CiberLATAMbywhalemate
Informe de inteligencia

Paraguay: situación de ciberseguridad, agosto 2026

Más phishing, más regulación y menos ransomware: agosto cerró con 55 hechos verificados y 11 fraudes bancarios documentados.

1 de sept de 202618 min
Paraguay: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 55 hechos con fecha en agosto 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · Paraguay Amenaza predominante: Sin clasificar (20 de 55 hechos). Cobertura: 55 hechos con fecha en agosto 2026 HECHOS VERIFICADOS 55 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 0 sin tipificación disponible INCIDENTES SIN TIPIFICAR 11 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 11 campañas de fraude documentadas REGULACIÓN 11 normas, resoluciones o sanciones CVES ÚNICOS 3 CVE-2026-48286 / CVE-2026-48448
Panel mensual de señal verificada — Base: 55 hechos verificados con fecha en el período para Paraguay.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · Paraguay Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 55. "Incidentes sin tipificar" es el residuo. Sin clasificar 20 Fraude 11 Regulacion 11 Incidentes 11 Vulnerabilidades 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 55 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · Paraguay Base: 55 hechos del período · suma 69 porque 12 hechos clasifican en más de un sector. Sector público / OIV 29 Otros / sin sector identi… 15 Finanzas 14 Telecom 5 Tecnologia 4 Energia 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Paraguay agosto 2026 · Paraguay 12 de 55 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 29 Energía / utilities 35 Telecom / conectividad 4
Infraestructura crítica en Paraguay — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Paraguay

Agosto de 2026 dejó en Paraguay 55 hechos verificados de ciberseguridad, con un giro claro respecto de julio: desapareció la señal de ransomware primario, subieron los fraudes y phishing documentados, y se multiplicaron los movimientos regulatorios. El mes estuvo dominado por vaciamientos de cuentas, estafas de suplantación y debate normativo, con una severidad operativa media alta por la concentración de casos financieros y la persistencia de campañas de ingeniería social.

El caso más visible fue el vaciamiento de la cuenta de la diputada Rocío Vallejo, que derivó en detenciones, allanamientos y una batería de explicaciones técnicas sobre troyanos, RAT y páginas clonadas de home banking. A ese episodio se sumaron otros robos bancarios, falsas multas de tránsito, un fraude con criptomonedas y alertas oficiales sobre phishing contra portales del Estado y canales de inversión digital. La mayor parte de esos hechos tuvo confirmación directa de las fuentes, aunque varios detalles técnicos quedaron en el terreno de la hipótesis periodística o policial.

En paralelo, el frente regulatorio se movió con fuerza. La DNIT avanzó con la Resolución General N.º 47/2026 sobre criptoactivos, mientras el Congreso mantuvo abierto el proyecto de Ley de Ciberseguridad y circularon análisis sobre la Ley N.º 7.593/2025 de Protección de Datos Personales, todavía sin plena vigencia. El sistema paraguayo muestra así un cuadro de mayor presión regulatoria, pero también de vacíos operativos que siguen pesando sobre la respuesta institucional.

La lectura dominante del mes es que el riesgo no estuvo en una campaña única y concentrada, sino en la convivencia de fraude bancario, suplantación de portales, phishing, tensiones regulatorias y vulnerabilidades críticas en software de uso extendido.

Agosto 2026 en ParaguayRocío VallejovaciamientoFalsa multa detránsitoDDoSreclamadosDNITcriptoactivosLey datospersonalesCasosfinancieros,phishing estataly presiónregulatoriamarcaron el mes.

Agosto 2026 en Paraguay, hitos de ciberseguridad — Secuencia de hechos verificados más visibles del mes, con foco en fraude, regulación y avisos críticos.

Panorama nacional del mes en Paraguay

Paraguay cerró agosto con una señal de riesgo media alta, basada en volumen y en la naturaleza de los hechos verificados: 11 fraudes o phishing documentados, 11 movimientos regulatorios y 11 incidentes sin tipificar, en un mes sin ransomware confirmado como eje primario. La foto es la de un ecosistema donde el daño más visible se concentró en cuentas bancarias, identidades digitales y canales de confianza, más que en cifrado o extorsión clásica.

El peso de los casos financieros fue notorio. El mes arrancó con el caso Vallejo y siguió con otra emprendedora afectada, un reporte de desvío en una firma médica, un fraude con criptomonedas y varias advertencias sobre falsas multas, sitios clonados y campañas de phishing. En términos operativos, esto deja un patrón de abuso de credenciales y de ingeniería social que supera en visibilidad al resto de los eventos del período.

La discusión regulatoria también fue central. Hubo actividad sobre ciberseguridad, datos personales, criptoactivos, comercio electrónico e intercambio de información entre organismos, pero sin que eso cerrara el vacío de un marco sectorial robusto para la respuesta. La consecuencia práctica es una mayor presión de cumplimiento sobre actores financieros y digitales, con reglas más densas, pero no necesariamente con más capacidad de detección o contención.

En el contexto regional, la agenda paraguaya se pareció a la de otros mercados de la región donde el phishing bancario, las estafas por mensajería y la regulación de activos digitales avanzan al mismo tiempo. La diferencia en este mes fue que Paraguay mostró señales más intensas de discusión normativa interna y una exposición pública muy alta en torno a banca en línea y portales estatales.

Indicadores del período en Paraguay

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período 55 51 +4
Ventana temporal de los indicadores 55 hechos con fecha en agosto 2026 51 hechos con fecha en julio 2026 N/A
Incidentes sin tipificar (brechas o interrupciones) 11 15 -4
Casos con ransomware o extorsión como eje primario 0 11 -11
Desglose de ransomware por tipo de impacto Sin casos de ransomware tipificables en el período Sin casos tipificables N/A
Casos de fraude o phishing documentados 11 0 +11
Movimientos regulatorios documentados 11 1 +10
CVEs críticos mencionados 3 Sin dato comparable N/A
Sectores con al menos un hecho documentado 5 6 -1
Amenaza predominante del mes Sin clasificar (20 de 55 hechos) Sin clasificar (19 de 51 hechos) +1 hecho
Hechos con confirmación directa de la fuente 69% Sin dato comparable N/A

Incidentes relevantes en Paraguay

Vaciamiento de la cuenta de Rocío Vallejo y pesquisa policial

El incidente más visible del mes fue el vaciamiento de la cuenta de la diputada Rocío Vallejo, con sustracción superior a 35 millones de guaraníes, investigación fiscal y policial, un detenido y referencias a posible malware troyano o RAT. La fuente no dejó una única atribución técnica cerrada, pero sí confirmó el impacto financiero, la investigación en curso y la hipótesis de una página clonada de home banking.

La secuencia incluyó detención de un sospechoso, allanamiento en San Lorenzo y explicaciones públicas sobre cómo operan troyanos, capturadores de credenciales y ventanas emergentes falsas. El caso quedó como referencia del mes para todo el sistema financiero, no solo por el monto, sino por la forma en que expuso la fragilidad del acceso web y la dependencia de credenciales y tokens.

Fecha Hecho Impacto Estado
3 al 4 de agosto Vaciamiento de cuenta de Rocío Vallejo Más de 35 millones de guaraníes Confirmado e investigado
4 de agosto Detención de un sospechoso vinculado Respuesta operativa Confirmado
6 de agosto Allanamiento en San Lorenzo Avance de la pesquisa Confirmado

Phishing bancario y segunda víctima reportada en agosto

El mes no se limitó al caso Vallejo. También se reportó a una emprendedora que perdió 43 millones de guaraníes después de ingresar a una página que imitaba la del banco, y se difundieron explicaciones sobre otro vaciamiento que tomó la forma de una réplica casi perfecta del sitio oficial. El patrón técnico fue consistente: credenciales capturadas en un entorno falso, traslado posterior de fondos y reacción tardía de la víctima.

La reiteración del vector sugiere que el problema principal no fue un único malware, sino la combinación de sitios clonados, ingeniería social y canales de pago o verificación mal aprovechados por los atacantes. En la práctica, eso coloca a bancos y usuarios ante un riesgo de suplantación más que ante una intrusión sofisticada en infraestructura central.

Estafas por falsas multas de tránsito y suplantación del Portal Paraguay

Diario HOY y otras fuentes describieron una campaña de falsas multas de tránsito por correo y SMS, y el MITIC alertó además sobre un sitio fraudulento que suplanta al Portal Paraguay para captar datos de personas interesadas en cobrar Tekoporã. Son dos variantes del mismo problema, phishing de confianza institucional, con el Estado como marca usada para legitimar el engaño.

Estas piezas muestran que el fraude no se concentró solo en banca en línea. También alcanzó programas sociales, circulación de notificaciones falsas y recolección de datos personales mediante formularios que parecen oficiales. La amplitud del vector es relevante porque extiende el riesgo hacia población no bancaria y hacia trámites digitales de uso masivo.

Canal fraudulento Blanco suplantado Objetivo Fuente
Correo y SMS Multas de tránsito Robar datos o dinero Diario HOY, 1000 Noticias
Sitio web Portal Paraguay Captura de datos personales ABC Color, MITIC
Página bancaria clonada Home banking Vaciamiento de cuentas ABC Color, Hoy, La Tribuna

Desvío de fondos en Copaco y pericia informática

La Fiscalía inició una pericia informática en el sistema administrativo financiero de Copaco por el presunto desvío de unos 1.100 millones de guaraníes hacia cuentas personales. Aunque el material no permitió tipificar el hecho como brecha o como abuso interno con cierre técnico, sí dejó ver un posible uso indebido de sistemas y credenciales en una empresa pública estratégica.

La relevancia del caso no está solo en el monto, sino en que toca una pieza de infraestructura digital sensible para el ecosistema nacional. Copaco no aparece como un simple afectado más, sino como una entidad cuya operación puede tener impacto transversal en servicios y soporte tecnológico.

Amenazas y campañas activas en Paraguay

Fraude y phishing bancario

El frente más activo del mes fue el fraude bancario basado en phishing, páginas clonadas y robo de credenciales. Hubo casos concretos con pérdidas altas, varios relatos coincidentes sobre home banking falso y alertas oficiales sobre cómo reaccionar ante enlaces, correos y formularios sospechosos. La densidad de este eje explica buena parte del aumento de los hechos documentados frente a julio.

La nota operativa no es que el phishing sea nuevo, sino que este mes tuvo mejor documentación y más impacto económico visible. El caso Vallejo funcionó como detonante mediático, pero no fue un caso aislado. Los reportes apuntan a una campaña de suplantación de confianza con foco bancario y también estatal.

Hacktivismo y DDoS contra sitios del Estado paraguayo

En agosto circularon reclamos de ataques DDoS contra el Ministerio de Relaciones Exteriores y la Secretaría Nacional de Cultura, atribuidos en redes al grupo The Garuda Eye y, en una alerta preventiva, tratados como no confirmados por la propia fuente de monitoreo. No hubo evidencia pública suficiente para convertir esas atribuciones en incidentes operativos cerrados, pero sí quedaron como señales de presión sobre portales gubernamentales.

Este bloque se mueve en un terreno distinto del fraude financiero. No muestra robo de dinero ni exfiltración confirmada, sino una campaña de visibilización política y presión reputacional. En términos de lectura de riesgo, eso obliga a separar el ruido de atribución en redes de la confirmación técnica de indisponibilidad o compromiso.

Ransomware y extorsión

No se registraron casos de ransomware tipificables en el período. Tampoco hubo hechos confirmados de extorsión con cifrado como eje primario, ni de exfiltración con extorsión simple que pudiera sostenerse con el material provisto. El único dato cercano fue una referencia contextual a cooperativas que salían de un ataque de ransomware, pero la fuente no aportó suficientes detalles para incorporarlo como incidente del mes.

Tipo Estado en agosto 2026 Observación
Cifrado de activos confirmado No registrado Sin casos verificables en el material
Exfiltración sin cifrado No registrado Sin tipificación suficiente
Mención en leak site No registrada No hubo caso documentado

Vulnerabilidades críticas con impacto en Paraguay

El material de agosto mencionó tres CVEs críticos, todos en productos de uso extendido fuera del país, pero relevantes para entornos paraguayos por exposición técnica e institucional. No hubo explotación confirmada en Paraguay a partir de esos avisos, aunque sí referencias oficiales y técnicas que justifican seguimiento por su posible impacto en redes corporativas y gubernamentales.

CVE Software Explotación Fuente
CVE-2026-77537 UniFi Protect Application Inyección de comandos, RCE remota sin autenticación CERT.LV, Ubiquiti, SCWorld, Mallory.ai
CVE-2026-77550 UniFi OS Server Bypass de autenticación por CRLF injection, acceso remoto sin privilegios Canadian Centre for Cyber Security, Mallory.ai
CVE-2026-77554 UniFi Talk Application Inyección de comandos, RCE crítica CVSS 10.0 OpenCVE, CERT.LV, Ubiquiti

La señal más fuerte vino de Ubiquiti, que publicó el Advisory Bulletin 067 con 22 vulnerabilidades en la familia UniFi, incluyendo tres fallos de severidad máxima. También hubo avisos sobre Samba y Joomla, pero el material del mes no permitió asociarlos con incidentes paraguayos confirmados. Aun así, para equipos locales son parches que no deberían quedar fuera del ciclo de remediación.

Regulación y cumplimiento en Paraguay

El mes estuvo marcado por una expansión regulatoria en tres frentes: datos personales, criptoactivos y ciberseguridad. La Ley N.º 7.593/2025 apareció una y otra vez en análisis jurídicos y de cumplimiento, mientras la DNIT puso en marcha la Resolución General N.º 47/2026 sobre operaciones con criptoactivos y el Congreso mantuvo vivo el proyecto de Ley de Ciberseguridad. La señal de fondo es más regulación, pero también más fricción sobre alcance, proporcionalidad y tiempos de aplicación.

Norma o iniciativa Estado en agosto 2026 Punto relevante
Ley N.º 7.593/2025 de Protección de Datos Personales Promulgada, aún no plenamente vigente Prevé sanciones y crea la ANPDP bajo MITIC
Resolución General DNIT N.º 47/2026 Vigente Obliga a declarar operaciones con criptoactivos en Marangatu
Proyecto de Ley de Ciberseguridad En estudio Sigue pendiente de tratamiento parlamentario
Actualización de la ley de comercio electrónico En redacción Incorpora IA, ciberseguridad y ventas digitales

La Ley N.º 7.593/2025 fue descrita como inspirada en estándares tipo GDPR y con multas que, según el análisis citado, van desde 20 a 2.500 jornales mínimos, con escalas mayores para datos sensibles y menores de edad. El dato clave para agosto es que la norma aún no regía plenamente, por lo que el vacío operativo seguía abierto mientras se discutían sus efectos prácticos.

La DNIT, por su parte, avanzó con una obligación de declaración informativa anual para criptoactivos, con primera presentación en marzo de 2027 y umbral de USD 5.000 para determinar quién informa. El debate jurídico fue intenso: se cuestionó la necesidad y proporcionalidad de los datos requeridos, y los exchanges pidieron una mesa técnica antes del vencimiento. Eso convierte a la regulación en un tema de ciberseguridad y privacidad, no solo tributario.

En paralelo, el proyecto de Ley de Ciberseguridad siguió en revisión técnica e institucional, con críticas por definiciones amplias, superposición de conceptos y dudas sobre infraestructura crítica. La audiencia pública terminó en una nueva mesa de trabajo, señal de que el texto todavía no tenía consenso suficiente.

Movimiento regulatorio, agosto 2026Hechos verificados por bloque temático1111115DatosprotecciónCriptoactivosCiberseguridadComercioy banca

Movimiento regulatorio en Paraguay, agosto 2026 — Cantidad de iniciativas y normas destacadas por bloque temático, solo con hechos verificados del período.

Sectores más afectados en Paraguay

El sector financiero volvió a ser el más expuesto del mes, pero no por un único tipo de incidente sino por la acumulación de vaciamientos de cuentas, phishing, alertas de banca web, fraude con criptomonedas y presión regulatoria sobre intermediarios. La banca tradicional, las cooperativas y los servicios de pago aparecieron atravesados por el mismo patrón, abuso de credenciales y suplantación de interfaces.

El segundo bloque de mayor impacto fue el sector público. Allí convivieron ataques de phishing contra portales estatales, DDoS reclamados contra sitios gubernamentales, discusiones sobre protección de datos y la puesta en marcha de controles tributarios sobre criptoactivos. En otras palabras, la superficie de ataque no se limitó a los bancos, sino que alcanzó al aparato estatal como marca de confianza y como infraestructura de servicio.

Un tercer frente, de menor volumen pero alto valor estratégico, fue el de telecomunicaciones y sistemas corporativos, con el caso Copaco como referencia. No hubo suficientes hechos para hablar de una crisis sistémica en ese sector, pero sí de una intervención fiscal sobre sistemas internos que merece seguimiento.

La distribución sectorial del mes sugiere una concentración en confianza digital más que en infraestructura crítica pura. Los hechos más dañinos para usuarios y organizaciones se apoyaron en engaño, clonación de sitios y captura de credenciales, no en malware destructivo ni en explotación masiva de vulnerabilidades locales.

Tendencias y señales a monitorear en Paraguay

La comparación con julio muestra tres cambios fuertes: menos incidentes sin tipificar, desaparición del eje ransomware/extorsión y un salto de los fraudes y phishing documentados. Ese corrimiento no implica que el país esté "mejor", sino que el daño visible se movió hacia la ingeniería social, el fraude bancario y la regulación, con una agenda de respuesta más distribuida y menos centrada en un solo incidente grande.

También creció con fuerza la actividad regulatoria. Pasó de 1 movimiento documentado en julio a 11 en agosto, con foco en datos personales, criptoactivos, ciberseguridad y comercio electrónico. Esto sugiere que el Estado está tratando de cerrar vacíos, pero la discusión abierta sobre proporcionalidad, competencia y vacatio legis muestra que el marco todavía no está estabilizado.

La amenaza predominante siguió siendo "sin clasificar", aunque un hecho más que en julio. Eso no es una señal de vacío analítico, sino de diversidad real de eventos que no encajan en una sola taxonomía. En agosto hubo demasiado fraude, demasiada regulación y demasiada atribución incierta para condensar el mes en una sola familia técnica.

En términos de vigilancia, conviene seguir tres señales: si vuelven a aparecer casos de ransomware en cooperativas o entidades críticas, si la DNIT ajusta la resolución sobre criptoactivos por presión operativa, y si el proyecto de Ley de Ciberseguridad incorpora definiciones más precisas sobre infraestructura crítica y competencia institucional. El mes dejó claro que el costo de la desorganización normativa se traslada rápido al usuario final y al sector financiero.

Recomendaciones para equipos de seguridad en Paraguay

Revisar controles de autenticación y anti phishing en banca web y portales de atención, con énfasis en detección de sitios clonados, validación de dominios y endurecimiento de segundas pantallas o flujos de token. Los casos del mes muestran que el vector dominante fue la suplantación de interfaces, no la fuerza bruta.

Endurecer la respuesta a fraude con procedimientos simples y públicos: bloqueo inmediato de accesos, canal único de denuncia, preservación de evidencia y coordinación con Policía, Fiscalía y CERT-PY. En paralelo, entrenar a usuarios y operadores para reconocer correos, SMS y formularios que imitan al Estado o a una entidad financiera.

Priorizar parches en entornos con Ubiquiti, Samba y Joomla, especialmente si hay exposición de administración remota o uso en redes corporativas y gubernamentales. Aunque el material no confirmó explotación en Paraguay, los avisos publicados en agosto fueron de severidad suficiente como para entrar en el ciclo de mantenimiento sin demora.

Revisar el tratamiento de datos recolectados en obligaciones tributarias y regulatorias, en especial en criptoactivos. La discusión sobre necesidad y proporcionalidad no es abstracta, afecta a operadores, exchanges y equipos legales, y puede terminar impactando arquitectura, retención y trazabilidad de datos.

Prioridad Acción Área afectada
Alta Validar dominios y formularios oficiales Banca, Estado
Alta Parchar Ubiquiti, Samba y Joomla Infraestructura TI
Media Revisar retención y minimización de datos Cumplimiento
Media Formalizar playbooks de fraude Atención al cliente, SOC

Preguntas frecuentes

¿Qué cambió en Paraguay entre agosto y julio de 2026?

Agosto tuvo menos incidentes sin tipificar, pasó de 15 a 11, y eliminó la señal de ransomware primario que sí había aparecido en julio. Al mismo tiempo subieron los fraudes y phishing, de 0 a 11, y la actividad regulatoria, de 1 a 11. La transición se comenta en las secciones de Indicadores y Tendencias.

¿El mes mostró ransomware confirmado en Paraguay?

No. El material de agosto no permitió tipificar ningún caso de ransomware o extorsión como eje primario. Hubo una mención contextual a cooperativas saliendo de un ataque de ransomware, pero no alcanzó para incorporarlo como incidente verificable del período. Ese matiz se desarrolla en Amenazas y campañas activas y en Limitaciones del material.

¿Qué riesgo fue más visible para bancos y usuarios paraguayos?

El fraude por phishing y suplantación de banca web. El caso Vallejo, la emprendedora que perdió 43 millones y las alertas sobre sitios clonados muestran un patrón de robo de credenciales y vaciamiento de cuentas. La lectura operativa está desarrollada en Incidentes relevantes, Amenazas activas y Sectores más afectados.

¿Qué relación hay entre la ley de datos personales y la resolución de criptoactivos?

La Ley N.º 7.593/2025 fija un marco de protección de datos que todavía no rige plenamente, mientras la DNIT exige desde agosto de 2026 una declaración informativa de operaciones con criptoactivos. Ambas piezas empujan a revisar proporcionalidad, minimización y trazabilidad de datos. Eso se trata en Regulación y cumplimiento.

¿Qué vulnerabilidades deberían vigilar equipos paraguayos aunque no haya explotación local confirmada?

Las tres CVEs críticas vinculadas a Ubiquiti, CVE-2026-77537, CVE-2026-77550 y CVE-2026-77554, por su capacidad de ejecución remota sin autenticación o por bypass de autenticación. También conviene seguir los avisos sobre Samba y Joomla. La tabla técnica está en la sección de Vulnerabilidades críticas con impacto en Paraguay.

¿Qué sectores quedaron más expuestos en agosto?

Principalmente el financiero, por la concentración de fraudes, phishing y vaciamientos de cuentas, y el sector público, por las alertas de suplantación de portales, DDoS reclamados y regulaciones nuevas. Un tercer frente fue telecomunicaciones y sistemas corporativos, con el caso Copaco. El análisis está en Sectores más afectados en Paraguay.

Limitaciones del material

Este informe se construyó exclusivamente con los hechos fechados en agosto de 2026 incluidos en el material provisto. Los indicadores reproducen esa ventana temporal y no incorporan telemetría agregada, intentos bloqueados ni señales externas no documentadas en el corpus.

Un valor en cero, en particular en CVEs o ransomware, significa que no apareció un caso tipificable en el material analizado para este período, no que no haya existido actividad en Paraguay o en la región. Esa distinción es clave para leer correctamente los indicadores y evitar extrapolaciones indebidas.

Quedaron excluidas como evidencia las publicaciones de redes sociales no corroboradas por fuentes utilizables, los contenidos patrocinados y cualquier material que no estuviera en la lista de fuentes permitidas. También se evitó usar como hecho firme aquello que las propias fuentes presentaron como hipótesis, atribución no confirmada o alerta preventiva.

Fuentes