CiberLATAMbywhalemate
Informe de inteligencia

Panorama de ciberseguridad en América Latina — Agosto 2026

Agosto cerró con regulación al frente, un pico de sanciones en Brasil, ransomware activo en Argentina y Brasil, y fraude digital bajo presión regional.

1 de sept de 202628 min
Panorama de ciberseguridad en América Latina — Agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 904 hechos con fecha en agosto 2026 · 64 de meses anteriores (marco comparativo, no volumen del mes) · 25 sin fecha confirmada (excluidos de los indicadores) · 7 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · América Latina Amenaza predominante: Regulacion (410 de 902 hechos). Cobertura: 904 hechos con fecha en agosto 2026 · 64 de meses an… HECHOS VERIFICADOS 902 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 41 6 cifrado de activos confirmado · 4 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 48 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 85 campañas de fraude documentadas REGULACIÓN 410 normas, resoluciones o sanciones CVES ÚNICOS 2 CVE-2026-50751 / CVE-2026-73570
Panel mensual de señal verificada — Base: 902 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 902. "Incidentes sin tipificar" es el residuo. Regulacion 410 Sin clasificar 306 Fraude 85 Incidentes 48 Ransomware 41 Vulnerabilidades 12
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 902 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · América Latina Base: 902 hechos del período · suma 1128 porque 192 hechos clasifican en más de un sector. Otros / sin sector identi… 336 Sector público / OIV 295 Finanzas 238 Telecom 104 Tecnologia 65 Retail / consumo 40 Educacion 26 Salud 24
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal agosto 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 902 sobre 902 hechos … Argentina 560 Brasil 304 Bolivia 38
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Agosto de 2026 dejó una foto regional dominada por la regulación, con 410 hechos verificados sobre 902 y una señal operativa más concentrada en cumplimiento que en intrusión masiva. El mes estuvo marcado por sanciones de alto perfil en Brasil, una nueva ola de campañas de ransomware con foco en Argentina y Brasil, y un frente sostenido de fraude digital y phishing en el sistema financiero.

La lectura más fuerte del período viene de Brasil. La ANPD impuso una multa récord a ByteDance por tratamiento indebido de datos de adolescentes y, al mismo tiempo, mantuvo una agenda de fiscalización ampliada sobre grandes plataformas, menores de edad, incidentes de seguridad y uso de inteligencia artificial. Esa combinación no solo elevó el volumen regulatorio, también mostró una autoridad que ya opera con lógica de enforcement continuo y no de caso aislado.

En el plano de incidentes, la señal más clara fue Oldelval en Argentina, que notificó un ciberataque sobre sistemas administrativos sin interrupción del transporte de crudo. El caso quedó encuadrado en cobertura como ransomware o, al menos, como un incidente con reivindicación atribuida a The Gentlemen, grupo que siguió expandiendo su actividad global y que también apareció en campañas con víctimas en Argentina y Brasil. A eso se sumaron reclamaciones contra Flecha Bus, AMCA y Criba, que refuerzan un patrón de extorsión con fuerte presencia sudamericana.

El frente financiero siguió mostrando alta presión por fraude. Argentina reportó alrededor de US$98 millones en fraudes de pagos digitales en el primer semestre de 2026, mientras que las coberturas locales siguieron registrando estafas por vishing, phishing, suplantación de identidad y maniobras con deepfakes. En paralelo, Brasil amplificó su propia alarma con estudios sobre deepfakes, clonación de personas con IA y un crecimiento de los contenidos falsos usados en golpes y campañas engañosas.

La lectura agregada del mes es de riesgo alto para América Latina, aunque el tipo de riesgo cambió de forma visible. No predominó una campaña única de impacto transversal, sino una superposición de tres planos: más intervención regulatoria, más sofisticación en fraude digital y una persistencia de ransomware en países grandes, con especial exposición de sectores financiero, salud, transporte e infraestructura crítica. El volumen de CVEs críticos mencionados fue bajo, pero eso no reduce la presión real sobre perímetros y aplicaciones expuestas.

Panorama regional del mes

La región mostró en agosto una combinación de endurecimiento normativo, judicialización del fraude y actividad criminal oportunista, con Brasil, Argentina, México y Chile como nodos más visibles. La lectura de riesgo para América Latina es alta, no por un único evento catastrófico, sino por la suma de muchos hechos verificables que tocan regulación, pagos, privacidad, menores de edad, infraestructura crítica y extorsión digital.

El rasgo dominante fue la regulación. Con 410 movimientos regulatorios documentados, el mes quedó signado por consultas públicas, proyectos de ley, sanciones, resoluciones de autoridad y actualizaciones prudenciales. Brasil concentró buena parte de esa actividad con la ANPD, mientras que México movió piezas en Banxico y CNBV, Argentina siguió ajustando el BCRA y varias jurisdicciones subnacionales, como Zacatecas o la Ciudad de México, empujaron reformas sobre datos, menores y entorno digital.

Esa intensidad regulatoria no debe leerse como ruido administrativo. En varios países, el contenido regulatorio respondió a hechos concretos de mercado o de riesgo, como el fraude en pagos digitales, la exposición de datos de menores, la necesidad de reforzar autenticación, o el intento de cerrar vacíos de supervisión sobre fintech, billeteras y plataformas. El patrón regional es claro: el Estado llega tarde, pero llega con más herramientas y con más apetito de fiscalización.

En paralelo, el fraude digital siguió siendo el frente más transversal en la vida cotidiana de usuarios y entidades financieras. Argentina combinó ciberestafas por WhatsApp, páginas falsas, vishing, deepfakes y un caso de fraude en POS adulterado. Brasil mostró un salto en el uso de deepfakes en fraudes y una industria financiera obligada a lidiar con intentos masivos de validación de identidad. México, aunque con menos evidencia de incidentes concretos en este material, avanzó en reglas de operación y en discusiones sobre biometría, interoperabilidad y control de riesgo.

Ransomware siguió activo, pero con una huella más focalizada que en el mes anterior. Los casos confirmados fueron menos numerosos que en julio, aunque siguieron afectando a infraestructura crítica, transporte, salud y servicios profesionales. La Argentina volvió a aparecer en el mapa con Oldelval, Criba, Flecha Bus y AMCA. Brasil sumó víctimas y campañas, incluida la señal preliminar sobre Mobilemed, mientras que los agregadores de inteligencia continuaron mostrando grupos como The Gentlemen, Qilin, DragonForce, Kazu y BlackWater en rotación constante.

CRONOLOGÍA Hechos verificados del período 1/8 Laatribucióna The 1/8 Defonline señalóque la 1/8 Un analista deseguridad 2/8 La prensa localde 2/8 Página/12informó que en 2/8 The RioTimesaporta
Cronología de hechos verificados, agosto 2026 — Hitos con fecha confirmada dentro de agosto 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Indicadores del período

La tabla siguiente resume la base cuantitativa del mes y muestra un cambio claro de composición frente a julio: menos ransomware, menos fraude documentado y mucha más regulación. La base de cálculo y la ventana temporal se reproducen tal como fueron provistas, porque son el marco de lectura del informe y no una inferencia editorial.

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 902 854 +48
Ventana temporal de los indicadores 904 hechos con fecha en agosto 2026 · 64 de meses anteriores (marco comparativo, no volumen del mes) · 25 sin fecha confirmada (excluidos de los indicadores) · 7 posteriores al período (excluidos)
Incidentes sin tipificar (brechas o interrupciones) 48 85 -37
Casos con ransomware o extorsión como eje primario 41 126 -85
Cifrado de activos confirmado 6
Exfiltración sin cifrado (extorsión simple) 4
Solo mención en leak site 5
Tipificación no determinable con el material 26
Casos de fraude o phishing documentados 85 101 -16
Movimientos regulatorios documentados 410 261 +149
CVEs críticos mencionados 2 22 -20
Sectores con al menos un hecho documentado 8 8 sin cambios
Amenaza predominante del mes Regulacion (410 de 902 hechos) Regulacion (261 de 854 hechos) más marcada
Hechos con confirmación directa de la fuente 96%
Cifras de telemetría agregada excluidas del volumen 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado)

La base no es exclusiva por sector, así que un mismo hecho puede tocar regulación, privacidad y pagos al mismo tiempo. Por eso, la tabla de indicadores debe leerse como señal dominante y no como suma de compartimentos estancos. Esa distinción importa especialmente para el mes, porque el salto regulatorio convive con una baja en ransomware y una persistencia de fraude que no desapareció, solo cambió de forma.

Incidentes relevantes

Los incidentes más útiles para entender agosto no fueron necesariamente los de mayor volumen, sino los que combinaron impacto operativo, sector sensible y trazabilidad documental. El caso más sólido fue Oldelval, al que se sumaron varias campañas de extorsión y filtración en Argentina y Brasil, más el incidente de datos de Latam en Brasil.

Oldelval y el ataque sobre infraestructura petrolera argentina

Oldelval notificó un ciberataque que afectó sus sistemas administrativos y dejó fuera de duda que el transporte de crudo siguió sin interrupciones. La empresa reportó el hecho a la CNV como un evento relevante, y la cobertura periodística lo situó en el contexto de infraestructura crítica, expansión operativa y posible reivindicación por parte de The Gentlemen.

El episodio importa por dos motivos. Primero, porque confirma que la presión sobre activos de energía en América Latina no se limita a la exfiltración de datos ni a la indisponibilidad total, sino que alcanza los sistemas administrativos que sostienen la operación y la gestión del negocio. Segundo, porque muestra un patrón recurrente: la atribución pública en leak sites o por parte de grupos no coincide con una confirmación institucional de autoría, método o alcance.

En la lectura operativa, el caso también evidencia cómo el sector energético depende de segregación real entre red administrativa, infraestructura operativa y sistemas de apoyo. La cobertura recuperada fue consistente en afirmar que SCADA y el transporte no se vieron interrumpidos, pero eso no elimina el riesgo de escalamiento lateral, de manipulación de credenciales o de presión reputacional. La señal de riesgo se concentra en la exposición de la capa corporativa, no solo en el plano industrial.

Latam Pass y la notificación a la ANPD

Latam reconoció una situación de seguridad que expuso datos personales de una parte limitada de los miembros de su programa de fidelidad Latam Pass y notificó tanto a la ANPD como a los clientes potencialmente afectados. La propia compañía informó que adoptó medidas de contención y ciberseguridad, en línea con el esquema de cumplimiento brasileño.

El valor del caso no está en el tamaño exacto del conjunto afectado, que no quedó detallado en el material, sino en la secuencia de respuesta. La notificación regulatoria temprana y la comunicación con usuarios fueron parte central del impacto reputacional. Eso ubica al incidente en una categoría distinta a la simple filtración silenciosa, porque en Brasil la obligación de reportar y documentar ya forma parte del proceso de manejo del evento.

Para el sector aviación y viajes, el punto sensible es la calidad del dato de fidelización. Programas como Latam Pass concentran información que puede combinar identificación, contacto, preferencias de viaje y rastreo de hábitos. Esa densidad hace que una exposición parcial siga siendo relevante, sobre todo cuando alimenta campañas de phishing o fraude de identidad posteriores.

Flecha Bus y la extorsión en transporte

Flecha Bus apareció en los índices de vigilancia de ransomware como víctima reclamada por CoinbaseCartel, con señal pública en un leak site y sin confirmación institucional del volumen comprometido. La cobertura vinculó el caso al sector transporte y logística en Argentina, lo que lo vuelve especialmente relevante para un mes en el que la movilidad y las cadenas de suministro siguieron bajo presión.

La importancia analítica del caso es doble. Por un lado, refuerza que el transporte terrestre sigue siendo un blanco atractivo para operadores de extorsión, tanto por su dependencia de operación continua como por la sensibilidad reputacional de cualquier interrupción. Por otro lado, la ausencia de validación pública impide sobredimensionar el impacto: lo confirmado es la reivindicación y la existencia de una filtración descrita por el grupo, no la magnitud final del daño.

La señal operativa para empresas de transporte no es nueva, pero sí más nítida. Los grupos de ransomware ya no buscan únicamente cifrar infraestructura visible. En varios casos, les basta con la presión de la exposición pública y la amenaza de publicación para convertir una marca operativa en un problema de continuidad y atención al cliente.

AMCA, Criba y la continuidad de la extorsión en Argentina

AMCA, una asociación mutual argentina, y Criba, una empresa con presencia en Argentina, aparecieron en publicaciones de BLACKWATER y DragonForce respectivamente. En ambos casos, el material consultado deja claro que lo verificado es la publicación en leak site o la presencia del nombre de la víctima en la campaña, mientras que la tipificación exacta del daño no siempre puede determinarse.

Ese matiz es central. En agosto hubo varios casos donde la fuente no permite asegurar si existió cifrado de activos, exfiltración sin cifrado o solo mención pública de la víctima. La disciplina editorial importa porque la diferencia entre esos tres escenarios cambia por completo la lectura técnica y legal. No todo leak site equivale a un incidente con pérdida operacional confirmada.

Aun así, el conjunto de reclamaciones muestra que Argentina siguió siendo uno de los países más visibles para grupos de extorsión. La combinación de mutuales, transporte y manufactura sugiere objetivos heterogéneos y oportunidad táctica antes que una única vertical priorizada. Eso habla de un ecosistema de defensa todavía irregular, con sectores maduros y otros más expuestos.

Mobilemed y la presión sobre salud digital en Brasil

Mobilemed fue reportada como objetivo asociado al grupo Kazu, con material que apunta a una plataforma cloud PACS usada por radiología e imagen médica en Brasil. La cobertura disponible fue prudente: describe la reclamación, menciona cifras de exfiltración y rescate aportadas por el leak site, pero aclara que no hubo confirmación independiente del alcance técnico ni del impacto operativo completo.

Ese caso merece atención porque amplía el mapa de salud hacia servicios clínicos digitalizados y no solo hacia hospitales tradicionales. Un PACS en la nube concentra imágenes, flujos de trabajo clínicos y dependencia de acceso remoto. La exposición de ese tipo de plataforma puede alterar la continuidad diagnóstica aunque no haya evidencia pública de cifrado masivo.

La lectura de riesgo en salud cambia cuando el objetivo no es una clínica aislada sino un proveedor de infraestructura para múltiples prestadores. Eso multiplica el radio de afectación potencial. El caso Mobilemed, aun preliminar, encaja con una tendencia regional que mezcla extorsión, cloud y servicios compartidos en sectores sensibles.

Amenazas y campañas activas

La actividad criminal del mes mostró menos cantidad de casos confirmados de ransomware que en julio, pero conservó un patrón de campañas transfronterizas, búsqueda de visibilidad en leak sites y presión sobre sectores críticos. En fraude, en cambio, la intensidad percibida siguió alta y cada vez más apoyada en ingeniería social y deepfakes.

Ransomware y extorsión

The Gentlemen volvió a ser el actor más visible en el material regional, con presencia en campañas globales y víctimas en Argentina y Brasil. Su expansión no depende solo del cifrado, porque el grupo opera con extorsión múltiple, presión pública y una mezcla de intrusión sobre perímetros expuestos, reutilización de herramientas y targeting cruzado.

El dato más útil para agosto es que, de los 41 casos con ransomware o extorsión como eje primario, solo 6 tuvieron cifrado de activos confirmado. En 4 hubo exfiltración sin cifrado, en 5 la evidencia se limitó a la mención en leak site y en 26 el material no permitió determinar con claridad la modalidad exacta. Esa proporción sugiere que el ecosistema de extorsión está más fragmentado de lo que sugiere el nombre genérico "ransomware".

Entre las campañas más visibles estuvieron las de The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER y Kazu. DragonForce publicó víctimas en Argentina y Brasil, CoinbaseCartel listó a Flecha Bus, BLACKWATER apareció con AMCA y The Gentlemen siguió sumando casos en Argentina, incluida Criba y la reivindicación contra Oldelval. La presencia del mismo país en varias familias distintas no apunta a una única falla, sino a una superficie amplia y desigual.

Fraude y phishing

El frente de fraude y phishing siguió siendo la amenaza más cotidiana y, al mismo tiempo, la más adaptada a cambios de producto y regulación. Argentina mostró un giro claro desde la clonación de tarjetas hacia páginas falsas, suplantación de identidad, vishing y ataques apoyados en WhatsApp, mientras que Brasil instaló con fuerza el problema de deepfakes y clonación de personas con IA.

La cifra de 85 casos documentados no agota el fenómeno. El material de agosto muestra más bien el contrario, una mutación del fraude hacia formas más baratas de escalar y más difíciles de distinguir por el usuario final. En varios países la validación facial, la biometría y los flujos de autenticación pasaron a ser parte del problema, no de la solución, porque los atacantes aprendieron a imitarlos o a rodearlos.

La presión sobre el sistema financiero también quedó visible en las referencias a fraude de pagos digitales, investigaciones sobre controles biométricos y reclamos contra bancos y fintech. La señal no es solo que el fraude crece, sino que se vuelve multicanal y combina manipulación emocional, automatización, plantillas de marcas conocidas y uso oportunista de canales oficiales o semi oficiales.

APT y hacktivismo

La única señal claramente atribuible a APT en el material fue la explotación de CVE-2026-73570 por grupos vinculados a Rusia, con campañas contra agencias gubernamentales, universidades e instituciones estatales en Brasil y Argentina. Esa referencia no fue acompañada por un volumen amplio de casos en la región, pero sí por un valor estratégico alto por el tipo de objetivo.

No hubo en agosto un bloque grande de hacktivismo con impacto operacional confirmado comparable al ransomware o al fraude. La señal APT aparece más bien como recordatorio de que los perímetros de gobierno, educación e infraestructura estatal siguen expuestos a campañas con motivación geopolítica o de espionaje, y que una vulnerabilidad crítica puede abrir una ventana regional incluso si el resto del mes está dominado por otra clase de incidentes.

La baja cantidad de CVEs críticos mencionados no debe leerse como tranquilidad. El material solo registró dos, y eso significa que en esta muestra el foco estuvo en regulación y fraude más que en explotación pública de fallas técnicas. No equivale a ausencia de vulnerabilidades explotadas en la región.

Vulnerabilidades críticas

No se registraron muchos CVEs críticos en el material analizado para agosto, y eso marca una diferencia respecto de julio. La lectura correcta no es que la región no haya tenido exposición técnica, sino que el corpus de este mes puso el acento en otra parte, especialmente en enforcement regulatorio y en campañas de extorsión y fraude.

CVE Software Explotación Fuente
CVE-2026-73570 Zimbra Collaboration Suite Explotada por grupos APT vinculados a Rusia contra agencias gubernamentales, universidades e instituciones estatales en Brasil y Argentina SCWorld
CVE-2026-50751 No especificado en la fuente Citado como vector primario más probable en la campaña de The Gentlemen Security Arsenal

La evidencia de explotación técnica en el mes fue acotada, pero relevante por el tipo de entorno expuesto. En Zimbra aparecen objetivos estatales y académicos en la región; en The Gentlemen, el eje está en perímetros expuestos como VPN y firewalls, más que en una plataforma única. Ambas señales favorecen una lectura de superficie de ataque híbrida: vulnerabilidad pública más mala exposición operativa.

Regulación y cumplimiento

La regulación fue la amenaza predominante del mes porque dejó de ser un acompañamiento del riesgo y pasó a ordenar la respuesta del mercado. El bloque regulatorio mostró intervención en privacidad, plataformas, pagos, biometría, IA, protección de menores, transparencia y supervisión financiera en varios países de la región.

Brasil fue el caso más intenso. La ANPD multó a ByteDance por tratamiento indebido de datos de adolescentes y reforzó una estrategia de fiscalización en escala, con procesos contra grandes plataformas, lineamientos sobre incidentes de seguridad, transparencia para menores y discusión regulatoria sobre deepfakes y contenidos sintéticos. El mensaje es claro: la autoridad brasileña ya no actúa solo sobre incumplimientos puntuales, sino sobre patrones de negocio y de diseño de plataforma.

En Argentina, el BCRA siguió ampliando reglas de medios de pago, transferencias, débito de cuotas y requisitos de supervisión. El nuevo mecanismo de Cobro con Transferencia, la actualización de disposiciones sobre cámaras de compensación y la discusión sobre reporte de incidentes en fintech consolidan un ecosistema de pagos cada vez más trazable y más exigente. No hay una sola ley de ciberseguridad, pero sí una red de normas que en la práctica cubren buena parte del terreno.

México se movió en dos planos. Por un lado, Banxico abrió consultas públicas sobre redes de medios de disposición y cámaras de compensación, con foco en eficiencia, interoperabilidad y seguridad operativa. Por otro, la discusión sobre la Ley Federal de Ciberseguridad sigue sin aprobarse, lo que deja al país en una arquitectura fragmentada donde el cumplimiento depende de circulares, reglas sectoriales y regulación prudencial más que de un marco único.

Chile, por su parte, siguió discutiendo la postergación de la Ley de Protección de Datos Personales. El punto no es menor: una eventual demora de la entrada en vigor afecta la credibilidad de la agenda de derechos digitales y prolonga la incertidumbre para empresas que ya deben prepararse para la agencia futura y para un régimen de cumplimiento más estricto. La discusión ya no es si habrá regulación, sino cuándo y con qué nivel de exigencia efectiva.

Paraguay y Colombia muestran dos problemas distintos. Paraguay tiene una ley de protección de datos ya vigente, pero la discusión pública todavía gira en torno a proyectos y a la falta de un desarrollo más consolidado de ciberseguridad. Colombia, según los análisis del mes, sigue sin una ley integral de ciberseguridad y se apoya en normas dispersas, lo que fragmenta la defensa digital y complica la asignación de responsabilidades. Esa fragmentación quedó subrayada en la cobertura local.

Países más afectados en América Latina

La distribución geográfica del mes estuvo claramente sesgada hacia Brasil y Argentina, con Chile, México, Colombia, Paraguay y Bolivia como países de alta relevancia regulatoria o de señal puntual. Perú no mostró material suficiente para una lectura propia en este corpus, y Estados Unidos aparece solo como referencia incidental en algunos análisis comparativos.

Argentina

Argentina fue el país con la mezcla más visible de ransomware, fraude y presión regulatoria secundaria. Oldelval dominó la conversación sobre infraestructura crítica, mientras que Flecha Bus, AMCA y Criba mantuvieron al país presente en los paneles de extorsión. En paralelo, el fraude bancario siguió mutando hacia WhatsApp, phishing, vishing y deepfakes, con señales de mayor judicialización contra bancos por fallas de seguridad o de respuesta.

La lectura sectorial argentina muestra tres zonas sensibles: energía, transporte y servicios financieros. La energía quedó expuesta con Oldelval y la discusión sobre infraestructura crítica; el transporte apareció con Flecha Bus y La Sevillanita; y el sistema financiero siguió bajo presión por estafas, devoluciones judiciales, fraude digital y nuevas reglas del BCRA. El país no tuvo el mayor número de hechos absolutos, pero sí la mayor diversidad de frentes en tensión.

Brasil

Brasil fue el epicentro del mes por volumen regulatorio y por densidad de incidentes de privacidad y fraude. La ANPD tomó decisiones sobre TikTok, Discord, procesos contra grandes tecnológicas y lineamientos para menores, IA y deepfakes. Al mismo tiempo, Latam notificó una situación de seguridad en Latam Pass y Mobilemed emergió como posible víctima en salud digital.

En el plano de fraude, Brasil mostró una escalada clara en el uso de IA generativa para suplantación, clonación de personas y creación de deepfakes en campañas engañosas. Ese fenómeno no es solo técnico, también es de comportamiento: el usuario final se ve enfrentado a falsificaciones más verosímiles, con impacto directo en validación de identidad, onboarding y autenticación reforzada. El mes dejó a Brasil como el principal laboratorio regulatorio y el principal termómetro de fraude sintético de la región.

Chile

Chile estuvo dominado por la discusión de la postergación de la Ley de Protección de Datos Personales y por la aprobación en general del proyecto de ley anti deepfakes. La agenda del país quedó cruzada por dos tiempos distintos, uno de entrada en vigor de reglas ya aprobadas y otro de demora en la instalación institucional de la nueva agencia de protección de datos.

La señal más clara es que Chile ya entró en la fase de implementación política del régimen de datos. La inquietud no es teórica: si se posterga la vigencia plena, el ecosistema empresarial gana algo de tiempo, pero también se dilata el cierre institucional que la propia ley requiere para operar. El país aparece así como uno de los focos regulatorios más relevantes del Cono Sur, aunque con menos incidentes operativos que Argentina o Brasil.

México

México combinó reforma financiera, consultas públicas de Banxico y una ley federal de ciberseguridad aún sin aprobar. La discusión se concentró en pagos, tarjetas, cámaras de compensación, reportes de incidentes y control prudencial de Sofomes y fintech. El país sigue sin un marco único, pero la regulación sectorial avanza con bastante intensidad.

El problema mexicano no es falta de actividad, sino dispersión. La CNBV, Banxico, el DOF y otras dependencias empujan piezas que afectan la seguridad de pagos y datos, pero la arquitectura legal sigue repartida entre varios instrumentos. Eso obliga a las empresas a leer el riesgo de forma transversal: cumplimiento financiero, privacidad, autenticación, continuidad y reporte de incidentes no viven en compartimentos estancos.

Colombia

Colombia apareció menos por incidentes concretos y más por diagnóstico estructural. La prensa local indicó que el país sigue sin una ley integral de ciberseguridad y que su marco se apoya en normas dispersas, una situación que limita la cohesión defensiva frente a amenazas en crecimiento. Eso, en un contexto regional de fraude sintético y presión sobre identidad, es una debilidad más visible que en meses anteriores.

Paraguay

Paraguay tuvo una señal clara en protección de datos, con la Ley N.º 7.593/2025 ya presente en el debate público, pero sin un proyecto consolidado de ciberseguridad identificado en el Senado con la información recuperada. El país combina una base legal de privacidad más moderna con una discusión aún fragmentada sobre ciberseguridad institucional.

Bolivia

Bolivia mostró una agenda institucional orientada a 2FA, fortalecimiento del CSIRT y protección digital, mientras en paralelo surgieron señales de posible brecha y de actividad política digital opaca, como la llamada mini granja de bots vinculada a Fernando Cerimedo. El material de agosto sugiere un ecosistema más activo en construcción de capacidad que en producción de incidentes confirmados, aunque con exposición creciente en servicios públicos y financieros.

Tendencias y señales a monitorear

La comparación con el mes anterior muestra una mejora relativa en algunos frentes y una aceleración preocupante en otros. Bajaron los incidentes sin tipificar, cayeron con fuerza los casos de ransomware o extorsión como eje primario y también disminuyó el fraude o phishing documentado. Pero el mes se movió mucho más hacia regulación, y ese cambio no es cosmético.

Frente a julio, la baja de ransomware de 126 a 41 casos debe leerse con cautela. No significa que el actor haya perdido capacidad, sino que el corpus de agosto incluyó menos eventos de ese tipo y más material regulatorio, además de campañas donde la tipificación no pudo precisarse. El dato relevante no es solo el volumen, sino la persistencia de grupos como The Gentlemen, DragonForce, Qilin, BLACKWATER y Kazu en distintos países de la región.

El salto regulatorio de 261 a 410 hechos es el cambio más importante del mes. Brasil empujó la mayor parte, pero también hubo contribuciones de Argentina, México, Chile y Paraguay. La señal de fondo es que los Estados están cerrando la brecha entre riesgo observado y norma aplicable, especialmente en pagos, datos de menores, plataformas digitales y reportes de incidentes.

La baja de CVEs críticos mencionados, de 22 a 2, también es significativa, aunque no debe sobreactuarse. En agosto el material disponible puso el foco en política pública, enforcement y fraude más que en explotación técnica de vulnerabilidades. Eso no implica que la superficie técnica se haya reducido, solo que quedó menos visible en el corpus analizado.

La señal a vigilar para septiembre es la convergencia entre regulación y fraude. Cuando autoridades endurecen controles, autenticación, trazabilidad y reportes, suelen aparecer intentos de evasión más sofisticados, especialmente en banca, fintech y plataformas con gran base de usuarios. El mes deja bastante claro que la próxima presión no vendrá solo del malware, sino de la ingeniería social adaptada a nuevos requisitos.

Recomendaciones para equipos de seguridad

Los equipos de seguridad de la región deberían tratar agosto como una señal de priorización, no como una anécdota de calendario. El primer ajuste es revisar qué parte del negocio está expuesta a regulación ya vigente o en transición, porque varios de los hechos del mes terminaron en sanciones, consultas formales o nuevas obligaciones de reporte.

En empresas financieras, fintech y proveedores de pagos, la prioridad debería ser endurecer autenticación, monitoreo de identidad y trazabilidad de incidentes. El material del mes muestra fraude por vishing, phishing, deepfakes, suplantación de autoridad y manipulación de flujos de onboarding. Eso obliga a combinar controles técnicos, verificación fuera de banda y procedimientos de reversión y denuncia más rápidos.

En sectores de energía, transporte, salud y servicios compartidos, el foco tiene que estar en la segmentación real de entornos y en la capacidad de respuesta a extorsión. Oldelval y Mobilemed dejan una lección parecida, aunque con naturalezas distintas: una intrusión sobre sistemas administrativos puede no frenar la operación, pero sí desordenar la continuidad, la relación con reguladores y la superficie de presión del atacante.

También conviene revisar exposición de perímetro y servicios remotos. La actividad atribuida a The Gentlemen y otros grupos vuelve a mostrar abuso de VPN, firewalls y accesos expuestos. Eso exige parches rápidos, MFA bien implementado, inventario de accesos externos, rotación de credenciales privilegiadas y un ejercicio serio de detección de movimiento lateral.

Para áreas legales y de cumplimiento, el mensaje es no esperar una ley única para actuar. En Brasil, Argentina, México y Chile ya hay suficiente material normativo como para justificar programas de privacidad, incidentes, retención, gobierno de proveedores y evaluación de riesgo. La dispersión regulatoria no es excusa; es la condición normal del mercado latinoamericano.

Finalmente, conviene preparar guiones de respuesta para casos donde la evidencia pública sea incompleta. Varios de los incidentes del mes quedaron en leak sites o en reclamos preliminares. Eso implica que un equipo puede tener que responder antes de confirmar toda la intrusión. En ese escenario, lo que más ayuda no es adivinar la atribución, sino cortar acceso, preservar evidencia, revisar credenciales y cerrar la puerta a la segunda ola de extorsión.

Preguntas frecuentes

¿Por qué agosto quedó dominado por regulación y no por ransomware?

Porque la base mensual concentró 410 movimientos regulatorios frente a 41 casos de ransomware o extorsión como eje primario, y además hubo 85 hechos de fraude o phishing. La regulación absorbió más de la mitad de la señal porque Brasil, México, Argentina y Chile movieron normas, sanciones y consultas que impactan directamente en seguridad y datos.

¿Qué países mostraron más presión combinada entre incidentes y cumplimiento?

Brasil y Argentina. Brasil combinó una multa récord de la ANPD a ByteDance, fiscalización ampliada y señales de fraude sintético; Argentina sumó Oldelval, Flecha Bus, AMCA, Criba y un frente fuerte de estafas financieras. Chile destacó más por regulación, y México por cambios prudenciales y consultas de Banxico.

¿Cómo hay que leer los casos de ransomware del mes?

Con cautela y separando tres planos: cifrado confirmado, exfiltración sin cifrado y sola mención en leak site. En agosto, de los 41 casos con ransomware o extorsión como eje primario, solo 6 tuvieron cifrado confirmado, 4 fueron exfiltración simple, 5 quedaron en leak site y 26 no pudieron tipificarse con precisión.

¿Qué cambió en el fraude digital respecto del mes anterior?

Bajó el volumen documentado, pero se sofisticó la modalidad. El material muestra menos clonación de tarjetas y más phishing, páginas falsas, vishing, deepfakes y suplantación de identidad, sobre todo en Argentina y Brasil. La combinación con biometría y validación facial elevó el riesgo de evasión de controles.

¿Qué implican las dos vulnerabilidades críticas mencionadas?

Que la exposición técnica no desapareció, aunque el mes haya estado dominado por regulación. CVE-2026-73570 afectó Zimbra y fue explotada contra objetivos gubernamentales y académicos en Brasil y Argentina, mientras que CVE-2026-50751 fue citada como vector probable en la campaña de The Gentlemen. El bajo número no significa ausencia de riesgo.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para agosto de 2026 y con el marco comparativo de meses anteriores incluido en el archivo. No hubo acceso a internet ni se incorporaron fuentes ajenas a la lista autorizada. Los hechos sin fecha confirmada quedaron fuera de los indicadores y solo se usaron cuando ayudaban a contextualizar.

La ventana temporal declarada para el período fue de 904 hechos con fecha en agosto de 2026, 64 de meses anteriores como marco comparativo, 25 sin fecha confirmada excluidos de los indicadores y 7 posteriores al período también excluidos. Los indicadores del mes se reproducen exactamente como fueron provistos y no se recalcularon de manera independiente.

Un indicador en 0, en particular el de CVEs críticos, significa que no se registró en el material analizado para este mes, no que no haya habido vulnerabilidades explotadas en la región. Lo mismo aplica a cualquier ausencia de sector o país en una sección específica. La falta de evidencia en este corpus no equivale a inexistencia del fenómeno.

También quedaron excluidas como prueba de tendencia las telemetrías agregadas, los intentos o bloqueos automatizados y el contenido promocional, los press releases y publirreportajes cuando eran la única base de la afirmación. Las cifras de intentos de fraude, bloqueos o escaneos solo se mencionaron cuando el material permitía atribuirlas a un vendor y aclarando que no son incidentes con impacto confirmado.

Julio 2026 vs Agosto 2026Base de indicadores verificados del período. No incluye telemetría.Ransomware12641RansomwareFraude10185FraudeRegulación261410Regulación
Comparativo de señal verificada, julio vs agosto — Cambios de composición entre el mes anterior y agosto 2026 en los indicadores más sensibles.

Anexo técnico: indicadores de compromiso y TTPs

The Gentlemen y la cadena de ataque observada

La campaña atribuida a The Gentlemen mostró una cadena de intrusión con acceso inicial a través de interfaces de firewall expuestas en Internet, reconocimiento con Advanced IP Scanner, uso de PowerRun.exe para elevación de privilegios y del driver ThrottleBlood.sys para evasión de defensas. El material también mencionó abuso de VPN gateways, firewalls y herramientas de acceso remoto sin parchar.

IOCs y artefactos explícitos del material

La evidencia explicitada en el corpus no aportó hashes, IPs ni dominios verificados para agregar como lista técnica limpia. Sí aportó nombres de herramientas, drivers y vectores: Advanced IP Scanner, PowerRun.exe, ThrottleBlood.sys, interfaces FortiGate expuestas, VPN gateways expuestos y sistemas virtualizados como Linux, ESXi, Hyper-V, además de Backdoors en Go y cifrado con curve25519 y xchacha20 en la descripción técnica de The Gentlemen.

Recomendación de lectura técnica

Para un equipo blue team, la utilidad de estas señales no está en la atribución, sino en el patrón. Si una organización expone servicios perimetrales, usa administración remota y tiene poca segmentación entre red administrativa y sistemas críticos, el caso The Gentlemen funciona como una guía de priorización defensiva. El material no incluye IoCs suficientes para una lista de bloqueo, pero sí TTPs claros para reforzar detección y hardening.

Fuentes