Uruguay: situación de ciberseguridad, agosto 2026
Agosto cerró con 49 hechos verificados en Uruguay, dominio regulatorio, 8 casos de ransomware o extorsión y 5 de fraude o phishing.
Hallazgos clave
- La señal dominante de agosto en Uruguay fue regulatoria, con 16 movimientos documentados y foco en activos virtuales, datos personales, finanzas abiertas y juego online.
- El caso local más sensible de extorsión fue Vigilia, un proveedor de salud reclamado por Global, aunque el material no permite determinar si hubo cifrado, exfiltración o solo leak site.
- La estafa UTE e eBROU mostró que el fraude por suplantación de marca sigue siendo uno de los riesgos más inmediatos para usuarios y banca minorista.
- CVE-2026-73570 en Zimbra fue la única vulnerabilidad crítica mencionada y tuvo explotación activa confirmada por el CNCS de Uruguay.
- La comparación con julio muestra menos hechos totales, pero más fraude y un giro del foco desde vulnerabilidades hacia cumplimiento y gobernanza de datos.
- URCDP mantuvo actividad sostenida con varias inscripciones de bases y capacitación, lo que confirma una presión constante sobre privacidad y control documental.
- La combinación de PSAV, DNI electrónico y finanzas abiertas eleva la prioridad de autenticación, trazabilidad y consentimiento en sectores público y financiero.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 49 hechos con fecha en agosto 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en Uruguay
Agosto de 2026 dejó en Uruguay una agenda dominada por regulación, con 49 hechos verificados, 16 movimientos regulatorios y una señal más visible en cumplimiento que en intrusión técnica. Hubo 6 incidentes sin tipificar, 8 casos de ransomware o extorsión como eje primario y 5 episodios de fraude o phishing documentados, mientras que la única CVE crítica mencionada en el material fue una vulnerabilidad activa de Zimbra, sin otras críticas registradas en el período analizado.
La novedad más consistente fue regulatoria. El Banco Central del Uruguay avanzó con el régimen para Proveedores de Servicios de Activos Virtuales, habilitó el trámite digital para autorización y registro, y siguió afinando reglas de información y transparencia en otros frentes financieros, como la advertencia sobre riesgo cambiario en depósitos en moneda extranjera y el debate sobre finanzas abiertas. En paralelo, URCDP mantuvo un ritmo alto de resoluciones e inscripciones de bases de datos personales, lo que confirma actividad administrativa sostenida en privacidad y cumplimiento.
En el frente operativo, el caso de ransomware más relevante fue Vigilia, un proveedor de salud, con reclamo del grupo Global y amenaza de filtración de datos, aunque el material no precisa si hubo cifrado, solo exfiltración o mera reivindicación en un leak site. También aparecieron reclamos atribuidos a Criba y Agroland en rastreadores y sitios de filtraciones, pero el alcance sobre Uruguay fue parcial o no verificado. En fraude, la estafa que usa el nombre de UTE y deriva a eBROU para capturar credenciales y gestionar préstamos fue el caso local más claro y más sensible por su foco en adultos mayores.
La lectura de riesgo para Uruguay en agosto es media, con sesgo alto en cumplimiento y exposición a fraude financiero y extorsión oportunista. No hubo CVEs críticas distintas de Zimbra en el material del mes, pero sí señales de superficie expuesta en correo, cuentas financieras, identidad digital y servicios públicos.
Panorama nacional del mes en Uruguay
Uruguay mostró en agosto una concentración de señal verificable en regulación, identidad digital y control de datos, con una presión operativa moderada por fraude y extorsión. La tendencia dominante fue normativa, y eso empuja el riesgo hacia implementación, supervisión y cumplimiento más que hacia una oleada de intrusiones masivas. La severidad puntual, sin embargo, fue relevante en salud, banca y servicios públicos.
El cuadro local se explica por tres frentes que avanzaron en paralelo. Primero, el BCU reforzó obligaciones sobre activos virtuales, depósitos en dólares y finanzas abiertas. Segundo, URCDP siguió registrando bases de datos y promoviendo capacitación para organismos públicos. Tercero, el Estado movió piezas de ciberseguridad práctica, con el Decreto N° 168/026 para incidentes en organismos públicos, un taller de CERTuy sobre inteligencia de amenazas y un acuerdo para potenciar el DNI electrónico.
En clave regional, Uruguay aparece alineado con una ola latinoamericana de mayor formalización regulatoria en criptoactivos, datos personales y juego online, pero con una diferencia importante: el volumen de señal fue más jurídico que incidente. Eso no reduce el riesgo, lo desplaza. Donde antes la atención estaba en vulnerabilidades y brechas, este mes quedó más claro que el foco inmediato está en la gobernanza de datos, la autenticación digital y el fraude socialmente ingenierizado.
Indicadores del período en Uruguay
| Indicador | Agosto 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 49 | 72 | -23 |
| Ventana temporal de los indicadores | 49 hechos con fecha en agosto 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes) | 72 hechos con fecha en julio 2026 | n/a |
| Incidentes sin tipificar (brechas o interrupciones) | 6 | 9 | -3 |
| Casos con ransomware o extorsión como eje primario | 8 | 17 | -9 |
| Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material | 8 | n/a | n/a |
| Casos de fraude o phishing documentados | 5 | 2 | +3 |
| Movimientos regulatorios documentados | 16 | 17 | -1 |
| CVEs críticos mencionados | 0, ninguno en el material analizado (no implica ausencia en la región) | sin dato comparable del mes anterior | n/a |
| Sectores con al menos un hecho documentado | 8 | 7 | +1 |
| Amenaza predominante del mes | Regulacion (16 de 49 hechos) | Vulnerabilidades (18 de 72 hechos) | cambio de eje |
| Hechos con confirmación directa de la fuente | 73% | n/a | n/a |
Incidentes relevantes en Uruguay
Vigilia y el reclamo de ransomware del grupo Global
El caso más sensible del mes fue el de Vigilia, proveedor de salud en Uruguay, reclamado por el grupo Global en un sitio de filtraciones. La fuente confirma el reclamo y la amenaza de publicar una filtración completa si no se iniciaban negociaciones, pero no precisa si hubo cifrado de activos, exfiltración comprobada o solo la mención de la víctima en el leak site. Esa ambigüedad importa, porque cambia el nivel de impacto operativo y legal.
Dexpose ubicó la publicación el 28 de agosto y ransomware.live añadió una fecha estimada de ataque del 6 de agosto. Eso da contexto temporal, pero no agrega validación forense independiente. Para un equipo de respuesta, el dato útil no es solo la atribución al grupo, sino que el objetivo pertenece al sector salud, donde los tiempos de continuidad y la sensibilidad de los datos suelen elevar la presión de extorsión.
Estafa UTE e identidad bancaria en eBROU
La Jefatura de Policía de Lavalleja alertó sobre una estafa que usa el nombre de UTE para ofrecer descuentos falsos en la factura eléctrica y convencer a las víctimas de ingresar a eBROU. El objetivo es capturar datos personales y bancarios para luego tomar préstamos y transferencias a nombre de las personas afectadas. Telenoche agregó que el esquema apunta sobre todo a jubilados y pensionistas.
Este es uno de los casos más claros del mes en fraude socialmente ingenierizado. No depende de malware ni de una vulnerabilidad técnica, sino de suplantación de marca, manipulación telefónica y abuso de confianza en canales financieros. La combinación de energía, banca digital e identidad personal lo vuelve especialmente delicado para bancos, empresas de servicios públicos y áreas de atención al cliente.
Operación Aureus y condenas por fraude informático
El Ministerio del Interior informó que la Operación Aureus terminó con la condena de dos personas por fraude informático. El dato es acotado, pero confirma actividad policial concreta contra este tipo de delito y encaja con un mes en el que el fraude ganó visibilidad pública. La cobertura no describe la técnica usada ni el alcance de la maniobra, por lo que no conviene sobredimensionarla.
Incidente en el Sistema de Consulta Pública del MIEM
El Ministerio de Industria, Energía y Minería comunicó una ventana de indisponibilidad del Sistema de Consulta Pública por tareas de actualización de seguridad relacionadas con productos Microsoft. La notificación sugiere una interrupción planificada, no un incidente confirmado de intrusión. Aun así, el hecho es relevante porque muestra dependencia de plataformas expuestas y la necesidad de mantenimiento preventivo para reducir riesgo operacional.
Debate público sobre un supuesto hackeo al Estadio Charrúa
ESPN publicó declaraciones de Javier Noblega, de Montevideo City Torque, quien dijo que la suspensión de un partido se debió a que el sistema fue hackeado. La fuente no aporta evidencia técnica ni confirmación independiente, así que el episodio debe leerse como una afirmación atribuida, no como incidente verificado. Su valor es más sintomático que probatorio: muestra cómo la palabra hackeo sigue usándose para explicar fallas de infraestructura.
Amenazas y campañas activas en Uruguay
Ransomware y extorsión, con tipificación incompleta en el material
El mes dejó 8 casos de ransomware o extorsión como eje primario, pero en todos ellos la fuente no permitió determinar con seguridad el tipo de impacto. El material incluye reclamos sobre Vigilia, Criba y Agroland, además de referencias a trackers y sitios de filtraciones, pero no siempre confirma cifrado, exfiltración o mera publicación de la víctima.
En la práctica, eso obliga a tratar estos casos como señales de extorsión con impacto no cerrado. Para defensa y continuidad, la ambigüedad no es menor. Un leak site puede anticipar daño reputacional y operativo aunque todavía no exista confirmación pública de cifrado o fuga completa. En salud y agro, además, el tiempo entre reclamo y validación suele ser suficiente para activar contención preventiva.
Global contra Vigilia
Global es el único caso del mes con contexto más directo sobre Uruguay. El leak site reclamó el compromiso de Vigilia y amenazó con divulgar información completa si no había negociación. La fuente de Dexpose agrega que el servicio pertenece al sector salud y que podrían haberse expuesto datos sensibles de pacientes o de atención médica, aunque eso queda en el terreno de la atribución periodística, no de una confirmación técnica del alcance.
DragonForce y Criba, con datos que rozan Uruguay pero no lo confirman
Criba apareció en varios trackers como víctima atribuida a DragonForce, y algunas descripciones mencionan datos de Argentina, Uruguay y otros países. Sin embargo, la empresa está ubicada en Argentina y el material no prueba una víctima uruguaya directa. Para Uruguay, el valor del caso está en el carácter transfronterizo de las filtraciones y en la posibilidad de exposición de datos de personas o clientes uruguayos dentro de una base regional.
Qilin y Agroland, señal de riesgo agroindustrial
Agroland S.A. fue listada por Qilin en varios rastreadores y sitios de brechas, con descripciones que la presentan como empresa agroindustrial basada en Uruguay o con región RO. El material no confirma la intrusión ni detalla el tipo de información presuntamente comprometida. Aun así, el caso suma una señal de presión sobre el sector agroindustrial, que suele combinar sensibilidad operativa, logística y datos comerciales.
Fraude y phishing, con foco en consumo y banca
Los 5 casos de fraude o phishing documentados en agosto tuvieron un patrón común: ingeniería social apoyada en marcas conocidas y canales de alta confianza. El más claro fue el de UTE y eBROU. También hubo alertas sobre SMS falsos de Netflix dirigidos a usuarios uruguayos para robar datos bancarios y credenciales.
En ambos escenarios el atacante intenta sacar la conversación del canal formal y llevarla a un entorno controlado por él. Eso reduce drásticamente la eficacia de controles puramente técnicos y obliga a reforzar educación al usuario, monitoreo de suplantación de marca y validaciones fuera de banda. La exposición de Latam Pass, además, recuerda que incluso cuando no se comprometen números completos de tarjeta, la combinación de datos personales y parciales financieros alcanza para fraude posterior.
APT, hacktivismo y campañas no confirmadas
El único indicio de hacktivismo o presión coordinada fue la alerta preventiva de VECERTRadar sobre una supuesta campaña #OpUruguay contra portales estatales. La propia publicación la marcó como no confirmada, por lo que no debe tratarse como incidente. Es útil solo como pista de monitoreo para infraestructura pública, especialmente porque menciona portales de alta visibilidad institucional.
Vulnerabilidades críticas con impacto en Uruguay
El mes dejó una sola vulnerabilidad crítica mencionada con confirmación operativa en el material, CVE-2026-73570, vinculada a Zimbra Collaboration Suite y con explotación activa. No hubo otras CVEs críticas registradas en el material analizado de agosto, lo que no implica ausencia regional de vulnerabilidades, sino falta de mención verificada en este conjunto documental.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-73570 | Zimbra Collaboration Suite | Explotación activa confirmada, inyección de comandos, ejecución de comandos arbitrarios como usuario zimbra | CNCS Uruguay, NVD, The Hacker News, CSA, runZero, Canadian Centre for Cyber Security |
La relevancia local es directa porque el CNCS de Uruguay advirtió sobre la explotación activa y recomendó aplicar parches de inmediato. El aviso del propio gobierno es la referencia central aquí. Las coberturas técnicas añadieron que el problema afecta versiones anteriores a 10.1.20 cuando está instalado el paquete opcional zimbra-snmp y SNMP notifications está habilitado. En entornos con correo autohospedado, esto obliga a revisar exposición, versiones y logs.
Regulación y cumplimiento en Uruguay
Uruguay vivió en agosto una acumulación notable de decisiones y proyectos regulatorios que impactan de lleno en seguridad de la información, datos personales e identidad digital. El movimiento más estructural fue el régimen para Proveedores de Servicios de Activos Virtuales, pero no fue el único. También avanzaron finanzas abiertas, advertencias sobre riesgo cambiario, protección de menores en redes sociales y el encuadre del juego online.
Activos virtuales y supervisión del BCU
El BCU habilitó el trámite en línea para solicitar autorización y registro como PSAV, dirigido a personas jurídicas que realizan intercambio, transferencia, custodia o administración de criptoactivos y tokens digitales. El marco exige autorización previa de la Superintendencia de Servicios Financieros y un esquema de cumplimiento más exigente, con seguridad de la información, prevención de lavado y auditorías, según la reglamentación citada por el material.
En paralelo, el análisis regulatorio sobre stablecoins y servicios de activos virtuales deja claro que Uruguay todavía no tenía una licencia VASP específica operativa, porque el proyecto de ley 20.345 seguía pendiente. Eso significa que el ecosistema sigue funcionando con estructuras societarias, registro mercantil y requisitos prudenciales ya existentes, mientras el sandbox del BCU sirve como vía interina para innovación financiera.
Depósitos en dólares y riesgo cambiario
La Circular 2509 del BCU estableció una nueva advertencia para depósitos en moneda extranjera. El documento debe informar al cliente sobre el riesgo cambiario y puede entregarse a nuevos depositantes desde el 1 de octubre de 2026, mientras que para clientes existentes hay plazo hasta el 31 de diciembre de 2026. La norma también permite notificación por correo electrónico o mediante aviso destacado en canales digitales por un período mínimo de diez días hábiles.
Este movimiento no es ciberseguridad en sentido estricto, pero sí toca el eje de información financiera, consentimiento y transparencia. En términos prácticos, refuerza la obligación de explicar riesgos al usuario y revela sensibilidad regulatoria sobre la relación banco-cliente. Ese mismo clima apareció en el debate sobre finanzas abiertas, donde el BCU sostuvo que el consentimiento expreso e informado sigue siendo la columna vertebral del sistema.
Finanzas abiertas y secreto bancario
El proyecto de Competitividad y Reducción del Costo de Vida incluyó la creación de un sistema de finanzas abiertas que permite el cruce y compartición de datos financieros entre entidades. El tema generó discusión política sobre el alcance del secreto bancario, y el Senado incorporó una salvaguarda para que la negativa del usuario a autorizar el uso o intercambio de sus datos no pueda condicionar trámites ni acceso a productos. Eso rebaja el riesgo de coerción comercial, aunque no elimina tensiones sobre gobernanza de datos.
Datos personales y bases registradas por URCDP
La URCDP inscribió varias bases de datos en agosto, entre ellas SMART de Ducsa, VISTARA SERVICIOS AL CLIENTE S.A.S., Empleados de Aduro S.A., Aplexi de ANTEL, Cámaras de videovigilancia de Devoto Hnos y Gestión Humana Agesic. El patrón muestra actividad administrativa sostenida y una aplicación continua de la Ley 18.331. También abrió inscripciones para un curso destinado a organismos públicos, con contenidos sobre inteligencia artificial, videovigilancia y datos de menores.
Identidad digital y DNI electrónico
La Dirección Nacional de Identificación Civil y Agesic firmaron un acuerdo para desarrollar una aplicación que permita usar el DNI electrónico para identificarse y firmar digitalmente en servicios en línea, leyendo el chip de forma temporal y sin almacenar los datos en dispositivos, servidores ni nube. El diseño apunta a reducir exposición de identidad, siempre que la implementación respete ese principio de no persistencia.
Menores, redes sociales y sanciones a plataformas
El proyecto de ley para impedir que menores de 15 años creen perfiles en redes sociales y restringir a adolescentes de 15 a 17 años puso el foco sobre plataformas digitales, con sanciones económicas y competencia sancionadora atribuida a AGESIC. Aunque el expediente sigue en discusión, su relevancia para ciberseguridad está en la verificación de edad, el tratamiento de datos de menores y la responsabilidad de plataformas por el cumplimiento de reglas de protección.
Juego online y seguridad digital
CUOASEC empujó un proyecto para regular el juego online con autorización estatal, dominio exclusivo .bet.uy, Registro Nacional de Usuarios, trazabilidad, protección de datos, medidas contra lavado, ciberseguridad y autoexclusión. El material deja claro que se trata de una iniciativa sectorial, no de ley vigente. Aun así, su sola presentación muestra que los operadores locales ya perciben la seguridad y el compliance como condiciones de entrada al mercado.
Sectores más afectados en Uruguay
El impacto del mes se repartió entre regulación financiera, administración pública, salud, consumo digital y, en menor medida, agroindustria. No todos los sectores recibieron el mismo tipo de presión, pero sí quedaron expuestos a una combinación de cumplimiento, fraude y reclamos de extorsión que atravesó distintos activos. La concentración de hechos no fue homogénea, aunque sí bastante clara en banca, Estado y servicios sensibles.
El sector financiero fue el más activado por volumen y por profundidad normativa. BCU ocupó varias líneas de la agenda con PSAV, depósitos en dólares y finanzas abiertas. A eso se suman los casos de fraude que apuntan a cuentas bancarias, identidades y medios de pago. En términos operativos, el riesgo no viene solo de intrusiones técnicas, sino de suplantación, consentimiento mal gestionado y abuso de canales digitales confiables.
El sector público también tuvo una presencia alta. AGESIC, URCDP, CERTuy, el MIEM, la DNIC y el Ministerio del Interior aparecieron con acciones concretas, desde decretos y resoluciones hasta talleres y acuerdos. Eso muestra una maquinaria estatal activa, pero también una superficie amplia de dependencia tecnológica. Cuando el Estado publica avisos de mantenimiento, cursos de protección o nuevos procedimientos digitales, está reconociendo al mismo tiempo que su exposición es creciente.
Salud apareció por el caso de Vigilia, que destaca por la sensibilidad de los datos potencialmente involucrados y por la probabilidad de presión extorsiva. Agroindustria asomó con Agroland, aunque el material no confirmó impacto en Uruguay más allá de la mención a la empresa. Comercio y consumo digital quedaron representados por la estafa de Netflix y por la exposición parcial de datos en Latam Pass, dos ejemplos de cómo el robo de información personal sigue siendo rentable sin comprometer sistemas completos.
Tendencias y señales a monitorear en Uruguay
La comparación mes contra mes muestra menos hechos totales que en julio, pero una mezcla más sesgada hacia regulación y fraude. Pasamos de 72 hechos verificados a 49, con caída en incidentes sin tipificar, ransomware o extorsión y movimientos regulatorios apenas levemente menores. Al mismo tiempo, subieron los casos de fraude o phishing de 2 a 5, y la amenaza predominante cambió de vulnerabilidades a regulación.
Eso no implica un alivio pleno. Más bien sugiere una redistribución del foco. En julio, el material estaba más cargado sobre vulnerabilidades. En agosto, el centro de gravedad pasó al diseño normativo, con efectos directos sobre banca, datos personales y plataformas digitales. Para equipos de seguridad, la señal práctica es que el riesgo más inmediato combina cumplimiento y abuso de procesos, no solo explotación técnica.
La segunda señal a monitorear es la persistencia de ransomware con tipificación incompleta. Agosto redujo esos casos desde 17 a 8, pero la calidad de la atribución sigue siendo irregular. Los trackers y leak sites siguen publicando reclamos que no siempre se traducen en incidentes confirmados. En un entorno así, la primera decisión operativa es clasificar bien lo que se sabe y lo que todavía no.
La tercera señal es la suba del fraude en canales de confianza. UTE, eBROU, Netflix y otros nombres de marca muestran que el adversario prioriza ingeniería social sobre exploit. Esa estrategia escala más fácil y cuesta menos que comprometer infraestructura. Si en julio preocupaban más las vulnerabilidades, en agosto quedó claro que el usuario sigue siendo el punto de entrada más rentable.
Recomendaciones para equipos de seguridad en Uruguay
Las prioridades del mes deberían concentrarse en cuatro frentes: correo, fraude financiero, cumplimiento de datos y respuesta a extorsión. El aviso del CNCS sobre Zimbra obliga a revisar parches y exposición de servidores de correo. El caso UTE y los SMS de Netflix exigen reforzar controles de anti-phishing, validación de identidad y monitoreo de suplantación de marca.
En organizaciones financieras y fintech, conviene revisar los flujos de consentimiento, trazabilidad y aviso al usuario. La discusión sobre finanzas abiertas y la Circular 2509 muestran que el regulador está poniendo la lupa sobre cómo se informa y cómo se captura la autorización. Si hay integración con terceros, la gobernanza de acceso y la capacidad de revocar permisos deben estar muy bien documentadas.
Para equipos de datos y privacidad, agosto confirma que la seguridad técnica sola no alcanza. La URCDP sigue exigiendo orden documental, registro, capacitación y medidas revisables. Si una organización trata datos personales, necesita probar que sus controles están implementados, no solo declararlos. Eso vale tanto para bases internas como para videovigilancia, atención al cliente y datos de menores.
Frente a ransomware y reclamos de leak sites, el criterio tiene que ser rápido y conservador. Si aparece una mención como la de Vigilia, lo correcto es activar verificación interna, búsqueda de indicadores y contención, sin esperar confirmación externa para preparar respuesta. En campañas transfronterizas como Criba o Agroland, además, conviene revisar si hay datos de clientes, socios o usuarios uruguayos dentro de entornos regionales.
Preguntas frecuentes
¿Qué cambió en Uruguay entre agosto y julio en materia de amenaza predominante y fraude?
Agosto pasó de un mes dominado por vulnerabilidades a uno dominado por regulación, mientras el fraude o phishing subió de 2 a 5 casos y el ransomware bajó de 17 a 8. La lectura conjunta es que el foco se desplazó hacia cumplimiento, identidad y abuso de confianza, no a una caída general del riesgo.
¿Cómo se debe interpretar el caso de Vigilia junto con los trackers de Criba y Agroland?
Vigilia es el único caso uruguayo con reclamo directo sobre un proveedor local de salud, pero la fuente no precisa el tipo de impacto. Criba y Agroland aparecen en trackers y leak sites con referencias que rozan Uruguay, aunque no siempre confirman una víctima uruguaya directa. La sección de amenazas explica esa diferencia.
¿Qué relación hay entre el aviso de Zimbra y las recomendaciones para equipos en Uruguay?
La CVE-2026-73570 afecta Zimbra con explotación activa, y el CNCS uruguayo pidió aplicar parches de inmediato. Eso conecta con la recomendación de revisar correo autohospedado, logs y exposición. En agosto no hubo otras CVEs críticas registradas en el material, así que esta es la prioridad técnica clara del mes.
¿Qué piezas regulatorias impactan más en datos y ciberseguridad este mes?
Las más relevantes son el régimen para PSAV, la Circular 2509 sobre depósitos en dólares, el debate de finanzas abiertas, las resoluciones de URCDP y el acuerdo para usar DNI electrónico en línea. En conjunto obligan a fortalecer autenticación, trazabilidad, consentimiento y gestión de datos personales en el sector público y financiero.
¿Qué tipo de fraude fue más visible en Uruguay durante agosto?
La estafa más visible fue la que suplanta a UTE para llevar a las víctimas a eBROU y obtener préstamos o transferencias. También hubo SMS falsos de Netflix orientados a robar datos bancarios. Ambos casos muestran ingeniería social sobre marcas conocidas y afectan directamente a usuarios, bancos y equipos de atención al cliente.
Limitaciones del material
Este informe se construyó exclusivamente con los hechos fechados en agosto de 2026 incluidos en el material provisto. Los hechos de julio de 2026 se usaron solo como marco comparativo y se mencionan explícitamente como tales cuando corresponde. No se consultó internet ni se incorporó ninguna fuente ajena a la lista autorizada.
Un valor en 0, en especial para CVEs críticos, significa que no apareció ninguna mención verificable en el material analizado durante este período. No implica ausencia de vulnerabilidades críticas en Uruguay, ni en la región, sino ausencia de registro documental en este set. Lo mismo aplica a cualquier indicador que no tenga comparativo disponible.
Los hechos sin fecha confirmada quedaron excluidos de los indicadores. Tampoco se contó telemetría agregada de intentos o bloqueos, porque el material no la aportó como volumen incidente. En ransomware, además, se mantuvo la distinción entre cifrado confirmado, exfiltración sin cifrado y mera mención en leak site; cuando el material no permitió determinarlo, se indicó como tipificación no determinable.
Quedaron fuera del respaldo principal las redes sociales de consumo y cualquier publicación no listada entre las fuentes permitidas, así como contenido patrocinado o material promocional cuando no estaba corroborado por fuente primaria. La lectura sectorial y regulatoria priorizó organismos oficiales, avisos de CSIRT/CERT, reguladores y, en segundo orden, coberturas periodísticas que reproducen o contextualizan esos hechos.
Fuentes
- Aprueban tratados para impulsar el ecommerce, servicios tecnológicos y billeteras en el MercosurMomarandú
- Global Ransomware Group Compromises Vigilia in UruguayDexpose
- Victim: Vigilia – globalransomware.live
- Uruguay -- Securities Classification Regulatory Overviewweb3compliance.ai
- agosto 2026CSIRT Telconet
- Uruguay -- Stablecoin Regulations Regulatory Overviewweb3compliance.ai
- Nueva modalidad de estafa: se hacen pasar por empleados de UTE, ofrecen descuentos y sacan préstamos a nombre de las víctimasEl Observador
- Vulnerabilidad de ejecución remota de código en Zimbra con explotación activaCentro Nacional de Respuesta a Incidentes de Seguridad Informática (Uruguay)
- Redes sociales y menores: un proyecto propone prohibirlas hasta los 15 años y otros legisladores piden no apurarsela diaria
- Desdolarización de depósitos: BCU recibió advertencias de confusión en el sistema y revió la medidaBúsqueda
- Solicitud de Autorización y Registro de Proveedores de Servicios de Activos VirtualesPresidencia de la República / Gobierno de Uruguay
- Uruguay Central Bank Orders Banks to Warn Savers on Dollar DepositsThe Rio Times
- El Senado aprobó por unanimidad el proyecto de ley sobre competitividad que presentó el gobiernola diaria
- Zimbra SNMP Flaw Under Active Exploitation (CVE-2026-73570)Cloud Security Alliance
- Tether abandona minería Bitcoin Uruguay disputa energíaFinanceFeeds
- CRIBABreachSense
- Operadores de casinos de Uruguay impulsan un proyecto para legalizar y regular el juego onlineYogonet
- Baja el dólar y el petróleo ajustó pese a sanciones contra Irán y nuevas tensiones comercialesBlasina y Asociados
- DRAGONFORCE Ransomware Gang: 4 New Victims Posted in 24 Hours - Cross-border Campaign Analysis and Detection EngineeringSecurity Arsenal
- Resumen de Amenazas — Agosto 2026: 10 vulnerabilidades críticas | Boletín de Seguridad CiberPlanetaCiberPlaneta
- Uruguay Data Protection & Privacy Regulation MonitorGDPRI
- Nueva reglamentación del BCU obliga a alertar por “riesgos” a depositantesDerecha Diario
- Comisión de Hacienda del Senado aprobó proyecto de ley sobre competitividad con acuerdos entre FA, PN y PCla diaria
- Secreto profesional notarial e inteligencia artificialNotaryData
- Zimbra vulnerability CVE-2026-73570: find impacted assetsrunZero
- Uruguay Casino Operators Propose Online Gambling LawACE Alliance
- Criba in Argentina reportedly faces a DragonForce ransomware claimTweetThreatNews / X
- Victim: Cribaransomware.live
- Criba — DRAGONFORCE Ransomware Attack | Breach HouseBreach House
- Depósitos en dólares (BCU): flexibilizan advertencias por riesgo cambiarioCadena del Mar
- Criba Listed by Dragonforce Ransomware GroupGalaxyWarden
- Así abre la cotización del dólar hoy lunes 24 de agosto de 2026 en pesos uruguayosEl País (Uruguay)
- Depósitos en dólares: qué aviso exigirá el BCU desde octubreNación (Uruguay)
- Casinos propose opening online gambling market in UruguayRadarDigital.ai
- Cassinos propõem abrir mercado de jogos online no UruguaiRadarDigital.ai
- El "Gran Hermano" de los datos financieros: Botana cuestionó nuevo sistema, pero el BCU descartó riesgos al secreto bancarioEl País (Uruguay)
- Rendición de Cuentas: coalición pide que FA no “imponga” su mayoría en Senado tras aprobación en DiputadosEl País (Uruguay)
- Data Protection and AI in Latin AmericaiA Governance
- La ley de competitividad se aprobó en comisión y se votará esta semana en el SenadoÁmbito (Uruguay)
- Uruguay casino operators propose bill to legalise and regulate online gamblingGGNews
- LATAM (aerolínea): falla de seguridad expuso datos personales y parte de tarjetas de créditoCadena del Mar
- NVD-CVE-2026-73570 - NISTNIST NVD
- Los operadores de casinos de Uruguay proponen un proyecto de ley para legalizar y regular el juego en líneaYogonet
- La semana en un clicMinisterio del Interior de Uruguay
- El Banco Central del Uruguay habilitará el trámite en línea para autorizar a proveedores de activos virtualesÁmbito (sección Uruguay)
- Publicación en redes sociales sobre el inicio del régimen de autorización para Proveedores de Servicios de Activos VirtualesBanco Central del Uruguay
- BCU Launches Authorization Regime for Virtual Asset Service ProvidersCoinfomania
- Gli operatori di casinò uruguaiani propongono un disegno di legge per legalizzare e regolamentare il gioco d'azzardo onlineYogonet (edición italiana)
- Inmujeres prepara un proyecto de ley sobre violencia digital y promueve debatir la regulación de los ‘deepfakes’ sexualesBúsqueda
- Proyecto de ley de competitividad: Senado avanza contrarreloj con el objetivo de que se apruebe la semana próximaLa Diaria
- Attackers Exploit Zimbra SNMP Flaw for Unauthenticated ...The Hacker News
- Política Digital del UruguayAgencia de Gobierno Electrónico y Sociedad de la Información y del Conocimiento (AGESIC) - Gobierno de Uruguay
- Los cambios al secreto bancario vuelven a caerse en el Parlamento, esta vez en la Rendición de CuentasÁmbito (sección Uruguay)
- Rendición: con votos de Cabildo Abierto, Diputados aprobó la creación de una agencia para la gestión de inmuebles estatalesla diaria
- Resolución N° 253/026 base de datosUnidad Reguladora y de Control de Datos Personales (URCDP) - Gobierno de Uruguay
- Resolución N° 254/026 base de datosUnidad Reguladora y de Control de Datos Personales (URCDP) - Gobierno de Uruguay
- Resolución N° 252/026 base de datosUnidad Reguladora y de Control de Datos Personales (URCDP) - Gobierno de Uruguay
- CUOASEC propone regular el juego online y combatir lo ilegalSoloAzar
- Sustancia económica y requisitos de transparenciaGlobal Tax Uruguay
- Proyecto de ley en Uruguay busca prohibir las redes sociales a menores de 15 años con sanciones de hasta 340.000 dólaresLa República
- Alertan en Uruguay por mensajes falsos de Netflix para robar datos bancariosEl Telégrafo
- Plantean protocolos de protección ante riesgos de la IA en salud mentalEl Telégrafo
- AEBU alertó por golpe al BROU: sistema de finanzas abiertas no es neutral y reconfigura las reglas de juegoEl País (Uruguay)
- Diputado propone impedir el acceso a redes sociales a menores de 15 añosEl Megáfono
- Zimbra security advisory (AV26-816) – Update 1Canadian Centre for Cyber Security
- Lo que se viene en Uruguay: Finanzas abiertas, ¿cómo funcionan, cuáles son los riesgos y cómo mitigarlos?El País (Uruguay)
- Resolución N° 248/026 base de datosUnidad Reguladora y de Control de Datos Personales (URCDP) - Gobierno de Uruguay
- Pantallas con frontera: la nueva política global de redes sociales para la infancia digitalLatinoamérica21
- Cámara de Diputados realiza consulta en todo el país para regular el uso de redes sociales por parte de niños y adolescentesSubrayado
- Brasil suspende las transmisiones de Discord tras el suicidio de una niña de 13 años (mención al proceso uruguayo de regulación y consulta pública)la diaria
- El Banco Central del Uruguay (BCU) publicó su Plan Estratégico 2026-2030SomoSuruguay
- Diario Oficial – índice del 13 de agosto de 2026 (avisos del BCU, Circular 2.508, fe de erratas de la Circular 2507)IMPO – Diario Oficial
- PREVENTIVE ALERT : DENIAL-OF-SERVICE (DDoS) ATTACKS AGAINST URUGUAYAN STATE INFRASTRUCTUREVECERTRadar (radar de ciberinteligencia)
- Tras la llegada de Tesla, avanza el debate por la regulación de la conducción autónoma con la normativa de la ONU como referenciala diaria
- El plan a cinco años del Banco Central del UruguayÁmbito
- Schipani presentó un proyecto para prohibir el acceso a redes sociales a menores de 15 añosCarmelo Portal
- Felipe Schipani presentó proyecto de ley para impedir que menores de 15 años puedan acceder a redes socialesTelenoche (Canal 4 Uruguay)
- Diputado colorado propone la prohibición de las redes sociales para los menores de 15 añosMontevideo Portal
- Taller sobre gestión e intercambio de inteligencia de amenazas organizado por CERTuyCERTuy / AGESIC
- Uruguay prepara una ley de finanzas abiertasCointelegraph en Español / TradingView News
- Del control de fraudes a la desdolarización: las claves del plan del Banco Central de Uruguay hacia 2030El País (Uruguay)
- Rever la meta de inflación y desdolarizar, entre los focos del plan estratégico del Banco CentralBúsqueda
- Comisión de Ciencias - 10 de agosto 2026Parlamento.ai
- Qué es Astra, la nueva IA que OpenAI frenó por sus capacidades ofensivas de ciberseguridadForbes Uruguay
- Exfiltradaz - Monitoreo de filtraciones en LATAMZoqueLabs
- Resolución N° 240/026 base de datosUnidad Reguladora y de Control de Datos Personales (URCDP) - Gobierno de Uruguay
- [Intel MX] 2026-08-07 Ciberataque a la Caja Virtual de la UASLP; datos educativos de menores en la mira regionalransomware.mx
- Uruguay's Primary Education Databases Allegedly Breached; 1M Children's Records Offered for Sale and QueryDark Web Informer
- Filtran datos de más de 1 millón de niños en Uruguay: los venden en la dark webDiario Bitcoin
- And where does the newborn go from here? The net is vast and infinite. — SECTION9 Ransomware AttackBreach House
- Ransomware Group Section9 Hits: And where does the newborn go from here? The net is vast and infinite.Hookphish
- Section9ransomware.live
- And where does the newborn go from here? The net is vast and infinite. data breach — Section9 ransomware leak (2026)Darkfield / Orizon One
- Section9: Data Breaches, Victims & MethodsRecentBreaches
- Section9 Ransomware Breach Tracker (12 incidents)Galaxy Warden
- Criptomonedas se abren paso en Latinoamérica entre vacíos regulatorios y controversiasEl País (Uruguay)
- Noticias – Ciberseguridad: Poder Ejecutivo establece nuevas obligaciones para la gestión de la ciberseguridad en el EstadoAGESIC
- Política Digital del Uruguay – CiberseguridadAGESIC
- Rocha será sede de la segunda edición de Click ConscienteIntendencia de Rocha
- Tilsor S.A empresa líder al servicio de la ciberseguridad en UruguayGrupo R Multimedio
- Operadores de casinos uruguayos presentan proyecto para regular el juego en líneaSCCG Management
- Falso descuento de UTE: alertan por estafa que apunta a jubilados y pensionistasTelenoche (Canal 4 Uruguay)
- Cumplimiento de protección de datos para empresasAuzac
- Nueva Reglamentación para Proveedores de Servicios de Activos VirtualesPPV Abogados
- Javier Noblega y la suspensión del partido ante Peñarol: "Fue un hackeo"ESPN
- Circular N° 6 de fecha 05/08/2026 Actualizaciones MicrosoftMinisterio de Industria, Energía y Minería de Uruguay
- Política Digital del Uruguay | Agencia de Gobierno Electrónico y Sociedad de la Información y del ConocimientoAgencia de Gobierno Electrónico y Sociedad de la Información y del Conocimiento (AGESIC)
- Resolución N° 247/026 base de datosUnidad Reguladora y de Control de Datos Personales (URCDP)
- Resolución N° 255/026 base de datosUnidad Reguladora y de Control de Datos Personales (URCDP)
- Curso de protección de datos personales para integrantes de organismos públicosUnidad Reguladora y de Control de Datos Personales (URCDP)
- Identificación Civil y Agesic suscriben acuerdo para potenciar el uso del DNI electrónico en servicios digitalesMinisterio del Interior - Dirección Nacional de Identificación Civil
- Agesic y la DNIC suscriben acuerdo para potenciar el uso del DNI electrónico en servicios digitalesAgencia de Gobierno Electrónico y Sociedad de la Información y del Conocimiento (AGESIC)
- Proyecto de ley en Uruguay busca prohibir las redes sociales a menores de 15 años con sanciones de hasta 340000 dólaresLa República
- LockBit 5.0 Strikes Brazilian Communications Leader Grupo RAIDexpose
- Agroland Data Breach in 2026BreachSense
- Agroland S.A. Listed by Qilin Ransomware Group | GalaxyWardenGalaxyWarden
- Agroland S.A.: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Ransomware Group qilin Hits: AGROLAND S.A.HookPhish
- qilin — Ransomware Group Profile — ervik.asErvik
