcance nacional en junio. Sí hubo, en cambio, evidencia de presión orientada a exposición pública, suplantación y desinformación. El boletín electoral de ColCERT y Registraduría habló de dominios y bots fraudulentos, narrativas manipuladas con inteligencia artificial y hallazgos de credenciales en foros clandestinos. Es una superficie donde el hacktivismo y la operación criminal se rozan sin necesidad de gran sofisticación técnica.

Esa mezcla también aparece en la filtración de Defensores de la Patria. La disputa entre una plataforma que niega la fuga y medios que dicen haber verificado el acceso público a los datos deja un terreno típico de campañas de presión digital, en el que la exposición de información cumple una función política, reputacional y operativa al mismo tiempo.

Vulnerabilidades críticas con impacto en Colombia

CVE Software Explotación Fuente
CVE-2026-42824 Microsoft 365 Copilot Enterprise Search Exfiltración de correos y datos corporativos, divulgada como cadena crítica Ecosistema Startup
CVE-2026-47101 LiteLLM Cadena de escalada de privilegios y ejecución remota de código Ecosistema Startup
CVE-2026-47102 LiteLLM Cadena de escalada de privilegios y ejecución remota de código Ecosistema Startup
CVE-2026-40217 LiteLLM Cadena de escalada de privilegios y ejecución remota de código Ecosistema Startup
CVE-2026-42271 LiteLLM Añadida al KEV de CISA por explotación activa Ecosistema Startup
CVE-2026-20245 Cisco Catalyst SD-WAN Escalado de privilegios en componentes de control Cisco
CVE-2026-20262 Cisco vManage SD-WAN Escritura arbitraria de archivos en sistemas afectados Cisco
Sin CVE asignado en la fuente FortiBleed en Fortinet Abuso masivo de credenciales y exposición de interfaces de administración ColCERT
Sin CVE asignado en la fuente Android junio 2026 18 vulnerabilidades críticas corregidas, con indicios de explotación activa en una de ellas Notimerica, Infobae

Regulación y cumplimiento en Colombia

Ley 2573 de 2026 y su impacto en identidad digital en Colombia

La Ley 2573 de 2026 fue el cambio normativo más sensible del mes en materia de fraude e identidad. La norma desarrolla derechos de habeas data, intimidad y buen nombre frente a la suplantación de identidad, y obliga a entidades financieras, fintech, SEDPE, telcos y comercios crediticios a implementar controles razonables y suficientes para verificar identidad.

El punto más fuerte del régimen es la carga dinámica de la prueba. Si una persona reclama por suplantación, la entidad debe demostrar que sus controles funcionaron. Eso cambia el eje de la discusión, ya no alcanza con tener procedimientos escritos, sino que hay que poder probar su efectividad. Además, el material de Facephi, Cuatrecasas y DataCrédito Experian coincide en que se ordenan mecanismos de suspensión de cobros, corrección de reportes negativos y tratamiento específico de víctimas de falsedad personal.

SIC y la campaña contra la suplantación en Colombia

La Superintendencia de Industria y Comercio lanzó una campaña para prevenir fraudes digitales y alertó por el aumento de la suplantación de identidad. Cuatrecasas también reportó un proyecto de resolución que modifica el Título V de la Circular Única, con nuevas reglas sobre certificación de autorizaciones, bloqueo de información, comunicación previa al reporte negativo, permanencia de datos y reporte anual de reclamaciones.

La lectura práctica para las entidades es directa. El cumplimiento ya no se limita a la formalidad documental. Ahora se espera capacidad de respuesta ante reclamaciones, trazabilidad de autorizaciones y tratamiento diferenciado para víctimas de fraude. El marco regulatorio se está alineando con la presión operativa del delito.

Salud, transporte y administración pública en Colombia

La Resolución 1058 de 2026 del Ministerio de Salud adoptó la Política Nacional de Calidad en Salud 2026 a 2035 y fijó estándares para seguridad de la atención, protección de datos e idoneidad técnica en servicios a distancia. La Resolución 8150 de la Superintendencia de Transporte, por su parte, vinculó el tratamiento de datos sensibles, como biométricos y audiovisuales, con la Ley 1581 de 2012 y definió obligaciones del encargado del tratamiento.

En Presidencia, la Resolución 0419 fomentó el uso estratégico de datos, analítica, datos abiertos e interoperabilidad. Sumadas, estas medidas muestran una administración pública que empieza a ordenar mejor el uso del dato, pero también a reconocer que ese dato requiere controles, trazabilidad y límites más explícitos.

Superintendencia Financiera y control interno en Colombia

La Resolución 0877 del 11 de junio creó los roles de Oficial de Seguridad de la Información y Continuidad del Negocio, y de Oficial de Protección de Datos Personales dentro de la Superintendencia Financiera. Es una señal de madurez institucional, porque lleva la discusión de seguridad desde el plano técnico al de gobierno corporativo y cumplimiento.

La misma entidad lanzó la herramienta "Protégete de los fraudes", con consejos concretos para evitar phishing y smishing, y con referencia expresa a la denuncia por CAI Virtual o Fiscalía cuando se materializa una estafa. La agenda financiera del mes combinó pedagogía, diseño institucional y regulación preventiva.

Sectores más afectados en Colombia

Los sectores con hechos documentados en junio fueron ocho, pero la distribución no fue pareja. Salud, educación, BPO y corporativo siguieron apareciendo como áreas de mayor exposición, de acuerdo con Semana. El sector público también quedó bajo presión por las credenciales del ecosistema electoral, la campaña FortiBleed y diversas resoluciones que apuntan a mejorar controles y perfiles de responsabilidad.

En paralelo, el sector financiero tuvo una presencia destacada desde el ángulo regulatorio y fraudulento. La Ley 2573, la campaña de la SIC y la herramienta de la Superintendencia Financiera muestran que el fraude de identidad está pegando de lleno en esa vertical. No es casualidad que el mes haya dejado tantas piezas sobre verificación de usuario, validación de operaciones y corrección de reportes.

Salud merece una mención aparte. Por un lado, fue uno de los sectores señalados en los reportes regionales de incidencia. Por otro, la Resolución 1058 incorporó requisitos de seguridad de la atención, datos y prestación remota. Eso sugiere que la exposición no es solo de tipo criminal, también regulatoria y operativa. El sector necesita asegurar continuidad, confidencialidad y validez de la información clínica al mismo tiempo.

El transporte y la administración pública cerraron la lista de áreas visibles del período. El tratamiento de biometría, audiovisuales e infraestructura de vigilancia, junto con el impulso al uso estratégico de datos en entidades públicas, refuerza la idea de que los riesgos de junio no se concentraron en un solo vertical, sino que se movieron por capas de gestión estatal y servicios críticos.

Tendencias y señales a monitorear en Colombia

No existe baseline comparativo para este país, porque este es el primer período archivado con este formato de indicadores. Por eso no corresponde inventar una variación mes contra mes. Sí se pueden marcar señales para seguir de cerca a partir de junio.

La primera es el peso creciente de la suplantación de identidad. La SIC, la Ley 2573, la Superintendencia Financiera y DataCrédito Experian apuntan todos en la misma dirección. La validación de identidad dejó de ser un tema periférico y se convirtió en el centro del cumplimiento antifraude.

La segunda es la persistencia de campañas de exposición de credenciales y filtraciones públicas. El caso CNE, la filtración de Defensores de la Patria y los indicadores de compromiso difundidos por el CC-CSIRT sugieren que el frente de credenciales sigue siendo una puerta de entrada importante. También es una señal de que el mercado clandestino continúa activo y con interés en datos colombianos.

La tercera es la exposición del borde tecnológico. FortiBleed y las referencias a vulnerabilidades explotadas activamente muestran que los dispositivos perimetrales, los sistemas de administración y las plataformas ampliamente desplegadas continúan siendo una prioridad para atacantes. Esto vale tanto para el sector público como para empresas con baja visibilidad externa de sus propios activos.

La cuarta señal es el crecimiento de la presión regional. Semana y Portafolio ya ubican a Colombia en el grupo de países más atacados de América Latina. Eso no es solo una estadística regional, también es una advertencia sobre volumen, atractivo para campañas transfronterizas y acumulación de señales adversas en sectores con mucha dependencia digital.

Recomendaciones para equipos de seguridad en Colombia

Primero, revisar el control de credenciales expuestas, tanto en cuentas institucionales como en accesos de terceros. Junio mostró que los atacantes siguen explotando filtraciones y stealer logs como insumo operativo. Rotación, revocación y monitoreo de reutilización deben quedar priorizados.

Segundo, reforzar el tratamiento de identidad digital. Las áreas de fraude, riesgo, cumplimiento y ciberseguridad deberían trabajar con métricas comunes sobre validación, trazabilidad y respuesta a suplantación. Si la entidad no puede demostrar controles, la nueva arquitectura regulatoria la deja en una posición débil.

Tercero, revisar exposición de perímetro y plataformas de administración. FortiBleed dejó un ejemplo claro de cómo un fabricante ampliamente desplegado puede convertirse en vector de riesgo sistémico. Conviene inventariar interfaces expuestas, hardening, MFA, segmentación de administración y criterios de actualización urgente.

Cuarto, fortalecer detección de phishing, smishing y vishing. La campaña de la Superintendencia Financiera y los reportes sobre Silent Ransom Group muestran que el componente humano sigue siendo crítico. Los equipos deben combinar entrenamiento con controles de correo, canales de mensajería y autenticación reforzada.

Quinto, formalizar respuesta ante filtraciones con impacto regulatorio. No basta con investigar el hecho, hay que preservar evidencias, activar mesa legal y definir comunicación externa. En un mes como junio, donde hubo exposición pública de bases y debate sobre autenticidad de la filtración, la velocidad de respuesta importa tanto como la calidad técnica.

Limitaciones del material

El informe se redactó exclusivamente con el material provisto. No se consultó internet ni se usaron fuentes externas fuera de la lista autorizada.

No hay baseline comparativo para el mes anterior, por lo que no se construyeron tendencias cuantitativas intermensuales. Las comparaciones se limitan a lectura cualitativa del período y a referencias regionales contenidas en las fuentes.

Parte del material aparece como atribuido por la fuente o con grado de incertidumbre explícito, por lo que en esos casos se priorizó la formulación prudente y la consolidación de hechos confirmados. Cuando la fuente no permitió validar un extremo, se evitó tratarlo como certeza.

Anexo técnico: indicadores de compromiso y TTPs

El Boletín Informativo N.º 038 del CC-CSIRT indicó la existencia de múltiples indicadores de compromiso asociados con campañas de malware en Colombia, y el boletín PMU Ciber Electoral 2026 N.º 005 remitió recomendaciones sobre rotación de credenciales, autenticación multifactor y monitoreo reforzado frente a suplantación y exposición de cuentas. Además, el material consolidado sobre Silent Ransom Group describe TTPs de vishing, phishing, abuso de herramientas de acceso remoto, uso de RMM, USB y acceso físico encubierto por falsos técnicos de soporte. En el caso de FortiBleed, la fuente resaltó exposición de interfaces de administración y abuso de credenciales en dispositivos Fortinet.

Fuentes