CiberLATAMbywhalemate
Informe de inteligencia

Panorama de ciberseguridad en América Latina — Septiembre 2026

Regulación, fraude digital y ransomware marcaron septiembre en América Latina, con Argentina y Brasil al frente de la señal.

1 de oct de 202628 min
Panorama de ciberseguridad en América Latina — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 856 hechos con fecha en septiembre 2026 · 132 de meses anteriores (marco comparativo, no volumen del mes) · 4 sin fecha confirmada (excluidos de los indicadores) · 8 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Regulacion (322 de 851 hechos). Cobertura: 856 hechos con fecha en septiembre 2026 · 132 de mes… HECHOS VERIFICADOS 851 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 40 4 cifrado de activos confirmado · 2 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 61 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 190 campañas de fraude documentadas REGULACIÓN 322 normas, resoluciones o sanciones CVES ÚNICOS 2 CVE-2026-76461 / CVE-2026-84869
Panel mensual de señal verificada — Base: 851 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 851. "Incidentes sin tipificar" es el residuo. Regulacion 322 Sin clasificar 227 Fraude 190 Incidentes 61 Ransomware 40 Vulnerabilidades 11
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 851 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 851 hechos del período · suma 1198 porque 250 hechos clasifican en más de un sector. Sector público / OIV 331 Finanzas 294 Otros / sin sector identi… 245 Telecom 130 Tecnologia 103 Retail / consumo 64 Salud 18 Energia 13
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 851 sobre 851 hechos … Argentina 658 Brasil 139 Bolivia 54
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Septiembre de 2026 dejó en América Latina una señal dominada por regulación, fraude digital y una secuencia de incidentes con impacto desigual según el país y el sector. Sobre 851 hechos verificados del período, la amenaza predominante fue regulatoria, con 322 movimientos documentados, seguida por 190 casos de fraude o phishing y 40 casos de ransomware o extorsión como eje primario. El mes también registró 61 incidentes sin tipificar, lo que sugiere actividad relevante, pero en varios casos con material insuficiente para precisar si hubo cifrado, exfiltración o solo mención en sitios de filtración.

La fotografía regional no muestra una ola homogénea de intrusiones masivas, sino una mezcla de presión normativa, fraude financiero más sofisticado, campañas de extorsión publicadas en leak sites y ejercicios estatales de resiliencia. Brasil concentró la agenda regulatoria más intensa, con la ANPD en modo sancionador y consultivo, además de un incidente confirmado en CAPES. Argentina, por su parte, combinó una batería de reformas del BCRA sobre fraude con el envío al Congreso de un proyecto de seguridad nacional que incluye ciberseguridad e infraestructura crítica, al tiempo que se multiplicaron los casos de phishing, deepfakes y reclamos de ransomware.

CRONOLOGÍA Hechos verificados del período 1/9 LaComunicación“A” 8471 1/9 La coberturaconsultadaindica 1/9 En México, la**resolución 1/9 El texto oficialdel 1/9 La Comunicación"A" 8471 1/9 LaComisiónNacionalBancaria

Cronología de hechos verificados, septiembre 2026 — Hitos con fecha confirmada dentro de septiembre 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

En el frente de incidentes, el caso más claro y verificable fue el de K3G Solutions Brazil, víctima atribuida a Panzer, con exfiltración estimada en 300 GB según trackers especializados, además de varios reclamos sobre entidades argentinas y brasileñas donde la confirmación independiente no alcanzó para cerrar impacto, alcance o autenticidad del material. En paralelo, el sector salud apareció golpeado por la publicación de Grupo Hospifar en el leak site de Titan y por el caso del Sanatorio Modelo de Caseros, aunque en este último la mayor parte de las fuentes coincide en que se trató de un reclamo no corroborado públicamente al cierre del período.

El fraude digital tuvo un cambio de escala y de técnica. Argentina acumuló advertencias reiteradas del BCRA sobre estafas de inversión falsa y sobre el uso de perfiles de riesgo para transferencias, mientras medios regionales detallaron deepfakes de voz, phishing audiovisual y guiones de ingeniería social más verosímiles. En Brasil, la combinación de decisiones de la ANPD, el caso TikTok y la investigación sobre CAPES reforzó una agenda de cumplimiento que ya no se limita a políticas de privacidad, sino que alcanza fiscalización, plazos de reporte, medidas preventivas y sanciones concretas.

Visto por riesgo, la región cerró el mes en nivel alto. No porque haya predominado un único mega incidente, sino por la densidad de hechos verificados, la amplitud sectorial, el protagonismo de finanzas y gobierno, y la convergencia entre fraude, protección de datos, infraestructura crítica y explotación de la IA como multiplicador de engaños. La presión no vino solo de atacantes externos, también de nuevos marcos regulatorios y de la necesidad de demostrar cumplimiento con evidencia documental y operativa.

Panorama regional del mes

La lectura regional de septiembre es la de una ciberseguridad latinoamericana cada vez más entrelazada con regulación financiera, protección de datos y defensa de servicios esenciales. El volumen de hechos verificados fue alto y la severidad también, aunque distribuida entre frentes distintos. La región no mostró un único vector dominante de intrusión técnica, sino varias capas de riesgo que se superponen: fraude bancario, campañas de ransomware, APT sobre gobiernos, endurecimiento regulatorio y ejercicios de preparación ante ataques a infraestructuras críticas.

Brasil siguió siendo el termómetro más visible. La ANPD avanzó con audiencia pública, consulta pública y una nueva práctica de fiscalización, mientras el caso TikTok mantuvo el foco sobre sanciones y protección de menores. CAPES, además, confirmó un incidente en la Plataforma Meus Dados con acceso indebido a datos personales y notificación a autoridades. En paralelo, el CTIR Gov lanzó una alerta por una vulnerabilidad crítica en Secure Email Gateway, con CVE-2026-76461 mencionado en el material, y el ejercicio Guardião Cibernético 8.0 volvió a mostrar la prioridad estatal por la continuidad operativa de sectores esenciales.

Argentina combinó la parte más visible de política pública con el frente más ruidoso de fraude. El BCRA endureció los controles sobre transferencias, introdujo perfiles de riesgo y consolidó la gestión del fraude como tema central de la agenda financiera. Al mismo tiempo, la conversación pública se llenó de estafas con IA, deepfakes de voz, suplantación de bancos y casos judiciales vinculados a fraudes digitales. El envío de un proyecto de seguridad nacional que incorpora ciberseguridad e infraestructura crítica agrega una capa adicional: el Estado empieza a tratar la protección digital como arquitectura de seguridad pública y no solo como higiene tecnológica.

El mapa de riesgos no se limitó a esos dos países. Bolivia registró ataques a la Cámara Nacional de Industrias y empujó una agenda de fortalecimiento de respuesta con Bolivia Cibersegura 2026. Perú cerró plazos de adecuación en materia de datos personales. Paraguay siguió avanzando en protección de infraestructura crítica. Ecuador trató en Asamblea una objeción parcial sobre su proyecto de ciberseguridad. México, aunque con menos incidentes confirmados en el material del mes, sostuvo una agenda regulatoria sobre pagos, autenticación y consulta pública de Banxico.

El riesgo cualitativo del mes es alto por tres razones. Primero, por la combinación de volumen y diversidad de hechos verificados. Segundo, porque varios de los incidentes y campañas afectan sectores con alta sensibilidad sistémica, como gobierno, salud y finanzas. Tercero, porque el material muestra una convergencia entre ataque, fraude y regulación, con organizaciones obligadas a probar capacidad de detección, respuesta, trazabilidad y notificación en plazos cada vez más estrictos.

Indicadores del período

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período 851 902 -51
Incidentes sin tipificar (brechas o interrupciones) 61 48 +13
Casos con ransomware o extorsión como eje primario 40 41 -1
Casos de fraude o phishing documentados 190 85 +105
Movimientos regulatorios documentados 322 410 -88
CVEs críticos mencionados 2 2 sin cambios
Sectores con al menos un hecho documentado 8 8 sin cambios
Amenaza predominante del mes Regulacion (322 de 851 hechos) Regulacion (410 de 902 hechos) cambio de volumen, misma prioridad
Hechos con confirmación directa de la fuente 94% no provisto n/d
Cifras de telemetría agregada excluidas del volumen 5 no provisto n/d
Ventana temporal de los indicadores 856 hechos con fecha en septiembre 2026, 132 de meses anteriores como marco comparativo, 4 sin fecha confirmada excluidos, 8 posteriores excluidos igual n/a
Base de todos los indicadores 851 hechos verificados del período 902 -51

Incidentes relevantes

CAPES y el incidente en la Plataforma Meus Dados

CAPES confirmó un incidente de seguridad en la Plataforma Meus Dados que permitió acceso indebido a datos personales disponibles en el sistema. La entidad comunicó el caso a autoridades competentes, incluida la Policía Federal y la ANPD, y aclaró que no había identificado alteraciones en los datos almacenados. El caso es relevante porque muestra una intrusión con impacto en una plataforma estatal sensible, pero todavía con alcance técnico acotado en la información pública disponible.

La lectura operativa es doble. Por un lado, el incidente confirma que los entornos de gestión de datos personales en Brasil siguen siendo blanco de accesos no autorizados. Por el otro, evidencia que el umbral de notificación ya no depende solo de daño consumado, sino de acceso indebido a datos que pueden comprometer la seguridad o la privacidad de los titulares. En un mes donde la ANPD reforzó fiscalización y discusión normativa, CAPES funcionó como ejemplo práctico de la necesidad de trazabilidad y respuesta rápida.

K3G Solutions Brazil y la campaña Panzer

K3G Solutions Brazil fue una de las señales más claras de ransomware con posible exfiltración en la región. Ransomware.live, Breach House, Dexpose.io, Kalir y otras fuentes de seguimiento registraron la víctima atribuida a Panzer con fecha de descubrimiento y ataque el 18 de septiembre de 2026, y el material indica una exfiltración estimada en 300 GB. La empresa fue descripta como consultora brasileña de telecom y TI, con sede en Manaus y servicios de red, soporte ISP, monitoreo y colocation.

Aquí sí hay una diferencia importante con otros casos del mes. El material no se limita a una mención en leak site, sino que múltiples trackers refuerzan la atribución y aportan metadatos consistentes. Aun así, la confirmación independiente sobre impacto operativo de la compañía no aparece en el corpus. El riesgo para el ecosistema es alto por el perfil del sector y por la superposición entre telecom, TI e infraestructura potencialmente sensible.

Grupo Hospifar S.R.L. y Titan

Grupo Hospifar S.R.L., prestador de salud argentino, apareció publicado por Titan en su sitio de filtraciones el 22 de septiembre. APJ One lo incluyó en su resumen diario, y el material disponible coincide en que se trató de una publicación de leak site, sin confirmación pública de la entidad afectada. Kalir añadió contexto, pero sin evidencia forense pública suficiente para afirmar cifrado, exfiltración o interrupción confirmada.

El punto a retener es la exposición del sector salud como blanco persistente. A diferencia de K3G, aquí el material no permite tipificar el impacto con precisión. Por eso, la lectura correcta es la de una reivindicación registrada en monitores de extorsión, útil para alerta temprana, pero insuficiente para tratarla como incidente confirmado con consecuencias operativas verificadas.

Sanatorio Modelo de Caseros y la disputa entre reclamo y confirmación

Sanatorio Modelo de Caseros fue uno de los casos más comentados del mes, con reclamos atribuibles a Qilin y múltiples monitores de brechas siguiéndolo. Algunas fuentes describen cifrado de archivos críticos y exfiltración, mientras otras, como RecentBreaches, lo clasifican explícitamente como un reclamo no corroborado. Ransomlook, HookPhish, Darkfield y otros trackers sostienen que hubo publicación en leak site, pero la confirmación pública de la institución no aparece en el material.

Este caso es un buen ejemplo de la diferencia entre visibilidad y verificación. Para análisis operativo, la fuente más prudente es la que marca el caso como "unconfirmed breach claim", porque evita asumir impacto real donde solo hay publicación de una banda. Aun así, la reiteración de trackers sobre una misma víctima obliga a seguir el caso, sobre todo por tratarse de un establecimiento de salud, sector donde cualquier filtración tiene potencial impacto sobre datos clínicos y reputación institucional.

Judicial Branch of the Province of Jujuy y Emperador

El Poder Judicial de la Provincia de Jujuy apareció asociado al grupo Emperador, con varias fuentes de monitoreo marcando una filtración de datos y exfiltración de infraestructura judicial, incluidas credenciales administrativas y bases de datos de la corte. Otras fuentes, en cambio, lo clasificaron como reclamo no corroborado. El resultado final es una pieza todavía en disputa, aunque con suficientes señales como para no descartarla.

Lo más importante aquí es la tipología. El material sí permite afirmar que la reivindicación existe en el ecosistema de leak sites y que el blanco pertenece al sector gobierno y defensa. Lo que no permite, al menos con confirmación independiente, es cerrar el grado de intrusión. Por eso, en este caso la lectura correcta es "reclamo de extorsión con material sugerente de exfiltración, todavía sin confirmación oficial".

Diarco y el reclamo de Incransom

Diarco apareció señalado por Incransom en fuentes de seguimiento, pero sin detalles verificables sobre cifrado, exfiltración, demanda de rescate o impacto operativo. ThreatCluster incluso marcó la publicación como no verificada. La relevancia del caso radica menos en el daño confirmado y más en la acumulación de reclamos contra organizaciones argentinas en plataformas de extorsión.

Este tipo de señal importa para inteligencia de amenazas, pero no debe confundirse con incidente confirmado. En términos editoriales, entra en el radar de exposición reputacional y de monitoreo de leak sites, no en el mismo plano que una brecha corroborada. La diferencia es clave para no inflar artificialmente el volumen real de intrusiones.

Gobierno argentino, plan de seguridad nacional y ciberdefensa

El Poder Ejecutivo argentino envió al Congreso un proyecto de 133 artículos que crea un Sistema de Seguridad Nacional e incorpora funciones de seguridad cibernética y protección de infraestructuras críticas públicas y privadas. La cobertura indica además que el proyecto ingresó a Diputados el 17 de septiembre, comenzó debate en comisión el 30 de septiembre y seguirá su recorrido legislativo en octubre.

El componente ciber no es accesorio. La definición de infraestructura crítica abarca instalaciones, redes, sistemas, servicios y activos cuya interrupción podría afectar seguridad, defensa, salud, economía, servicios esenciales o el funcionamiento del Estado. En la práctica, eso acerca el lenguaje legislativo a un modelo de protección más amplio, donde ciberseguridad, continuidad operativa y seguridad nacional empiezan a solaparse en un mismo marco.

Cyber.ar 26 y el foco en infraestructuras críticas

Cyber.ar 26 cerró en Argentina con foco en infraestructuras críticas, y las exposiciones técnicas incluyeron interferencia y falsificación de señales GNSS, además de pruebas prácticas sobre una subestación eléctrica simulada. La UNDEF y Infodefensa mostraron un espacio donde defensa, academia y sector tecnológico discutieron coordinación, pruebas periódicas y resiliencia.

La señal del evento es importante porque desplaza la conversación desde la herramienta al entorno. No se trató solo de malware o phishing, sino de capacidad de respuesta ante interrupciones de servicios esenciales. Esa transición, visible también en el plan nacional de ciberseguridad, sugiere que la región empieza a asumir que la ciberdefensa ya no puede quedar aislada del resto de la planificación de infraestructura crítica.

Amenazas y campañas activas

Ransomware y extorsión

La campaña de ransomware y extorsión más sólida del mes fue Panzer, con K3G Solutions Brazil como víctima mejor documentada y con exfiltración estimada en 300 GB según trackers especializados. En paralelo, Titan publicó a Grupo Hospifar S.R.L. en un leak site y Qilin mantuvo actividad visible sobre Sanatorio Modelo de Caseros, aunque este último caso no logró salir del terreno de reclamo disputado.

La región también tuvo actividad vinculada a Emperador contra el Poder Judicial de Jujuy y a reclamos de Incransom sobre Diarco, pero ambos con verificación incompleta. La diferencia entre publicar una víctima y demostrar impacto sigue siendo central. En septiembre, la mayoría de los casos regionales de ransomware quedaron en alguna posición intermedia entre la mención de leak site y la confirmación parcial de exfiltración.

Campaña País Tipo de impacto según material Estado de verificación
Panzer Brasil Exfiltración estimada en 300 GB verificación múltiple en trackers
Titan Argentina Sola mención en leak site reclamo, sin confirmación pública
Qilin Argentina Fuente no precisa si hubo cifrado; algunos trackers sugieren exfiltración reclamo disputado
Emperador Argentina Fuente no precisa si hubo cifrado; hay señales de exfiltración según trackers reclamo disputado
Incransom Argentina Sola mención en leak site reclamo no verificado

Fraude y phishing

El fraude y el phishing fueron la verdadera masa crítica del mes. El BCRA advirtió sobre campañas de inversión falsa que imitan a bancos, billeteras y organismos públicos y piden credenciales o tokens. A la vez, la prensa regional mostró un salto en el uso de deepfakes, suplantación de identidad y clonación de voz para engaños bancarios y familiares, con énfasis en Argentina y Brasil.

También hubo señales técnicas más específicas. Casbaneiro se mantuvo activo contra usuarios de instituciones financieras en Argentina, Perú, Colombia y México, con cadenas de infección por PDF malicioso, descargadores y geofencing. En Argentina, el uso de IA para suplantar voces y rostros ya aparece como recurso operativo del fraude, no solo como curiosidad mediática.

Campaña o modalidad Países alcanzados Técnica observada Lectura operativa
Inversión falsa con suplantación del BCRA Argentina suplantación de organismo y pedido de credenciales phishing financiero clásico con credibilidad institucional
Casbaneiro Argentina, Perú, Colombia, México PDF malicioso, loaders, geofencing robo de credenciales bancarias regional
Deepfakes y clonación de voz Argentina suplantación audiovisual ingeniería social de alta persuasión
Phishing con IA América Latina deepfakes y malware potenciado incremento de eficacia del engaño

APT y espionaje

La señal más clara de APT en el mes vino de ESET Research con SparroWocky, una backdoor usada por FamousSparrow contra objetivos gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. El interés del caso está en la persistencia y la amplitud regional del targeting, con mecanismos pensados para reducir huella y dificultar la respuesta.

Ese patrón convive con otro, más amplio, de ataques con herramientas de IA observados por Unit 42 en organizaciones de América Latina. El material no permite convertir eso en un único evento, pero sí en una señal de madurez ofensiva: abuso de herramientas legítimas, persistencia en Windows y campañas que mezclan espionaje, fraude y preparación de acceso.

Vulnerabilidades críticas

En el material analizado se registraron 2 CVEs críticos mencionados. Eso no significa ausencia de otras vulnerabilidades relevantes en la región, sino que solo dos aparecieron con identificación explícita en el corpus del mes.

CVE Software Explotación Fuente
CVE-2026-76461 Cisco Secure Email Gateway la falla figura en el catálogo CISA Known Exploited Vulnerabilities, con EPSS de 28,27% CTIR Gov
CVE-2026-84869 ConnectWise ScreenConnect CISA confirmó explotación activa Aviatrix Threat Research Center

El hecho de que solo dos CVEs hayan sido mencionados en el material no debe leerse como una región con bajo riesgo de vulnerabilidades. El mes estuvo atravesado por otras prioridades editoriales y regulatorias, y el corpus de research no trae un listado exhaustivo de explotación técnica. Lo que sí deja ver es que, cuando aparece una vulnerabilidad crítica, el foco está en productos de gestión remota y correo, dos superficies históricamente sensibles para ciberseguridad corporativa.

Regulación y cumplimiento

Septiembre confirmó que la regulación ya no es un telón de fondo, sino la amenaza predominante del mes en términos de volumen documental. El dato de 322 hechos regulatorios sobre 851 verificados del período refleja una región activa en producción normativa, consultas públicas, reformas de fiscalización y ajustes de cumplimiento. Eso no equivale a menos riesgo, sino a más obligaciones y más trazabilidad exigida a los equipos.

Argentina concentró gran parte de la agenda con la Comunicación A 8473 del BCRA, que formaliza un score de riesgo de fraude para transferencias inmediatas y obliga a bancos y PSP a usarlo en alta, monitoreo y revisión de padrón. El BCRA también difundió alertas por estafas que usan su nombre para inversiones falsas y avanzó en un esquema más amplio de prevención con información pública y perfiles de riesgo. Para el sector financiero, el mensaje es claro: el control antifraude pasó a ser una pieza estructural de cumplimiento.

En paralelo, el Poder Ejecutivo envió al Congreso un proyecto de seguridad nacional que incorpora ciberseguridad e infraestructura crítica. Esa iniciativa se acopla con discusiones previas sobre modernización estatal, servicios públicos digitales y soberanía de datos. La línea común es una estatalidad que busca ordenar sus activos digitales, clasificar lo crítico y fijar responsabilidades de seguridad con mayor precisión.

Brasil mostró otra cara de la misma tendencia. La ANPD realizó audiencia pública, abrió consulta pública sobre fiscalización de plataformas digitales y publicó lineamientos sobre incidentes de seguridad y documentación. TI Inside y RNP recordaron el plazo de hasta tres días hábiles para comunicar incidentes de la LGPD, y el caso TikTok consolidó una lógica sancionatoria más intensa. El efecto para empresas regionales es inequívoco: la gobernanza documental importa tanto como el control técnico.

País Movimiento regulatorio destacado Implicancia operativa
Argentina Comunicación A 8473 del BCRA y proyecto de seguridad nacional más control antifraude y más exigencia sobre infraestructura crítica
Brasil audiencia y consulta pública de la ANPD, fiscalización y sanciones mayor presión de documentación, reporte y corrección
Perú adecuación gradual para Oficial de Datos Personales cronogramas de cumplimiento por tamaño de empresa
Ecuador tratamiento legislativo de ciberseguridad debate de marco legal y gobernanza
Paraguay avance en infraestructura crítica y protección de datos mayor sensibilidad sobre servicios esenciales
México consultas públicas y reglas de autenticación en pagos endurecimiento de identidad y prevención de fraude

Países más afectados en América Latina

Argentina

Argentina fue el país con mayor densidad de señales combinadas en septiembre. Aparecieron casos de ransomware o reclamos de extorsión, campañas de fraude bancario, un salto regulatorio del BCRA y un proyecto nacional que incorpora ciberseguridad a la arquitectura de seguridad estatal. El cuadro general no muestra un único punto de quiebre, sino una superposición de riesgos financieros, judiciales y de infraestructura crítica.

En ransomware, los nombres más visibles fueron el Poder Judicial de Jujuy, Diarco, Librería Santa Fe, Sanatorio Modelo de Caseros, el Ministerio de Educación y la empresa Tecno Acción, aunque no todos con confirmación equivalente. En fraude, la referencia dominante fue el ecosistema de transferencias, wallets y suplantación de identidad, reforzado por el uso creciente de IA en estafas y por el endurecimiento del BCRA. El país termina el mes con mucha regulación y mucha exposición, una combinación que obliga a afinar respuesta y cumplimiento a la vez.

Brasil

Brasil concentró la agenda más madura en regulación y la evidencia más clara de incidente confirmado. La ANPD fue el eje de fiscalización, con audiencia pública, consulta pública y discusión sobre transparencia y sanciones. CAPES confirmó un incidente en la Plataforma Meus Dados y el CTIR Gov publicó una alerta por vulnerabilidad crítica. A eso se suma el caso TikTok, que siguió marcando el tono de la protección de menores y el poder de intervención del regulador.

En el frente criminal, Brasil también apareció en la campaña Panzer contra K3G Solutions y en señales de ransomware vinculadas a sectores industriales y de servicios. El país cerró el mes como el mejor ejemplo de una región donde regulación, fiscalización y incidentes reales avanzan en paralelo, no en secuencia.

Bolivia

Bolivia tuvo una señal más acotada, pero no menor. La Cámara Nacional de Industrias informó un ataque a su página oficial de Facebook, con afectación temporal de la comunicación institucional, y Entel, AGETIC y ATT impulsaron Bolivia Cibersegura 2026 para fortalecer la respuesta a incidentes. Además, se difundieron datos sobre intentos de ciberataque al sector bancario, aunque esa cifra corresponde a telemetría y no a intrusiones confirmadas.

La lectura de país apunta a consolidación de capacidades, no a un solo incidente grande. El eje de riesgo está en la maduración institucional de respuesta y en la necesidad de profesionalizar CSIRT sectoriales y canales de notificación.

Perú

Perú aparece más en clave regulatoria que incidentes. El cierre de plazo para designar Oficiales de Datos Personales en medianas empresas según la Ley 29733 muestra un cronograma de adecuación que sigue en marcha. También hubo señales de actividad criminal regional con Casbaneiro contra usuarios del país, aunque el caso se reporta en un contexto multinacional y no como incidente local aislado.

Para las empresas peruanas, el mes refuerza una lectura de cumplimiento gradual y de exposición regional al fraude financiero. La continuidad entre regulación de datos y fraude digital es más fuerte que en otros países del bloque andino.

Colombia

Colombia tuvo un rol más visible por la campaña de Casbaneiro, que apuntó a usuarios de instituciones financieras en el país, y por la discusión legislativa sobre un nuevo proyecto de protección de datos que endurecería sanciones y ampliaría alcances territoriales. El material no trae incidentes confirmados con la misma granularidad que Argentina o Brasil, pero sí una señal clara de presión regulatoria y de exposición a fraude bancario transfronterizo.

La combinación de IA, phishing y cambios normativos sugiere que el país entra en una fase de mayor alineación regional con modelos de protección más estrictos. La prioridad operativa está en identidad, monitoreo y respuesta a suplantaciones de alto realismo.

México

México sostuvo una agenda fuerte en pagos, autenticación y prevención de fraude, aunque con menos incidentes confirmados en el material del mes. Banxico mantuvo consultas públicas y la cobertura del sector financiero siguió marcando el endurecimiento de controles sobre tarjetas, pagos y cámaras de compensación. En lo criminal, Casbaneiro también apuntó a usuarios mexicanos, reforzando la lectura de un vector financiero regional compartido.

El país aparece menos como escenario de incidentes puntuales y más como un mercado en el que convergen reglas de autenticación, vigilancia de pagos y presión por combatir el fraude. La fotografía de septiembre es la de un ecosistema financiero que sigue cerrando huecos de identidad.

Paraguay

Paraguay siguió avanzando en discusiones sobre infraestructura crítica y protección de datos. El material disponible apunta a una arquitectura normativa que todavía se está consolidando, con foco en servicios esenciales y en el régimen de datos personales. No hubo incidentes confirmados de peso comparables con los de Argentina o Brasil, pero sí una señal de construcción regulatoria sostenida.

Para el análisis regional, Paraguay importa porque muestra el tipo de base legal que otros países todavía discuten. Su relevancia es menos mediática y más estructural.

Chile

Chile aparece en el material principalmente como país comparativo en leyes de protección de datos y debates sobre postergaciones regulatorias. No hubo hechos incidentales relevantes dentro del alcance temático de este informe para septiembre, al menos en el corpus provisto. Eso no implica ausencia de riesgo, sino ausencia de hechos suficientemente verificables en la cobertura incluida.

Ecuador

Ecuador tuvo un paso legislativo sobre ciberseguridad y una referencia operacional en la campaña SparroWocky de FamousSparrow, que afectó organismos gubernamentales en el país. El dato más sólido no es una gran brecha pública, sino la confirmación de que la región andina sigue en el radar de APT con foco gubernamental.

El país combina discusión normativa con exposición a espionaje digital. En ese sentido, el material lo ubica más cerca de un frente de defensa estatal que de un ecosistema de fraude masivo.

Tendencias y señales a monitorear

La comparación con agosto muestra menos hechos verificados totales, pero más actividad de fraude y más incidentes sin tipificar. Los 851 hechos de septiembre bajan frente a los 902 del mes anterior, y los movimientos regulatorios también se reducen de 410 a 322. Sin embargo, el fraude y phishing documentados saltan de 85 a 190, y los incidentes sin tipificar suben de 48 a 61. La señal es clara: menos ruido regulatorio que en agosto, pero más presión real en fraude y más casos que todavía no se pueden cerrar técnicamente.

En ransomware, la variación es mínima, de 41 a 40 casos con extorsión como eje primario. Eso indica estabilidad más que descenso. Lo que cambia es la composición: más reclamos sobre organizaciones de la región, más dificultad para distinguir cifrado, exfiltración o simple publicación en leak site, y más necesidad de validar cada caso antes de asumir impacto. La región sigue siendo un blanco rentable para extorsión, pero el valor operativo está cada vez más en la exfiltración y en la presión reputacional.

El otro cambio fuerte es el fraude. El salto de 85 a 190 casos documentados no se explica solo por mayor cobertura, sino por una mayor sofisticación del engaño y por la incorporación de IA en deepfakes, clonación de voz y guiones de phishing más persuasivos. El material de Argentina, Brasil y la cobertura regional coincide en que el fraude ya no depende de errores evidentes. La autenticación social y la verificación humana necesitan reforzarse tanto como el control técnico.

La regulación tampoco desaparece, aunque baje en volumen. Al revés: el mes mostró una transición desde la producción normativa general hacia la fiscalización concreta. La ANPD en Brasil y el BCRA en Argentina están en una etapa de implementación y control, no solo de anuncio. Eso es una señal relevante para los equipos de seguridad y legales, porque obliga a producir evidencia, no solo políticas.

Comparativo septiembre vs. mes anteriorHechosSin tipificarRansomwareFraudeRegulaciónCVEs85161401903222
Comparativo de señal — Septiembre bajó en hechos totales y regulación, pero subió con fuerza en fraude o phishing y en incidentes sin tipificar.

Recomendaciones para equipos de seguridad

La prioridad inmediata es revisar los controles antifraude sobre canales de pago y transferencia, especialmente donde existan flujos de alta frecuencia, incorporación de nuevos clientes y operaciones sensibles por home banking o billeteras. El material del mes muestra que el fraude ya combina suplantación, IA y explotación de debilidades de proceso, así que el control debe cubrir identidad, comportamiento, validación y respuesta al usuario.

Segundo, conviene endurecer la disciplina de respuesta a leak sites y a reclamos no corroborados. No todos los listados equivalen a intrusión confirmada, y septiembre dejó varios ejemplos donde la diferencia entre mención, exfiltración y cifrado cambia por completo la prioridad del caso. Un equipo que monitoree estas señales debe clasificar por certeza, sector, tipo de evidencia y posible impacto sobre datos regulados.

Tercero, los sectores regulados, en especial finanzas, salud y gobierno, deberían revisar sus obligaciones de notificación y evidencia documental. Brasil ya opera con plazos cortos y exigencias de registro, mientras Argentina suma score de riesgo, perfiles de transferencia y una agenda de infraestructura crítica. Si un equipo no puede reconstruir una línea de tiempo técnica y una línea de decisión de negocio, está un paso atrás de lo que el mes empieza a exigir.

Cuarto, hay que ajustar los controles frente a fraude asistido por IA. Eso incluye verificación de segundo canal, límites a la confianza en audios o videos, capacitación en deepfakes, y procedimientos claros para rechazar pedidos urgentes que lleguen por mensajería o llamadas no verificadas. El material del mes muestra que el engaño ya no depende de mala ortografía ni de mensajes torpes.

Quinto, en organizaciones con exposición a servicios esenciales o infraestructura crítica, conviene probar continuidad y segmentación con mayor frecuencia. Cyber.ar 26 y Guardião Cibernético 8.0 muestran que la región ya piensa en subestaciones, energía, salud y redes como objetivos reales. Los ejercicios deben validar recuperación, no solo existencia de backups.

Prioridad Acción Aplicación práctica
1 reforzar antifraude score, monitoreo, validación adicional, revisión de cuentas
2 clasificar reclamos de extorsión distinguir leak site, exfiltración y cifrado
3 preparar notificación registro de incidentes, evidencias, tiempos de reporte
4 entrenar contra IA fraudulenta deepfakes, clonación de voz, suplantación audiovisual
5 probar continuidad ejercicios sobre infraestructura crítica y servicios esenciales

Preguntas frecuentes

¿Por qué septiembre mostró más fraude que ransomware en el material analizado?

Porque el mes reunió 190 casos de fraude o phishing documentados frente a 40 casos con ransomware o extorsión como eje primario. Además, Argentina y Brasil concentraron muchas señales de suplantación, deepfakes y estafas bancarias. La sección de Indicadores y la de Amenazas y campañas activas lo muestran con claridad.

¿Qué países concentran la señal más relevante del mes?

Argentina y Brasil concentran la mayor densidad de hechos verificables. Argentina lidera en fraude, regulación bancaria y reclamos de ransomware. Brasil lidera en fiscalización de datos, incidente confirmado en CAPES y actividad de la ANPD. Para una lectura detallada, ver Países más afectados en América Latina y Regulación y cumplimiento.

¿Qué diferencia hay entre una víctima publicada en un leak site y un caso confirmado?

Una publicación en leak site puede ser solo un reclamo de extorsión. Un caso confirmado requiere evidencia adicional de impacto, idealmente de la propia organización o de fuentes técnicas sólidas. En septiembre, varios casos de Argentina quedaron en esa zona gris, por eso el informe distingue reclamo, exfiltración y cifrado en Amenazas y campañas activas.

¿Qué cambió en la agenda regulatoria argentina respecto del mes anterior?

El BCRA avanzó desde la discusión antifraude hacia la implementación de scores de riesgo y perfiles para transferencias, mientras el Ejecutivo envió al Congreso un proyecto de seguridad nacional que incorpora ciberseguridad e infraestructura crítica. La comparación con agosto está desarrollada en Indicadores del período y Tendencias y señales a monitorear.

¿Hubo vulnerabilidades críticas publicadas en el mes?

Sí, el material analizado menciona 2 CVEs críticos, CVE-2026-76461 y CVE-2026-84869. Eso no implica ausencia de otras fallas en la región, sino que solo esas dos quedaron explicitadas en el corpus del mes. Ver la tabla de Vulnerabilidades críticas para el detalle y la fuente asociada.

¿Qué debería priorizar un equipo financiero de la región después de este mes?

Debería priorizar antifraude en transferencias, verificación reforzada de identidad, respuesta a suplantación de marca y monitoreo de extorsión en leak sites. El material muestra un salto en phishing con IA y una regulación más exigente sobre evidencia y trazabilidad. Las recomendaciones operativas están en Recomendaciones para equipos de seguridad.

Limitaciones del material

Este informe usa exclusivamente los hechos provistos para septiembre de 2026 y su marco comparativo. Los 851 hechos verificados del período son la base de todos los indicadores del mes, mientras que 132 hechos de meses anteriores se usaron solo como comparación y nunca como volumen del período. También quedaron excluidos 4 hechos sin fecha confirmada y 8 hechos posteriores al período.

Un punto importante es que un indicador en cero, especialmente en vulnerabilidades, significa que no apareció en el material analizado, no que no haya existido en la región. En este caso hubo 2 CVEs críticos mencionados, pero eso no permite inferir la totalidad de vulnerabilidades explotadas en América Latina durante el mes. El mismo criterio aplica a otros campos: ausencia en el corpus no equivale a ausencia real.

La ventana temporal de indicadores incluyó 856 hechos con fecha en septiembre de 2026, 132 de meses anteriores como marco comparativo, 4 sin fecha confirmada excluidos y 8 posteriores excluidos. El material también contiene 5 cifras de telemetría agregada, que son intentos o bloqueos automatizados y no incidentes con impacto confirmado. Esas cifras se mantuvieron fuera del volumen del mes.

La calidad de atribución varía según el caso. En varios hechos, sobre todo en ransomware y filtraciones, el corpus incluye fuentes de seguimiento de leak sites, trackers de brechas o notas secundarias que no equivalen a confirmación oficial. Cuando el material no permite distinguir cifrado, exfiltración o simple mención, este informe lo señala explícitamente. También se excluyeron fuentes no permitidas por la consigna, como redes sociales de consumo o publicaciones que no integran la lista autorizada.

Fuentes