Perú: situación de ciberseguridad, agosto 2026
Ransomware dominó agosto en Perú, con 64 hechos verificados, 25 casos de extorsión y 15 movimientos regulatorios, además de fraude y filtraciones en salud
Hallazgos clave
- Ransomware siguió siendo la amenaza predominante en Perú, con 25 de 64 hechos verificados y una mayor proporción de reclamos en leak sites que de cifrado confirmado.
- El fraude digital ganó intensidad: los casos documentados pasaron de 2 en julio a 8 en agosto, impulsados por spoofing, suplantación de bancos, deepfakes e identidades sintéticas.
- La agenda regulatoria se aceleró con 15 movimientos documentados, frente a 1 en el mes anterior, con foco en SBS, INACAL, OSIPTEL, SUSALUD e Indecopi.
- Salud y finanzas concentraron los hechos más sensibles, por la sanción a Clínica Delgado, el caso EsSalud Lambayeque y las alertas sobre datos médicos y autenticación bancaria.
- Los casos de ransomware de OSI, Movitecnica y Global Go muestran presión sostenida sobre salud, manufactura y transporte, pero en varios de ellos la confirmación pública de la víctima sigue ausente.
- No se registraron CVEs críticos en el material analizado, por lo que el riesgo del mes estuvo dominado por extorsión, fraude e ինտensificación del cumplimiento, no por explotación de vulnerabilidades nombradas.
- La respuesta institucional avanzó más por regulación secundaria y supervisión que por una ley general de ciberseguridad, que sigue sin aparecer como proyecto autónomo en trámite parlamentario.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 66 hechos con fecha en agosto 2026 · 1 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en Perú
Agosto cerró en Perú con ransomware como amenaza dominante y una superficie de riesgo más amplia que en julio, marcada por 64 hechos verificados, 25 casos con eje de extorsión, 10 incidentes sin tipificar y 15 movimientos regulatorios. El mes combinó reclamos en leak sites contra organizaciones locales, fraude financiero de alto monto y una secuencia intensa de normas sobre privacidad, supervisión y seguridad digital.
El caso más visible en términos operativos fue el fraude contra EsSalud Lambayeque, donde se denunciaron cinco transferencias no autorizadas por S/ 1,406,991 tras ingeniería social y acceso remoto. En paralelo, el sector salud quedó expuesto por la multa de SUSALUD a Clínica Delgado por la divulgación de la historia clínica de Nadine Heredia, y por la inclusión de Centro Médico Especializado OSI en listados de ransomware atribuidos a Kazu, aunque sin confirmación pública de la víctima.
En banca y servicios financieros, el mes mostró dos planos distintos. Por un lado, proliferaron alertas por spoofing, deepfakes, identidades sintéticas y fatiga de autenticación. Por otro, la SBS y otros organismos empujaron cambios regulatorios sobre open finance, autorización de entidades, notificación electrónica, límites operativos y cooperación antifraude con el Ministerio Público. El saldo es de presión real sobre datos, identidad y canales de pago, con una respuesta institucional más activa que en julio.
La lectura de riesgo para el país es alta, por la combinación de extorsión criminal, fraude financiero, exposición de datos sensibles y mayor densidad regulatoria. No hubo CVEs críticos mencionados en el material analizado, pero eso no reduce la presión operativa observada en sectores como salud, banca, transporte y manufactura.
Panorama nacional del mes en Perú
Perú mostró en agosto un patrón de riesgo concentrado en extorsión, fraude digital y cumplimiento. La amenaza predominante fue ransomware, con 25 de 64 hechos, pero el mes también dejó 8 casos de fraude o phishing documentados y 15 movimientos regulatorios, una proporción que ayuda a entender el tono del período, más reactivo que preventivo.
La señal de fondo es doble. Por un lado, los actores criminales siguieron explotando la combinación de suplantación, acceso remoto y sitios de filtración para monetizar tanto sectores productivos como servicios sensibles. Por otro, el Estado y los reguladores avanzaron con normas sobre datos, continuidad, identidad digital, open finance y supervisión de terceros, intentando cerrar brechas de gobernanza sin que aparezca todavía una ley general de ciberseguridad en trámite parlamentario.
El foco sectorial estuvo repartido en siete sectores con al menos un hecho documentado, con salud y finanzas al frente. También hubo señales en transporte, manufactura, sector público, telecomunicaciones y servicios digitales. Esa dispersión no implica homogeneidad del riesgo, porque varias de las piezas más sensibles fueron casos de datos médicos, credenciales y cuentas institucionales.
En el contexto regional, Perú no fue una excepción. La actividad de ransomware en América Latina siguió mostrando campañas de leak site y doble extorsión, y los reportes técnicos citados ubican a Qilin y Kazu entre los actores más activos de agosto. La diferencia local fue la combinación con una agenda regulatoria intensa y con incidentes de alto impacto reputacional en salud y banca.
Indicadores del período en Perú
La siguiente tabla reproduce los indicadores calculados para agosto de 2026 con la base y la ventana temporal informadas. No incluye telemetría agregada como incidentes, ni reinterpreta las categorías de ransomware más allá de lo que ya quedó tipificado en el material.
| Indicador | Agosto 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 64 | 47 | +17 |
| Ventana temporal de los indicadores | 66 hechos con fecha en agosto 2026 · 1 posteriores al período (excluidos) | ||
| Incidentes sin tipificar (brechas o interrupciones) | 10 | 14 | -4 |
| Casos con ransomware o extorsión como eje primario | 25 | 25 | sin cambios |
| Cifrado de activos confirmado | 5 | n/d | n/d |
| Solo mención en leak site | 7 | n/d | n/d |
| Tipificación no determinable con el material | 13 | n/d | n/d |
| Casos de fraude o phishing documentados | 8 | 2 | +6 |
| Movimientos regulatorios documentados | 15 | 1 | +14 |
| CVEs críticos mencionados | 0 | n/d | n/d |
| Sectores con al menos un hecho documentado | 7 | 6 | +1 |
| Amenaza predominante del mes | Ransomware (25 de 64 hechos) | Ransomware (25 de 47 hechos) | sin cambios |
| Hechos con confirmación directa de la fuente | 58% | n/d | n/d |
| Cifras de telemetría agregada excluidas del volumen | 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) | n/d | n/d |
Incidentes relevantes en Perú
Agosto dejó pocos incidentes con confirmación pública plena, pero varios con alto peso operativo o reputacional. La evidencia más sólida se concentró en salud, banca y servicios financieros, con reclamos de ransomware en sitios de filtración y una estafa financiera de gran volumen en EsSalud Lambayeque.
EsSalud Lambayeque y el desvío de S/ 1,4 millones
EsSalud denunció cinco transferencias bancarias no autorizadas por S/ 1,406,991 desde la Red Prestacional Lambayeque, en un caso que la propia cobertura describe como estafa telefónica y digital con ingeniería social y uso de acceso remoto. El episodio terminó con denuncias ante la Policía, el Ministerio Público y acciones para congelar cuentas receptoras.
La secuencia muestra un patrón clásico de abuso de confianza, no una intrusión técnica sofisticada. Según las coberturas citadas, se usaron herramientas como AnyDesk y UltraViewer, claves entregadas por personal interno y suplantación de soporte bancario para operar sobre la cuenta institucional.
SUSALUD sanciona a Clínica Delgado por la historia clínica de Nadine Heredia
SUSALUD impuso una multa de 13 UIT a Clínica Delgado por entregar la historia clínica completa de Nadine Heredia al Ministerio Público sin consentimiento ni orden judicial. El caso se convirtió en el principal ejemplo del mes sobre exposición indebida de datos de salud y reabrió la discusión sobre confidencialidad clínica y cumplimiento.
La importancia del hecho no está solo en la sanción. También quedó como señal regulatoria para todo el sector salud, porque la propia comunicación del MINSA advirtió sobre responsabilidades administrativas, civiles o penales por difundir información confidencial de pacientes sin autorización.
Centro Médico Especializado OSI, reclamación de ransomware atribuida a Kazu
Centro Médico Especializado OSI apareció en varias fichas de inteligencia de amenazas como víctima atribuida al grupo Kazu el 23 de agosto. Las fuentes coinciden en el dominio centromedicoosi.com y en la referencia a datos médicos sensibles o una posible exfiltración, pero el material no permite confirmar si hubo cifrado de activos, solo leak site o una filtración consumada.
La discrepancia geográfica entre algunas bases de seguimiento, que alternan Perú y México, obliga a tratar el caso con prudencia. Lo verificable es la presencia del nombre de OSI en el ecosistema de monitoreo de ransomware y su caracterización como proveedor de salud con sede en Lima.
Movitecnica, reclamo de Qilin y filtración publicada
Movitecnica fue listada por Qilin en sitios de filtración y por varios agregadores como víctima en Perú el 19 de agosto. En este caso, el material sí sugiere publicación efectiva de información, ya que Darkfield y otras fuentes hablan de estado "data leaked", aunque no hay confirmación pública de la empresa.
La ficha disponible no precisa si hubo cifrado operativo. Sí deja ver una lógica de doble extorsión, con presión para negociar a partir de la publicación de datos y referencias a archivos que incluirían credenciales.
Global Go y la reclamación de Killsec
Global Go, empresa peruana de transporte, fue reclamada por Killsec en leak sites y agregadores de incidentes. A diferencia del caso de Movitecnica, aquí la evidencia abre la puerta a una exfiltración confirmada por la fuente de monitoreo, pero no hay detalles sobre volumen ni tipo de información, ni señal pública de la víctima.
La clasificación del caso se mantiene como reclamo no confirmado por la empresa. El valor informativo está en la convergencia de varias plataformas de seguimiento que coinciden en fecha, sector y país.
Amenazas y campañas activas en Perú
La presión criminal de agosto se explicó más por la combinación de extorsión, fraude e ingeniería social que por explotación de vulnerabilidades técnicas. El ransomware siguió siendo el eje principal, pero el phishing y la suplantación de identidad ganaron visibilidad en banca y pagos.
Ransomware y extorsión en Perú
El mes registró 25 casos con ransomware o extorsión como eje primario, con 5 de cifrado confirmado, 7 de sola mención en leak site y 13 donde el material no permite determinar el impacto exacto. Esa distribución importa porque no todos los casos implican la misma severidad operacional.
En el extremo más sensible está el caso con cifrado confirmado, que en el material del mes no aparece acompañado por una confirmación pública robusta de la víctima. En el otro extremo están las entradas de leak site, donde el dato disponible es la reclamación del actor y la publicación en la plataforma de extorsión.
Kazu contra el sector salud
Kazu mostró una concentración clara en salud. El 23 de agosto publicó varias víctimas sanitarias en un solo día, entre ellas Centro Médico Especializado OSI, y los reportes técnicos describen una campaña amplia contra hospitales, clínicas, telemedicina y software clínico. Para Perú, eso deja una alerta concreta sobre proveedores de salud y cadenas de suministro de datos médicos.
El material no permite afirmar que OSI sufrió cifrado de activos. Sí permite decir que hubo reclamación de datos médicos sensibles y amenaza de divulgación, con estimaciones de rescate en algunas bases de monitoreo.
Qilin contra manufactura y servicios
Qilin mantuvo presión sobre Movitecnica y otros objetivos regionales, con el caso peruano ubicado en manufactura. Las fuentes consultadas apuntan a datos publicados en el leak site y al uso de doble extorsión, con indicios de archivos robados que incluirían credenciales.
La lectura operativa es que Qilin siguió atacando organizaciones medianas, con una mezcla de exfiltración y presión reputacional. No hay elementos en el material para afirmar interrupción de servicios en el caso peruano.
Killsec y el transporte
Killsec reclamó Global Go, una empresa de transporte, y los agregadores la clasifican como incidente de data breach o data leaked. Aunque no hay confirmación pública de la organización, el caso es útil para entender cómo el transporte también aparece expuesto a campañas que buscan monetizar información interna o credenciales.
La evidencia no alcanza para afirmar cifrado. Lo que sí queda es la publicación en sitios de filtraciones y la continuidad del reclamo en varias bases de amenazas.
Fraude digital y phishing en banca
El Banco de la Nación advirtió sobre llamadas y mensajes fraudulentos con spoofing telefónico, mientras Infobae describió identidades sintéticas, deepfakes y fatiga de contraseñas como técnicas recientes de fraude digital en bancos del país. La dimensión más visible fue la suplantación de entidades, la manipulación del identificador de llamada y el intento de capturar claves o códigos de seguridad.
Estos casos no son ransomware, pero sí comparten el objetivo de acceder a cuentas y vaciar fondos. La combinación de IA, ingeniería social y canales de mensajería elevó la superficie de fraude sobre usuarios y comercios.
Exposición de datos y brechas sin tipificar
Kambista notificó una posible exposición de datos sensibles en su infraestructura en la nube, aunque dijo no haber encontrado evidencia de exfiltración al momento del aviso. Ese tipo de caso entra en la zona de incidentes sin tipificar porque no se verifica una brecha consumada ni una interrupción operativa.
La filtración de datos de inteligencia policial en Telegram y la circulación previa de "Dirin leaks" también quedaron como señal de exposición, pero sin un nuevo hackeo confirmado en 2026 según la propia PNP citada por la prensa.
Vulnerabilidades críticas con impacto en Perú
No hubo CVEs críticos mencionados en el material analizado para agosto de 2026. Eso no implica ausencia de vulnerabilidades explotadas en la región, solo que ninguna quedó documentada en las fuentes revisadas para este informe.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No se registraron CVEs críticos en el material analizado | n/d | n/d | Indicador del período |
Regulación y cumplimiento en Perú
Agosto fue un mes intensamente normativo. La SBS, INACAL, OSIPTEL, SUSALUD, Indecopi y PCM movieron piezas en privacidad, continuidad, identidad, notificación, gobernanza digital y protección al consumidor. El patrón es consistente con una regulación que se expande más rápido que la ley marco de ciberseguridad.
La SBS avanzó con varios frentes. Entre ellos figuran la optimización de la autorización de nuevas empresas financieras y de seguros, la modificación del reglamento de notificación vía casilla electrónica, cambios en límites de efectivo y controles de riesgo, y nuevas reglas sobre acceso temporal a historial crediticio para entidades en trámite. También se difundieron proyectos vinculados a open finance y a pagos previsionales con billeteras y apps.
El eje más relevante para seguridad de la información fue open finance. Ozone API, a partir de la Resolución SBS N° 01747-2026, describió un esquema con políticas aprobadas por directorio, evaluación previa de riesgos, monitoreo continuo de terceros, contratos con cláusulas mínimas y reportes periódicos a la SBS. En paralelo, la reforma de autorización de entidades financieras introdujo precalificación, plazos máximos y acceso controlado a reportes crediticios consolidados durante la tramitación.
INACAL aprobó la NTP-ISO/IEC 29100:2026, sobre privacidad, y la NTP-ISO/IEC 27031:2026, sobre preparación de TIC para continuidad del negocio. Son referencias técnicas, no obligaciones penales o regulatorias por sí mismas, pero sí marcan una dirección clara para proyectos de cumplimiento y resiliencia.
SUSALUD y el MINSA reforzaron el estándar de confidencialidad clínica tras el caso Clínica Delgado. OSIPTEL, por su lado, dispuso que la reactivación del servicio móvil luego del robo de celulares solo ocurra tras verificar identidad, una medida que busca frenar suplantaciones y fraudes asociados a la recuperación de líneas.
En consumo y privacidad, Indecopi sancionó a Interbank por llamadas spam y al BCP por vulnerar la privacidad de un consumidor con comunicaciones de cobranza a terceros. Son decisiones distintas al ámbito puramente cibernético, pero ayudan a leer el mes: el cumplimiento sobre trato de datos, contacto comercial y consentimiento está bajo escrutinio sostenido.
| Organismo | Medida | Impacto de seguridad o privacidad | Fuente |
|---|---|---|---|
| SBS | Reforma del reglamento de autorización de entidades financieras y aseguradoras | Acceso temporal y controlado a reportes crediticios, precalificación y medidas de seguridad | El Peruano, Infobae Perú |
| SBS | Convenio con el Ministerio Público | Mayor intercambio de información financiera para fraude informático, extorsión y LA/FT | El Peruano |
| SBS | Modificación del reglamento de notificación vía casilla electrónica | Ajustes de notificación y cumplimiento institucional | Normas Legales Online |
| INACAL | NTP-ISO/IEC 29100:2026 y NTP-ISO/IEC 27031:2026 | Privacidad y continuidad del negocio en TIC | El Peruano, Andina |
| SUSALUD | Multa a Clínica Delgado | Confidencialidad de historias clínicas y datos de salud | La República, Infobae Perú |
| OSIPTEL | Verificación de identidad para reactivar líneas robadas | Prevención de suplantación y fraude por recuperación de servicio | OSIPTEL |
Sectores más afectados en Perú
Salud y finanzas fueron los sectores más sensibles del mes, no solo por cantidad de hechos sino por calidad del daño potencial. Salud combinó una sanción ejemplar por confidencialidad con reclamos de ransomware contra un proveedor especializado y con el trasfondo de brechas de datos médicos que siguen apareciendo en el debate público.
En finanzas, la presión no vino de un único incidente, sino de una acumulación de fraude digital, phishing, cambios regulatorios y alertas sobre identidad. La banca tradicional enfrentó spoofing, llamadas falsas, multas por comunicaciones no consentidas y campañas que explotan deepfakes e identidades sintéticas. La SBS respondió con reglas más estrictas sobre terceros, riesgo operacional y acceso a información sensible.
Transporte y manufactura también aparecieron en el radar de extorsión. Global Go y Movitecnica muestran que los grupos de ransomware no se quedaron en el sector financiero o sanitario, sino que siguieron buscando organizaciones con datos comerciables y capacidad de presión reputacional. En ambos casos, la señal pública provino sobre todo de leak sites y agregadores especializados.
El sector público tuvo su propia capa de exposición, con filtraciones de información de inteligencia policial y discusión sobre capacidades institucionales frente a cibercrimen. Aunque el material no confirma un nuevo hackeo contra DIRIN en agosto, sí muestra que los datos circulan y siguen siendo explotables en canales abiertos o semipúblicos.
Tendencias y señales a monitorear en Perú
La comparación con julio muestra un aumento claro en la actividad verificada, de 47 a 64 hechos, con una caída de los incidentes sin tipificar y un salto fuerte en fraude, phishing y regulación. La amenaza predominante no cambió, sigue siendo ransomware, pero el mes estuvo mucho más cargado hacia extorsión publicada, fraude financiero y normas de cumplimiento.
El cambio más visible está en la regulación. Pasar de 1 a 15 movimientos regulatorios en un mes no habla solo de más boletines, sino de un Estado y unos supervisores que aceleran la construcción de reglas para identidad digital, open finance, continuidad y tratamiento de datos. En paralelo, el avance de normas técnicas sugiere una estandarización creciente del lenguaje de privacidad y resiliencia.
También cambió la mezcla de fraude. De 2 casos documentados en julio a 8 en agosto, la expansión estuvo impulsada por campañas de spoofing, suplantación de bancos y narrativas de deepfakes e identidades sintéticas. Eso apunta a un entorno donde el riesgo operativo se concentra más en autenticación, atención al cliente y recuperación de cuentas que en malware puro.
En ransomware, el volumen se mantuvo en 25 casos, pero con distinta visibilidad pública. Agosto dejó más señales de leak site y extorsión que de cifrado confirmado. Es una diferencia importante para equipos de respuesta, porque la presión mediática y legal puede venir incluso cuando la interrupción no queda demostrada.
Recomendaciones para equipos de seguridad en Perú
Los equipos de seguridad deberían priorizar controles sobre identidad, canales de atención y terceros. El mes mostró que el ataque más caro no siempre empieza con malware, sino con una llamada, un enlace o una credencial reutilizada.
Primero, conviene reforzar la verificación fuera de banda para operaciones sensibles, recuperación de cuentas, cambios de datos personales y reversión de accesos. Los casos de spoofing y de acceso remoto en EsSalud muestran que la ingeniería social sigue siendo suficiente para comprometer fondos o habilitar transferencias.
Segundo, salud y finanzas necesitan procedimientos específicos para datos sensibles. En salud, la confidencialidad clínica debe tratarse como un control operacional de primer orden, con trazabilidad de accesos, validaciones de pedido judicial y manejo estricto de historias clínicas. En finanzas, el foco debe estar en autenticación basada en riesgo, monitoreo de sesiones y protección contra fatiga MFA.
Tercero, los programas de terceros deben incluir monitoreo real y cláusulas claras. El marco de open finance y la reforma SBS sobre nuevas entidades apuntan a un entorno donde el intercambio controlado de información será más frecuente, pero también más expuesto a fallos de proveedor, integraciones débiles y abuso de datos temporales.
Cuarto, conviene diferenciar respuesta a ransomware de respuesta a exposición. Una mención en leak site no prueba cifrado, pero sí exige revisión de credenciales, tokens, accesos remotos y posibles fugas de información. Si además aparece publicación de datos, la gestión legal y comunicacional pasa a la primera línea.
Preguntas frecuentes
¿Qué cambió más en Perú entre agosto y julio: el fraude o la regulación?
Cambió más la regulación. En agosto se documentaron 15 movimientos regulatorios frente a 1 en julio, mientras que los casos de fraude o phishing pasaron de 2 a 8. La combinación sugiere más respuesta institucional y más actividad criminal visible al mismo tiempo, como se ve en Regulación y cumplimiento en Perú y Tendencias y señales a monitorear en Perú.
¿Los casos de ransomware del mes implicaron siempre cifrado de sistemas?
No. El material distingue 5 casos con cifrado confirmado, 7 solo mencionados en leak site y 13 donde no se puede determinar el impacto exacto. Por eso, un reclamo de ransomware en Perú no equivale automáticamente a interrupción operativa. La tipificación se ve en Indicadores del período en Perú y Amenazas y campañas activas en Perú.
¿Qué sectores quedaron más expuestos por combinación de incidentes y normas?
Salud y finanzas fueron los más expuestos. Salud reunió la multa a Clínica Delgado y el caso OSI atribuido a Kazu, mientras que finanzas concentró spoofing, fraude digital, cambios en SBS y sanciones por contacto comercial indebido. La lectura cruzada está desarrollada en Sectores más afectados en Perú y Regulación y cumplimiento en Perú.
¿Hubo vulnerabilidades críticas explotadas en Perú durante agosto?
No quedó ninguna CVE crítica mencionada en el material analizado. Eso no significa que no hayan existido vulnerabilidades explotadas en la región, solo que no aparecieron documentadas en las fuentes del mes. El matiz está en Vulnerabilidades críticas con impacto en Perú y en Limitaciones del material.
¿Qué caso de agosto tuvo mayor peso para salud y privacidad?
El de Clínica Delgado, porque combinó una multa de SUSALUD con el debate público sobre confidencialidad médica, datos sensibles y obligaciones de consentimiento. A la vez, el caso OSI agregó presión por ransomware y posible filtración de datos médicos. Los dos hechos se complementan en Incidentes relevantes en Perú y Amenazas y campañas activas en Perú.
¿Qué debería mirar un SOC peruano después de leer este informe?
Debería mirar autenticación, cuentas privilegiadas, recuperación de líneas o cuentas, uso de software de acceso remoto y exposición en leak sites. También debe seguir el cambio normativo sobre terceros, privacidad y continuidad. La respuesta práctica se resume en Recomendaciones para equipos de seguridad en Perú, cruzada con los casos de EsSalud, Banco de la Nación y SBS.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para Perú y agosto de 2026. La ventana temporal de los indicadores incluye 66 hechos fechados en agosto de 2026 y excluye 1 hecho posterior al período. Los hechos sin fecha confirmada no se contaron.
Un indicador en 0, en particular el de CVEs críticos, significa que no apareció en el material analizado de este mes, no que no hayan existido vulnerabilidades críticas en la región. Lo mismo aplica a cualquier categoría no observada: ausencia en el informe no equivale a ausencia del fenómeno.
La base de cálculo de los indicadores es 64 hechos verificados del período, y la amenaza predominante fue ransomware con 25 de 64 hechos. También se excluyeron 2 cifras de telemetría agregada, que corresponden a intentos o bloqueos automatizados y no a incidentes con impacto confirmado.
Quedaron fuera del cuerpo como evidencia primaria las redes sociales de consumo y las publicaciones patrocinadas o comerciales, salvo cuando la información fue corroborada por fuentes permitidas y relevantes. Cuando una fuente era solo una reclamación de leak site o un relato no confirmado, el informe la trató como tal y no la elevó a confirmación independiente.
Fuentes
- A Look at Peru: Two Open Finance Paths at Once - Ozone APIOzone API
- EsSalud: cuatro funcionarios en la mira por presunto peculado en LambayequeDiario Correo
- SBS publica proyecto de norma sobre lavado de activos y financiamiento del terrorismoAgencia Andina
- PCM: facultades legislativas promueve medidas para fortalecer la modernización del EstadoAgencia Andina
- SBSPerú Proposes New Regulation to Combat Money ...Coinfomania
- La inviolabilidad de los datos médicosLa República
- Minsa advierte sanciones por difundir información confidencial de pacientes sin autorizaciónExitosa Noticias / MINSA
- Gobierno presenta al Congreso pedido de facultades legislativas por 120 díasRPP
- Minsa advierte sanciones por difundir información confidencial de pacientes sin autorizaciónExitosa Noticias
- SBS permitirá que nuevas financieras y aseguradoras accedan a historial crediticio de los clientes antes de abrirInfobae Perú
- Investigaciones fiscales accederán a más información financiera: SBS y Ministerio Público cooperanEl Peruano
- SBS optimiza autorización de empresas del sistema financiero y de segurosEl Peruano
- SBS amplía los montos de operaciones en establecimientos financieros y EEDE para impulsar la inclusión ruralHazlo Digital
- Consejo de Ministros aprueba proyecto de ley de delegación de facultades legislativasAgencia Andina
- Nadine Heredia: Susalud sanciona a Clínica Delgado por entregar su historia clínica sin consentimientoCaretas
- Clinica Delgado Fined Over Nadine Heredia Medical RecordsThe Nation View
- Sancionan a la Clínica Delgado por entregar la historia clínica de Nadine HerediaInfobae Perú
- Dilema fintech ante una posible exposición de datosiupana
- Identidades sintéticas y técnicas de fatiga: contraseñas ya no frenan el fraude digital y bancos en Perú encienden las alertasInfobae Perú
- El regulador financiero de Perú flexibiliza los calendarios de pago de empresas y ciudadanos por 'El Niño'Notimérica
- Fuga de datos personales en Perú: lo que proponen tres empresas israelíes de ciberseguridadGestión
- SBS amplía el límite diario para retiros y depósitos en establecimientos de operaciones básicasLP Derecho
- El Peruano te informa: consulta aquí las principales normas legales para hoy miércoles 26 de agosto del 2026El Peruano
- Susalud sanciona a clínica Delgado por entregar historial clínico de Nadine Heredia sin autorización a FiscalíaLa República
- Cómo videos hechos con IA destruyeron la vida digital de mujeres víctimas de deepfakesAndina
- Operaciones financieras: conoce los nuevos límites en establecimientos de operaciones básicasEl Peruano
- Redacted data breach — Kazu ransomware leak (2026)Darkfield (Orizon)
- Resolución SBS Nº 02040-2026Actualidad Empresarial
- Perú pone fecha a FRTB e IRRBB: qué tiene que decidir la bancaLa Sala Estratégica
- EsSalud retira a dos funcionarios de Lambayeque tras fraude de S/1.4 millonesDiario Correo
- Peru Data Protection & Privacy Regulation MonitorDataProtection.gi / GDPRI
- Yield Farming Web3 en Perú: Guía Comparativa 2026Peru Yield Desk
- Controversias tributarias: SBS fija nuevo tratamiento contable para pagos de entidades supervisadas | NoticiasPerucontable
- SBS prevé una "revolución de competencia" en el mercado financiero peruano con las Finanzas Abiertas - Blog de Cuánto está el dólarCuánto está el dólar
- Senador Carlos Caballero visita Secretaría de Gobierno y Transformación DigitalCongreso de la República del Perú
- Prisión preventiva para 10 investigados por presunta red de extorsión en QuitoFM Mundo / NotiMundo
- Call center de extorsión en Quito: la empresa intervenida constaba activa y tenía USD 50.000 de capitalExtra
- Resolución SBS Nº 02040-2026Actualidad Penal
- Listado de víctimas Kazu en XIntel and Breaches (X)
- Killsec Strikes Peruvian Firm Global GoDexpose.io
- La Contra / Colectivo PAS - bloque sobre transferencias no reconocidas en EsSaludYouTube
- SBS fija nuevo tratamiento contable para pagos de entidades supervisadasEl Peruano
- Perú alista Estrategia Nacional de Ciberseguridad: trabaja marco de gobernanza digitalAgencia Andina
- SBS dispone medidas temporales para flexibilizar el pago de créditos de deudores afectados por el fenómeno de El NiñoGestión
- Ciberseguridad en el sector financiero: cómo prevenir el fraude sin afectar al clienteEl Noticiero
- AFP: SBS propone pagar aportes con billeteras digitales y appsRevista Economía
- Un ciudadano chino dirigía una red acusada de usar imágenes manipuladas para presionar a deudores desde QuitoInfobae América
- Indecopi multa a tres bancos con más de S/281.000 por impedir que usuarios presenten reclamosLa República
- Ciberseguridad en el sector financiero: cómo prevenir el fraude sin afectar al clienteCS TIC TV
- Resolución SBS Nº 02104-2026Actualidad Penal
- Kazu Ransomware Targets Centro Médico Especializado OSI in PeruDexpose
- Centro Médico Especializado OSI: Healthcare Solutions — KAZU Ransomware AttackBreach House
- Centro Médico Especializado OSI: Healthcare Solutions — KAZURansomware.live
- La lucha contra la corrupción de datos en el Perú: entre filtraciones masivas y un marco legal que avanzaRuwamux
- Global Go Listed by killsec Ransomware GroupGalaxyWarden
- Global Go — KILLSEC Ransomware AttackBreach House
- Ransomware Group kazu hits Centro Médico Especializado OSI: Healthcare SolutionsHookPhish
- Victim: Global Go - KillsecRansomware.live
- Ransomware Group killsec Hits: Global GoHookPhish
- Victim: Centro Médico Especializado OSI: Healthcare Solutions – kazuRansomware.live
- Política de Privacidade - MiraMira
- O Peru está preparando uma plataforma criptografada para denúncias de extorsão a fim de proteger a identidade das vítimasNotiBrasil
- Centro Médico Especializado OSI: Healthcare Solutions — ficha de víctima ransomwareDragons Community
- Global Go data breach — Killsec ransomware leak (2026)Orizon Darkfield
- Kazu gang posts eight healthcare targets in one leak dayMedRisk.io
- [Intel MX] 2026-08-23 Kazu golpea la telemedicina: una plataforma de salud usada en México en la miraransomware.mx
- Fotos alteradas con IA y amenazas: así operaba la presunta red de extorsión en un call center de QuitoEcuavisa
- Peruanos abandonan dinero en bancos por más de S/ 100 millones al año, ¿por qué?Gestión
- Revise las principales normas legales publicadas del 16 al 22 de agosto del 2026El Peruano
- Spoofing: la modalidad de estafa que suplanta a las entidades financieras en llamadasLatina Noticias Perú
- Banco de la Nación alerta a sus clientes por nuevas llamadas y mensajes fraudulentos para robar dineroEl Machete Perú
- QILIN Ransomware Gang: 15 New Victims Posted in 72 Hours — Cross-Sector Campaign Targeting Energy, Hospitality & ManufacturingSecurity Arsenal
- SBS capacitó a cooperativas de ahorro y crédito para evitar riesgos que las quiebrenInfobae Perú
- Situación de la inteligencia artificial en nuestro paísExpreso
- Falha de Segurança Expõe Dados de Clientes em Programa de Fidelidade do Setor AéreoDPO Net
- Latam Pass Data Breach: Exposed BIN Data Creates Fraud Risk Beyond Partial Card ClaimsTechTimes
- El fin de AFOCATU: SBS cancela registro de la asociación y le impide otorgar certificados contra accidentes de tránsitoInfobae Perú
- Así fue el robo de S/1,4 millones de EsSalud Lambayeque: la falsa llamada, el acceso remoto y las transferencias que nadie detuvoInfobae Perú
- Ciberdelincuentes acceden a claves y token bancario de EsSalud Lambayeque para robo millonarioInfobae Perú
- Clientes del Banco de la Nación bajo ataque: Estafadores siguen llamándoles para robar su dineroInfobae Perú
- Renovación Popular intenta criminalizar la libertad de opiniónLa República
- LATAM Pass sofre ataque cibernético e expõe dados de clientesMinuto da Segurança
- ¿Ministro del Interior ‘se rinde’ ante criminalidad?: “Tienen mejor tecnología que nosotros”, aseguró ante CongresoInfobae
- 83 victims for Peruransomware.live
- ANPD avalia como plataformas digitais atuam para prevenir conteúdos criminosos e proteger crianças e mulheres na internetLegismap
- A fiscalização da ANPD e os desafios de conformidade à LGPD para as empresasBSA Advogados
- Red Prestacional Lambayeque archivosEl Machete
- Nota sobre denuncia de EsSalud y sustracción de S/1,4 millones en LambayequeYo Soy Independiente
- Resolución SBS Nº 02052-2026Actualidad Empresarial
- Movitecnica Data Breach in 2026BreachSense
- OCURRE AHORA | segmento sobre estafa en EsSalud LambayequeYouTube
- EsSalud: Denuncian sustracción de S/1,4 millones mediante transferencias bancariasDiario Correo
- Resolución SBS Nº 02052-2026Actualidad Penal
- Renovación Popular propone ley que castigue con cárcel a quienes hagan “apología del delito” durante crisis políticaInfobae
- Ransomware Group Qilin Hits: MovitecnicaHookPhish
- Publicación sobre posible víctima de ransomware Movitecnica en PerúVenariX en Español (X)
- Movitecnica — QILIN Ransomware AttackBreach House
- Movitecnica data breach — Qilin ransomware leak (2026)Darkfield (Orizon)
- Movitecnica Listed by Qilin Ransomware GroupGalaxyWarden
- Movitecnica: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Suplemento Jurídica: ¿Qué leyes necesita el Perú para impulsar la transformación digital y atraer inversión?El Peruano
- (Perú) ANP: Proyecto de ley amenaza libertad de prensa y criminaliza labor periodísticaPressenza
- SBS propone modificación al marco regulatorio del sistema financiero y asegurador para garantizar adecuado funcionamiento de las EAFEl Comercio
- SBS propone nuevas formas de pagar aportes a las AFPLa República
- Resolución SBS Nº 02038-2026Actualidad Penal
- Brazil's ANPD emerges as a powerful enforcer of data privacyManageEngine
- Brazil's regulator shuts down biometric matching for classroom attendanceBiometric Update
- Denuncian presunto fraude informático por S/1.4 millones en agravio de EsSalud en LambayequeLa República
- Ciberdelitos con inteligencia artificial: Suplantación de voz y comprobantes falsos, el nuevo riesgo en Yape y WhatsAppInfobae Perú
- EsSalud denuncia desvío de casi 1.5 millones de solesAmérica Televisión - Canal N
- EsSalud denuncia robo millonario: Sustraen más de S/ 1,4 millones de cuenta institucionalInfobae Perú
- Roban más de S/1.4 millones de cuenta de EsSalud en Lambayeque y reclaman a ScotiabankInfobae Perú
- Resolución SBS Nº 02037-2026Actualidad Penal
- Alerta de monitoreo sobre publicaciones de cibercrimen con menciones a organizaciones de Perú (actividad no confirmada)VECERT (radar público en X/Twitter)
- Indecopi sanciona a Interbank por llamadas spamConsumidor.gob.pe / Indecopi
- Indecopi dispuso sancionar a Interbank por realizar llamadas spamForbes Perú
- Riesgo de mercado: SBS somete a consulta nuevo reglamento para entidades financierasEl Peruano
- El Peruano te informa: consulta aquí las principales normas legales para hoy martes 18 de agosto del 2026El Peruano
- Suplemento Jurídica: ¿qué leyes necesita el Perú para impulsar la transformación digital y atraer inversión?El Peruano
- Facultades legislativas: tras cuatro sesiones del Consejo de Ministros, el pedido sigue sin llegar al CongresoEl Comercio
- Boletín normativo del 18 de agosto de 2026Mercurio Legal
- Empresas de seis sectores tienen hasta el 10 de septiembre para adecuarse a las primeras reglas de IA en PerúHazloDigital.pe
- Resolución SBS Nº 02051-2026Actualidad Penal
- Proponen modificar regulación para funcionamiento de Empresas Administradoras de FondosNotiPerú
- Estas son las normas legales más importantes del lunes 17 de agosto de 2026Andina
- Filtración expone datos de inteligencia policial, operativos con drones y miles de registros de ciudadanos venezolanos en TelegramInfobae Perú
- Bancos y aseguradoras listos para administrar jubilaciones en Perú si se aprueba nuevo reglamento SBSInfobae
- Resolución SBS Nº 02051-2026ActualidadCivil.pe
- Cobertura de noticias vinculadas a Interbank y supervisión de la SBSGestión
- El Peruano te informa: principales normas legales para el lunes 17 de agosto de 2026El Peruano
- ¿Qué tan segura es la identidad digital en el Perú para las operaciones financieras?NotiPerú
- SBS estableció nuevas medidas para reforzar la protección del dinero de los ahorristasAndina
- Perú.- SBS estableció nuevas medidas para reforzar la protección del dinero de los ahorristasNotiPerú
- Nueva Ley de Protección de Datos: claves para evitar multas de S/275 milSeccioN Noticias
- Nueva agenda de seguridad entre Perú y Estados Unidos: implicancias para el sector financieroDLA Piper
- How Banks in Latin America Ensure Compliant Customer CommunicationsDocPath (iagovernance.com / global.docpath.com)
- La proporcionalidad ordena la gobernanza de la IA financiera en América LatinaReal OneAmerica
- Protección de Datos e IA en Latinoamérica: guía país por paísIA Governance
- Deepfakes y estafas románticas: así usan la IA los ciberdelincuentes para manipular a sus víctimas en PerúInfobae Perú
- Empresas de Gobierno | olvidamisdatosOlvidaMisDatos
- SBS fija nuevas multas para bancos, AFP y aseguradorasBaker Tilly Perú
- Ley 31814: cómo prepara tu equipo el plazo de setiembreMissyera
- IA y regulación en Perú: multas y sectores con mayor exposiciónGestión
- ALERTA LEGAL – SE ACERCA EL PLAZO PARA LA ADECUACIÓN A LAS NUEVAS OBLIGACIONES DEL REGLAMENTO DE INTELIGENCIA ARTIFICIALSRPM Abogados
- Expediente 14601/2025-CR – Proyecto de Ley que Promueve la Incorporación Progresiva, Ética y Fiscalmente Responsable de la Inteligencia Artificial y la Automatización Robótica de Procesos en la Gestión PúblicaCongreso de la República del Perú
- Expediente 14530/2025-CR – Proyecto de Ley que Modifica la Ley N.º 31297, Ley del Servicio de Serenazgo MunicipalCongreso de la República del Perú
- Expediente 14760/2025-CR – Proyecto de Ley que fortalece la lucha contra el cibercrimen mediante la regulación del uso ilícito de inteligencia artificial y la protección de la identidad digitalCongreso de la República del Perú
- Proyecto de Ley que Promueve la Incorporación Progresiva, Ética y Fiscalmente Responsable de la Inteligencia Artificial y la Automatización Robótica de Procesos en la Gestión Pública (PL 14601/2025-CR, Perú)Sistemas de Algoritmos Públicos – Universidad de los Andes
- Proyecto de Ley que Modifica la Ley N.º 31297, Ley del Servicio de Serenazgo Municipal, para fortalecer su interoperabilidad tecnológica, profesionalización y modernización (PL 14530/2025-CR, Perú)Sistemas de Algoritmos Públicos – Universidad de los Andes
- SBS propone incluir cuatro seguros agrícolas en régimen simplificado de debida diligenciaNotiPerú
- Revise las principales normas legales publicadas del 9 al 15 de agosto del 2026El Peruano
- ¿Tu Información personal y familiar está segura? Protección penal y administrativa de datos sensibles en el PerúZH Consultores Perú
- Resolución SBS Nº 02022-2026Actualidad Empresarial
- Proyecto de Ley que Establece estándares Mínimos de Inteligencia Artificial en el Sistema Universitario Nacional (PL 14710/2025-CR)Sistemas de Algoritmos Públicos – Universidad de los Andes
- Proyecto de Ley, Ley que modifica el Código Penal para prevenir y sancionar la violencia sexual digital mediante inteligencia artificialSistemas de Algoritmos Públicos – Universidad de los Andes
- Proyecto de Ley, Proyecto de Ley que Complementa y Fortalece el Marco de Gobernanza, Transparencia, Control y Responsabilidad en el Uso de la Inteligencia ArtificialSistemas de Algoritmos Públicos – Universidad de los Andes
- Publicación de alerta sobre foros de ciberdelincuencia y menciones a portales de gobierno y sistemas socialesCuenta VECERT Analyzer en X
- Proyecto de Ley, Proyecto de Ley que fortalece la lucha contra el cibercrimen mediante la regulación del uso ilícito de inteligencia artificial y la protección de la identidad digitalSistemas de Algoritmos Públicos – Universidad de los Andes
- Revise las principales normas legales publicadas del 2 al 8 de agosto del 2026El Peruano
- SBS fija nuevas multas para bancos, AFP y aseguradorasBaker Tilly Perú
- Pagos digitales aceleran cierre de sucursales: sistema financiero peruano perdió una agencia física cada cinco días desde 2021Infobae Perú
- SBS propone incluir cuatro seguros agrícolas en régimen simplificado de debida diligenciaAgencia Andina
- Últimas noticias de la SBSRPP Noticias
- Open Finance: 5 riesgos de ciberseguridad ante la apertura de los datos financieros en PerúHazloDigital.pe
- MonitorIA: herramienta de la SBS usa IA para detectar riesgos en la conducta de mercadoEl Peruano
- Estafas virtuales en Perú: cómo operan y cómo denunciarLa República
- Personas podrán transferir dinero al instante con número de DNI, ¿desaparecerán celular y QR?Peru Contable
- El grupo parlamentario Ahora Nación presentó un proyecto de ley que modifica el Código Penal criminalizando la creación de contenido sexual mediante inteligencia artificialActualidad Penal
- Ola de más de 350 mil ciberataques eleva la demanda de seguros informáticos en PerúInfobae Perú
- TAPP redefine la estrategia tecnológica de los bancos en Perú: construir, integrar o colaborarStakeholders Perú
- Diputada Marleny Arminta propone ley para sancionar la violencia sexual digital cometida mediante inteligencia artificialOficina de Comunicaciones del Congreso de la República del Perú
- SBS: Empresas de un mismo grupo financiero ya no podrán operar con reglas distintas de riesgo desde 2027Infobae Perú
- RESOLUCIÓN 01976-2026: resumen e impacto · MercurioMercurio Legal
- THEGENTLEMEN Ransomware Gang: 25 New Victims Posted, Sector Targeting Analysis and Detection RulesSecurity Arsenal
- Regulación sobre IA en América Latina y el CaribeUniversidad de los Andes (Colombia) – Proyecto Algoritmos
- INKA Group GmbH Co Listed by The GentlemenGalaxy Warden
- Publicación sobre ataque de Krybit a HYMIASA con impacto en operaciones en PerúTweetThreatNews (X)
- Presentan proyecto para sancionar uso de inteligencia artificial en creación de imágenes sexuales no consentidasÉxitosa Noticias
- Plantean pena de hasta seis años de cárcel por creación de contenido sexual mediante inteligencia artificialLP Derecho
- PNP frustra presunto fraude de más de S/700 000 y detiene a tres personasPolicía Nacional del Perú / YouTube
- Indecopi multa con más de S/118.000 a Pacífico Seguros por realizar llamadas spam a consumidoresLa República
- Congreso: Estos son los proyectos con los que abre su agenda mientras el pedido de facultades del Gobierno sigue en compás de esperaEl Comercio
- Confirman multa al BCP por enviar cartas notariales de cobranza a terceros ajenos a la deuda [Res. 352-2026/Indecopi-AQP]LP Derecho
- Ley 29733 de Protección de Datos Personales de Perú | Régimen sancionadorSMARTFENSE
- Ciberataques al sector público peruano crecen y amenazan servicios críticosEl Peruano
- Indecopi pone contra las cuerdas al BCP: banco fue sancionado por exponer la deuda de un clienteEl Popular
- Latin America's public bodies keep appearing on leak sitesIntelFusions
- Nota sobre la Resolución SBS Nº 01741-2026 y la obligación de informar públicamente incidentes de ciberseguridadBrújula Digital
- Conozca las nuevas normas técnicas aprobadas para gestión, privacidad y ciberseguridadEl Peruano
- El Peruano te informa: consulta aquí las principales normas legales para hoy lunes 31 de agosto del 2026El Peruano
- Estas son las normas legales más importantes del lunes 31 de agosto de 2026Agencia Andina
- SBS Perú: cómputo en la nube en el sistema financieroRenaiss.io
- QILIN Ransomware Gang: 26 New Victims Posted in 100-Posting Window, APAC Expansion, Government Targeting and Detection RulesSecurityArsenal
- KAZU Ransomware Gang: 9 Healthcare & Professional Services Victims Posted in Single-Day Surge — Targeting Analysis & Detection RulesSecurityArsenal
- Qilin Ransomware Targets MovitecnicaDexpose
- Qilin Ransomware Group Expands Extortion Targets to Include Federal Agency ATF and Major Private EnterprisesBrinzTech
- Document Tech Firm Hit as New Cyber Gang Expands ReachBankInfoSecurity
- Victim: Movitecnica – qilinransomware.live
- Meducar: Telemedicine and Patient Management System — KAZU Ransomware AttackBreach House
- Inteligencia artificial incrementa ciberataques en Perú: más de 350 mil amenazas digitales registradas en 2026Diario Viral
- Perú superó más de 350 mil amenazas digitalesYouTube
- Tres empresas israelíes buscan blindar al Perú de los ciberataquesYouTube
- Meta, TikTok y Roblox son claves para investigar ciberdelitos: Perú suma 785 condenasLa República
- ¿Cómo robaron S/4 millones de una empresa?: Cayeron tras fraude informático en LimaYouTube
- Miles de nombres, direcciones y números de teléfono: ¿PNP hackeada otra vez?YouTube
- OSIPTEL frente a robo de celulares: usuarios recuperarán su línea tras verificación de identidadOSIPTEL
- Resolución Nº 000224-2026-GG/OSIPTELActualidad Civil
- RESOLUCIÓN SBS N° 02027-2026 Modifican la Resolución SBS N° 04131-2025 y el Reglamento de Notificación vía Casilla Electrónica de la SBSNormas Legales Online
- DNI digital: Reniec aprueba su implementación y anuncia emisión gratuitaInfobae Perú
- Multan con más de S/ 400 mil a banco peruano por llamadas spamInfobae Perú
- Indecopi multa al BCP por métodos abusivos de cobranza a tercerosLa Lupa
- Lexacaucho Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Lexacaucho — THEGENTLEMEN Ransomware Attack | Breach HouseBreach House
- Lexacaucho Listed by thegentlemen Ransomware GroupGalaxyWarden
- Lexacaucho: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Lexacaucho Data Breach in 2026BreachSense
