Actividad de ransomware en América Latina — Agosto 2026
Agosto dejó 281 casos de ransomware o extorsión en LATAM, con Argentina, Brasil, México, Chile, Perú y Colombia entre los focos.
Hallazgos clave
- Ransomware fue la amenaza predominante del mes, con 281 casos primarios sobre 537 hechos verificados en agosto.
- Argentina concentró la mayor densidad de víctimas y claims, con Criba, Flecha Bus, AMCA, Oldelval, Sanatorio Modelo de Caseros, Tecno Acción e INMAC entre los casos más visibles.
- The Gentlemen, Qilin y DragonForce sostuvieron la presión regional, con foco en construcción, salud, transporte y manufactura.
- La mayoría de los eventos de ransomware del mes quedaron en terreno de extorsión visible o leak site, con 187 casos cuya tipificación exacta no pudo determinarse con el material.
- El salto de 1 a 16 CVEs críticos mencionados sugiere mayor densidad de explotación perimetral y abuso de accesos remotos en el material de agosto.
- La confirmación pública fue desigual: varios incidentes tuvieron claims sólidos, pero pocos contaron con detalle institucional o técnico completo.
- El riesgo regional debe considerarse alto por volumen, diversidad sectorial y persistencia de grupos RaaS en varios países.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 541 hechos con fecha en agosto 2026 · 61 de meses anteriores (marco comparativo, no volumen del mes) · 14 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Agosto de 2026 cerró con ransomware como la amenaza predominante en América Latina, sobre una base de 537 hechos verificados y 281 casos donde el eje primario fue ransomware o extorsión. La señal del mes combinó víctimas confirmadas, claims en leak sites, exfiltraciones puntuales y varios incidentes sin tipificar, con Argentina, Brasil, México, Chile, Perú y Colombia entre los países más expuestos según el material analizado.
La lectura más clara del período es la consolidación de grupos con capacidad de operar en paralelo sobre múltiples verticales. Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER y Kazu aparecen en distintos casos del mes, con una particular concentración en construcción, salud, transporte, manufactura, servicios profesionales y administración pública. En varios incidentes, el material permite confirmar al menos una reclamación en leak site, pero no siempre el cifrado o la exfiltración, por lo que el peso del mes está más en la presión extorsiva visible que en una única modalidad homogénea.
Argentina fue el país con más marcas concretas dentro de la muestra del período. Allí se registraron, entre otros, Criba, Flecha Bus, Tecno Acción, INMAC Ingeniería y Arquitectura, el Sanatorio Modelo de Caseros, AMCA y Oldelval. Brasil también aparece de forma recurrente, tanto por la mención de Intranet Gov Brasil como por el contexto regional en el que DragonForce y The Gentlemen concentraron parte de su actividad. México, por su parte, sigue mostrando una superficie amplia de víctimas reclamadas por distintos grupos, aunque este informe sólo contabiliza los hechos fechados en agosto y no los mapas históricos sin fecha confirmada.
El mes también dejó dos señales técnicas que ayudan a entender el momento del ecosistema. Por un lado, The Gentlemen siguió siendo uno de los actores más prolíficos a escala global y mantuvo presencia en América Latina con víctimas en Argentina y Brasil, además de una campaña cross-sector que apuntó a manufactura, servicios profesionales y salud. Por otro, el material sobre su cadena de ataque refuerza el abuso de dispositivos perimetrales expuestos, la elevación de privilegios y técnicas de evasión de EDR, lo que eleva el riesgo para organizaciones con exposición remota mal gobernada.
En términos de severidad operativa, el mes fue alto. No sólo por la cantidad de hechos verificados, sino por la mezcla de interrupciones, claims de filtración y víctimas con datos sensibles o impacto administrativo. Sanatorio Modelo de Caseros, Criba, Flecha Bus, AMCA y Oldelval muestran perfiles distintos, pero todos revelan la misma tensión: grupos con motivación extorsiva, superficies de ataque heterogéneas y una confirmación pública que llega fragmentada o directamente no llega.
Panorama regional del mes
La señal regional de agosto fue alta, con una presión sostenida sobre sectores corporativos y públicos, y con Argentina y Brasil como polos visibles de actividad confirmada. La combinación de 281 casos con ransomware o extorsión como eje primario, 104 incidentes sin tipificar y 25 hechos de fraude o phishing documentados dibuja un mes de superficie amplia, no de un único brote aislado.
No hubo un solo actor dominante en términos absolutos dentro del material, pero sí una concentración de campañas en torno a bandas con oferta RaaS, leaks sites activos y capacidad de doble extorsión. The Gentlemen aparece como el actor regionalmente más visible por volumen y persistencia en Sudamérica según el marco comparativo de meses previos, mientras que Qilin y DragonForce sostienen una presencia constante en Argentina, Brasil y Chile. Esa continuidad importa más que el titular de cada leak, porque sugiere campañas iterativas, no golpes esporádicos.
El riesgo regional puede calificarse como alto. La razón no es una cifra aislada de telemetría, que en este informe se excluye del volumen, sino la densidad de hechos verificados con confirmación directa de fuente, la persistencia de actores de ransomware en varias verticales y la presencia de organizaciones críticas o de interés público entre las víctimas o reclamaciones. El patrón regional sigue siendo de extorsión multivector, con el leak site funcionando muchas veces como primera señal visible y no como último paso de un incidente completamente aclarado.
La lectura sectorial también es consistente con el mes anterior. Construcción, salud, transporte, manufactura y servicios profesionales vuelven a aparecer con frecuencia, y en algunos casos se suman energía e infraestructura administrativa. Eso refuerza una hipótesis operativa simple: los grupos priorizan organizaciones con dependencia alta de continuidad, mayor tolerancia al pago en ciertos mercados y exposición de accesos remotos o perímetros distribuidos.
Indicadores del período
La tabla siguiente reproduce exactamente los indicadores provistos para agosto de 2026, sobre la base de 537 hechos verificados del período y la ventana temporal declarada por el propio insumo. Las cifras describen la señal del eje, no el proceso de research.
| Indicador | Agosto 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 537 | 241 | +296 |
| Ventana temporal de los indicadores | 541 hechos con fecha en agosto 2026 · 61 de meses anteriores (marco comparativo, no volumen del mes) · 14 sin fecha confirmada (excluidos de los indicadores) | ||
| Incidentes sin tipificar (brechas o interrupciones) | 104 | 46 | +58 |
| Casos con ransomware o extorsión como eje primario | 281 | 162 | +119 |
| Cifrado de activos confirmado | 26 | ||
| Exfiltración sin cifrado (extorsión simple) | 22 | ||
| Solo mención en leak site | 46 | ||
| Tipificación no determinable con el material | 187 | ||
| Casos de fraude o phishing documentados | 25 | 7 | +18 |
| Movimientos regulatorios documentados | 1 | 3 | -2 |
| CVEs críticos mencionados | 16 | 1 | +15 |
| Sectores con al menos un hecho documentado | 8 | 8 | sin cambios |
| Amenaza predominante del mes | Ransomware (281 de 537 hechos) | Ransomware (162 de 241 hechos) | |
| Hechos con confirmación directa de la fuente | 85% | ||
| Cifras de telemetría agregada excluidas del volumen | 4 | intentos o bloqueos agregados, no son incidentes con impacto confirmado |
La reconciliación más importante de estos indicadores es metodológica. El bloque de ransomware o extorsión reúne 281 hechos, pero dentro de ese conjunto hay 26 casos con cifrado confirmado, 22 con exfiltración sin cifrado, 46 que sólo llegan a la mención en leak site y 187 que el material no permite tipificar con precisión. Esto significa que el ruido extorsivo visible supera al subconjunto de impacto técnico confirmable, algo esperable en ecosistemas donde el leak site aparece antes que la confirmación pública.
El aumento de CVEs críticos mencionados, de 1 a 16, no debe leerse como una prueba de más explotación efectiva en la región, sino como una mayor densidad de referencias técnicas en el material analizado. En paralelo, la confirmación directa de fuente del 85% sugiere un cuerpo documental relativamente sólido, aunque no homogéneo en grado de verificación institucional.
Incidentes relevantes
Los casos más útiles del mes son los que permiten conectar actor, vertical y tipo de impacto con suficiente precisión para orientar defensa y respuesta. En agosto, el material muestra una mezcla de claims en leak sites, brechas con datos cuantificados y algunos incidentes con interrupción operativa más clara.
Sanatorio Modelo de Caseros, Argentina
El caso del Sanatorio Modelo de Caseros es uno de los más visibles del mes por la cantidad de fuentes que lo mencionan y por la recurrencia del grupo Qilin en distintos trackers. MedRisk, Darkfield, GalaxyWarden, RecentBreaches y Ransomware.live coinciden en que Qilin lo agregó a su sitio de leaks el 26 de agosto, aunque el propio material aclara que la reclamación seguía sin verificación independiente y sin detalle público sobre el volumen exacto de datos filtrados.
El matiz es importante. Hay señales consistentes de extorsión y publicación en leak site, pero la evidencia disponible no alcanza para afirmar, sin reservas, que el impacto fue únicamente un claim o una brecha plenamente confirmada. Hendry Adrian reportó cifrado de archivos críticos y disrupción operativa, pero la fuente no aporta comunicado oficial del sanatorio. En esta clase de casos, el leak site es el indicio más duro, pero no reemplaza a la confirmación institucional.
La relevancia sectorial también es clara. Salud sigue siendo un blanco recurrente para ransomware en la región, y este caso encaja en ese patrón. Cuando un centro médico aparece como víctima listada, el riesgo no es sólo reputacional o de privacidad. También se abre la posibilidad de afectación de turnos, historias clínicas, coordinación interna y dependencia de sistemas administrativos, aun cuando el material no detalle todavía el alcance exacto.
Criba, Argentina y la campaña de DragonForce
Criba concentra varios atributos que vuelven al caso especialmente útil para análisis operativo. BreachSense cuantificó la filtración en aproximadamente 188,25 GB, mientras que Ransomware.live y Security Arsenal ubicaron a DragonForce como autor de la publicación en un lapso de 24 horas que también incluyó otra víctima en Brasil. Además, la descripción pública del grupo menciona documentación financiera y de clientes que abarcaría Argentina, Uruguay y otros países.
A diferencia de otros claims del mes, aquí sí aparece una estimación de volumen de datos. Eso no valida la autenticidad del material, pero sí indica una filtración de escala suficiente como para sostener una presión extorsiva seria. La combinación de construcción y gestión de proyectos con documentación financiera sugiere que el valor del botín no estaba sólo en la operativa interna, sino también en relaciones con clientes, cuentas y contratos.
La campaña de DragonForce también es relevante por su componente transfronterizo. Security Arsenal señaló concentraciones en Sudamérica, con publicaciones en Argentina y Brasil en la misma ventana. Ese patrón sugiere capacidad de lotes de publicación y selección de blancos por oportunidad, no por país aislado. Para defensa regional, esto implica que la exposición de una subsidiaria, contratista o unidad de negocio puede ser suficiente para convertir a toda la organización en blanco de extorsión.
Flecha Bus, Argentina
Flecha Bus aparece como víctima listada por CoinbaseCartel el 22 de agosto, con sector transporte/logística y país Argentina en el material de Dexpose. Security Arsenal complementa la señal al indicar que el grupo publicó 13 víctimas en 24 horas, entre ellas la empresa argentina. La compañía, según las fuentes, no confirmó públicamente el ataque ni el volumen de datos comprometidos.
El valor del caso está en el sector. Transporte y logística siguen siendo objetivos frecuentes porque la presión operativa es inmediata y la visibilidad pública del servicio es alta. Aun cuando el material no aclare si hubo cifrado, exfiltración o sólo una mención en leak site, el hecho de aparecer como víctima expuesta ya genera impacto comercial y reputacional.
También hay una lectura de continuidad regional. El mismo mes muestra otros blancos en construcción, salud y servicios financieros. Eso deja ver que los grupos no se restringen a una sola vertical, sino que buscan organizaciones donde la urgencia de operar y la sensibilidad del botín les den margen de negociación. En transporte, ese margen suele ser mayor por el efecto cascada sobre usuarios y clientes.
AMCA, Argentina
AMCA, la Asociación Mutual de Conductores de Automotores, figura en Breachsense como víctima del grupo BLACKWATER, con fecha de descubrimiento del 17 de agosto. Security Arsenal y FalconFeeds.io la ubican también en Argentina, y el material la describe como una entidad vinculada a seguros automotores, asistencia en ruta y beneficios financieros para conductores. Eso amplía el perfil de la víctima más allá de una categoría genérica de servicios profesionales.
El caso es útil porque muestra el cruce entre servicios financieros, seguros y movilidad. No hay confirmación pública de la organización en las fuentes provistas, pero sí una publicación en sitio de filtración y una caracterización sectorial consistente. En este tipo de operaciones, la presión sobre datos de afiliados, información de pólizas o documentación interna puede ser tan relevante como la indisponibilidad de sistemas.
La relevancia operativa es doble. Primero, porque BLACKWATER sigue mostrando apetito por objetivos con datos sensibles y exposición de usuarios finales. Segundo, porque el material indica que el targeting oportunista también puede encontrar blanco en organizaciones medianas, no sólo en grandes corporaciones. Eso obliga a revisar controles de acceso remoto, inventario de exposición y segmentación, incluso en mutuales y aseguradoras de escala intermedia.
Oldelval, Argentina
Oldelval representa otro tipo de incidente, más cercano a la disrupción administrativa que al leak site puro. La compañía informó a la CNV que sufrió un incidente de ciberseguridad en sus sistemas administrativos y lo clasificó como un ataque de ransomware del tipo RaaS. También aclaró que el transporte de crudo no sufrió interrupciones y que los sistemas afectados fueron restaurados.
El caso importa por dos motivos. El primero es sectorial: se trata de infraestructura energética con un peso crítico en Argentina. El segundo es de atribución, porque fuentes secundarias y material en redes mencionan a The Gentlemen y a INC RANSOM en distintos momentos, pero la empresa no confirmó públicamente una autoría específica. En este informe, eso se traduce en prudencia: hay incidente confirmado, pero no una atribución definitiva sostenida por la propia víctima.
La señal que deja Oldelval es la de un ataque con impacto acotado en operación física, pero con impacto real en sistemas administrativos. Eso es suficiente para afectar facturación, control documental, soporte interno o disponibilidad de ciertos procesos. En sectores de infraestructura, ese tipo de afectación puede ser la antesala de presiones mayores si la contención no es rápida.
Tecno Acción e INMAC Ingeniería y Arquitectura, Argentina
Tecno Acción fue reportada por HookPhish como víctima del grupo The Gentlemen, con fecha de brecha el 28 de agosto y fecha de descubrimiento el 30, bajo la etiqueta de data breach. INMAC Ingeniería y Arquitectura S.A., por su parte, apareció el 31 de agosto en un aviso de FalconFeeds.io que señaló una supuesta víctima de Qilin, con intención de publicar datos en siete u ocho días.
Ambos casos son relevantes por la misma razón. Muestran que el ecosistema de amenazas no se limita a víctimas ya filtradas o a incidentes de alto volumen, sino también a reclamos tempranos en portales y redes de inteligencia. En ninguno de los dos aparece confirmación pública de la organización afectada en el material provisto, por lo que lo correcto es tratarlos como claims de distinta solidez, no como hallazgos equivalentes.
El valor analítico está en el sector y en la geografía. Construcción y arquitectura aparecen de nuevo en Argentina, esta vez bajo la órbita de Qilin y The Gentlemen. Esa repetición es más informativa que el nombre puntual del grupo: sugiere que el mercado local sigue ofreciendo superficie suficiente para campañas de extorsión que combinan publicación, amenaza de filtración y presión temporal sobre el pago.
Instituto Ferrero de Neurología y Sueño, Argentina
Kazu reivindicó el 23 de agosto un ataque contra el Instituto Ferrero de Neurología y Sueño, amenazando con liberar datos sensibles si no había negociación. Dexpose lo registró como un incidente de ransomware contra un centro médico especializado en Argentina, pero el material no detalla de forma pública el volumen de datos ni confirma intervención institucional del establecimiento.
La utilidad del caso está en que refuerza la presión sobre salud fuera de los grandes hospitales. Centros especializados, clínicas y servicios de diagnóstico también están en la mira porque acumulan datos altamente sensibles y dependen de disponibilidad continua para operar. En este punto, la extorsión simple puede ser tan efectiva como el cifrado, porque el valor de la interrupción reputacional es alto.
Kazu aparece varias veces en el archivo del mes en otros países de la región, lo que refuerza su condición de actor activo en verticales sensibles. El patrón no es nuevo, pero sí persistente: un grupo puede publicar varias víctimas de salud en poco tiempo y usar el ruido acumulado como palanca para acelerar pagos o abrir negociaciones.
Amenazas y campañas activas
Agosto mostró un ecosistema de ransomware y extorsión dominado por campañas multiobjetivo, con fuerte presencia de sitios de filtración y un subgrupo de incidentes en los que el material sí permite distinguir entre cifrado, exfiltración o mera publicación de la víctima.
Ransomware y extorsión con impacto confirmado o probable
Qilin fue el actor más visible en Argentina durante el mes, con el Sanatorio Modelo de Caseros, INMAC Ingeniería y Arquitectura y el caso de Tecno Acción en el entorno de seguimiento de incidentes. En el Sanatorio Modelo de Caseros hay indicios de cifrado y disrupción operativa en una fuente, pero otras fuentes se limitan al claim de leak site y a la categoría de breach no confirmada. Ese contraste es típico de agosto: el material confirma la presión extorsiva antes que el detalle técnico completo.
DragonForce protagonizó una campaña con foco regional que dejó a Criba como víctima en Argentina y otra publicación en Brasil. En Criba sí existe una estimación concreta de datos filtrados, lo que mueve el caso desde la mera mención hacia la exfiltración con presión de publicación. El grupo también aparece como uno de los actores que mantienen presencia sostenida en Sudamérica, según el análisis citado por Security Arsenal.
The Gentlemen siguió activo en varios países y verticales, con peso en manufactura, construcción, servicios profesionales, salud y transporte. En la región, su relevancia no se agota en las víctimas del mes. El marco comparativo lo ubica como uno de los actores más prolíficos de Sudamérica en el primer semestre de 2026, y el material técnico sobre su cadena de ataque describe abuso de perímetros expuestos, reconocimiento de red y evasión de EDR.
CoinbaseCartel, BLACKWATER y Kazu completan la foto con víctimas en transporte, seguros, salud y servicios profesionales. No todos los casos permiten afirmar cifrado. En varios, la señal real es la publicación en leak site y la amenaza de difusión. En otros, hay descripciones de datos sustraídos o de filtración cuantificada. Esa mezcla confirma que el valor de la extorsión ya no depende sólo de bloquear sistemas, sino de visibilizar un claim creíble.
Fraude y phishing documentados
Los 25 hechos de fraude o phishing documentados en el período confirman que la actividad maliciosa no estuvo limitada a ransomware. El material disponible no concentra estos eventos en una sola campaña regional, pero sí los presenta como parte del mismo clima de riesgo, con técnicas de engaño, acceso inicial y abuso de credenciales que pueden alimentar luego un incidente de extorsión.
Para equipos defensivos, esta categoría es importante porque suele ser el eslabón previo a la intrusión. El mes muestra repetidamente cadenas que empiezan con acceso remoto, exposición de firewall o credenciales comprometidas. Aunque el informe separa fraude y phishing de ransomware, la convivencia de ambos ejes en el mismo período sugiere una superficie de entrada común y reutilizable.
APT e hacktivismo
En el material de agosto no aparece un bloque claro de APT o hacktivismo con víctimas latinoamericanas confirmadas dentro del alcance de este informe. Sí hay referencias externas a campañas y alertas en otros contextos, pero no constituyen una señal suficiente para clasificar una tendencia regional de este período bajo ese eje. El foco verificable del mes sigue siendo ransomware y extorsión.
Vulnerabilidades críticas
El material del período menciona 16 CVEs críticos, pero no permite construir una lista completa de explotación confirmada en víctimas latinoamericanas con el mismo nivel de detalle para todos los casos. La presencia de CVEs en el insumo no equivale por sí sola a atribución ni a impacto exitoso en la región.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-50751 | Check Point Security Gateway | Mencionado como vector primario más probable en la campaña de The Gentlemen | Security Arsenal |
| CVE no especificado en el material | VPN gateways, firewalls y herramientas de acceso remoto | Abuso de dispositivos perimetrales expuestos como vector de intrusión | Security Arsenal |
| CVE no especificado en el material | Fortinet FortiOS y FortiProxy | Exploitation de vulnerabilidades críticas por grupos de ransomware, según aviso citado | The Hacker News, CISA y fuentes relacionadas en el material |
| CVE no especificado en el material | SonicWall SMA1000 | Flaws explotadas por ransomware gangs, según aviso citado en el material | BleepingComputer y CISA, citados en el material |
| CVE no especificado en el material | Dispositivos OT y tecnología operativa expuesta | Exposición de interfaces remotas y dispositivos conectados a internet | The Register, Tenable y fuentes relacionadas en el material |
La señal más útil aquí es la de superficie perimetral. El material insiste en el abuso de VPN, firewalls y accesos remotos, y The Gentlemen aparece asociado a un CVE concreto en Check Point. Eso no significa que todos los casos del mes se expliquen por el mismo vector, pero sí que la exposición de perímetro sigue siendo un punto de entrada especialmente rentable para bandas RaaS.
Regulación y cumplimiento
El mes fue pobre en movimientos regulatorios estrictos dentro del material verificado, pero no fue nulo en impacto de cumplimiento. Hubo un solo movimiento regulatorio documentado en agosto, frente a tres en el mes anterior, lo que sugiere una agenda más silenciosa en normas o comunicaciones formales y un mayor peso de incidentes operativos.
El caso de Oldelval es el más claro para este capítulo, porque hubo una comunicación a la CNV y la empresa informó sobre el incidente, el alcance sobre sistemas administrativos y la continuidad del transporte de crudo. Esa clase de notificación importa tanto por el cumplimiento como por el manejo de crisis, ya que fija un relato corporativo temprano y reduce el espacio para interpretaciones especulativas.
En el sector salud, el material también deja entrever tensiones de cumplimiento, aunque no siempre desde comunicados regulatorios formales. Sanatorio Modelo de Caseros e Instituto Ferrero de Neurología y Sueño aparecen en el entorno de leak sites y de trackers de brechas. Cuando las confirmaciones públicas no llegan, la presión regulatoria suele desplazarse hacia auditorías internas, obligaciones de notificación y revisión de contratos con terceros.
Países más afectados en América Latina
La distribución geográfica del mes muestra concentración en Argentina y Brasil, con México, Chile, Perú y Colombia presentes como parte del contexto comparativo y de la cobertura de víctimas regionales, aunque este informe sólo pondera los hechos fechados en agosto de 2026.
Argentina
Argentina fue el país con mayor densidad de hechos verificables en el período. Allí aparecen Criba, Flecha Bus, AMCA, Sanatorio Modelo de Caseros, Tecno Acción, INMAC Ingeniería y Arquitectura, Oldelval e Instituto Ferrero de Neurología y Sueño, con una mezcla de sectores que va desde construcción y transporte hasta salud, seguros y energía.
La clave del caso argentino no es sólo el volumen, sino la variedad. El país concentró víctimas reclamadas por Qilin, DragonForce, CoinbaseCartel, BLACKWATER, Kazu y, de forma circunstancial, referencias a The Gentlemen e INC RANSOM en el entorno de Oldelval. Esa diversidad de actores indica que no hay una sola puerta de entrada ni un único sector vulnerable.
También hay un patrón de transparencia desigual. Oldelval ofreció un relato corporativo más claro que otros casos, mientras que en Sanatorio Modelo de Caseros y Criba predominan trackers de brechas y publicaciones de leak site. Para los equipos locales, eso obliga a combinar monitoreo de reputación, hardening perimetral y protocolos de respuesta que no dependan de que el tercero confirme el incidente.
Brasil
Brasil aparece sobre todo como contraparte regional de campañas que también tocaron Argentina. The Gentlemen y DragonForce concentraron publicaciones en Sudamérica, y el material del mes confirma presencia de víctimas en Brasil dentro de las mismas ventanas analizadas. Además, la cobertura comparativa del semestre la sigue señalando como uno de los países más expuestos de la región.
La importancia de Brasil en agosto no se agota en la cantidad de eventos. Lo relevante es que aparece como jurisdicción con suficiente densidad de actores, leak sites y víctimas publicadas como para sostener campañas continuas. Eso hace que el país funcione, en la práctica, como un gran termómetro de la actividad regional de ransomware.
México
México no concentra hechos fechados dentro del bloque principal de incidentes del período al mismo nivel que Argentina, pero el material disponible lo mantiene entre los países con amplia exposición histórica. Para agosto, el contexto comparativo sigue mostrando un mercado muy atacado, con sector público, salud, manufactura y servicios empresariales entre los blancos recurrentes.
La lectura útil para el mes es que la superficie mexicana sigue siendo amplia, aunque buena parte de los registros históricos sin fecha confirmada quedaron fuera de los indicadores. Eso impide mezclar volumen histórico con volumen del mes. Aun así, el ecosistema mexicano sigue siendo un referente regional para el monitoreo de ransomware por la cantidad de víctimas reclamadas públicamente en fuentes de seguimiento.
Chile
Chile aparece como país de referencia para la expansión de Qilin y The Gentlemen en el marco comparativo, y como territorio donde otros grupos también sostuvieron actividad en meses previos. En agosto, el material no deja un bloque tan amplio de incidentes fechados como en Argentina, pero sí confirma que la amenaza sigue transversalizada en tecnología, energía y salud.
La importancia de Chile está en el tipo de objetivos, más que en un único número. Cuando los actores de ransomware consiguen aparecer en verticales sensibles o de alto valor, el país pasa a ser un punto de interés para campañas regionales. Eso obliga a mirar no sólo al volumen visible, sino a la persistencia de los mismos grupos en diferentes jurisdicciones.
Perú
Perú figura en el material comparativo y en algunos eventos de meses cercanos, especialmente por el seguimiento de salud y sector público. En agosto, el informe no registra una densidad equivalente de hechos fechados como para igualar a Argentina, pero sí confirma que la región andina sigue bajo presión de actores de extorsión.
La utilidad analítica de Perú en este mes es el recordatorio de que los grupos extienden campañas entre países y sectores. Aunque el grueso de la actividad verificable se concentra en Argentina y Brasil, el patrón regional no deja afuera a Perú ni a sus verticales más sensibles.
Colombia
Colombia aparece en el archivo como un país de atención por incidentes en justicia y servicios públicos, aunque buena parte de esa materialidad corresponde a semanas previas o a cobertura comparativa. Para agosto, el mensaje de fondo es que el sector público sigue siendo un blanco viable y que los incidentes de interrupción administrativa mantienen relevancia política y operativa.
Otros países de la región
Paraguay y Bolivia no muestran en el material de agosto una masa suficiente de hechos verificados para un capítulo propio. El resto de los países latinoamericanos tampoco presenta, en este conjunto, una señal específica que supere el nivel de mención aislada. Eso no implica ausencia de actividad, sólo ausencia de material verificable dentro del alcance de este informe.
Tendencias y señales a monitorear
La tendencia principal de agosto es el aumento de la presión extorsiva visible, no necesariamente el incremento lineal de todos los impactos técnicos. Frente al mes anterior, los hechos verificados subieron de 241 a 537, los casos con ransomware o extorsión como eje primario pasaron de 162 a 281 y los hechos de fraude o phishing de 7 a 25. El cambio no es sólo cuantitativo, también es de densidad documental.
El otro dato fuerte es la diversificación de sectores. El mes anterior ya mostraba ocho sectores con al menos un hecho documentado, y agosto mantiene ese número sin cambios. Eso, lejos de ser estancamiento, muestra una constancia preocupante: no hay una vertical dominante exclusiva, sino una dispersión sostenida sobre construcción, salud, transporte, manufactura, servicios profesionales, seguros, energía y administración pública.
La tercera señal es técnica. El salto de 1 a 16 CVEs críticos mencionados refleja que el material de agosto contiene más referencias a explotación de vulnerabilidades y abuso de perímetro. The Gentlemen, en particular, vuelve a aparecer asociado a gateways VPN, firewalls, herramientas remotas y a CVE-2026-50751. Esa combinación sugiere que el hardening perimetral sigue siendo una línea de defensa de alto retorno.
También conviene mirar el cambio en la proporción entre claims y confirmaciones. Aunque el 85% de los hechos cuentan con confirmación directa de la fuente, el grueso del daño técnico todavía queda a veces a medio camino entre el leak site y la verificación independiente. Para inteligencia defensiva, eso obliga a trabajar con tres capas simultáneas: monitoreo de publicaciones, verificación institucional y evaluación de impacto operativo probable.
Recomendaciones para equipos de seguridad
La primera medida es endurecer de inmediato cualquier exposición de VPN, firewall o acceso remoto. El material del mes y el análisis técnico sobre The Gentlemen coinciden en que el perímetro expuesto sigue siendo una ruta rentable de intrusión. Autenticación fuerte, revisión de reglas expuestas, inventario de servicios remotos y parcheo acelerado deben estar en la cola corta de trabajo.
La segunda prioridad es mejorar la capacidad de detectar exfiltración temprana. Varios casos del mes se sostienen sobre claims de leak site o filtraciones parciales. Eso exige monitorear movimientos anómalos hacia servicios de almacenamiento, dominios de file-sharing y cuentas externas no habituales, además de aplicar alertas sobre grandes volúmenes de salida desde servidores administrativos y estaciones de usuarios privilegiados.
La tercera es reforzar la respuesta a credenciales comprometidas. The Gentlemen, según el material, abusa de reconocimiento de red, elevación de privilegios y herramientas para neutralizar defensas endpoint. Un plan de respuesta útil debe incluir reseteo masivo de credenciales, invalidación de tokens, revisión de cuentas de servicio y verificación de accesos administrativos persistentes.
La cuarta medida es separar continuidad operativa de disponibilidad administrativa. Oldelval mostró que un incidente puede no interrumpir el proceso físico principal y aun así afectar sistemas administrativos críticos. Las organizaciones de energía, salud, logística y transporte deberían tener procedimientos manuales y de contingencia para facturación, turnos, despacho, trazabilidad y coordinación interna.
La quinta es formalizar la vigilancia sobre leak sites y trackers de brechas. En agosto, varios casos sólo se vuelven visibles porque un grupo los publica o porque un agregador los indexa. Eso no reemplaza la detección interna, pero permite ganar tiempo. Conviene establecer procesos de triage con umbrales claros para distinguir claim, filtración, exfiltración y cifrado confirmado.
¿Qué debe priorizar un CISO esta semana?
Debe priorizar perímetro, credenciales y monitoreo de exfiltración, porque esos tres frentes aparecen repetidamente detrás de las campañas del mes. Si la organización tiene exposición remota, debe revisar parches y autenticación. Si depende de continuidad operativa, debe probar contingencias manuales. Si ya fue nombrada en un leak site, la respuesta tiene que pasar de observación a contención.
¿Cómo se reduce el riesgo de quedar sólo como claim en un leak site?
La clave es detectar antes de que el atacante publique. Eso implica segmentar accesos, limitar privilegios, revisar cuentas de terceros, alertar salidas anómalas de datos y mantener el inventario de activos expuestos al día. Cuando la publicación ya ocurrió, el foco debe pasar a verificación forense, preservación de evidencia y comunicación interna coordinada.
Preguntas frecuentes
¿Qué diferencia práctica hubo este mes entre cifrado confirmado, exfiltración y leak site?
La diferencia fue central para interpretar agosto. Hubo 26 casos con cifrado confirmado, 22 con exfiltración sin cifrado, 46 sólo mencionados en leak site y 187 que el material no permitió tipificar. Si se necesita más detalle, ver las secciones Indicadores del período e Incidentes relevantes.
¿Qué actores marcaron más el mes en América Latina?
Los grupos más visibles fueron Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER y Kazu. La señal no surge de una sola fuente, sino del cruce entre Incidentes relevantes, Amenazas y campañas activas y Países más afectados en América Latina, donde aparecen víctimas en Argentina, Brasil y otros países.
¿Qué sectores quedaron más expuestos en la región?
Salud, construcción, transporte, manufactura, servicios profesionales, seguros y energía aparecen repetidamente en la muestra de agosto. Esa lectura se obtiene al cruzar los incidentes por país con los casos de ransomware y con la tabla de indicadores, que muestra ocho sectores con al menos un hecho documentado.
¿Hubo vulnerabilidades críticas explotadas de forma clara en la región?
El material menciona 16 CVEs críticos, pero sólo permite asociar de forma explícita CVE-2026-50751 a una campaña, en el caso de The Gentlemen. Para el resto, la evidencia del mes habla más de exposición perimetral y abuso de acceso remoto que de explotación cerrada y confirmada de una lista completa de CVEs.
¿Qué tan confiable es el volumen del mes para medir el daño real?
Es útil para medir señal, no daño total. El informe trabaja con 537 hechos verificados en agosto y excluye 14 sin fecha confirmada, además de no sumar telemetría agregada a los incidentes. La sección Limitaciones del material detalla por qué una cifra en 0 o una reclamación en leak site no equivalen a ausencia de actividad real.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto y con alcance geográfico en América Latina. La ventana temporal usada para los indicadores fue la declarada en el insumo, con 541 hechos con fecha en agosto de 2026, 61 de meses anteriores como marco comparativo y 14 sin fecha confirmada excluidos de los indicadores.
Un indicador en 0, especialmente en CVEs, significa que no se registró en el material analizado y no que no haya habido vulnerabilidades críticas explotadas en la región. Del mismo modo, una mención en leak site no equivale siempre a cifrado o exfiltración confirmada. Cuando el material no permitió distinguir, se mantuvo la categoría de tipificación no determinable.
También quedaron fuera del volumen las cifras de telemetría agregada, porque corresponden a intentos, bloqueos o promedios de vendors y no a incidentes con impacto confirmado. Lo mismo aplica a hechos sin fecha confirmada, que pueden servir como contexto cualitativo pero no entran en los indicadores del mes ni en los conteos de agosto.
Quedaron excluidas, además, las fuentes no contempladas en la lista habilitada, las publicaciones en redes sociales de consumo cuando no estaban expresamente validadas dentro de la fuente disponible, y los comunicados comerciales o material promocional usados sólo como respaldo contextual en algunos casos. El resultado es una foto útil para lectura operativa, pero necesariamente parcial respecto del universo total de ransomware en la región.
Fuentes
- Ransomware Alert: INMAC Ingeniería y Arquitectura S.A. – Qilin ransomwareFalconFeeds.io (Twitter/X)
- Ransomware Group thegentlemen Hits: Tecno AccionHookPhish
- Ransom! Sanatorio Modelo de Caseros (AUG-2026)Hendry Adrian
- Qilin gang claims Buenos Aires hospital breach on leak siteMedRisk.io
- Sanatorio Modelo de Caseros data breach — Qilin ransomware leak (2026)Darkfield (Orizon)
- Sanatorio Modelo de Caseros Listed by Qilin Ransomware GroupGalaxyWarden
- Sanatorio Modelo de Caseros: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches.com
- Victim: Sanatorio Modelo de CaserosRansomware.live
- CRIBABreachSense
- Victim: CribaRansomware.live
- DRAGONFORCE Ransomware Gang: 4 New Victims Posted in 24 Hours — Cross-Border Campaign Analysis and Detection EngineeringSecurity Arsenal
- Criba — DRAGONFORCE Ransomware AttackBreach House
- Ransomware Group dragonforce Hits: CribaHookPhish
- Criba in Argentina reportedly faces a DragonForce ransomware claimCybersecurity News Everyday (Twitter/X)
- Kazu Ransomware Hits Instituto Ferrero de Neurología y SueñoDexpose
- CoinbaseCartel Targets Argentine Transport Giant Flecha BusDexpose
- COINBASECARTEL Ransomware Gang: 13 Victims Posted in 24 Hours — Financial Services Blitz, Sector Analysis and Detection RulesSecurity Arsenal
- THEGENTLEMEN Ransomware Gang: 5 New Victims in 72 Hours, Cross-Sector Campaign Targeting Defense, Finance, and Critical TransportSecurityArsenal
- Kaspersky alerta sobre la expansión del grupo de ransomware The GentlemenEBiz LATAM
- The Gentlemen Ransomware Threat Hunting Case StudySOC Prime
- Studio di Caso di Threat Hunting del Ransomware The GentlemenSOC Prime
- AMCABreachsense
- BLACKWATER Ransomware Gang: 2 New Victims Posted on Leak Site — India & Argentina Targeting Analysis with Detection RulesSecurity Arsenal
- Emergence and Operations of The Gentlemen RansomwareMallory.ai
- Ransomware Alert: Asociación Mutual de Conductores de Automotores – BLACKWATER ransomwareFalconFeeds.io (Twitter/X)
- Ransomware Threats in the Americas H1 2026: Dissecting the Regional Attack Patterns and Dominant ActorsMalware.news
- Threat report note on The Gentlemen ransomware operationRST Cloud
- Advisory Alert: How The Gentlemen Ransomware Blinds Your EDR DefensesLumu
- La sofisticación de "The Gentlemen": Kaspersky alerta sobre ransomware con backdoors a medida que impacta LatamTecknow News / Kaspersky
- The State of Ransomware Q2 2026Check Point Research
- Bitdefender Threat Debrief | August 2026Bitdefender
- The Gentlemen Ransomware - Threat ActorFortiGuard Labs
- Threat Hunting Case Study: The GentlemenIntel471
- THEGENTLEMEN Ransomware Gang: 25 New Victims Posted, Sector Targeting Analysis and Detection RulesSecurity Arsenal
- Grupo de ransomware Gentlemen desenvolve ferramentas para desativar EDRTechEnet
- Industrial Ransomware Analysis for Q2 2026Dragos
- Intranet Gov Brasil Listed by The Gentlemen Ransomware GroupGalaxyWarden
- Ransomware a Oldelval: la gobernanza que le falta a Vaca MuertaDataTrends LATAM
- Ransomware Surges in July After Q2 LullInfosecurity Magazine
- Ransomware Alert: Oldelval reportedly victim of INC RANSOMFalconFeeds.io
- Oldelval Cyberattack Hits Argentina's Top Oil PipelineThe Rio Times
- Argentina's Main Oil Pipeline Was Hacked. The Oil Kept MovingThe Rio Times
- Ciberataque a Oldelval: incidente en Vaca Muerta revela falenciasDefonline
- July 2026 Ransomware Wrap-UpZeroFox
- Denuncian un intento de ciberataque al operador del mayor oleoducto de la ArgentinaÁmbito
- Los ataques de ransomware aumentan un 16% y apuntan a servicios empresariales, manufactura y tecnologíaITSitio / Agencia NVM (citando ESET)
- La Sevillanita — GLOBAL SECRET GROUP Ransomware AttackBreach House
- Qilin Ransomware Group Targets Ejército ArgentinoDexpose
- Ransomware Map – Argentina (mobile view)Ransomware.live
- Ransomware Map – ArgentinaRansomware.live
- Ransomware Victims Tracking | Threat Intelligence Command ...Ransomware.live
- Ransomware.live 👀Ransomware.live
- Group: Global Secret GroupRansomware.live
- Consultores de Seguros: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Consultores de Seguros data breachBreachSense
- Ransomware Group qilin Hits: Consultores de SegurosHookPhish
- qilin — Ransomware Group Profileervik.as
- Consultores de Seguros Listed by Qilin Ransomware GroupGalaxyWarden
- Qilin Targets Insurance Firm Consultores de Seguros in Ransomware AttackDeXpose
- Ransomware group qilin hits Consultores de Seguros | HackerFeedsHackerFeeds
- Victim: Consultores de Seguros – qilinransomware.live
- Consultores de Seguros — QILIN Ransomware AttackBreach House
- www.neooftalmo.com.br Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Victim: www.neooftalmo.com.br (Krybit)Ransomware.live
- Mobilemed sofre ataque de ransomware com roubo de 23,5 TB de dados, diz grupo KazueAgora
- Ransomware Attacks This Week: 287 Victims Across 53 Groups…Scrutex.ai
- Daily Briefing – Monday, 24th August 2026APJ One
- Listado de víctimas atribuidas a KazuIntel and Breaches (X)
- Brazil’s Mobilemed Hit by Ransomware: Healthcare Imaging Services Face Another Dangerous Cybersecurity Test + VideoUnderCode News
- Victim: Brazil Mobilemed: Cloud PACS Platform – kazuRansomware.live
- Ransomware Group kazu Hits: Brazil Mobilemed: Cloud PACS PlatformHookPhish
- Kazu Ransomware Claims Two More Healthcare Targets, Putting Cloud Medical Systems Under Growing Pressure + VideoUnderCode News
- Brazil Mobilemed: Cloud PACS PlatformDragons Community
- Ransomware Group kazu Hits: Meducar: Telemedicine and Patient Management SystemHookPhish
- Qilin Ransomware Claims a Chilean Technology Company as Brazil’s Healthcare Sector Faces Another Ransomware Attack + VideoUnderCode News
- Kazu Ransomware Targets Brazil's MobilemedDexpose
- LockBit 5.0 Compromises Brazilian Defense Contractor ICNDexpose.io
- icnavais.com Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Check Point registra 2% das vítimas de ransomware no BrasilIT Section
- Ransomware Alert: Prefeitura Municipal de Arcos reportedly victim of EMPERADORFalconFeeds.io (X)
- Emperador Ransomware Attack on Prefeitura Municipal de ArcosDexpose
- La sofisticación de "The Gentlemen": Kaspersky alerta sobre ransomware con backdoors a medida que impacta LatamTecknow News
- DIREWOLF Ransomware Gang: 10 Victims Posted in 24 HoursSecurityArsenal
- cesmac.edu.br Listed by krybit Ransomware GroupGalaxyWarden
- Latin America's public bodies keep appearing on leak sitesIntelFusions
- Intranet Gov Brasil Listed by thegentlemen Ransomware GroupGalaxyWarden
- LockBit 5.0 Strikes Brazilian Communications Leader Grupo RáiDexpose.io
- rai.com.br Listed by Lockbit5 Ransomware GroupGalaxyWarden
- Brazil ransomware victim mapransomware.live
- Alerta de ransomware sobre nuevas víctimas del grupo Dire WolfFalconFeeds.io (cuenta en X)
- Publicación sobre Hospital Clínico Universidad de Chile listado por DireWolfRansom-DB (cuenta en X)
- Ransomware Group direwolf Hits: Hospital Clnico Universidad de ChileHookPhish
- TheGentlemen Strikes Espinos S.A., a Leading Chilean Energy FirmDeXpose
- Layher Listed by thegentlemen Ransomware GroupGalaxyWarden
- TheGentlemen Ransomware Attack on Layher in ChileDeXpose
- Victim: Difor – qilinRansomware.live
- Difor — QILIN Ransomware AttackBreach House
- TheGentlemen Ransomware Claims Multiple Victims Across ...Mallory.ai
- Qilin ransomware group has added Difor Chile as victimFalconFeeds.io (X)
- Difor in Chile was hit by Qilin ransomwareCybersecurity News Everyday (X)
- Ransomware Group thegentlemen Hits: EspacHookPhish
- Layher Chile Data Breach in 2026BreachSense
- Espac Listed by thegentlemen Ransomware GroupGalaxyWarden
- Alerta de ransomware sobre nuevas víctimas del grupo TheGentlemenFalconFeeds.io (cuenta en X)
- Espac — THEGENTLEMEN Ransomware AttackBreach House
- thegentlemenransomware.live
- “Tu vulnerabilidad es nuestra riqueza”: hackers golpean empresa en ChileReporteDiario.cl
- Ataque a la cadena de suministro de LiteLLM: qué pasó y cómo reaccionarPasquale Pillitteri
- "Tu vulnerabilidad es nuestra riqueza": el ataque de hackers que golpeó a empresa en ChileBioBioChile
- LiteLLM Supply Chain Attack: 2500+ Companies Exposed ...CloudSEK
- ANCI activa alerta preventiva en Chile tras el mayor hackeo a la cadena de suministro de IA del añoRadio Siglo 25
- Ransomware Alert: Servicios Marítimos MG víctima de MS13-089FalconFeeds.io (X)
- LiteLLM CVEs and AI gateway privilege gaps: what breaks first?NHIMG
- Inside the LiteLLM Hack: 153GB and 2,488 OrganizationsGitGuardian
- ANCI activa protocolo preventivo y notifica a veintena de instituciones chilenas por hackeo a LiteLLMBioBioChile
- Una ventana de 40 minutos en PyPI alcanzó 434.000 canalizaciones de compilaciónAgenccy.ai
- The Week In Breach News: August 26, 2026Kaseya
- Minjusticia adopta medida temporal de contingencia para la atención de PQRDSFMinisterio de Justicia y del Derecho de Colombia
- Weekly Threat Bulletin – August 19th, 2026F5
- Los ciberataques a la información de la justicia que el ministro Cancino ha tenido que enfrentarLas2orillas
- Colombia’s Ministry of Justice Hit by Ransomware Attack Disrupting ServicesCyberWarriors Middle East
- 17th August – Threat Intelligence ReportCheck Point Research
- El Ministerio de Justicia explica cómo avanza la recuperación de sus servicios digitales tras ciberataqueEl Tiempo
- Majinahanashi Ransomware Attack on PIO PIO in ColombiaDexpose
- Minjusticia activa plan de seguridad luego de sufrir ataque cibernéticoEl Espectador
- THEGENTLEMEN Ransomware Gang: 15 Victims in a Single-Day Surge — Sector Analysis, CVE Correlation & Detection RulesSecurity Arsenal
- Ransomware Hits Justice Ministy as Colombia Gets New ...Dark Reading
- INC Ransomware Gang Leads Attacks Exploiting Critical ...Codekeeper
- Así se recupera el Ministerio de Justicia tras ciberataque que redujo la disponibilidad de algunos serviciosInfobae
- Los ataques de ransomware aumentan un 16% y apuntan a servicios empresariales, manufactura y tecnologíaTendencia Internacional
- MinJusticia confirmó ataque cibernético que afectó parte de su infraestructura tecnológicaNoticias Caracol
- Comunicado sobre ataque cibernético con virus tipo ransomware al Ministerio de Justicia (publicación en X)El Tiempo
- Ministerio de Justicia sufrió ciberataque ransomware, similar al de EcopetrolCaracol Radio
- Comunicado del Ministerio de Justicia y del Derecho a la opinión públicaMinisterio de Justicia y del Derecho de Colombia
- Actualización del comunicado oficial sobre el incidente de ciberseguridadMinisterio de Justicia y del Derecho de Colombia
- Iván Cancino denuncia ciberataque al MinJusticia a días de asumir el cargoEl Colombiano
- コロンビア法務省がランサムウェア被害を公式発表NexSight Cyber
- Ataque cibernético contra el Ministerio de JusticiaInfobae Colombia
- Actualización sobre el ataque cibernéticoMinisterio de Justicia y del Derecho de Colombia
- Colombia's Ministry of Justice Hit by Ransomware AttackNetSecOps
- Ransomware Hits Colombia's Ministry of Justice - dataenforceDataEnforce
- Ransomware Hits Colombian Justice Ministry Ahead of Presidential Transition: Detection, Response, and Hardening GuideSecurityArsenal
- Ataque ransomware inutiliza Ministerio Justicia ColombiaMenteHackers
- Colombia Justice Ministry Hit With Ransomware — 0dayNews0dayNews
- Hacker exige dinero por datosEL MAÑANA SLP
- Ayto. denunciará hackeo en la FGEPulsosLP
- [Intel MX] 2026-08-26 Extorsión a un ayuntamiento en San ...Ransomware.mx
- Mexico's Cybersecurity Plan 2025-2030: Turning Ambition into ActionRecorded Future
- Hacker Allegedly Used Artificial Intelligence to Violate Municipal SystemsGround News
- Tras hackeo intentan extorsionar al Ayuntamiento de San Luis PotosíEl Universal San Luis Potosí
- Federis Abogados Listed by Booba Project Ransomware GroupGalaxyWarden
- Ransomware Group Booba Project Hits: Federis AbogadosHookPhish
- BOOBA PROJECT Ransomware Gang: 2 New Victims Posted — Financial & Professional Services Targeting Analysis with Detection RulesSecurityArsenal
- IQSEC documenta 116 víctimas y 101 filtraciones de datos en México en siete semanasBNamericas
- Federis Abogados — BOOBA PROJECT Ransomware AttackBreach House
- booba project — Ransomware Group Profileervik.as
- Federis Abogados: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Hacker intentó negociar tras robo de datos al Ayuntamiento de SLPOEM / El Sol de San Luis
- Centro Médico Especializado OSI: Healthcare Solutions — KAZU Ransomware Attack | Breach HouseBreach House
- El hacker y los omisosPulso Diario de San Luis
- Información vulnerada en hackeo al ayuntamiento de SLP era pública, asegura alcaldeEl Universal San Luis Potosí
- Ransomware Group kazu Hits: Centro Médico Especializado OSI: Healthcare SolutionsHookPhish
- Ransom! Quaker State Mexico (AUG-2026)Hendry Adrian
- Tras tercer hackeo, ahora al Cobach, desactivan acceso a datos robadosPulso Diario de San Luis
- Alert on Qilin ransomware targeting CS Shell & Quaker State MéxicoX (FalconFeeds.io)
- Victim: CinépolisRansomware.live
- Cinépolis Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Cinépolis — QILIN Ransomware AttackBreach House
- Victim: Quaker State MexicoRansomware.live
- Ahora hackean al AyuntamientoEl Mañana SLP
- Ayuntamiento de San Luis Potosí denunciará ante Fiscalía hackeo y filtración de información de servidores públicosWar Room SLP
- Ayuntamiento de SLP denunciará ante la Fiscalía hackeo y filtración de datos de servidores públicosEl Universal San Luis Potosí
- Alerta sobre dos nuevas víctimas mexicanas de ransomware según ransomware.liveX (CiberBaur)
- Ransomware Alert: Grupo Integraduanas victim of Qilin ransomwareFalconFeeds.io
- Qilin Ransomware Strikes Integraduanas in MexicoDeXpose
- SEARS, posible víctima de hackers spacebears, según ransomware.liveX
- Sears México data breach entryBreachSense
- [Intel MX] 2026-08-16 Grupo spacebears reclama a SEARS de Grupo Sanbornsransomware.mx
- Space Bears Ransomware group adds SEARS (Grupo Sanborns) as victimFalconFeeds.io
- Ransomware Group spacebears Hits: SEARS (Grupo Sanborns)HookPhish
- Victim: SEARS (Grupo Sanborns)ransomware.live
- Qilin ransomware en México: víctimas, recuperación y qué hacerransomware.mx
- Kaspersky warns ransomware abuses BitLocker, prints ransom notes via corporate printersKorea Economic Daily (Biz Chosun)
- The Gentlemen RansomwareBlackpoint Cyber
- Ransomware aumenta 16.5% en 2026; México, entre los países más afectados de América LatinaEITMedia
- July 2026 Ransomware Report: 811 Victims, 66 GroupsBreachSense
- Las VPN se convierten en objetivo prioritario de los ataques de 'ransomware'Computerworld España
- 273 victims for Mexico - Ransomware.liveRansomware.live
- Recent postsRansomlook.io
- Ransomware Payment Trends Q2 2026Veeam
- Panorama de ransomware en MéxicoRansomware Response
- Mapa de víctimas de ransomware – Méxicoransomware.live
- EsSalud retira a dos funcionarios de Lambayeque tras fraude de S/1.4 millonesDiario Correo
- La Contra / Colectivo PAS - bloque sobre transferencias no reconocidas en EsSaludYouTube
- Centro Médico Especializado OSI: Healthcare Solutions — ficha de víctima ransomwareDragons Community
- Centro Médico Especializado OSI: Healthcare Solutions — KAZURansomware.live
- 2026-08-23 Kazu golpea la telemedicina: una plataforma de salud usada en México en la miraIntel MX (ransomware.mx)
- Kazu gang posts eight healthcare targets in one leak dayMedRisk.io
- Kazu Ransomware Targets Centro Médico Especializado OSI in PeruDexpose
- Global Go — KILLSEC Ransomware AttackBreach House
- Ransomware Group killsec Hits: Global GoHookPhish
- Victim: Global Go - KillsecRansomware.live
- Global Go Listed by killsec Ransomware GroupGalaxyWarden
- QILIN Ransomware Gang: 15 New Victims Posted in 72 Hours — Cross-Sector Campaign Targeting Energy, Hospitality & ManufacturingSecurity Arsenal
- Ciberdelincuentes acceden a claves y token bancario de EsSalud Lambayeque para robo millonarioInfobae Perú
- 83 victims for Peruransomware.live
- Así fue el robo de S/1,4 millones de EsSalud Lambayeque: la falsa llamada, el acceso remoto y las transferencias que nadie detuvoInfobae Perú
- Movitecnica Data Breach in 2026BreachSense
- Nota sobre denuncia de EsSalud y sustracción de S/1,4 millones en LambayequeYo Soy Independiente
- EsSalud: Denuncian sustracción de S/1,4 millones mediante transferencias bancariasDiario Correo
- OCURRE AHORA | segmento sobre estafa en EsSalud LambayequeYouTube
- Movitecnica Listed by Qilin Ransomware GroupGalaxyWarden
- Publicación sobre posible víctima de ransomware Movitecnica en PerúVenariX en Español (X)
- Movitecnica — QILIN Ransomware AttackBreach House
- Movitecnica data breach — Qilin ransomware leak (2026)Darkfield (Orizon)
- Ransomware Group Qilin Hits: MovitecnicaHookPhish
- Movitecnica: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Alerta de monitoreo sobre publicaciones de cibercrimen con menciones a organizaciones de Perú (actividad no confirmada)VECERT (radar público en X/Twitter)
- INKA Group GmbH Co Listed by The GentlemenGalaxy Warden
- Publicación sobre ataque de Krybit a HYMIASA con impacto en operaciones en PerúTweetThreatNews (X)
- Sanatorio Modelo de Caseros — QILIN Ransomware Attack | Breach HouseBreach House
- Hacker pone precio al botín robado al Ayuntamiento - PulsoPulso
- Poder Judicial de SLP admite posible hackeo y cambiará de proveedor de informáticaWar Room SLP
- El hacker y los omisosPulso SLP
- En peligro, información de ciudadanosSan Luis Hoy
- Hacker intentó extorsionar al Ayuntamiento capitalinoCódigo San Luis
- Cobach se vuelve objetivo de hackersPlano Informativo
- KAZU Ransomware Gang: 9 Healthcare & Professional Services Victims Posted in Single-Day Surge — Targeting Analysis & Detection RulesSecurity Arsenal
- Flecha Bus NEW Listed by Coinbase Cartel Ransomware GroupGalaxyWarden
- Prefeitura Municipal de Arcos data breach claim (2026) — unverified leak-site allegationDisclosureLens
- Emperador Ransomware Targets Prefeitura Municipal de Arcos, Raising Fresh Concerns for Public Sector CybersecurityUNDERCODE NEWS
- Victim: Prefeitura Municipal de ArcosRansomware.live
- Prefeitura Municipal de Arcos Listed by EmperadorGalaxyWarden
- The Gentlemen ransomware: Inside one of the fastest-growing extortion operationsBarracuda
- Ransomware Threats In The Americas H1 2026: Deep DiveCyble
- AnMed Investigating Ransomware Group's Data Theft ClaimsHIPAA Journal
- El 'ransomware' se dispara un 87 % a nivel global y España sufre 2.068 ciberataques semanalesInfobae
- Ransomware attacks reach highest volume in the last 12 months.TI Inside
- Gunra ransomware targets hospitals: CISA, FBI issue new warningBecker's Hospital Review
- CISA Warns of Gunra RaaS Targeting Critical InfrastructureNetSecOps Cyber
- QILIN Ransomware Gang: 26 New Victims Posted in 100- Posting Window, APAC Expansion, Government Targeting and Detection RulesSecurity Arsenal
- The Gentlemen: Kaspersky alerta sobre su expansión en ransomwareInfosertecla
- US and South Korea warn of Gunra ransomware targeting ...BleepingComputer
- Cybersecurity and Infrastructure Security Agency on XCISA
- Agencies warn of attacks by Gunra ransomwareAmerican Hospital Association (AHA News)
- Empresas bajo amenaza: el secuestro digital crece 16,5% y ya golpea a LatinoaméricaEcuador Today Media
- AIG activa Centro de Operaciones de Ciberseguridad para vigilar ataques a instituciones públicasTVN-2
- CISA: SonicWall SMA1000 flaws now exploited by ransomware gangsBleepingComputer
- #StopRansomware: Gunra RansomwareCybersecurity and Infrastructure Security Agency (CISA)
- Gunra Ransomware Hit Hospitals and Governments; Linux Victims Should Not Pay RansomTechTimes
- Gunra Ransomware: Six-Agency Advisory Targets Fortinet ...Cybersecurity Journal Canada
- Gunra Ransomware Exploits Fortinet FortiOS, FortiProxy ...The Hacker News
- CISA, FBI and Partners Warn Organizations of Gunra Ransomware Actors Targeting Multiple Critical Infrastructure SectorsCybersecurity and Infrastructure Security Agency (CISA)
- CISA, FBI Warn Gunra Ransomware Targets Critical InfrastructureMeritalk
- Ransomware Gammax publica a AguAseo, empresa de servicios públicos de PanamáKali Linux / Pulse (Kali Radar)
- Global Ransomware Group Compromises Vigilia in UruguayDexpose
- Victim: Vigilia – globalransomware.live
- [Intel MX] 2026-08-07 Ciberataque a la Caja Virtual de la UASLP; datos educativos de menores en la mira regionalransomware.mx
- Filtran datos de más de 1 millón de niños en Uruguay: los venden en la dark webDiario Bitcoin
- And where does the newborn go from here? The net is vast and infinite. — SECTION9 Ransomware AttackBreach House
- Ransomware Group Section9 Hits: And where does the newborn go from here? The net is vast and infinite.Hookphish
- Section9ransomware.live
- Section9 Ransomware Breach Tracker (12 incidents)Galaxy Warden
- Section9: Data Breaches, Victims & MethodsRecentBreaches
- And where does the newborn go from here? The net is vast and infinite. data breach — Section9 ransomware leak (2026)Darkfield / Orizon One
- Russian-Speaking Hackers Used Cursor AI in Attacks on ...eSecurityPlanet
- Russian-Speaking Cybercriminals Used SpaceX's AI Tool ...Claims Journal
- Russian-speaking cybercriminals used SpaceX's Cursor AI ...Reuters
- wmiemporium.com — KRYBIT Ransomware AttackBreach House
- Victim: Lockheed Architectural Solutions, Inc. – Global Secret Groupransomware.live
- mswalker.com: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- mswalker.com Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- GLOBAL SECRET GROUP Ransomware: 3 US Victims Posted in 24 HoursSecurity Arsenal
- New crew Storm goes after US clinics, banks and factoriesIntelFusions
- Victim: Tiseo Paving – Global Secret Groupransomware.live
- mswalker.com — CHAOS Ransomware AttackBreach House
- Victim: mswalker.com – chaosransomware.live
- CHAOS Ransomware Gang: 3 New Victims Posted in 24 HoursSecurity Arsenal
- StormEncrypter Ransomware: IOCs, MITRE TTPs & DetectionManageEngine
- KRYBIT Ransomware Gang: 13 Victims in 48 HoursSecurity Arsenal
- METAENCRYPTOR Ransomware Gang: 7 Victims in 24 HoursSecurity Arsenal
- BARRACUDA Ransomware Gang: 3 New Victims PostedSecurity Arsenal
- Group: Dark ProjectRansomware.live
- Government Agencies Updates Warning Against MedusaThe National Law Review
- STORM Ransomware Gang: 7 New Victims Posted in 72 HoursSecurity Arsenal
- Storm gang claims Indiana acute care hospital in fresh leak postMedRisk
- RXPE Group Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Ransomware group coinbasecartel hits Integrated Health SystemsHackerFeeds
- Victim: Integrated Health SystemsRansomware.live
- CoinbaseCartel Breaches Integrated Health SystemsMalware.news
- Integrated Health Systems Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Coinbase Cartel lists medical billing firm Integrated Health SystemsMedRisk
- Satine Sentinel: August 21, 2026SatineTech
- Troutman Pepper Locke Silent as Threat Actors Leak Client Data, Tens of Thousands of SSNsDatabreaches.net
- Weekly Intelligence Report - 21 Aug 2026Cyfirma
- Ransomware attacks surge in 2026 with bold new extortion tacticsQUE.com
- Kingston Technology: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Kingston Technology Listed by Everest Ransomware GroupGalaxyWarden
- Kingston Technology — EVEREST Ransomware Attack | Breach HouseBreach House
- CISA Warns Medusa Ransomware Threatens Critical InfrastructureGovly
- Число жертв Medusa в США превысило 500: под ударом ...Techora.ru
- Grupo DT Listed by Everest Ransomware Group | GalaxyWardenGalaxyWarden
- EVEREST Ransomware Gang: 4 New Victims Posted in Single-Day Surge — Tech & Professional Services Targeting Analysis with Detection RulesSecurity Arsenal
- Kingston Technology Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Kingston TechnologyBreachSense
- Kingston Technology: Exclusive: RAM maker Kingston Technology investigating ransomware claimsRankiteo
- Victim: Kingston Technology - Ransomware.liveRansomware.live
- Third Coast Bancshares Data Breach in 2026BreachSense
- CISA Warns Medusa Ransomware Has Hit 500 Critical-Infrastructure Orgs, Tags Two TrueConf Server Flaws as Actively ExploitedTech-Quire
- Lansing Urgent Care Data Breach in 2026BreachSense
- CISA flags healthcare as frequent Medusa ransomware victimTech Informed
- HHS, FBI warn hospitals as Medusa ransomware tops 500 victimsBecker's Hospital Review
- Agencies issue update on Medusa ransomware activityAmerican Hospital Association
- #StopRansomware advisory on Medusa ransomware (social media post)FBI Jacksonville
- Medusa Ransomware Hit Over 500 Critical Infrastructure Organizations2W Tech
- SWK Cybersecurity News Recap August 2026SWK Technology
- Protect Against Medusa Ransomware AttacksAmpcus Cyber
- Medusa: more than 500 organisations hit - BerigoBerigo (resumen de advisory CISA/FBI/HHS)
- Notice of Data IncidentAOL
- CISA, FBI and HHS Update Joint Cybersecurity Advisory on Medusa RansomwareCISA (US DHS)
- Medusa Ransomware (CISA AA25-071A): 500+ victims, 24h patching window, and exploited CVEsChors Security
- Troutman Pepper Locke LLP Data Theft Extortion by SilentRansomGroup (Repeat Attack Including Physical Intrusion) — Threat ID TL-2026-2103Threadlinqs Intelligence
- Feds update guidance on Medusa Ransomware after healthcare attacksPaubox
- SILENTRANSRANSOMGROUP: 3 New Victim Postings on Dark Web Leak Site — US Professional Services Targeting Analysis & Detection EngineeringSecurity Arsenal
- Over 500 Critical Infrastructure Organizations Hit by Medusa RansomwareInfosecurity Magazine
- Medusa Ransomware Hit 500 Critical Sites, FBI Says in New AlertTech Debrief
- Medusa Ransomware Hits 500 Critical Infrastructure OrgsCybersecurity Insiders
- Third Coast Bancshares Listed by Inc Ransom ...GalaxyWarden
- Lansing Urgent Care Data Breach? Lawyers Investigate ...ClassAction.org
- Missouri hospital hit by ransomware attackBecker's Hospital Review
- INCRANSOM Ransomware Gang: 7 New Victims Posted in 72 Hours — Cross-Sector Campaign Analysis and Detection Engineering BriefSecurity Arsenal
- Interim HealthCare — ANUBIS Ransomware AttackBreach House
- Victim: Interim HealthCareransomware.live
- Interim HealthCare Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Ransomware Group Claims Attack on Interim HealthCareBreachLetter
- XPL0ITRS Ransomware Gang: 3 New Victims PostedSecurity Arsenal
- DIREWOLF Ransomware Gang: 6 Victims Posted in 48 Hours — Healthcare & Tech Targeting Analysis with Detection RulesSecurity Arsenal
- Ransomware: anubis claims Interim Healthcare (US) — HealthcareMatproof
- Ransomware Group anubis Hits: Interim HealthCareHookphish
- Ransomware Group Storm Hits: Rood and Riddle Equine HospitalHookphish
- Brecha en gestor de salud expuso datos de 3,8 millones de personas en EE.UU.NIVEL4 Labs
- Rood & Riddle Equine Hospital Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Rood & Riddle Equine Hospitalransomware.live
- COINBASECARTEL Ransomware Gang: 4 New Victims Posted in 48 Hours — Professional Services, Agriculture and Manufacturing Targeting Analysis with Detection RulesSecurity Arsenal
- Suisun City Ransomware AttackTechTimes
- The Ripple Effect: Massive Data Breach at Unlimited Technology Systems Highlights Vulnerability in Healthcare Supply ChainHealth Recovery Support
- Weekly Cyber Threats & Breaches Report: 10–16 Aug 2026FireCompass
- Gunra Shifts Ransomware to Perimeter Break-ins · PlainSec briefing, 2026-08-12PlainSec
- Cybercrime News For Aug. 11, 2026. Hackers Cripple 911 In California City.WCYB Digital Radio
- Healthcare Orgs Warned About Gunra Ransomware AttacksHIPAA Journal
- Ransomware Hits 911 Systems and Government Services Across Five StatesProtect Computer
- Federal Agencies Warn of Gunra Ransomware Targeting Healthcare, Government and Critical ServicesObiaks
- Ransomware breach at health IT vendor tops 3.8 million patientsBecker's Hospital Review
- Tienen que desenchufar literalmente la ciudad para frenar a los hackers: el ataque que ha dejado sin red al 911 en CaliforniaLa Razón
- Unlimited Technology Systems updates recent data breach to 3.8M victimsPaubox
- US healthcare software giant Unlimited Technology Systems admits hackers may have stolen sensitive data of 3.8 million peopleTechRadar
- Risky Bulletin: Pwnie Awards 2026 winnersRisky Business
- How Prepared Are We for Cyberattacks on Cities, Water Systems?NPR / KQED Forum
- Ransomware breach at health IT vendor tops 3.8 million patientsBecker's Hospital Review
- Experts say healthcare faces cybersecurity crisis: 'These are patient ...Cybersecurity Dive
- Una ciudad del norte de California declaró el estado de emergencia tras un ciberataque que afectó el sistema 911 y otros servicios claveInfobae
- Cyber attack targets California city's 911 systemABC News
- Suisun City Declares State of Emergency After CyberattackKQED
- Chaos as California city declares state of emergency after hackers ...Yahoo News / NewsNation
- Suisun City Council Declares State of Emergency in response to Cybersecurity IncidentSuisun City
- Nueva York destina USD $9 millones para blindar 153 sistemas de agua contra ciberataquesDiario Bitcoin
- Suisun City declares state of emergency after cyberattackTelemundo Area de la Bahia
- Suisun City declares state of emergency after IT systems breachKCRA
- Cidade dos EUA declara emergência após ciberataque atingir sistemas do 911 e da políciaTargetW
- Did Iran hack water systems in at least seven US states?BBC
- Oleada de 'hackeos' a los sistemas de agua potable de EEUU: la guerra moderna que apunta a Irán como sospechosoEl Español
- Unlimited Technology Systems data breach exposes information of 3.8M patientsTop Class Actions
- City of Coweta, Oklahoma Hit by Anubis Ransomware AttackThreadlinqs Intelligence
- City of Coweta Hit by Ransomware: Oklahoma Community Faces Major Digital Disruption as Recovery BeginsUNDERCODE News
- Coweta Ransomware Attack Locks City Computers As Officials Refuse To Pay HackersRadio Oklahoma News
- City of Coweta Refuses Ransom After CyberattackGovly
- Coweta, Okla., Confronts Systemwide Ransomware AttackGovTech
- DRAGONFORCE Ransomware Gang: 4 US Victims in Single Day Leak BatchSecurity Arsenal
- Minnesota & other US Water Cyber Attacks, CISA AA26-097ATenable
- El FBI alerta de un ciberataque contra sistemas de agua en siete estados de EE.UU.Moncloa
- INCRANSOM Ransomware Gang: 10 Victims in 5 Days — Cross-Sector Campaign Hits Healthcare, Energy & Quantum TechSecurity Arsenal
- Interlock Ransomware Strikes Gardiner Family ChiropracticDexpose
- Gardiner Family Chiropractic Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Interlock and Clop Ransomware Claims Put Two Businesses Under Fresh Dark Web Pressure + VideoUNDERCODE NEWS
- Hackers targeted municipal water systems in 7 states this week, FBI and EPA warnYahoo News
- Investigators probing possible Iran connection to Minnesota water system cyberattacksABC News
- Michigan joins Minnesota in reporting cyberattacks, with FBI investigatingAl Jazeera
- US cyber defense agency warns hackers are increasingly targeting water systemsReuters
- US authorities probe cyberattack on water systems in MinnesotaAl Jazeera
- Estados Unidos sospecha que Irán pudo estar tras el ciberataque a los sistemas de agua de MinnesotaLa Tercera
- Federal Regulators Settle HIPAA Enforcement Action with OSF HealthcareLeadingAge
- FBI investiga ciberataques contra sistemas de abastecimiento de agua en Míchigan y MinnesotaEl Nuevo Día
- Iran-linked CyberAv3ngers suspected in attacks on Minnesota water systemsThe Register
- FBI Investiga ciberataque contra sistemas de agua en Minnesota; señalan a hacker iraníesExcélsior
- Cyberattack targets more than 30 Minnesota water systemsUSA Today
- Ciberataque coordinado afectó a más de 30 sistemas comunitarios de agua en MinnesotaNivel4
- El FBI investiga ciberataques a los sistemas de agua de Michigan y MinnesotaUnivision
- Qué hay detrás de los ciberataques contra sistemas de agua en 7 estados de EEUU y por qué muchos apuntan a IránEl Observador
- Hackers targeted municipal water systems in 7 states this week, FBI saysNBC News
- Minnesota cyberattack has hallmarks of Iran-backed hackers, source saysNBC News
- Ataque cibernético coordenado atinge 30 estações de água nos Estados Unidos e mobiliza força-tarefaTecmundo
- New cybersecurity committee follows years of attacks on Mississippi’s public sectorMississippi Independent
