Sector público y organismos gubernamentales — Junio 2026
Junio dejó brechas, phishing y un falso alerta masivo en Brasil; el riesgo regional fue alto y con foco en organismos públicos.
Hallazgos clave
- Brasil concentró el incidente de mayor alcance del mes, con 10 disparos indebidos en Defensa Civil Alerta y cerca de 30 millones de usuarios impactados.
- Argentina mantuvo la presión sobre RENAPER y otras bases estatales, con filtraciones, comercialización de datos y una atribución policial a @Gov.eth.
- Colombia mostró un frente electoral y perimetral simultáneo, con phishing contra la Registraduría, exposición de credenciales del CNE y alerta por FortiBleed.
- Bolivia aportó un caso de extorsión o ransomware contra AISEM, pero el material no permite confirmar si hubo cifrado de activos.
- El mes estuvo dominado por incidentes y no por vulnerabilidades críticas, ya que no se registraron CVEs críticos en el material analizado.
- La presión sobre organismos públicos se concentró en acceso remoto, correo institucional, identidad ciudadana y sistemas de comunicación de emergencia.
- La respuesta institucional más madura se vio en Brasil y Colombia, donde hubo bloqueo, preservación de evidencia y notificación a autoridades competentes.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 133 hechos con fecha en junio 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
El hecho más disruptivo del mes fue el incidente que afectó a la Interface de Divulgação de Alertas Públicos del sistema Defesa Civil Alerta en Brasil. Según el Ministerio de la Integración y del Desarrollo Regional, se produjeron 10 disparos indebidos entre las 23:41 del 19 de junio y la 1:23 del 20 de junio, con alcance a unos 30 millones de usuarios en al menos ocho unidades federativas. La señal pública fue inmediata: mensajes de "alerta extremo" en la madrugada, desactivación del sistema, investigación remitida a la Policía Federal y preservación de registros para pericia. La gravedad no estuvo en la pérdida de datos, sino en la afectación simultánea de confianza pública, continuidad operativa y capacidad de comunicación de emergencias.
Ese episodio concentró buena parte de la atención regional, pero no fue el único frente relevante para el sector público. En Argentina, junio dejó dos líneas sensibles alrededor de RENAPER y de otras bases estatales. El 3 de junio se reportó una nueva filtración vinculada al registro de personas, basada en actividad comercial que ofrecía acceso a una API con datos de ciudadanos argentinos. Más adelante, el 24 de junio, LV16 informó que, tras un megaoperativo internacional, la Policía Federal Argentina identificó y localizó en España al presunto ciberdelincuente conocido como @Gov.eth, atribuido a ataques contra organismos públicos y empresas privadas entre 2024 y 2026, con objetivos principales en RENAPER y DNRPA. En paralelo, la cobertura menciona filtración y venta de bases personales y ataques a medios nacionales, lo que sugiere un ecosistema de monetización persistente alrededor de datos estatales.
Colombia mostró un mes especialmente activo en su superficie gubernamental. ColCERT informó campañas de phishing que suplantaron a la Registraduría Nacional del Estado Civil en el marco de la segunda vuelta presidencial, con correos maliciosos que lograron superar SPF, DKIM y DMARC y derivaron a archivos comprimidos con scripts para robo de información y credenciales. A eso se sumó la alerta AL-20260619-101 sobre la campaña global FortiBleed, con impacto en el sector público colombiano y exposición de credenciales VPN potencialmente reutilizables para acceso remoto. También apareció un presunto incidente contra la Secretaría Distrital de Movilidad de Bogotá, donde los atacantes dijeron haber accedido a datos y manipulado comparendos, aunque la única confirmación material fue una muestra con 238 objetos JSON y cuatro infracciones reales. El cuadro colombiano quedó atravesado por una mezcla de suplantación, exposición de credenciales y afirmaciones de intrusión cuya magnitud no fue verificable en todos los casos.
Bolivia aportó un caso claro de ransomware o extorsión en un organismo de salud estatal. El 12 de junio, Krybit incorporó a aisem.gob.bo, perteneciente a la Agencia de Infraestructura en Salud y Equipamiento Médico, en su listado público y afirmó haber comprometido la entidad. DeXpose reportó la amenaza de filtración de datos sensibles si no se cumplían las condiciones del grupo, mientras Ransomware.live actualizó posteriormente el perfil de víctima con 97 empleados y 121 usuarios comprometidos. La fuente no precisa si hubo cifrado, pero sí confirma un patrón de extorsión pública contra una agencia gubernamental vinculada a infraestructura de salud.
En términos de volumen, la señal del mes estuvo dominada por incidentes, con 56 hechos clasificados en esa categoría sobre una base de 120 hechos verificados del período. El resto del material se repartió entre ransomware o extorsión, phishing y fraude, y movimientos regulatorios. Los 83 por ciento de confirmación directa de la fuente sugieren un archivo relativamente sólido para lectura editorial, aunque todavía heterogéneo en trazabilidad técnica. No hubo CVEs críticos mencionados en el material analizado, lo que obliga a una lectura cuidadosa: no significa ausencia de vulnerabilidades graves en la región, solo que este archivo mensual no las documentó.
La fotografía que deja junio es la de una administración pública regional expuesta por tres vías que se superponen. Primero, la compromisión o sospecha de compromisión de superficies de acceso, como VPN y firewalls perimetrales. Segundo, la filtración y comercialización de datos personales y credenciales, con fuerte impacto reputacional y legal. Tercero, la manipulación o interrupción de servicios de alto alcance social, como el sistema de alertas de Brasil. El componente político tampoco fue menor, porque parte de los hechos involucró procesos electorales, defensa civil, identidades ciudadanas y entidades de salud.
Panorama regional del mes
La lectura regional de junio es de riesgo alto. No por una sola campaña masiva universal, sino por la convergencia de eventos de alto impacto en organismos gubernamentales, todos con capacidad de afectar confianza pública, continuidad de servicios y manejo de datos sensibles. El mes combinó intrusiones confirmadas, filtraciones atribuidas a actores criminales, phishing dirigido a infraestructura electoral, extorsión contra una agencia de salud y un incidente cibernético que alteró el sistema de alertas de emergencia de Brasil a escala nacional. Cuando una vertical pública reúne tantos tipos de presión al mismo tiempo, el problema deja de ser aislado y pasa a ser sistémico.
También aparece un rasgo común: los atacantes no están apuntando solo a la confidencialidad. Junio mostró un interés sostenido por la disponibilidad y la legitimidad operativa. El caso brasileño golpeó la capacidad de emisión de alertas; el colombiano, la integridad de credenciales y el riesgo de fraude sobre sistemas electorales; el argentino, la circulación de datos personales y el acceso a bases gubernamentales; el boliviano, la amenaza de publicación de datos de una entidad estatal. En otras palabras, el sector público latinoamericano aparece atacado en toda la cadena de confianza, desde el acceso inicial hasta la exposición pública del daño.
Desde el punto de vista geográfico, el mes tuvo una densidad particularmente alta en Brasil, Argentina, Colombia y Bolivia, con señales adicionales en México como contexto de filtraciones y accesos no autorizados a programas públicos, aunque el eje del presente informe sigue siendo el sector gubernamental. En junio no se observó un único patrón táctico dominante. Sí se repitieron algunos vectores: campañas de phishing con suplantación institucional, abuso de credenciales VPN o perimetrales, exposición de datos en foros o sitios de filtración, y mensajes de extorsión sin que siempre pueda probarse el cifrado. Esa diversidad de vectores complica la defensa, porque obliga a responder a la vez en el perímetro, en identidades, en correo y en monitoreo de fugas.
El contexto político añade una capa de fricción. En Colombia, la seguridad digital se entrelazó con la segunda vuelta presidencial y la discusión pública sobre la Registraduría. En Brasil, el incidente de Defensa Civil tuvo una dimensión de comunicación gubernamental de emergencia, con decenas de millones de afectados. En Argentina, RENAPER y otras bases personales vuelven a quedar en el centro de la conversación pública por su valor de reventa. Cuando la infraestructura atacada pertenece al Estado, el costo no se mide solo en horas caídas o credenciales expuestas, sino también en erosión de confianza institucional.
Indicadores del período
| Indicador | Valor |
|---|---|
| Hechos verificados del período (base de todos los indicadores) | 120 |
| Ventana temporal de los indicadores | 133 hechos con fecha en junio 2026, 3 de meses anteriores (marco comparativo, no volumen del mes), 1 sin fecha confirmada (excluidos de los indicadores) |
| Incidentes sin tipificar (brechas o interrupciones) | 56 |
| Casos con ransomware o extorsión como eje primario | 11 |
| Desglose de ransomware por tipo de impacto | Tipificación no determinable con el material: 11 |
| Casos de fraude o phishing documentados | 16 |
| Movimientos regulatorios documentados | 3 |
| CVEs críticos mencionados | 0, ninguno en el material analizado (no implica ausencia en la región) |
| Sectores con al menos un hecho documentado | 8 |
| Amenaza predominante del mes | Incidentes (56 de 120 hechos) |
| Hechos con confirmación directa de la fuente | 83% |
| Cifras de telemetría agregada excluidas del volumen | 13, intentos o bloqueos agregados, no son incidentes con impacto confirmado |
Incidentes relevantes
Brasil, Defensa Civil Alerta
El episodio brasileño fue, por alcance y simbolismo, el incidente más relevante del mes. El MIDR informó una invasión a la Interface de Divulgação de Alertas Públicos del sistema Defesa Civil Alerta y detalló 10 disparos indebidos entre las 23:41 del 19 de junio y la 1:23 del 20 de junio. La cadena de cobertura oficial y periodística coincide en que se trató de un envío no autorizado, clasificado como "alerta extremo", con mensajes que llegaron a millones de personas en teléfonos móviles de varias ciudades y estados.
La respuesta institucional fue rápida. El MIDR indicó que no se encontraron evidencias de daño estructural al sistema DCA, pero sí bloqueó todos los accesos externos a la IDAP, suspendió cuentas involucradas y preservó logs para la Policía Federal. Reuters agregó que la investigación fue remitida a la autoridad federal y que el gobierno trabajaba para restablecer el sistema. En paralelo, la discusión pública se amplificó porque las alertas llegaron a la población durante la madrugada, con el ruido característico de los teléfonos y con un mensaje que, de acuerdo con la cobertura, contenía solo la palabra "misantropia".
La relevancia para el sector público es doble. Primero, porque muestra que una plataforma estatal centralizada de notificación puede ser convertida en vector de desinformación operacional, aun sin destrucción técnica del sistema. Segundo, porque expone la dificultad de sostener confianza ciudadana cuando un canal oficial emite mensajes no válidos en contextos de emergencia. El episodio no se limita a un incidente de TI, sino a un problema de gobernanza de comunicaciones públicas. En este caso, la seguridad del sistema y la credibilidad del mensaje quedaron entrelazadas.
La cobertura posterior de UFJF subrayó que el caso reveló una vulnerabilidad real de la arquitectura de alertas de Brasil y defendió la necesidad de redundancia con Cell Broadcast, SMS, radio, TV, apps oficiales, sirenas y protocolos comunitarios. Esa observación tiene peso editorial porque conecta el incidente con la resiliencia institucional, no con un fallo puntual aislado. La lectura operativa es clara, una sola vía de notificación, si se compromete o se manipula, puede dejar al Estado sin capacidad de distinguir entre alerta legítima y ruido malicioso.
Argentina, RENAPER y la red atribuida a @Gov.eth
Argentina concentró durante junio varias referencias a bases estatales y a su monetización. El 3 de junio, El Estratégico reportó una nueva filtración de datos del RENAPER a partir de actividad comercial que ofrecía acceso público a una API con datos de ciudadanos argentinos. Aunque el texto usa formulaciones prudentes, el valor de esta pieza es que vuelve a instalar al registro de personas como objetivo de alto interés para mercados criminales. El 1 de junio, además, la misma línea editorial mencionó la desarticulación de una red que comercializaba datos personales de RENAPER y PAMI por Telegram, con pesquisa iniciada en octubre de 2025 según la nota.
La cobertura de LV16 del 24 de junio añadió otra capa. En el marco de un megaoperativo internacional, la Policía Federal Argentina identificó y localizó en España al presunto ciberdelincuente conocido como @Gov.eth, atribuido a operaciones entre 2024 y 2026 que afectaron organismos públicos y empresas privadas. La nota señala como objetivos principales a RENAPER y DNRPA, con filtración y venta de bases personales, además de ataques a medios nacionales. Ese caso, por su sola atribución periodística y el cruce con una acción policial internacional, sugiere una economía de datos robados que no depende de un único evento, sino de una explotación sostenida de organismos con información sensible.
El punto crítico no es solo la filtración en sí, sino su transformación en mercado. Las notas citadas muestran un ecosistema donde los datos del Estado se publican, se revenden, se reutilizan para fraude y se convierten en insumo para nuevos ataques. En un registro civil, eso afecta identidad, verificación y potencial acceso a otros servicios. En términos de exposición, RENAPER vuelve a aparecer como una superficie estructuralmente atractiva para los atacantes porque concentra valor de identidad, trazabilidad y reutilización transversal.
Bolivia, AISEM y Krybit
El 12 de junio, Krybit publicó a aisem.gob.bo, dominio asociado a la Agencia de Infraestructura en Salud y Equipamiento Médico de Bolivia, como víctima en su lista pública de ataques. DeXpose informó que el grupo afirmó haber atacado a la agencia y amenazó con filtrar datos sensibles si no se cumplían sus condiciones. Ransomware.live luego actualizó la ficha con estimaciones de 97 empleados y 121 usuarios comprometidos, además de reiterar que se trata de una entidad gubernamental boliviana de infraestructura de salud.
Aquí la tipificación exige cuidado. El material permite afirmar que hubo reivindicación pública de ataque y amenaza de extorsión con posible publicación de datos, pero no precisa si hubo cifrado de activos. Por eso, el caso debe leerse como extorsión o ransomware con tipificación técnica incompleta, no como incidente de cifrado confirmado. Esa distinción importa porque el riesgo operativo y el riesgo legal no son equivalentes. Una publicación en leak site sin evidencia de cifrado no implica interrupción de servicios, aunque sí puede indicar exfiltración, presión reputacional y negociación forzada.
La relevancia sectorial es alta porque AISEM pertenece a infraestructura de salud, un subsegmento que combina sensibilidad clínica, dependencia de continuidad y capacidad limitada de absorción de crisis. El ataque, o al menos su reivindicación pública, inscribe a junio dentro de una tendencia ya conocida en la región, la salud pública sigue siendo un blanco valioso tanto para extorsión como para exposición de datos.
Colombia, Registraduría y el ecosistema FortiBleed
Colombia acumuló más de un frente en el mes. En la antesala de la segunda vuelta presidencial, Mobile Time informó que ColCERT alertó sobre una campaña de phishing que suplantó a la Registraduría Nacional del Estado Civil con al menos tres correos maliciosos enviados entre el 1 y el 2 de junio. Los mensajes lograron superar SPF, DKIM y DMARC y redirigían a la descarga de archivos comprimidos con scripts maliciosos para robar información y credenciales. Eso sitúa al correo institucional y a la identidad digital como superficies de ataque prioritarias en procesos electorales.
A ello se sumó el boletín PMU Ciber Electoral No. 005 de ColCERT, que informó exposición de credenciales institucionales del Consejo Nacional Electoral y casos de presunta exposición de datos personales asociados al ecosistema electoral, notificados a responsables del tratamiento y a la Fiscalía y la Superintendencia de Industria y Comercio. El documento también aclaró que, al corte del 20 de junio, no se registraron incidentes sobre la infraestructura electoral asociados a DoS ni al WAF durante la segunda vuelta. La señal es importante porque separa ruido político de evidencia técnica: hubo preocupaciones y hallazgos, pero no una caída confirmada del sistema electoral como infraestructura de votación.
En paralelo, ColCERT emitió la alerta AL-20260619-101 sobre FortiBleed, una campaña global de abuso masivo de credenciales que compromete la seguridad perimetral de dispositivos Fortinet FortiGate. La alerta se enfocó en el impacto en el sector público colombiano, mientras otras coberturas técnicas describieron la exposición de credenciales VPN de aproximadamente 73.000 dispositivos a escala global. MuchoHacker.lol añadió que al menos 27 organizaciones colombianas habrían quedado expuestas, entre ellas entidades públicas y de salud, aunque la fuente deja claro que no existe confirmación oficial individual de cada compromiso. El vector técnico es claro: credenciales de acceso remoto y firewall perimetral, con posibilidad de movimiento lateral y compromiso de redes internas.
Bogotá, Secretaría Distrital de Movilidad
El 28 de junio, MuchoHacker.lol reportó que un grupo de atacantes afirmó haber comprometido los sistemas de la Secretaría Distrital de Movilidad de Bogotá y haber obtenido datos de más de 4,5 millones de usuarios, con posibilidad de modificar, registrar y eliminar comparendos de tránsito. La pieza, sin embargo, se cuida de señalar que se trata de afirmaciones de los atacantes y que no hay confirmación oficial ni evidencia independiente de la eliminación o modificación de comparendos.
La muestra de datos analizada por el sitio contenía 238 objetos JSON con cuatro infracciones reales y una estructura detallada por registro. Ese detalle cambia la lectura, porque ya no estamos solo ante una claim de leak site, sino ante una muestra que parece contener parte de información existente. Aun así, no permite confirmar alcance ni origen de la brecha. Para el sector público, el punto operativo es sensible: movilidad urbana, comparendos y trámites de tránsito son sistemas transaccionales donde la confianza en la integridad de los registros es tan importante como la confidencialidad.
México, accesos no autorizados y filtraciones asociadas a servicios públicos
Aunque el eje temático del informe es el sector público en América Latina, México aportó casos que refuerzan el patrón de presión sobre organismos estatales. Diario El Independiente informó que, tras un acceso no autorizado a información de algunos comités del programa La Escuela es Nuestra, la Agencia de Transformación Digital y Telecomunicaciones activó protocolos de ciberseguridad, identificó la actividad irregular, la contuvo y puso en marcha monitoreo permanente y nuevos controles. La nota no detalla número de registros afectados ni alcance exacto de la información consultada, pero sí confirma respuesta institucional.
Además, TV Azteca difundió una denuncia sobre una presunta filtración masiva en el sistema de salud mexicano, con una base que contendría alrededor de 1,7 millones de expedientes clínicos electrónicos. La pieza no ofrece un posicionamiento oficial detallado de la Secretaría de Salud sobre el alcance, así que debe tratarse como denuncia y no como brecha verificada. Moncloa.com, por su parte, informó la filtración de datos de 45.000 usuarios de Movistar México, agregando presión al ecosistema de servicios críticos y al entorno de identidad de usuarios.
Estos hechos no alteran el foco principal del informe, pero sí muestran que junio no fue un mes aislado para la región. En varios países, las entidades públicas y los programas sociales quedaron expuestos al menos en dos planos, el de acceso no autorizado y el de filtración de datos.
Amenazas y campañas activas
Ransomware y extorsión
El mes dejó 11 casos con ransomware o extorsión como eje primario, y en todos ellos la tipificación técnica disponible no permitió separar con precisión cifrado, exfiltración o mera reivindicación en leak site. Eso no debilita la señal, pero obliga a una clasificación prudente. El material sí permite afirmar que la extorsión sigue siendo una forma muy activa de presión contra organismos públicos y sus dependencias asociadas, sobre todo cuando la información tiene valor de identidad, salud o movilidad.
En Bolivia, Krybit publicó a AISEM y amenazó con filtrar datos sensibles. En este caso, la fuente no precisa si hubo cifrado. En Argentina, las menciones a redes que comerciaban datos de RENAPER y PAMI por Telegram sugieren monetización criminal de información estatal, aunque la lógica de extorsión no esté siempre explicitada. En Colombia, la afirmación de que atacantes habrían borrado multas en Bogotá también encaja más como narrativa de extorsión que como incidente técnicamente verificado. En México, la discusión sobre filtraciones en salud y accesos no autorizados a programas públicos muestra cómo la presión sobre organismos estatales puede venir sin cifrado, pero con amenaza de publicación o abuso de datos.
La lectura operativa para los equipos públicos es que el ransomware ya no debe analizarse solo como cifrado de servidores. El ciclo completo incluye publicación de pruebas, presión reputacional, amenazas de filtración y uso de credenciales robadas. El incidente puede no detener un sistema, pero sí degradar su legitimidad y abrir una negociación forzada. Esa es la forma más frecuente de daño en junio, al menos según el material disponible.
Fraude y phishing
El caso más claro fue la campaña que suplantó a la Registraduría Nacional en Colombia. El uso de correos que pasan filtros de autenticación y terminan en scripts para robo de credenciales sugiere una operación bien armada, orientada tanto al acceso inicial como a la captura de identidad. El contexto electoral aumenta su efectividad, porque los destinatarios están más atentos a mensajes urgentes y a trámites de validación.
También merece mención el entorno de sitios falsos y fraudes alrededor del Mundial 2026 en México, aunque varios de esos hechos fueron presentados en el material como telemetría o contexto de otro período, no como incidentes del presente informe. La señal útil para el sector público es metodológica: cuando una campaña de fraude se apoya en identidad institucional, la frontera entre engaño ciudadano y acceso a sistemas del Estado se vuelve difusa. Ese mismo patrón puede observarse en RENAPER, en sistemas de salud y en programas sociales.
La mecánica común es la explotación de confianza. El correo suplantado, el dominio falso, el archivo comprimido con scripts, la página que simula un trámite o una alerta estatal. Junio mostró que el fraude ya no es un problema exclusivamente financiero. En el sector público, sirve para abrir puertas, robar credenciales y capturar datos que luego alimentan filtraciones o extorsiones.
APT, hacktivismo y presión política
En este eje hay menos certeza técnica, pero sí bastante ruido político. La cobertura argentina sobre @Gov.eth describe un actor o seudónimo criminal con actividad entre 2024 y 2026 contra organismos públicos y empresas privadas. No se trata de una APT estatal, sino de un ciberdelincuente con foco en datos gubernamentales y medios. La referencia boliviana a una "guerra cibernética" contra el gobierno, además, muestra cómo algunos discursos políticos buscan explicar la presión digital en términos de hostilidad internacional sin aportar trazabilidad técnica verificable. Ese tipo de narrativa debe leerse con cuidado, porque no todo ataque mediático o desinformación equivale a intrusión en sistemas.
Colombia ofrece el mejor ejemplo de la mezcla entre ciberseguridad y disputa política. Los cuestionamientos sobre el sistema de la Registraduría aparecieron en el marco del preconteo electoral, pero el boletín oficial de ColCERT separó con claridad las preocupaciones políticas de los incidentes confirmados. En Brasil, el incidente de Defensa Civil tuvo una potencial dimensión de ataque hacker, pero la evidencia publicada se concentra en los mensajes no autorizados y la respuesta del gobierno, no en atribuciones sólidas a un actor estatal o hacktivista.
En síntesis, junio no mostró una APT regional claramente atribuida, pero sí un entorno donde la presión sobre organismos públicos se mezcla con disputas de legitimidad, desinformación y explotación de canales oficiales.
Vulnerabilidades críticas
No se registraron CVEs críticos en el material analizado de junio de 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, solo que este archivo mensual no las documentó de forma verificable.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No registrado en el material analizado | No aplica | No aplica | No se mencionaron CVEs críticos en las fuentes del período |
Regulación y cumplimiento
El período mostró tres movimientos regulatorios o de cumplimiento relevantes, aunque ninguno de ellos constituye una reforma de gran alcance por sí mismo. El primero es la propia reacción institucional de Brasil, con MIDR, Defensa Civil, Anatel y Policía Federal interviniendo en la investigación del incidente y en la restauración del sistema. Esa secuencia es relevante porque muestra coordinación interagencial frente a un evento que toca infraestructura pública crítica.
El segundo caso es Colombia. ColCERT no solo emitió alertas, sino que también informó a responsables del tratamiento, Fiscalía y Superintendencia de Industria y Comercio en relación con casos de presunta exposición de datos personales en el ecosistema electoral. Esa trazabilidad es importante para compliance, porque sugiere que los incidentes de ciberseguridad ya no se manejan solo como cuestiones técnicas, sino también como asuntos de protección de datos, debido proceso y supervisión administrativa.
El tercer movimiento aparece en México, donde la Agencia de Transformación Digital y Telecomunicaciones activó protocolos de ciberseguridad tras un acceso no autorizado a datos de algunos comités de La Escuela es Nuestra. Aunque el material no detalla sanciones ni cambios normativos, sí deja ver una institucionalidad que responde con contención, monitoreo permanente y nuevos controles. Para equipos de gobierno, eso implica que la madurez regulatoria ya no se evalúa solo por la existencia de una norma, sino por la capacidad de activar respuesta, preservar evidencia y escalar a instancias competentes.
Países y subsegmentos más afectados
Brasil
Brasil fue el país con el incidente de mayor alcance del mes. La afectación a Defensa Civil Alerta involucró a millones de usuarios y expuso un problema de resiliencia en la plataforma oficial de notificación de emergencias. El daño fue operacional y reputacional a la vez. A eso se suma que la propia cobertura académica posterior insistió en que el evento mostró una vulnerabilidad real de la arquitectura de alertas. En el sector público, la conclusión es incómoda pero clara, un sistema que comunica riesgo a la población también puede ser explotado para sembrar confusión a escala masiva.
Argentina
Argentina concentró la presión sobre registros de identidad, bases personales y fuerzas de comercialización criminal. RENAPER aparece como blanco recurrente, y DNRPA se suma en el marco de la atribución a @Gov.eth. El subsegmento más golpeado es el de identidad ciudadana y registros de vehículos, dos áreas con alto valor de reventa y amplias posibilidades de uso fraudulento. La mención a PAMI añade el ángulo de salud y prestaciones, lo que amplía el impacto potencial sobre personas mayores y beneficiarios de programas sociales.
Colombia
Colombia mostró una combinación de riesgo electoral, exposición de credenciales y superficie perimetral. La Registraduría y el CNE aparecen como nodos críticos por su vínculo con procesos democráticos. FortiBleed abrió otra capa de exposición en sectores públicos y de salud por credenciales VPN comprometidas o potencialmente reutilizables. La Secretaría Distrital de Movilidad, por su parte, representa un subsegmento de administración urbana donde la integridad de bases de datos tiene valor operativo directo.
Bolivia
En Bolivia el foco fue la agencia de infraestructura de salud. AISEM no es solo un organismo administrativo, sino un actor que sostiene equipamiento e infraestructura sanitaria. Por eso, una reivindicación de ataque o una amenaza de filtración sobre esa entidad tiene implicaciones mayores que un simple leak de datos. El subsegmento salud pública aparece otra vez como uno de los más sensibles de la región.
México
México aportó evidencia de accesos no autorizados en un programa social y denuncias de filtración en salud. El subsegmento de política social, a través de La Escuela es Nuestra, y el de salud pública, por la denuncia sobre AAMATES, muestran que la presión sobre el Estado no se limita a organismos centrales. También se repite el patrón de filtración sobre servicios de consumo, como Movistar, que aunque no pertenece al vertical público, ayuda a entender el entorno de exposición de credenciales y datos.
Tendencias y señales a monitorear
No hay baseline comparativo del mes anterior porque este es el primer período archivado con este formato de indicadores para América Latina. Aun así, el material sí permite identificar señales que probablemente seguirán en julio.
La primera es la consolidación de superficies de acceso remoto como blanco prioritario. FortiBleed y las referencias a VPN en Argentina apuntan a credenciales y perímetros como zonas de alto valor. Los actores criminales no necesitan siempre un exploit inédito si pueden reutilizar secretos válidos o credenciales expuestas. Esa economía del acceso sigue siendo la más rentable para atacar organismos públicos.
La segunda señal es la persistencia del phishing dirigido a identidad institucional. El caso de la Registraduría en Colombia muestra que el correo sigue siendo un vector suficiente para comprometer usuarios o recolectar credenciales, incluso en contextos de autenticación reforzada. Si el mensaje parece oficial y urgente, la tasa de éxito sube. En campañas electorales o de servicios al ciudadano, esa urgencia es un multiplicador.
La tercera señal es la expansión de ataques sobre sistemas de comunicación pública. Brasil deja una advertencia muy concreta, los canales oficiales de alerta deben tratarse como infraestructura crítica de alta sensibilidad. No alcanza con asegurar el backend. Hay que validar el circuito completo de emisión, los permisos, los accesos remotos y la redundancia de canal.
La cuarta señal es la monetización continua de datos de identidad. Argentina vuelve a aparecer como un mercado de bases personales y registros con alto valor criminal. RENAPER, DNRPA y PAMI son superficies que pueden seguir apareciendo en filtraciones, reventa o campañas de fraude posterior.
Recomendaciones para equipos de seguridad
Revisar y limitar de inmediato las superficies de acceso remoto, especialmente VPN, firewalls perimetrales y consolas administrativas expuestas a internet. FortiBleed y los casos asociados al perímetro muestran que las credenciales válidas siguen siendo el principal atajo de los atacantes.
Fortalecer la validación de correos institucionales y las campañas de concientización en periodos electorales, de beneficios sociales o de emergencia. El phishing que suplanta a la Registraduría demuestra que SPF, DKIM y DMARC no son suficientes por sí solos cuando el usuario final confía en el relato del mensaje.
Separar con claridad la continuidad operativa del canal de comunicación pública. Plataformas como Defensa Civil Alerta necesitan autenticación, control de privilegios, monitoreo de integridad y planes de contingencia multicanal. La redundancia debe ser funcional, no decorativa.
Mejorar la respuesta a filtraciones de identidad con playbooks que contemplen revocación, rotación de credenciales, alertas antifraude y coordinación con áreas legales y de atención ciudadana. Cuando el dato es personal, la crisis suele extenderse más allá de la infraestructura.
Registrar evidencia y preservar trazabilidad desde el minuto uno. En junio, varios casos quedaron parcialmente tipificados porque las fuentes solo ofrecían reivindicaciones o muestras parciales. Los equipos públicos necesitan logs, cadenas de custodia y documentación clara para sostener o refutar atribuciones.
Incorporar pruebas de resiliencia específicas para sistemas de alto impacto social, como alertas de emergencia, registros de identidad, tránsito, salud y programas sociales. No basta con simular caída de servidor. Hay que ensayar desvío de canales, acceso indebido, publicación falsa y degradación de integridad.
Coordinar con protección de datos y áreas regulatorias desde el inicio. En varios hechos del mes, la respuesta técnica y la notificación a autoridades de control fueron parte central del tratamiento. En el sector público latinoamericano, la gestión del incidente ya no termina en el SOC.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para junio de 2026 y el marco comparativo adjunto. La ventana temporal de los indicadores incluye 133 hechos con fecha en junio 2026, 3 hechos de meses anteriores usados solo como comparación y 1 hecho sin fecha confirmada, excluido de los indicadores. No se usaron fuentes externas ni internet.
Un indicador en 0, en particular el de CVEs críticos, significa que no se registraron CVEs críticos en el material analizado, no que no existan vulnerabilidades críticas explotadas en la región. Lo mismo aplica para otras ausencias: lo que no aparece en el archivo no debe leerse como inexistencia de actividad, sino como falta de documentación verificable en este período.
La taxonomía de ransomware y extorsión también está limitada por la propia evidencia. En 11 casos, la fuente no permite determinar si hubo cifrado de activos, exfiltración sin cifrado o solo mención de la víctima en un leak site. Por eso, este informe respeta esa ambigüedad y no fuerza una clasificación artificial.
Quedaron excluidas de los indicadores las cifras de telemetría agregada, los intentos o bloqueos automatizados y las métricas semanales de vendors. Si alguna de esas cifras se menciona en el análisis, solo se lo hace como contexto metodológicamente delimitado, nunca como incidente con impacto confirmado.
También quedaron fuera de uso las redes sociales de consumo y cualquier material no incluido en la lista de fuentes permitidas. Cuando aparecieron notas con afirmaciones débiles, atribuciones no confirmadas o contenido basado exclusivamente en declaraciones de atacantes, se las trató como tales y no como hechos cerrados.
El resultado es un retrato fiel al archivo disponible, pero no exhaustivo de toda la actividad regional. Junio dejó señales muy claras sobre el sector público, aunque varias piezas siguen abiertas o parcialmente confirmadas.
Fuentes
- Golpe al cibercrimen: Identificaron a un peligroso hacker que atacó al RENAPER y a medios nacionalesLV16
- Panorama De Ciberseguridad: Semana Del 08 Al 12 De Junio De 2026CronUp
- Alertan sobre un presunto compromiso de acceso VPN del Ejército ArgentinoEl Estratégico
- Argentina habría sufrido una nueva filtración de datos del RENAPEREl Estratégico
- El DFI de la Policía Federal logró desarticular una red de hackers que comercializaba datos personales de RENAPER y PAMI por medio de TelegramEl Estratégico
- Argentina registra un promedio de 2.470 ciberataques semanales por organizaciónITSitio
- Victims for Bolivia, Plurinational State ofRansomware.live
- Krybit Ransomware Targets Bolivian Health Infrastructure Agency AISEMDeXpose
- Victim: aisem.gob.bo - Krybit listingRansomware.live
- Paz denuncia «guerra cibernética» en contra de su Gobierno que «busca desorientar con falsas amenazas e insultos»Eju.tv
- O falso alerta que revelou uma vulnerabilidade realUFJF – Grupo de Pesquisa em Políticas de Defesa Civil
- MIDR apura incidente cibernético que acionou indevidamente o Defesa Civil AlertaMIDR (Gobierno de Brasil)
- Falso alerta da Defesa Civil atingiu cerca de 30 milhões em 8 estadosAgência Brasil
- PF abre investigação preliminar para apurar alerta falso da Defesa Civil | Boletim CNNCNN Brasil
- Alerta falso da Defesa Civil atingiu milhões de pessoas, diz governoCNN Brasil
- Sistema da Defesa Civil é suspenso após invasão e disparo falsoAgência Brasil
- MIDR realiza coletiva de imprensa sobre invasão à plataforma do Defesa Civil AlertaMIDR (Gobierno de Brasil)
- Ataque hacker pudo comprometer sistemas de defensa de Brasil; Defensa Civil explicó los mensajes no autorizadosSemana
- Ciberataque contra sistema nacional de alertas de BrasilPeople’s Daily (español)
- Brasil investiga un presunto ataque cibernético luego de que millones de personas recibieran una falsa alerta de emergenciaInfobae
- Brasil investiga posible ciberataque a su sistema de alertas de emergencia: falsa alarma despertó a miles de personas en la madrugadaEl Universal
- Polícia Federal investiga alerta falso em sistema da Defesa Civil que acordou milhões de brasileirosG1 / Jornal Nacional
- Suspected hacker sends unauthorized alert across BrazilReuters
- Governo aciona Polícia Federal para investigar invasão hacker ao sistema Defesa Civil AlertaO Globo
- Governo acionará Polícia Federal para investigar suspeita de invasão a sistema da Defesa Civil Nacional após envio de alerta extremoG1
- Nota oficial sobre investigação de incidente cibernéticoMIDR
- Movilidad de Bogotá: atacantes dicen haber borrado multasMuchoHacker.lol
- FortiBleed: contraseñas de firewalls de al menos 27 entidades colombianas habrían quedado expuestas en campaña globalMuchoHacker.lol
- Petro publicó supuestas fallas técnicas en el sistema electoral tras el reñido preconteo: algoritmos que hacen vulnerable el softwareInfobae
- Boletín PMU Ciber Electoral 2026 No. 005 - Segunda vuelta presidencialColCERT
- Boletín Semanal de Ciberseguridad, 13-19 junio 2026Telefónica Tech
- Panorama de Ciberseguridad: Semana del 15 al 19 de junio de 2026CronUp
- Colombia refuerza vigilancia digital para la segunda vuelta presidencial y emite alerta por phishing que suplanta a la RegistraduríaMobile Time
- ¿Cuál es el nivel de riesgo cibernético en Colombia 2026?eSoft
- Ciberseguridad rumbo al mundial 2026: riesgos, amenazas y retosYouTube / Onesec
- Mundial 2026: México lidera ciberfraudes ante embestida de sitios falsos en InternetEl Financiero
- México encabeza ciberataques ligados al Mundial 2026Infobae
- Hoy en ciberseguridad México: Telmex, Farmacias del Ahorro y BanxicoSpaceprogrammer (X/Twitter)
- ¿Tus datos están en riesgo? Denuncian presunta filtración masiva en el sistema saludTV Azteca Noticias
- Gobierno reconoce acceso no autorizado a datos de La Escuela es NuestraDiario El Independiente
- Filtración de datos de telefonía en México: 45.000 usuarios afectados en MovistarMoncloa.com
- #CibernoticiasExpress | Panorama de Ciberamenazas en México 2026YouTube - análisis de ciberamenazas
- Hackeo con IA al gobierno de México: 150 GB de datos expuestosOCD Tech (México)
- Incidentes cibernéticos ocurridos en 2026 en el sistema financiero nacional que han sido reportados al Banco de México y/o a la Comisión Nacional Bancaria y de ValoresBanco de México
- Hackeo masivo expone millones de datos del gobierno federalSociedad Noticias
- ¿Avanza realmente la ciberseguridad en México? Seis meses después del anuncio la protección a la ciudadanía sigue en el papelInfobae México
- Hackeo masivo expone datos de 1.7 millones de personas en sistema de salud federalYouTube - medio de noticias
- ¿Tus datos están en riesgo? Denuncian presunta filtración masiva en el sistema saludTV Azteca
- IEEA Campeche Data Breach: Hackers Claim to Leak Staff & Student RecordsDarkweb Informer
- Ciberataques aumentan en México previo al torneo global de fútbolReseller
- Radar CTI | México en la mira: campañas activas contra gobierno federal y sistema financiero (Operation Escaneo / FortiBleed)Smartekh / CloudSEK
- PNP: Vuelve a poner en riesgo al paísAmérica Sistemas
- Página de la Policía Nacional es hackeada para vender base de datos en la 'dark web'ATV - Ocurre Ahora
- Hackean la página de la Policía Nacional: ofrecen 300 mil carpetas con datos de agentes en la dark webInfobae Perú
- Hackean página de la Policía y ofrecen 300 mil carpetas con datos sensiblesPrograma TV no identificado (YouTube)
- Guatemala. Ola de ciberataques revela necesidad de blindar infraestructuras críticasResumen Latinoamericano
- Panorama De Ciberseguridad: Semana Del 22 Al 26 De Junio De 2026CronUp Ciberseguridad
- Ciberataques en Latinoamérica: la región lidera el ranking mundial y Microsoft impulsa una alianza con la OEAIT Sitio
- Ciberseguridad Industrial: Reporte Fortinet 2026ITware Latam
- Microsoft y la OEA refuerzan su alianza para reducir riesgos cibernéticos y fortalecer la capacidad institucional digital en América LatinaMicrosoft News Center Latam
- Cyber News Roundup – June 19th 2026Integrity360
- CSIRT Panama – Equipo de Respuesta a Incidentes de SeguridadCSIRT Panamá
- La semana en noticias sobre filtraciones: 17 de junio de 2026Kaseya
- Alarma: Latinoamérica lidera el ranking global de ciberataques y activa planes de contingencia públicos y privadosFayerWayer
- Guatemala: ola de ciberataques expone vulnerabilidades en infraestructura crítica y seguridad nacionalBitácora Maestra
- Especialistas advierten que el Mundial aumentará los riesgos digitales en MéxicoProceso
- La región se ha convertido en el objetivo principal de la ciberdelincuencia, dice experto taiwanésLa Hora (Guatemala)
- El grupo de ransomware más activo del mundo llegó a MéxicoEl Heraldo de Puebla
