Minería, metalurgia y recursos naturales — Agosto 2026
Ransomware dominó agosto en hidrocarburos y minería latinoamericana, con Oldelval y Ecopetrol como casos centrales y sin CVEs críticos reportados.
Hallazgos clave
- Ransomware fue la amenaza predominante del mes, con 26 de 60 hechos verificados, y desplazó a la clasificación difusa que dominaba julio.
- Oldelval y Ecopetrol concentraron la señal más sensible del vertical, uno por continuidad de transporte petrolero y otro por exfiltración en nube y bloqueo de cifrado.
- La mayoría de los casos de ransomware no permitió determinar con precisión si hubo cifrado, solo leak site o exfiltración, lo que obliga a separar taxonomías.
- La divulgación regulatoria ganó peso: Oldelval reportó ante la CNV y Ecopetrol documentó su incidente ante la SEC y autoridades colombianas.
- No se registraron CVEs críticos en el material analizado, así que el riesgo del mes se explicó más por identidad, nube y extorsión que por fallas publicadas.
- Argentina y Colombia fueron los países con mayor densidad de hechos relevantes para el eje, mientras Brasil aportó telemetría de presión y Venezuela secuelas de incidentes previos.
- La continuidad operativa aguantó en los casos más visibles, pero la exposición de datos, la atribución disputada y la presión extorsiva consolidaron un riesgo alto en el período.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 64 hechos con fecha en agosto 2026 · 7 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Agosto de 2026 dejó una señal nítida en minería, metalurgia y recursos naturales de América Latina: el ransomware volvió a concentrar la atención, con 26 de 60 hechos verificados del período, mientras Oldelval en Argentina y Ecopetrol en Colombia ordenaron la lectura regional del mes. El impacto operativo directo siguió acotado en varios casos, pero la exposición de datos, la presión extorsiva y la necesidad de divulgar incidentes ante reguladores ganaron peso.
La foto del mes no muestra una sola crisis sistémica, sino un patrón de intrusión con efectos distintos según el activo y la capacidad de respuesta. Oldelval informó un ataque contra sistemas administrativos que no interrumpió el transporte de crudo y que fue reportado como hecho relevante ante la CNV. Ecopetrol, en cambio, reconoció acceso no autorizado a entornos en nube, la descarga de datos de miles de cuentas y un intento de cifrado bloqueado por controles internos. En ambos casos, la narrativa pública quedó atravesada por atribuciones no confirmadas, leak sites y comunicación regulatoria.
La amenaza predominante fue ransomware, pero el material del mes obliga a separar con precisión sus variantes. Hubo 3 casos con cifrado de activos confirmado, 6 donde solo apareció la víctima en un leak site y 17 en los que la tipificación no pudo determinarse con lo disponible. Esa ambigüedad no es menor: en activos de hidrocarburos y recursos naturales, el mismo grupo puede alternar entre extorsión, exfiltración y exhibición pública de víctimas sin que el daño operativo sea visible de inmediato.
El caso Oldelval merece un tratamiento aparte porque combina infraestructura crítica, divulgación ante mercado de capitales y atribución abierta a The Gentlemen bajo un esquema RaaS. La empresa sostuvo que el ataque quedó limitado a sistemas administrativos y que la cadena de transporte siguió operando. Distintas coberturas añadieron que la hipótesis más firme apuntaba a atacantes extranjeros y que los sistemas fueron restaurados, pero la autoría siguió sin confirmación independiente. Esa combinación de ataque real, impacto contenido y atribución disputada es representativa del mes.
Ecopetrol mostró un ángulo distinto, más cercano a la extorsión de datos que a la interrupción industrial. La petrolera colombiana informó que detectó una descarga no autorizada vinculada a unas 3.300 cuentas de usuario y a datos almacenados en la nube de alrededor de 15 empresas del grupo. También señaló que logró bloquear la fase de cifrado y revocar accesos. El episodio quedó asociado en la cobertura a The Gentlemen, aunque la compañía no validó públicamente al actor. En términos de riesgo, agosto dejó claro que el borde corporativo y los entornos cloud siguen siendo puntos de apoyo eficaces para operadores de ransomware contra el sector energético.
Panorama regional del mes
La señal regional de agosto fue alta, no por volumen bruto de escándalos, sino por la combinación de sectores sensibles, presión extorsiva y dos casos de referencia en hidrocarburos. En la región aparecieron al menos cinco sectores con hechos documentados, con petróleo, energía y recursos naturales ocupando el centro de la escena, y con señales accesorias en fraude, phishing, minería ilícita de criptomonedas y regulación. El riesgo cualitativo del mes es alto porque la severidad de algunos hechos supera la media, aunque no hubo un colapso operativo generalizado.
América Latina siguió mostrando una superficie de ataque muy amplia, pero el material del período concentra la atención en tres países. Argentina aportó el caso Oldelval, uno de los más sensibles por la naturaleza de la infraestructura y por la divulgación ante la CNV. Colombia sumó el incidente de Ecopetrol y la referencia posterior de un ministerio víctima de ransomware, que ayuda a dimensionar el entorno regional, aunque no pertenece al eje minero-energético. Chile y Perú aparecieron en la prensa por disrupciones del suministro de cobre asociadas a clima y accidentes, no a ciberincidentes, lo que sirve como contexto operativo para el sector, no como volumen de ataque.
La lectura sectorial importa porque el mes no quedó limitado a un tipo de activo. Hubo infraestructura de transporte de petróleo, grupos energéticos con nube corporativa, minería de criptomonedas ilícita como telemetría de fondo en Brasil y una referencia metodológica en ciberseguridad minera centrada en RBVM. En paralelo, el contrato de SLB con PDVSA, motivado por años de abandono y un ciberataque previo, volvió a mostrar que las secuelas de incidentes antiguos siguen condicionando decisiones comerciales y operativas en la industria extractiva regional.
La ausencia de CVEs críticos en el material analizado no debe interpretarse como tranquilidad técnica. Significa solo que no aparecieron vulnerabilidades críticas mencionadas en la cobertura recolectada para este eje y este mes. El riesgo de agosto provino más de credenciales, accesos remotos, nube, abuso de permisos y campañas de extorsión que de explotación pública de fallas específicas. Para equipos de defensa industrial, eso cambia el foco: endurecimiento de identidades, segmentación y monitoreo de exfiltración valen más que perseguir una lista de CVEs inexistente en el material.
Indicadores del período
La tabla siguiente reproduce los indicadores calculados para agosto de 2026 sobre minería, metalurgia y recursos naturales en América Latina, con su base exacta y la comparación contra el mes anterior provista por el informe previo.
| Indicador | Agosto 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período | 60 | 57 | +3 |
| Ventana temporal de los indicadores | 64 hechos con fecha en agosto 2026 · 7 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores) | Igual | N/D |
| Incidentes sin tipificar (brechas o interrupciones) | 26 | 8 | +18 |
| Casos con ransomware o extorsión como eje primario | 26 | 7 | +19 |
| Desglose de ransomware, cifrado de activos confirmado | 3 | Sin dato comparable | N/D |
| Desglose de ransomware, solo mención en leak site | 6 | Sin dato comparable | N/D |
| Desglose de ransomware, tipificación no determinable con el material | 17 | Sin dato comparable | N/D |
| Casos de fraude o phishing documentados | 1 | 4 | -3 |
| Movimientos regulatorios documentados | 1 | 0 | +1 |
| CVEs críticos mencionados | 0 | Sin dato comparable | N/D |
| Sectores con al menos un hecho documentado | 5 | 6 | -1 |
| Amenaza predominante del mes | Ransomware (26 de 60 hechos) | Sin clasificar (23 de 57 hechos) | Cambio de eje |
| Hechos con confirmación directa de la fuente | 68% | Sin dato comparable | N/D |
| Cifras de telemetría agregada excluidas del volumen | 4 (intentos o bloqueos agregados, no incidentes con impacto confirmado) | Sin dato comparable | N/D |
La base de cálculo no incluye las 4 cifras de telemetría ni el hecho sin fecha confirmada. Tampoco suma los 7 hechos de meses anteriores, que se usan solo como marco comparativo. El cambio más marcado del mes fue la expansión de ransomware y de incidentes no tipificados, junto con una caída relativa de phishing y un único movimiento regulatorio, concentrado en el caso Oldelval.
Incidentes relevantes
La sección reúne los casos con mayor valor analítico para minería, metalurgia y recursos naturales, sobre todo aquellos que tocaron infraestructura energética, transporte de crudo, nube corporativa y comunicaciones regulatorias. El rasgo común fue la visibilidad pública del incidente, no la magnitud operativa de cada uno.
Oldelval, ataque a sistemas administrativos y divulgación ante la CNV
Oldelval fue el caso más visible del mes en Argentina y uno de los más sensibles para el sector de recursos naturales. La empresa informó ante la CNV que sufrió un ciberataque o incidente de seguridad informática que afectó sistemas administrativos, declaró que el episodio estaba controlado y sostuvo que el transporte de crudo no se interrumpió. La discusión pública se instaló tanto por el rol de la compañía como por el encuadre regulatorio de la notificación.
La cobertura coincidió en que el impacto quedó limitado al plano administrativo. MásEnergía, Diario Neuquino, The Rio Times, Infobae y Defonline coincidieron en que la operación de transporte siguió activa y que los sistemas afectados fueron restaurados. En paralelo, People of Internet remarcó que la obligación de informar vino del régimen de mercado de capitales, no de una ley sectorial específica de ciberseguridad. Eso convierte al caso en un ejemplo de gobernanza, no solo de respuesta técnica.
La atribución fue menos estable que el hecho en sí. The Gentlemen se adjudicó el ataque en canales públicos y varias coberturas lo trataron como RaaS, pero la empresa no confirmó autoría ni vector. Un blog agregador llegó a atribuir el incidente a incransom, lo que aumenta el ruido de atribución, no la certeza. Nivel4 añadió una lectura técnica útil al identificar a The Gentlemen como actor RaaS rastreado por Microsoft Threat Intelligence bajo Storm-2697.
En términos operativos, el caso sugiere una intrusión contenida, con afectación limitada a la capa administrativa y sin compromiso de la continuidad física del oleoducto. Eso no lo hace menor. En infraestructura crítica, la interrupción evitada también tiene valor de inteligencia, porque muestra que los controles, la segmentación y los procedimientos de recuperación funcionaron. La contracara es que la exposición pública, la presión de leak site y la necesidad de transparencia regulatoria ya forman parte del costo del incidente.
Ecopetrol, exfiltración en nube y bloqueo del cifrado
Ecopetrol aportó el otro gran caso del mes y, a diferencia de Oldelval, el foco estuvo en acceso no autorizado, exfiltración y un intento de cifrado que la empresa dijo haber bloqueado. La petrolera informó que el incidente involucró datos alojados en la nube de alrededor de 15 empresas del grupo, unas 3.300 cuentas de usuario y revocación de accesos comprometidos. También señaló que no se interrumpió la producción de petróleo.
La empresa fue más lejos en su respuesta que muchos actores regionales y detalló medidas concretas ante la Fiscalía General de Colombia. DataEnforce indicó que la compañía bloqueó la etapa de cifrado, mientras ITSitio Colombia explicó que la documentación ante la SEC habló de acceso no autorizado a entornos de almacenamiento en nube. El relato conjunto sugiere una campaña con componente de exfiltración y extorsión, pero sin impacto operativo visible sobre la producción.
La cobertura también registró un reclamo de The Gentlemen sobre la supuesta extracción de 327.095 archivos y alrededor de un terabyte de datos, cifra que Ecopetrol no confirmó. Ese punto es importante: la historia pública quedó dividida entre la confirmación corporativa de una descarga no autorizada y la autodeclaración del actor sobre el volumen sustraído. En este tipo de incidentes, la cifra del grupo atacante suele tener valor de presión, no de prueba cerrada.
Para el sector, el caso deja tres lecciones. Primero, la nube corporativa de conglomerados con múltiples subsidiarias puede convertirse en la vía de entrada o de extracción más expuesta. Segundo, revocar accesos y bloquear el cifrado sigue siendo una defensa relevante cuando la intrusión ya ocurrió. Tercero, la respuesta legal y regulatoria pasa a ser parte del incidente. La producción no se interrumpió, pero la superficie de exposición de datos y la potencial afectación financiera siguen abiertas.
Ministerio de Justicia de Colombia, ransomware y continuidad de servicios
Aunque no pertenece al eje minero-energético, el caso del Ministerio de Justicia colombiano sirve como señal contextual del mes. El 3 de agosto, el ministerio confirmó un ataque tipo ransomware que comprometió parte de su infraestructura y afectó la disponibilidad de varios servicios. El hecho se vinculó en la cobertura con un problema de seguridad originado días antes en una petrolera, lo que refuerza la idea de cadenas de impacto entre contratistas, organismos y operadores críticos.
La relevancia analítica no está en el sector, sino en el patrón. Un entorno administrativo comprometido en una organización con vínculos al ecosistema energético termina abriendo presión adicional sobre servicios públicos. Para operadores de recursos naturales, este tipo de casos subraya que la cadena de proveedores y prestadores no puede tratarse como una frontera teórica. Un contrato mal administrado puede terminar en un incidente con alcance mayor al previsto.
SLB y PDVSA, acceso a datos petroleros tras un ciberataque previo
A finales de agosto, Reuters y otros medios reportaron que SLB obtuvo acceso a datos petroleros venezolanos mediante un contrato con PDVSA, en un contexto de años de abandono y de un ciberataque reciente sobre esos sistemas. La nota no describió un incidente nuevo, pero sí mostró cómo los ataques previos siguen condicionando la reorganización de bases de datos y la administración de información sensible en el sector.
En clave regional, el caso recuerda que la consecuencia de un ciberataque no termina cuando se cierran los boletines de prensa. La necesidad de modernizar bases, depurar inventarios y recomponer accesos suele emerger meses después, y lo hace con una carga operativa y geopolítica considerable. En este caso no hay evidencia de un nuevo compromiso, pero sí de un entorno que continúa arrastrando secuelas de seguridad.
Amenazas y campañas activas
La actividad ofensiva del mes se concentró en ransomware y extorsión, con una única mención de fraude o phishing y sin material suficiente para sostener una narrativa de APT en el eje minero-energético. La forma del daño varió más que el nombre del actor.
Ransomware y extorsión
Ransomware fue la amenaza predominante del período, con 26 de 60 hechos verificados. Dentro de ese universo, solo 3 casos mostraron cifrado de activos confirmado, 6 quedaron en la categoría de sola mención en leak site y 17 no permitieron determinar con precisión si hubo cifrado, solo exfiltración o una reivindicación sin impacto visible. Esa distribución es clave porque evita leer todo ransomware como un mismo fenómeno.
Oldelval cayó en el grupo de casos con impacto controlado y tipificación pública como ransomware, aunque la empresa no confirmara autoría. Ecopetrol, en cambio, es el caso más claro de extorsión con intentos de cifrado bloqueados. También aparece el incidente atribuido a una multinacional francesa en Chile, reportado por BioBioChile como una campaña de ransomware con posible exfiltración y presión por pago, aunque la fuente no permita cerrar autoría ni alcance técnico. En todos los casos, la presión pública sobre la víctima formó parte del ataque.
El mes dejó además un subtexto relevante para el sector extractivo. The Gentlemen, un grupo que opera como RaaS según varias coberturas y análisis técnicos, apareció vinculado a víctimas de hidrocarburos en Argentina y Colombia. Esa coincidencia no prueba una campaña exclusiva contra el vertical, pero sí muestra afinidad por activos donde la continuidad operativa, la reputación corporativa y el cumplimiento regulatorio pesan al mismo tiempo.
La exfiltración sin cifrado merece tratamiento separado porque es el modo de ataque que más se parece al robo silencioso. En Ecopetrol, el valor del incidente estuvo tanto en la descarga no autorizada como en el intento de cifrado fallido. En Oldelval, la presión pública vino de la reivindicación de un grupo, pero la empresa sostuvo que no hubo interrupción del transporte. En ambos casos, el control de identidad y la restauración rápida de sistemas fueron más relevantes que la detección del malware en sí.
Fraude y phishing
Solo un hecho del mes quedó documentado dentro de fraude o phishing. La fuente disponible indica que el phishing sigue siendo efectivo en América Latina y que en el sector manufacturero una alta proporción de compañías reportó ataques, pero ese material es telemetría de percepción y no un incidente del eje minero-energético. Por eso debe leerse como señal de contexto, no como evidencia de una campaña específica contra minería o recursos naturales.
La relevancia para el vertical es indirecta pero real. Los operadores de recursos naturales dependen de cadenas de correo, ingeniería, mantenimiento y contratistas donde el phishing sigue funcionando como puerta de entrada. Agosto no mostró un caso emblemático de esta clase en el eje, pero el dato regional sugiere que la higiene de identidad sigue siendo un punto de presión para las compañías del sector.
APT e intrusión persistente
No hubo material suficiente para sostener una campaña APT identificada como tal en el vertical durante agosto. Lo que sí apareció fue persistencia operativa en forma de intrusiones con atribución discutida, como Oldelval y Ecopetrol, y una mención a origen extranjero en el caso argentino. Esa persistencia no equivale a una APT clásica, pero sí a un entorno en el que el atacante intenta sostener acceso, exfiltrar datos o monetizar con baja fricción.
Vulnerabilidades críticas
No se registraron CVEs críticos en el material analizado para agosto de 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, solo que ninguna apareció en las fuentes recolectadas para este informe. En consecuencia, la tabla queda vacía y la lectura técnica debe apoyarse en accesos comprometidos, abuso de credenciales y exposición en nube, no en una lista de fallas publicadas.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No se registraron CVEs críticos en el material analizado | N/D | N/D | N/D |
Regulación y cumplimiento
Agosto dejó un movimiento regulatorio claro y un precedente de cumplimiento que vale más por su forma que por su monto. Oldelval informó su incidente como hecho relevante ante la CNV, y People of Internet subrayó que la obligación de transparencia provino del régimen de valores, no de una normativa específica de ciberseguridad para infraestructura crítica. Ese matiz importa porque fija quién obliga a reportar y con qué lenguaje.
La CNV aparece así como vector de disclosure, no solo como regulador financiero. La compañía detalló que el incidente afectó sistemas administrativos, que el transporte de crudo siguió sin interrupciones y que los sistemas fueron restaurados. La cadena de información pública, en este caso, pasó por el mercado de capitales antes que por una autoridad sectorial de ciberseguridad. Para otros operadores de recursos naturales, esa secuencia es un antecedente de gobernanza.
Ecopetrol también mostró cumplimiento más amplio, aunque de una naturaleza distinta. La empresa reportó el incidente en documentación ante la SEC, comunicó revocación de accesos, denuncias ante la Fiscalía y trabajo con firmas especializadas y autoridades nacionales. El mensaje regulatorio es que los incidentes cloud con impacto en cuentas y datos ya no se administran solo como problema técnico, sino como exposición legal, bursátil y de gobierno corporativo.
En conjunto, el mes confirma que el compliance cibernético en recursos naturales se está desplazando hacia dos frentes. Por un lado, disclosure ante mercados y entes de control. Por otro, trazabilidad de accesos, respuesta forense y capacidad de demostrar que la operación crítica no se detuvo. Quien no pueda documentar ambos planos quedará en desventaja frente a reguladores, clientes y aseguradoras.
Países y subsegmentos más afectados
Los países con mayor densidad de hechos relevantes en el eje fueron Argentina y Colombia, seguidos por señales operativas en Perú, Chile, Brasil y Venezuela. El peso no se explica por cantidad pura de incidentes comparables, sino por la sensibilidad de los activos afectados y por la calidad de la evidencia disponible en cada país.
Argentina
Argentina concentró el caso Oldelval, que domina la lectura del país en agosto. Se trata de la principal red de transporte de petróleo vinculada a Vaca Muerta, con alrededor del 75% del crudo del yacimiento circulando por sus ductos según la cobertura económica. El incidente fue informado a la CNV, afectó sistemas administrativos y no interrumpió el transporte de crudo.
Lo más llamativo en Argentina no fue solo el ataque, sino la forma de su exposición. El hecho pasó por el regulador de valores y fue recogido por medios especializados, de defensa, energía y economía. Además, la atribución quedó abierta entre The Gentlemen y otras hipótesis, incluyendo una mención aislada a incransom. Para un operador de infraestructura crítica, ese nivel de ruido informativo ya es parte del daño.
Colombia
Colombia quedó marcada por Ecopetrol, una compañía estatal cuyo incidente involucró nube corporativa, descarga no autorizada y un intento de cifrado bloqueado. La compañía confirmó que no hubo interrupción de producción, pero la exposición de datos de miles de cuentas y de unas 15 empresas vinculadas la convierte en uno de los hechos más relevantes del mes para recursos naturales en la región.
El país también aportó la referencia al Ministerio de Justicia como caso de ransomware, útil para entender el clima general de exposición. No es un activo minero o energético, pero sí un recordatorio de que los operadores críticos no trabajan aislados. La gestión de proveedores, credenciales y accesos compartidos sigue siendo un punto de falla transversal.
Chile
Chile apareció en dos planos distintos. Por un lado, la investigación periodística sobre la empresa francesa afectada por ransomware y con filial en Quilicura mostró posible exfiltración y presión extorsiva. Por otro, Bloomberg reportó problemas de suministro de cobre por tormentas y por la paralización de una mina en Perú, con mención a operaciones mineras y logísticas chilenas afectadas por clima. Ninguno de esos hechos equivale a un ciberincidente minero chileno confirmado en el material, pero ambos ayudan a dimensionar la fragilidad operacional del sector.
Perú
Perú fue relevante por Las Bambas, donde MMG reanudó operaciones el 21 de agosto tras una paralización asociada a un accidente laboral. La noticia es útil porque acota el impacto sobre la oferta de cobre y evita una lectura errónea de ciberincidente. En el material no hay evidencia de un ataque informático sobre la mina, solo de una interrupción operativa ajena a ciberseguridad.
Brasil
Brasil aportó dos tipos de señal. La telemetría de Fortinet, citada por la prensa local, habló de casi 250 mil millones de ataques cibernéticos entre enero y julio y de 69.000 ocurrencias de cryptomining en el país durante ese período. Esa cifra es telemetría, no incidente con impacto confirmado, pero muestra presión sostenida sobre la infraestructura tecnológica brasileña.
Además, una nota especializada señaló que los intentos de cryptomining en Brasil superaron el total del año anterior. Para el eje de recursos naturales, esto importa porque la minería ilícita de criptomonedas compite por capacidad de cómputo, energía y visibilidad operativa, aunque no implique por sí misma una intrusión con daño confirmado al sector extractivo.
Venezuela
Venezuela quedó atravesada por el caso PDVSA y el contrato con SLB. La cobertura de Reuters y otras fuentes sostuvo que la compañía estadounidense obtuvo acceso a datos de yacimientos para organizar y modernizar bases obsoletas tras años de abandono y un ciberataque reciente. No hay un incidente nuevo documentado aquí, pero sí una consecuencia estructural del deterioro de sistemas y de la necesidad de recuperar control sobre información crítica.
Tendencias y señales a monitorear
La principal tendencia del mes es el salto de ransomware y de incidentes no tipificados respecto de julio. El informe comparativo muestra 26 casos con ransomware o extorsión como eje primario, contra 7 el mes anterior, y 26 incidentes sin tipificar, contra 8. Ese cambio no se puede explicar solo por más ruido de cobertura. Habla de una amenaza más visible, más monetizable y más difícil de clasificar con precisión.
La segunda señal es la caída del phishing documentado y la escasa presencia de fraude. Pasar de 4 a 1 caso de fraude o phishing no significa que el vector desapareció, sino que perdió centralidad en el material del mes frente a campañas de extorsión. Para seguridad defensiva, esto sugiere que la conversación operativa debe concentrarse menos en el correo aislado y más en accesos persistentes, identidades y movimiento lateral.
La tercera señal es la consolidación del disclosure regulatorio como parte del incidente. Oldelval mostró que el hecho relevante ante la CNV puede ser el mecanismo que ordena la narrativa pública. Ecopetrol hizo algo similar con SEC, Fiscalía y comunicación corporativa. Esto obliga a los equipos a preparar no solo contención técnica, sino una cadena de evidencia apta para reguladores y auditores.
La cuarta señal es la creciente relevancia de la nube. Ecopetrol no fue golpeada por un PLC expuesto ni por una terminal aislada, sino por entornos de almacenamiento en cloud y cuentas de usuario asociadas a varias empresas del grupo. En minería, metalurgia y recursos naturales, donde la narrativa de riesgo suele centrarse en tecnología operativa, agosto recordó que la capa corporativa sigue siendo el objetivo más rentable para los atacantes.
La quinta señal es que la ausencia de CVEs críticos en el material no mejora el panorama. Si el mes se organizó en torno a credenciales, accesos, exfiltración y RaaS, la defensa debe leerlo como un problema de identidad, segmentación y visibilidad de datos. No apareció una vulnerabilidad estrella que explique todo. Lo que sí apareció fue una madurez ofensiva suficiente para explotar lo que ya existe dentro de las redes.
Recomendaciones para equipos de seguridad
La prioridad para equipos de seguridad en minería, metalurgia y recursos naturales debería ser reforzar el control de identidad y la capacidad de recuperación, porque agosto mostró intrusiones que avanzaron sin necesidad de una vulnerabilidad crítica públicamente identificada. Los incidentes más relevantes se apoyaron en accesos, nube, exfiltración y presión extorsiva.
Primero, revisar privilegios de cuentas administrativas y de terceros. El mes dejó suficientes señales de abuso de permisos y accesos comprometidos como para tratar los privilegios excesivos como un riesgo operativo, no como una cuestión de higiene. Cualquier contratista con acceso innecesario a producción, nube o sistemas de soporte debe quedar en un proceso de recertificación inmediato.
Segundo, endurecer la segmentación entre entornos administrativos y operativos. Oldelval mostró que un ataque puede quedar confinado a sistemas administrativos, pero eso no significa que el problema sea menor. La separación estricta entre transporte, control industrial, ERP y servicios de identidad sigue siendo una de las pocas barreras que evita que una intrusión corporativa se vuelva operativa.
Tercero, probar la revocación de accesos y la respuesta a exfiltración. Ecopetrol destacó por su capacidad de bloquear cifrado y revocar credenciales comprometidas. Esas acciones no se improvisan en medio del incidente. Deben ensayarse con simulacros que incluyan nube, repositorios documentales, cuentas de servicio y accesos de terceros.
Cuarto, preparar un paquete de divulgación regulatoria antes del evento. El caso Oldelval demuestra que el lenguaje del informe al regulador, la cronología y la evidencia técnica importan tanto como el contención. Los equipos legales, de cumplimiento y de seguridad deben acordar umbrales, plantillas y responsables de comunicación antes de que ocurra el incidente.
Quinto, monitorear leak sites y canales de atribución con criterio. El mes dejó grupos autoadjudicándose ataques y versiones contradictorias sobre la autoría. Eso obliga a separar inteligencia útil de propaganda de los atacantes. La atribución pública solo debe entrar en decisiones operativas cuando haya corroboración independiente, no cuando el grupo la reclama.
Preguntas frecuentes
¿Qué combina agosto entre Oldelval y Ecopetrol que no se ve en otros casos del mes?
Ambos incidentes unen infraestructura crítica, exposición pública y respuesta regulatoria, pero con impactos distintos. Oldelval reportó afectación a sistemas administrativos sin detener el transporte de crudo y Ecopetrol confirmó acceso no autorizado y bloqueo del cifrado. La comparación se desarrolla en Incidentes relevantes y Regulación y cumplimiento.
¿Por qué el informe insiste en separar cifrado, exfiltración y leak site?
Porque agosto mostró tres impactos distintos dentro de la misma etiqueta ransomware. Hubo cifrado confirmado en pocos casos, una sola mención pública en leak site en otros y varias situaciones donde el material no permitió cerrar la tipificación. Esa distinción está en Amenazas y campañas activas y en los Indicadores del período.
¿Qué cambia para un operador de recursos naturales si no hubo CVEs críticos en el material?
Cambia el foco defensivo. En este mes, el riesgo no vino de una falla publicada sino de accesos, credenciales, nube y presión extorsiva. Eso obliga a priorizar identidad, segmentación y recuperación sobre la caza de una vulnerabilidad concreta. El matiz está en Vulnerabilidades críticas y en Tendencias y señales a monitorear.
¿Qué país quedó más expuesto por la combinación de ciberseguridad y disclosure regulatorio?
Argentina, por el caso Oldelval, porque el incidente llegó a la CNV, se reportó como hecho relevante y quedó conectado con la continuidad de transporte petrolero. Colombia también tuvo un caso fuerte con Ecopetrol, pero allí el foco estuvo más en exfiltración y bloqueo de cifrado que en divulgación ante mercado de capitales. Ver Países y subsegmentos más afectados.
¿La telemetría de cryptomining en Brasil cuenta como incidente del sector?
No. Son intentos o bloqueos automatizados, no intrusiones con impacto confirmado, y por eso no se suman al volumen del mes. Sí sirven como señal de contexto para entender presión sobre infraestructura tecnológica y consumo de recursos. La aclaración metodológica aparece en Indicadores del período y Limitaciones del material.
Limitaciones del material
Este informe se construyó exclusivamente con los hechos provistos para agosto de 2026 sobre minería, metalurgia y recursos naturales en América Latina. La ventana temporal de los indicadores incluye 64 hechos con fecha en agosto 2026, 7 hechos de meses anteriores usados solo como marco comparativo y 1 hecho sin fecha confirmada, que quedó excluido de los indicadores.
Un indicador en 0, en particular el de CVEs críticos, significa que no se registraron en el material analizado, no que hayan estado ausentes en la región. La misma lógica aplica a otras categorías no observadas o con bajo volumen. La ausencia en el corpus no equivale a ausencia real del fenómeno.
Las cifras de telemetría agregada, como intentos, bloqueos, escaneos y promedios semanales de vendors, fueron excluidas del volumen de incidentes. Si se mencionan, es solo como contexto y con la aclaración de que son intentos o bloqueos automatizados, no intrusiones con impacto confirmado. También se excluyeron redes sociales de consumo y contenido patrocinado o comercial que no estaba habilitado como fuente primaria para afirmaciones externas.
El material disponible privilegia fuentes periodísticas, reportes técnicos y avisos corporativos o regulatorios. Eso permite reconstruir con bastante claridad los casos Oldelval y Ecopetrol, pero deja menos certeza sobre atribuciones, volúmenes de exfiltración y tipificación fina en varios incidentes. Donde la fuente no permitió cerrar un dato, el informe lo dice explícitamente antes que sobreinterpretarlo.
Fuentes
- Argentina's Oldelval Cyberattack Disclosure Shows Securities Law, Not Cyber Law, Is Doing the WorkPeople of Internet
- Ransomware a Oldelval: la gobernanza que le falta a Vaca MuertaDataTrends LATAM
- Ransomware Group incransom Hits: Oleoductos del ValleHookPhish
- Vaca Muerta en alerta por ciberataque a la red que transporta la mayor parte del crudoAlerta Digital (Argentina)
- Argentina's Main Oil Pipeline Was Hacked. The Oil Kept Moving.The Rio Times
- Defonline (Argentina)Defonline (Argentina)
- Ciberataque en Vaca Muerta: ¿Qué pasó con los oleoductos de Oldelval?MásEnergía / LM Neuquén
- Hackers atacaron a Oldelval, que opera el mayor oleoducto de la ArgentinaDiario Neuquino
- 📍CIBERATAQUE A LA INFRAESTRUCTURA CRITICA PETROLERA ARGENTINA📍 (Gabriel Iezzi)X
- 🚨 ACTUALIZACIÓN | Cyberataque a Oldelval (GordoGeos)X
- Oldelval Cyberattack Hits Argentina's Top Oil PipelineThe Rio Times
- La operadora del oleoducto por el que circula el 75% del petróleo de Vaca Muerta sufrió un ciberataque en sus sistemasInfobae
- Ciberseguridad en minería y las prioridades de un CIOMinería y Proyectos
- MMG confirms restart of operations at Las Bambas copper mine, PeruKitco
- IQSEC documenta 116 víctimas y 101 filtraciones de datos ...BNamericas
- Peru Mine Halt, Chilean Storms Add to Copper Supply StrugglesBloomberg
- Cierre de mina en Perú y tormentas en Chile agavan problemas de suministro de CobreBloomberg / La República
- "Tu vulnerabilidad es nuestra riqueza": el ataque de hackers que golpeó a empresa en ChileBioBioChile
- The Gentlemen ya ataca a empresas de ArgentinaPrensa Económica
- Relatório da Fortinet aponta que ataques cibernéticos no Brasil dobraram em 2026Gazeta Brasil
- Ecopetrol Data Leak: Hackers Claim 327095 FilesThe Rio Times
- Agente de IA explota falla de macOS en 4 horas e infiltra ...DiarioBitcoin
- Brasil registra quase 250 bilhões de ataques cibernéticos ...Correio Braziliense
- Confirman ciberataque a principal operador de oleoductoNivel4
- Empresas bajo amenaza: el secuestro digital crece 16,5% ...Ecuador Today Media
- Ransomware en Hidrocarburos: Protección de DatosIntexus
- Phishing en Latinoamérica: 73% de empresas atacadasHoy Donde Estamos
- Un contratista con permisos de administrador hundió a una petrolera — y días después atacaron a un ministerio enteroEl Heraldo de Puebla
- Ransomware Alert: OldelvalX (FalconFeedsio)
- Ataque de Ransomware a Ecopetrol, Julio 2026DataEnforce
- El 'ransomware' se dispara un 87 % a nivel global y ...Infobae (agencias)
- Los ataques de ransomware aumentan un 16% y apuntan a servicios empresariales, manufactura y tecnologíaCaracas Digital
- Operadora del oleoducto que lleva petróleo de Vaca Muerta sufrió un ciberataqueMás Río Negro
- 185 victims for ArgentinaRansomware.live
- Ransomware roundup: July 2026Comparitech
- SLB obtiene acceso a los codiciados datos sobre yacimientos petrolíferos de Venezuela a través de un contratoGBM Media
- EXCLUSIVE-SLB gains access to Venezuela's coveted oilfield data ...Devdiscourse
- EXCLUSIF - Selon certaines sources, SLB a obtenu l'accès aux précieuses données sur les gisements pétroliers du Venezuela grâce à un contratReuters / Boursorama
- Ciberataque a Ecopetrol: qué datos quedaron expuestosITSitio Colombia
- Ecopetrol Ransomware Attack, July 2026: The GentlemenDataEnforce
- PRESS DIGEST 2 AUG 2026: Hunt Oil in VEN; Vaca Muerta pipeline ...Energy Analytics Institute
