CiberLATAMbywhalemate
Informe de inteligencia13 de jul de 202617 min

Situación Nacional de Ciberseguridad - Junio 2026 - Perú

Junio dejó 22 incidentes en Perú, 8 casos de ransomware y una agenda regulatoria intensa, con foco en datos personales y finanzas abiertas.

Situación Nacional de Ciberseguridad - Junio 2026 - PerúwhalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con hechos y fuentes verificadas del período. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada junio 2026 · Perú INCIDENTES 22 brechas o leaks con fuente RANSOMWARE 8 casos documentados CVES 0 sin CVE unico FRAUDE 4 phishing documentado REGULACION 10 normas o sanciones AMENAZA TOP Incidentes 22 hechos
Panel mensual de señal verificada — Resumen fijo del período para Perú.
MODULO FIJO MENSUAL Distribucion por eje de amenaza junio 2026 · Perú Incidentes 22 Regulacion 10 Ransomware 8 Fraude 4
Distribución por eje de amenaza — Clasificación heurística de hechos verificados por tipo de amenaza.
MODULO FIJO MENSUAL Distribucion sectorial de señal junio 2026 · Perú Sector público / OIV 20 Otros 19 Finanzas 10 Telecom 5 Energia 3 Retail / consumo 2 Tecnologia 2 Educacion 2
Distribución sectorial de señal — Clasificación heurística de hechos verificados por sector afectado o mencionado.
MODULO FIJO MENSUAL Infraestructura crítica en Perú Hechos verificados sobre sector público, utilities y servicios esenciales Sector publico / gobierno 20 Energia / utilities 4 Telecom / conectividad 4 Hechos clasificados 8
Infraestructura crítica en Perú — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Perú

Junio de 2026 cerró en Perú con una señal dominada por incidentes concretos y visibles, no por vulnerabilidades críticas ni por explotación de CVEs. El caso más sensible fue el presunto hackeo a la página de la Policía Nacional del Perú, con la oferta de 300.000 carpetas de datos sensibles y la inoperatividad del portal institucional mientras avanzaba la investigación. A eso se sumó la alerta integrada de seguridad digital N.º 096-2026-CNSD, publicada por la PCM el 15 de junio, que consolidó una respuesta interinstitucional ante ataques detectados en el entorno digital peruano.

El mes también dejó señales de extorsión con impacto sectorial. El grupo Nova afirmó haber atacado a SUNASS y amenazó con publicar datos supuestamente robados si no se iniciaban negociaciones. Días después, Galaxy Warden registró a San Silvestre School como víctima de Krybit, con exfiltración de archivos internos. En paralelo, Red Piranha informó que Perú registró cuatro víctimas de ransomware en la semana del 23 al 29 de junio, lo que confirma continuidad operativa de este tipo de ataques durante el período.

En el frente regulatorio, Perú mostró movimiento intenso. La ANPD sancionó a una empresa por uso indebido de datos personales con multas de hasta S/ 194 mil. Reniec aprobó una política integrada que incluye seguridad de la información y protección de datos. Además, la SBS siguió avanzando con el esquema de open finance y BaaS, con ciberseguridad como requisito de entrada y con una secuencia regulatoria que arranca en julio de 2026 y se proyecta hacia 2028.

La lectura de riesgo para Perú en junio es alta. No por un solo evento aislado, sino por la combinación de incidentes públicos con exposición de datos, extorsión por ransomware, presión regulatoria y anuncios de adecuación obligatoria en datos personales y finanzas abiertas. El cuadro del mes sugiere un entorno de ataque activo, con superficie expuesta en Estado, educación, servicios públicos y sector financiero.

Perú, junio 2026: foco regulatorioANPD, sanciónhasta S/ 194 milOficial de datosvenció el 30/06SBS, BaaSopen finance 2028Reniecpolítica integrada
Intensidad regulatoria y de cumplimiento en Perú — Movimientos regulatorios documentados en junio de 2026.

Panorama nacional del mes en Perú

La amenaza predominante en Perú durante junio fue el registro de incidentes, con 22 hechos documentados en el período. Esa densidad, sumada a ocho casos vinculados con ransomware o extorsión y a cuatro episodios de fraude o phishing, dibuja un mes en el que la exposición operativa pesó más que la presencia de una vulnerabilidad técnica puntual. No hubo CVEs críticos mencionados en el material, de modo que el riesgo se explica por campañas, intrusiones, filtraciones y fallas de control, más que por explotación de software ampliamente conocida.

La severidad también quedó marcada por el tipo de entidades involucradas. El ataque atribuido a la PNP y la exposición de miles de carpetas con datos sensibles, junto con el caso SUNASS y la inclusión de una escuela privada en un leak site de ransomware, muestran que los actores hostiles apuntaron a organismos públicos y a organizaciones con información valiosa o alta sensibilidad operativa. En paralelo, el avance regulatorio sobre datos personales y open finance confirma que la agenda de seguridad digital ya no es un tema lateral, sino una condición de operación para varios sectores.

En lectura cualitativa, el riesgo del mes es alto. El volumen de hechos, la concentración en incidentes con potencial de impacto reputacional y legal, y la presencia sostenida de extorsión por ransomware justifican esa calificación. El país no aparece en una situación de vulnerabilidad técnica singular, sino en una fase de presión combinada sobre sus instituciones, sus datos y sus procesos de respuesta.

A nivel regional, Perú se mueve en una tendencia similar a la de otros mercados de América Latina que están endureciendo reglas de protección de datos, elevando exigencias en el sistema financiero y al mismo tiempo lidiando con campañas de ransomware y filtraciones. Lo distintivo del caso peruano en junio es la convivencia de una respuesta institucional más visible con incidentes públicos que siguen tocando organismos estatales y sectores con alto valor de información.

Indicadores del período en Perú

Indicador Valor
Incidentes documentados 22
Casos de ransomware o extorsión documentados 8
Casos de fraude o phishing documentados 4
Movimientos regulatorios documentados 10
CVEs críticos mencionados 0
Sectores con al menos un hecho documentado 7
Amenaza predominante del mes Incidentes (22 hechos)
Hechos con confirmación directa de la fuente 73%

Incidentes relevantes en Perú

Hackeo al portal de la Policía Nacional del Perú y oferta de carpetas con datos sensibles

El 3 de junio, La República informó que la página web de la Policía Nacional del Perú había sido hackeada y que, tras el incidente, se ofrecían 300.000 carpetas con datos sensibles de ciudadanos, incluidos números de DNI e información familiar. La cobertura posterior de Infobae y Radio Yaraví añadió que el sitio oficial permanecía inactivo y que no había un comunicado formal de la institución que aclarara el alcance del episodio. El cuadro es particularmente delicado por el tipo de datos presuntamente expuestos y por el impacto sobre la confianza en una entidad encargada de seguridad pública.

El mismo caso fue descrito con detalle operativo por La República, Infobae y Radio Yaraví como una intrusión que habría afectado servidores vinculados a Dirandro, con venta del material en la dark web por 700 dólares y un volumen de aproximadamente 7,8 GB. Más allá de la atribución puntual, el punto central para el mes es la persistencia de incidentes sobre infraestructura policial y el efecto inmediato en disponibilidad y exposición de información.

Alerta integrada de seguridad digital N.º 096-2026-CNSD

El 15 de junio, la PCM publicó la Alerta integrada de seguridad digital N.º 096-2026-CNSD, con informe y análisis técnico sobre ataques a entidades públicas y empresas privadas observados ese día en Perú. El documento fue elaborado de forma conjunta por la Secretaría de Gobierno y Transformación Digital, el Comando Conjunto de las Fuerzas Armadas, el Ejército, la Marina, la Fuerza Aérea, la Dirección Nacional de Inteligencia y la Policía Nacional, entre otras instituciones. La articulación de ese esfuerzo da cuenta de una respuesta estatal coordinada frente a hechos de ese día.

La importancia de esta alerta no está solo en su contenido, sino en lo que revela sobre el estado de preparación del ecosistema público. La existencia de una pieza interinstitucional de este tipo sugiere que hubo suficiente actividad para activar capacidades de consolidación, análisis y difusión. En un mes con predominio de incidentes, ese material funciona como señal de que la coordinación nacional se usó como mecanismo de contención y visibilidad.

Incidente de acceso no autorizado en Sismate

Un reporte de Infobae sobre el episodio ocurrido el 20 de mayo, pero difundido en junio, indicó que el Ministerio de Transportes y Comunicaciones confirmó un acceso no autorizado al sistema Sismate a través de la cuenta del proveedor Consorcio Everbridge. Desde esa infraestructura se habrían enviado mensajes masivos con información falsa y contenido político. El caso importa por el vector de terceros y por el uso indebido de una plataforma de alertas oficiales, aunque el hecho mismo corresponde a mayo y fue recuperado en junio como antecedente relevante.

Simulacro de ataques cibernéticos del CNSD anunciado para julio

El CNSD anunció que el 16 de julio realizaría un Simulacro de Ataques Cibernéticos 2026 para evaluar y fortalecer la capacidad de respuesta de los CSIRT del país. Aunque no es un incidente, sí funciona como señal operativa de que el Estado está tratando de probar procesos de coordinación y reacción. En el contexto del mes, el anuncio encaja con la densidad de hechos observados y con la necesidad de validar tiempos de respuesta y procedimientos de escalamiento.

Amenazas y campañas activas en Perú

Ransomware y extorsión

El caso Nova contra SUNASS fue uno de los episodios más claros de extorsión del mes. Dexpose informó que el grupo afirmó haber comprometido a la Superintendencia Nacional de Servicios de Saneamiento y amenazó con publicar datos sensibles si no había negociación. El elemento relevante no es solo la atribución, sino el patrón de presión pública, con comunicación directa desde el leak site y amenaza de divulgación.

Un segundo caso de alto interés fue la aparición de San Silvestre School en el sitio de filtraciones de Krybit el 25 de junio. Galaxy Warden indicó que el grupo aseguró haber exfiltrado archivos internos de la institución educativa. El portal ransomware.live ya la registra como víctima asociada a Krybit y Qilin, con un primer vínculo a Qilin en enero de 2026. Esto muestra continuidad del targeting sobre el sector educativo y reutilización de víctimas en el ecosistema de filtraciones.

También hubo una referencia a Corporación Primax como víctima listada por Aurora, aunque esa mención quedó atribuida por una fuente especializada y no se describió con el mismo nivel de confirmación que los casos anteriores. Aun así, el hecho se suma al bloque de señales que apuntan a empresas grandes y con huella operativa amplia.

Red Piranha, en su reporte del 23 al 29 de junio, registró cuatro víctimas de ransomware en Perú durante esa semana. El dato confirma que no se trató de casos aislados, sino de una continuidad semanal en la actividad de ransomware en el país.

Fraude y phishing

HP destacó para el mercado peruano los ataques de phishing impulsados por inteligencia artificial y las estafas basadas en deepfakes como riesgos relevantes para 2026. DPL News, a partir del Consumer Cybersecurity Survey 2025 de Bitdefender, señaló que más de 28 millones de peruanos están expuestos a estafas digitales. Entre las prácticas más frecuentes aparecen la suplantación de identidad, los sorteos o promociones falsas, el phishing por mensajes directos y el fraude potenciado por imágenes o videos generados con IA.

Ese bloque no se tradujo en una sola campaña pública dominante en junio, pero sí en una presión sostenida sobre usuarios y organizaciones. Para equipos de seguridad, el dato útil es que el material de referencia ya incorpora IA tanto del lado defensivo como del lado ofensivo, y eso cambia la calidad del engaño y la velocidad de amplificación de los mensajes maliciosos.

APT y hacktivismo

No hubo material verificable suficiente para identificar una campaña APT formal en el período. El único elemento con rasgos de hacktivismo o amenaza organizada fue el caso de la PNP, donde una cobertura periodística mencionó a un grupo autodenominado Latam Fuckers ofreciendo datos en la dark web. Sin embargo, el material disponible no permite consolidar una atribución de campaña persistente con el rigor necesario para afirmarla como tal.

Vulnerabilidades críticas con impacto en Perú

CVE Software Explotación Fuente
No se registraron CVEs críticos mencionados N/D N/D Research del período

Regulación y cumplimiento en Perú

Junio fue un mes de ejecución normativa más que de anuncio abstracto. La ANPD informó sanciones a una empresa por uso indebido de datos personales, con multas de hasta S/ 194 mil. Ese dato, por sí solo, marca una línea clara sobre el tipo de incumplimientos que siguen teniendo impacto económico concreto en el país.

La Ley N.º 29733 y la directiva sobre oficial de datos personales siguieron ordenando la agenda de cumplimiento. Garrigues indicó que las entidades obligadas tenían hasta el 30 de junio de 2026 para adecuarse a la designación del oficial de datos personales, y que el deber aplica a empresas con ventas anuales superiores a 2300 UIT que entren en los supuestos previstos por la directiva. También precisó que la ANPD publica desde abril un listado de oficiales designados, lo que introduce una capa de verificación pública.

Reniec aprobó, mediante la Resolución Jefatural N.º 000065-2026/JNAC/RENIEC, su Política y Objetivos Integrados de Calidad, Antisoborno, Seguridad de la Información, Gobierno y Protección de Datos. En términos de gestión interna, ese movimiento sugiere que la seguridad deja de estar en un silo técnico y pasa a integrarse en marcos más amplios de gobierno corporativo y calidad institucional.

La SBS también tomó protagonismo. Ecosistema Startup y El Peruano reflejaron que el regulador avanzó con el esquema de Banking-as-a-Service y open finance, con ciberseguridad como requisito central. El reglamento de BaaS se publicaría en julio de 2026 y la norma general de finanzas abiertas a inicios de 2027, con un año de adecuación y un inicio formal de intercambios en 2028. La apertura sería obligatoria en primera instancia para los cuatro bancos más grandes del país, y luego se ampliaría a otras entidades que demuestren capacidad técnica, gestión de riesgo y controles robustos.

La Universidad Wiener reforzó ese encuadre al señalar que las circulares vigentes de la SBS exigen sistemas robustos de gestión de riesgos de seguridad de la información. En paralelo, el artículo de Stakeholders agregó que Marsh propone cinco pilares para responder al aumento de ciberamenazas: gobierno y cultura, gestión de ciberriesgos, controles, capacidad de respuesta y continuidad del negocio. El conjunto de esas señales apunta a una regulación que ya no se limita a la protección de datos, sino que empieza a condicionar el acceso a ecosistemas financieros abiertos.

Movimiento regulatorio Entidad Fecha Lectura operativa
Sanción por uso indebido de datos personales ANPD, Ministerio de Justicia y DD. HH. 8 de junio Refuerza el costo del incumplimiento
Plazo para designar oficial de datos personales ANPD 30 de junio Vence la adecuación obligatoria
Política integrada de Reniec Reniec 21 de junio Integra seguridad y protección de datos
Reglamento BaaS anunciado SBS 24 de junio Abre el camino del open finance
Norma general de finanzas abiertas SBS 24 de junio Prevé arranque en 2027
Inicio formal de open finance SBS 24 de junio Primera fase en 2028

Sectores más afectados en Perú

El sector público concentró parte de las señales más sensibles del mes. La PNP fue el caso más visible, con impacto potencial sobre datos personales de ciudadanos y agentes, además de una afectación operativa en su sitio institucional. SUNASS también apareció en el radar de extorsión por ransomware. Cuando el material del mes pone en primer plano a entidades públicas, el problema no es solamente técnico, sino de continuidad del servicio, reputación institucional y resguardo de datos de terceros.

La educación también quedó expuesta. San Silvestre School fue listada en un leak site de ransomware y, según la cobertura de Galaxy Warden, habría sufrido exfiltración de archivos internos. El dato es relevante porque muestra que el interés de los atacantes no se limita a organismos con funciones críticas estatales; también alcanza a instituciones educativas con información sensible de alumnos, familias y personal.

El sistema financiero y los servicios digitales regulados aparecieron por la vía normativa más que por incidentes públicos concretos. La SBS colocó la ciberseguridad como requisito para open finance y BaaS, y eso implica que bancos, fintech y proveedores asociados quedan bajo mayor exigencia de preparación. A la vez, las referencias de HP, DPL News y Stakeholders muestran que el mercado peruano enfrenta presión creciente por phishing, deepfakes y fraude digital, lo que obliga a bancos y plataformas de atención a endurecer validaciones y monitoreo de canales.

También hubo señales para energía y combustibles, aunque más difusas. Gestión mencionó a finanzas, minería y energía como sectores expuestos, y la mención de Primax como presunta víctima de ransomware confirma que la superficie de riesgo incluye operadores con alta capilaridad logística. El material no permite medir incidencia por sector con precisión estadística adicional a la ya provista, pero sí marca una convergencia entre Estado, educación, finanzas y empresas de gran escala.

Tendencias y señales a monitorear en Perú

No hay baseline comparativo porque este es el primer período archivado con este formato de indicadores para Perú. Eso impide establecer variaciones mes contra mes en sentido estricto, pero sí permite identificar señales estructurales del mes.

La primera tendencia es la normalización de incidentes con exposición pública. El país no solo acumula hechos, sino que varios fueron lo bastante visibles como para entrar en cobertura periodística y en alertas oficiales. La segunda es la persistencia del ransomware como forma de extorsión con foco en instituciones y empresas de marca conocida. La tercera es la maduración regulatoria, con un Estado que endurece cumplimiento en datos personales y prepara el terreno para open finance con requisitos de seguridad explícitos.

En paralelo, conviene seguir dos frentes. Uno es la respuesta institucional, porque el anuncio del simulacro del CNSD y la publicación de la alerta integrada muestran una arquitectura de coordinación que podría ganar frecuencia. El otro es el cumplimiento, ya que el vencimiento del 30 de junio para oficiales de datos personales y el despliegue del esquema BaaS/open finance van a poner presión concreta sobre áreas legales, de seguridad y de arquitectura tecnológica.

Recomendaciones para equipos de seguridad en Perú

  1. Revisar accesos privilegiados y cuentas de terceros, con foco en portales expuestos a proveedores y esquemas de integración externa. El caso Sismate mostró que el riesgo no está solo en el sistema central, sino en la cadena de acceso.
  2. Priorizar protección de datos personales y validación de controles técnicos y organizativos. La ANPD ya está sancionando y el costo de no demostrar medidas adecuadas dejó de ser teórico.
  3. Fortalecer mecanismos anti phishing con filtrado de correo, entrenamiento contextual y verificación fuera de banda para operaciones sensibles. El material del mes apunta a campañas más creíbles, con uso de IA y suplantación.
  4. Preparar respuesta específica para extorsión por ransomware, incluyendo playbooks para leak sites, negociación legal, preservación de evidencia y comunicación externa.
  5. Inventariar dependencias de proveedores críticos y contratos con cláusulas de seguridad, auditoría y notificación. Los eventos del mes muestran que el eslabón de terceros puede desencadenar incidentes de gran alcance.
  6. Para entidades financieras y fintech, alinear gobierno, riesgo y ciberseguridad con los requisitos que ya empieza a marcar la SBS para open finance y BaaS.
  7. Validar respaldo, segmentación y restauración, especialmente en organizaciones educativas y públicas, donde la continuidad operativa suele verse afectada por intrusión y exfiltración.

Limitaciones del material

El presente informe se elaboró exclusivamente con el material provisto para junio de 2026 y sin acceso a internet. No se incorporaron fuentes externas, inferencias no respaldadas ni datos no presentes en el research.

Algunos hechos aparecen atribuidos por la fuente como no totalmente confirmados, en particular varias menciones a leak sites, supuestos volúmenes de datos y ciertas referencias de mercado. En esos casos, se conservaron solo como señales de contexto y no como afirmaciones categóricas cuando el material no alcanzó para una validación directa.

Tampoco se identificaron CVEs críticos mencionados en el período, ni se dispuso de IoCs o TTPs publicados de forma explícita por las fuentes citadas. Por eso no se incluyó una sección técnica de indicadores de compromiso.

Fuentes