CiberLATAMbywhalemate

Qilin y la explotación de Fortinet

Chile recibió 8,8 billones de intentos de ciberataque en 2025, mientras que entre enero y junio de 2026 se registraron 58 incidentes con impacto

Whalemate Labs · Research asistido por IA7 de jul de 202638 min

El dato más fuerte del material es la magnitud de la presión sobre Chile. Según el informe regional citado por G5 Noticias y La Tercera, el país recibió 8,8 billones de intentos de ciberataque durante 2025. Ese volumen no aparece aislado, porque el mismo relevamiento de SEK, resumido por G5 Noticias y Zoom Tecnológico, registró 58 incidentes con impacto o exposición sobre organizaciones chilenas entre enero y junio de 2026. De ese total, 18 terminaron en publicaciones de datos en sitios de divulgación de ransomware y 40 en foros de cibercrimen de la dark web. Dentro de ese subconjunto, Qilin concentró el 61 por ciento de las publicaciones de ransomware, con 11 de 18 víctimas, y se consolidó como el actor más activo contra entidades chilenas en el período.

El cuadro técnico que emerge es bastante nítido. Qilin opera como ransomware-as-a-service, con campañas automatizadas, doble extorsión y capacidad para cifrar Windows, Linux y VMware ESXi. El grupo viene asociándose de manera consistente con vectores de acceso inicial en dispositivos de borde y gateways VPN, en especial Fortinet. El material consolidado vincula al menos dos vulnerabilidades con sus operaciones, CVE-2024-21762 y CVE-2024-55591. La primera afecta FortiOS y FortiProxy en la interfaz SSL VPN, permite ejecución remota de código y figura en el catálogo KEV de CISA. La segunda habilita un bypass de autenticación y también fue incorporada a KEV. Varias fuentes técnicas, entre ellas Scrutex.ai, Paubox, Viakoo, The Hacker News, Arctic Wolf, Hispasec y Devel Group, describen campañas de robo masivo de credenciales, automatización de intrusiones y persistencia sobre FortiGate expuestos.

La expansión regional no es marginal. Ransomware.live, Legal-ISAC y Scrutex.ai muestran víctimas y actividad asociadas a Qilin en Chile, Paraguay y Bolivia, mientras que Brasil aparece como un foco regional con alta exposición y actividad concomitante. En paralelo, otros actores como The Gentlemen, Securotrop y múltiples grupos vinculados a Fortinet demuestran que el ecosistema RaaS comparte infraestructura, afiliados y técnicas de acceso inicial. El resultado es un entorno en el que la explotación de una superficie común, los servicios remotos expuestos, sirve para amplificar el impacto de campañas distintas pero relacionadas.

Para equipos de seguridad, el mensaje operativo es directo. El material disponible favorece una hipótesis de riesgo en la que la combinación de VPN sin parchear, MFA ausente, credenciales reutilizadas y monitoreo insuficiente de logs sigue siendo suficiente para habilitar intrusiones de alto impacto. La defensa prioritaria pasa por parchear Fortinet, cerrar administración externa cuando sea posible, revocar sesiones, rotar credenciales, activar MFA y revisar autenticaciones anómalas, cuentas administrativas fantasma y uso sospechoso de comandos de inspección en firewalls. El caso chileno muestra que la exposición ya no se mide solo en intentos, sino en publicaciones públicas de datos y en una persistencia operativa que ya alcanzó a sectores de gobierno, finanzas, educación, salud, energía, minería y turismo.

Resumen ejecutivo

Chile recibió 8,8 billones de intentos de ciberataque durante 2025, según el informe regional de SEK citado por G5 Noticias y La Tercera. Ese dato, por sí solo, no describe una intrusión concreta, pero sí fija la escala de presión a la que están sometidas las organizaciones chilenas. El mismo trabajo de SEK, resumido también por Zoom Tecnológico, registra 58 incidentes con impacto o exposición sobre organizaciones chilenas entre enero y junio de 2026. De ellos, 18 se materializaron en publicaciones de datos en sitios de divulgación de ransomware y 40 en foros de cibercrimen de la dark web. Dentro del segmento de ransomware, Qilin concentró el 61 por ciento de las publicaciones en DLS, con 11 de 18 víctimas, y quedó identificado como el actor más activo contra Chile en ese período.

La lectura técnica es consistente entre varias fuentes. Qilin, también conocido como Agenda, opera como ransomware-as-a-service desde 2022, cifra entornos Windows, Linux y VMware ESXi y utiliza doble extorsión. Su cadena de acceso inicial combina phishing, credenciales robadas y servicios remotos expuestos, con una preferencia clara por gateways VPN y dispositivos de borde. En el material consolidado aparecen de manera reiterada dos fallos de Fortinet, CVE-2024-21762 y CVE-2024-55591, como vectores de acceso inicial vinculados a campañas de Qilin. La primera vulnerabilidad afecta FortiOS y FortiProxy en SSL VPN, permite ejecución remota de código y figura en el catálogo KEV de CISA desde febrero de 2024. La segunda implica un bypass de autenticación en FortiOS y FortiProxy, fue divulgada por Fortinet en el advisory PSIRT FG-IR-24-535 y también figura como explotada activamente.

El patrón de explotación no es teórico. Scrutex.ai, Paubox, Viakoo, The Hacker News, Arctic Wolf, Hispasec, Devel Group y el Centro Canadiense para la Ciberseguridad describen campañas de compromiso masivo de credenciales sobre FortiGate expuestos a Internet. Las estimaciones oscilan entre más de 30.000 y 86.644 dispositivos comprometidos, con referencias a decenas de miles de equipos adicionales afectados o expuestos. Bitsight detalla el uso de hashes SHA-256 heredados y una infraestructura de cracking offline de 45 GPU. The Hacker News agrega que Fortinet atribuyó el fenómeno al reuso de credenciales de incidentes previos, junto con fuerza bruta sobre dispositivos con contraseñas débiles y sin MFA. Devel Group, por su parte, reporta una herramienta personalizada, FortiGateSniffer, que abusa del comando nativo diagnose sniffer packet para interceptar silenciosamente autenticaciones y sostener persistencia.

La dimensión regional confirma que el caso chileno no está aislado. Ransomware.live registra 74 víctimas asociadas a organizaciones chilenas y lista víctimas de Qilin en múltiples fechas de 2026, entre ellas Valbifrut, Graneles de Chile, Noi Hotels, SAAM Towage, Calidra y Comercial Echave Turri Limitada. Paraguay aparece en paneles de Ransomware.live y Legal-ISAC como jurisdicción con al menos una víctima asociada a Qilin, mientras que Bolivia figura en el recuento de Scrutex.ai y Brasil aparece como foco regional de exposición y actividad, con campañas paralelas de phishing y alertas de emergencia comprometidas. En conjunto, los datos muestran un ecosistema de ransomware que comparte infraestructura, afiliados y vectores de acceso, y donde Fortinet funciona como puerta de entrada repetida.

Contexto y antecedentes

El material provisto dibuja un escenario en el que la agresión no depende de una única familia de malware sino de una combinación de actores, afiliados y marcas RaaS que comparten técnicas y vectores. Qilin aparece como el actor dominante en las publicaciones de ransomware sobre organizaciones chilenas, pero no opera solo. Ransomware.live registra en Chile incidentes atribuidos también a LockBit5, Incransom y Anubis. Red Piranha ubica a Securotrop dentro de la red de afiliados de Qilin, con solapamiento confirmado de infraestructura y uso del software de Qilin sin modificar el código. ESET, Group-IB y Securonix ubican a The Gentlemen en el mismo ecosistema de fugas, con operadores que provienen en buena medida de la red de afiliados de Qilin.

La relevancia de Fortinet en este corpus no es incidental. CVE-2024-21762 es un desbordamiento de búfer en FortiOS y FortiProxy SSL VPN que permite ejecución remota de código o denegación de servicio mediante solicitudes especialmente elaboradas. CISA lo tiene en KEV. CVE-2024-55591, en tanto, es un bypass de autenticación en FortiOS y FortiProxy, divulgado en el contexto de FortiBleed y parchado por Fortinet en todas las versiones afectadas según The Network DNA. La combinación de ambas fallas aparece en Scrutex.ai, Paubox, Viakoo y en la cobertura técnica de The Hacker News como una de las rutas que Qilin habría usado para automatizar el acceso inicial a gateways VPN expuestos.

La campaña FortiBleed no se limita a un solo grupo, pero sí expone un problema estructural que explica parte del éxito de Qilin y de actores vecinos. CSIRT Telconet reporta más de 73.932 URL de firewalls Fortinet comprometidas en 194 países mediante credenciales robadas por infostealers, con pivot hacia Active Directory. Arctic Wolf eleva la estimación de dispositivos FortiGate comprometidos a 75.000, mientras que The Hacker News cifra 86.644 equipos al 19 de junio de 2026. Devel Group agrega un nivel de detalle operativo al describir un Initial Access Broker de origen ruso y una herramienta en Go llamada FortiGateSniffer. En la práctica, el problema ya no es solo la explotación de una CVE, sino la acumulación de credenciales, configuraciones expuestas, administración externa abierta y ausencia de MFA.

En Chile, esa exposición coincide con sectores que aparecen repetidamente en el informe de SEK: Gobierno con 10 incidentes combinados, Finanzas con 8, Educación con 6, Salud con 6 y Energía o Minería con 5. La presión alcanza también al turismo, a través de NOI Hotels, y a sectores industriales y logísticos, considerando las víctimas chilenas de Qilin registradas por Ransomware.live. La fotografía es la de un mercado atacado por volumen, pero también por selección de blancos. El acceso inicial se busca en perímetros vulnerables y luego se monetiza mediante robo de datos, cifrado de hipervisores y extorsión pública.

Timeline operativa2024-02CVE-2024-21762en KEV2026-06-08Securotropafiliado aQilin2026-06-15Scrutex:Fortinet comovector2026-06-17Telconet:FortiBleedmasivo2026-06-26Ransomware.live:74 víctimas enChile2026-07-06SEK: 8,8billones deintentos
Secuencia temporal de Qilin, FortiBleed y la presión sobre Chile — Hitos verificables entre 2024 y julio de 2026, con foco en Fortinet, Qilin y el aumento de incidentes en Chile.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2024-02 CVE-2024-21762 ingresa al catálogo KEV de CISA como vulnerabilidad explotada activamente Jimber, CISA confirmed
2026-06-08 Red Piranha describe a Securotrop como marca afiliada a Qilin con solapamiento de infraestructura Red Piranha confirmed
2026-06-09 CISA ordena a agencias federales parchear CVE-2024-21762 en tres días por explotación activa asociada a Qilin DiarioBitcoin confirmed
2026-06-15 Scrutex.ai identifica CVE-2024-21762 y CVE-2024-55591 como vectores de acceso inicial de Qilin Scrutex.ai confirmed
2026-06-15 Check Point Research documenta explotación de CVE-2026-50751 y vincula al menos un caso con Qilin Check Point Research confirmed
2026-06-16 ProvenData modela la cadena de ataque de Qilin y sus señales de detección ProvenData confirmed
2026-06-17 CSIRT Telconet alerta sobre FortiBleed y más de 73.932 URL comprometidas CSIRT Telconet confirmed
2026-06-18 Canadá publica AL26-014 y recomienda parches inmediatos para CVE-2024-55591 Canadian Centre for Cyber Security confirmed
2026-06-18 Bitsight informa cracking offline con 45 GPU sobre credenciales FortiOS Bitsight confirmed
2026-06-19 The Hacker News cifra 86.644 FortiGate comprometidos por FortiBleed The Hacker News confirmed
2026-06-23 Devel Group reporta FortiGateSniffer y cuentas fantasma en firewalls Fortinet Devel Group confirmed
2026-06-25 Hispasec recomienda rotación de credenciales, MFA y reducción de exposición Hispasec confirmed
2026-06-26 Ransomware.live registra 74 víctimas en Chile y múltiples casos Qilin Ransomware.live confirmed
2026-07-01 La Tercera publica que Chile recibió más de ocho billones de intentos de ataque en 2025 La Tercera confirmed
2026-07-02 G5 Noticias y Zoom Tecnológico resumen 58 incidentes en Chile entre enero y junio de 2026 G5 Noticias, Zoom Tecnológico confirmed
2026-07-02 Comparitech posiciona a Qilin como el grupo más prolífico en H1 2026 Comparitech confirmed
2026-07-06 G5 Noticias reporta 8,8 billones de intentos en Chile durante 2025 y 61% de DLS para Qilin G5 Noticias confirmed

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2024-02 CVE-2024-21762 pasa a ser tratada como vulnerabilidad explotada activamente Fortinet, CISA Jimber, CISA
2026-06-08 Securotrop es descrito como afiliado de Qilin y con infraestructura superpuesta Ecosistema Qilin Red Piranha
2026-06-09 CISA da tres días a agencias de EE. UU. para parchear una falla crítica de Fortinet asociada a Qilin Explotación de CVE-2024-21762 DiarioBitcoin
2026-06-15 Scrutex.ai identifica CVE-2024-21762 y CVE-2024-55591 como puertas de entrada usadas por Qilin Fortinet SSL VPN, FortiProxy Scrutex.ai
2026-06-15 Check Point Research confirma explotación activa de CVE-2026-50751 con un caso vinculado a Qilin VPN de acceso remoto Check Point Research
2026-06-16 ProvenData resume la cadena de ataque de Qilin, con VPN comprometidas, phishing y ESXi Ransomware-as-a-service ProvenData
2026-06-17 Telconet publica sobre FortiBleed y compromiso masivo de URLs Fortinet Credenciales robadas, SSL VPN CSIRT Telconet
2026-06-18 Canadá, Bitsight y Fortinet describen el alcance del compromiso y el cracking offline FortiOS credentials, CVE-2024-55591 Canadian Centre for Cyber Security, Bitsight, The Network DNA
2026-06-19 The Hacker News informa 86.644 FortiGate comprometidos por FortiBleed Ataque automatizado en dos fases The Hacker News
2026-06-23 Devel Group publica sobre FortiGateSniffer y cuentas administrativas fantasma Persistencia, sniffing de autenticación Devel Group
2026-06-25 Hispasec insiste en el enfoque defensivo sobre rotación de contraseñas y MFA Endurecimiento de FortiGate Hispasec
2026-06-26 Ransomware.live consolida 74 víctimas chilenas en su mapa DLS y atribuciones múltiples Ransomware.live
2026-07-01 La Tercera describe el volumen de ataques y la actividad de Qilin y The Gentlemen en Chile RaaS, nube mal gestionada, doble extorsión La Tercera
2026-07-02 G5 Noticias y Zoom Tecnológico sintetizan los 58 incidentes en Chile y el 61% de Qilin en DLS DLS, dark web, sectores objetivo G5 Noticias, Zoom Tecnológico
2026-07-02 Comparitech cuantifica 4.217 ataques globales de ransomware en H1 2026 y Qilin lidera el ranking Leak sites globales Comparitech
2026-07-06 SEK, vía G5 Noticias, ubica a Chile en 8,8 billones de intentos y a Qilin como principal actor en DLS Presión regional y ransomware G5 Noticias

Cadena de ataque y TTPs

La cadena de ataque atribuida a Qilin en el material consolidado tiene una estructura repetida. Primero aparece el acceso inicial. Las fuentes no muestran un único método, sino un patrón híbrido, con campañas de phishing, credenciales robadas, servicios remotos expuestos y explotación de appliances de borde. En el caso de Fortinet, Scrutex.ai, Paubox y Viakoo sitúan a CVE-2024-21762 y CVE-2024-55591 como las puertas de entrada más relevantes. La primera permite ejecución remota de código sobre SSL VPN. La segunda facilita el bypass de autenticación. Juntas, abren la posibilidad de automatizar intrusiones a gran escala contra firewalls FortiGate y FortiProxy que siguen expuestos o desactualizados.

Después del ingreso, las fuentes describen reconocimiento interno y movimiento lateral. LinkedIn, en el análisis sobre Qilin del 9 de junio de 2026, menciona RDP, SMB y WMI como mecanismos usados para expandirse dentro de la red. ProvenData agrega autenticaciones anómalas de VPN o RDP, actividad de dominio admin desde estaciones no administrativas, accesos masivos a LSASS correlacionados con movimiento lateral, eliminación en bloque de copias de sombra y terminación simultánea de servicios como señales de alto valor. El objetivo final es llegar a sistemas de mayor alcance, en especial hipervisores VMware ESXi, porque el cifrado del hipervisor derriba múltiples cargas de trabajo a la vez.

La extorsión se ejecuta en dos planos. El técnico, con cifrado multiplataforma sobre Windows, Linux y ESXi. Y el de presión pública, con robo previo de datos, amenaza de publicación o venta, contacto por correo y chats Tor, y aumento del precio tras 72 horas, según el material sobre Qilin en LinkedIn. Ese componente de doble extorsión explica por qué los sitios de filtración de datos son parte central del ecosistema. El daño no se mide solo por la indisponibilidad, sino por el riesgo de exposición y la monetización secundaria de la información.

FortiBleed introduce un segundo nivel táctico. Ya no se trata únicamente de explotar una vulnerabilidad en el perímetro, sino de comprometer credenciales de forma masiva para luego reutilizarlas. Bitsight habla de hashes SHA-256 heredados y cracking offline con 45 GPU. The Hacker News explica una estrategia automatizada en dos fases: primero probar combinaciones de usuario y contraseña conocidas, luego observar de manera pasiva el tráfico de autenticación que atraviesa el firewall para recolectar nuevas credenciales. Devel Group añade el uso de FortiGateSniffer, una herramienta en Go que abusa del comando diagnose sniffer packet, y la creación de cuentas administrativas fantasma con nombres que imitan componentes legítimos de Fortinet.

Flujo de ataqueAcceso inicialPhishing, credenciales,Fortinet sin parchearMovimiento lateralRDP, SMB, WMIPersistenciaCuentas fantasmaSniffer de autenticaciónImpactoWindows, Linux, ESXiExtorsiónDLS, Tor, correo
Cadena de ataque atribuida a Qilin — Acceso inicial, movimiento lateral, cifrado y extorsión, con énfasis en Fortinet, VPN y ESXi.
TTP Descripción Fuente
T1190 Explotación de aplicaciones expuestas, incluyendo gateways y vulnerabilidades como CVE-2024-55591 Securonix
T1133 Abuso de servicios remotos externos como SSL VPN y RDP Securonix
T1078 Uso de cuentas válidas obtenidas por fuerza bruta o robo de credenciales Securonix
Acceso inicial Phishing, credenciales robadas, servicios remotos expuestos, Fortinet sin parchear ProvenData, Scrutex.ai, Paubox, Viakoo
Persistencia Cuentas administrativas fraudulentas, inspección pasiva del tráfico con FortiGateSniffer Devel Group
Movimiento lateral RDP, SMB, WMI, actividad de dominio admin, LSASS LinkedIn, ProvenData
Impacto Cifrado de Windows, Linux y VMware ESXi, terminación de servicios y borrado de copias sombra ProvenData, LinkedIn
Extorsión Robo de datos, publicación en DLS, contacto por Tor y correo, presión temporal de 72 horas LinkedIn, Comparitech

La relación entre Qilin y Fortinet es también estructural. La cobertura de Fortinet, CISA, el Centro Canadiense para la Ciberseguridad y Arctic Wolf muestra que el problema se expandió más allá de un caso puntual. Hay credenciales comprometidas, configuraciones expuestas, firewalls sin parches y ecosistemas de acceso inicial que se venden o comparten. Eso explica por qué grupos distintos, incluidos algunos vinculados entre sí como The Gentlemen y Securotrop, terminan convergiendo sobre la misma superficie de ataque.

Impacto regional

Panorama regional

El material disponible no permite reconstruir una métrica única para toda América Latina, pero sí deja ver un patrón de presión homogéneo. Chile aparece como el caso más medido, con 8,8 billones de intentos de ciberataque en 2025 y 58 incidentes registrados en apenas seis meses de 2026. Brasil figura como uno de los focos regionales de víctimas de ransomware y de exposición a campañas de phishing y compromiso de sistemas públicos. Paraguay y Bolivia aparecen en paneles de seguimiento de ransomware, aunque con menos detalle público sobre los nombres de las organizaciones afectadas. En paralelo, Colombia y Perú no tienen hechos verificables adicionales en el material aportado, lo que no implica ausencia de riesgo sino ausencia de evidencia consolidada en este corpus.

Mapa regional de exposiciónChileMáxima evidenciaBrasilAlta exposiciónParaguaySeñales mixtasBoliviaUno a tres casosArgentinaSin hechos verificadosPerúSin hechos verificadosColombiaSin hechos verificadosEE. UU.Contexto técnico
Mapa regional de exposición visible en el corpus — Países con evidencia consolidada y el nivel de detalle disponible en el material provisto.

Argentina

No hay hechos verificables adicionales en el research para Argentina. El material no aporta víctimas, campañas, ni atribuciones confirmadas para este país dentro del corpus provisto.

Chile

Chile concentra la mayor densidad de datos y, por eso, funciona como el mejor termómetro del fenómeno. SEK, según G5 Noticias, registró 58 incidentes con impacto o exposición sobre organizaciones chilenas entre enero y junio de 2026. De esos casos, 18 fueron publicaciones en sitios de divulgación de ransomware y 40 publicaciones en foros de cibercrimen de la dark web. La proporción importa porque muestra que el problema ya no se reduce a intentos o detecciones, sino a exposición pública efectiva de datos y a procesos de extorsión que terminan en leak sites. Además, las publicaciones en DLS crecieron 50 por ciento frente al mismo período de 2025.

Qilin fue el actor más visible en ese subconjunto. G5 Noticias le asigna 11 de las 18 publicaciones de ransomware en DLS, un 61 por ciento del total. La lectura de La Tercera va en la misma dirección: Chile fue identificado como uno de los países donde operan activamente grupos internacionales de secuestro de datos y robo de credenciales que afectaron al sector público, infraestructura crítica, servicios financieros y grandes empresas. El propio artículo menciona a Qilin como un RaaS especializado en campañas automatizadas y abuso de configuraciones de nube mal gestionadas, y a The Gentlemen como otro actor activo en Chile, con foco en dobles extorsiones.

El mapa de Ransomware.live suma contexto operacional. La página de Chile reporta 74 víctimas asociadas a organizaciones del país, todas agregadas a partir de publicaciones en DLS. Entre las víctimas atribuidas a Qilin en 2026 aparecen Valbifrut, Graneles de Chile, Noi Hotels, SAAM Towage, Calidra y Comercial Echave Turri Limitada. La fecha de descubrimiento de estos casos se concentra entre enero y mayo de 2026, lo que refuerza la idea de una actividad sostenida y no de un evento aislado. En paralelo, Ransomware.live marca otros actores como LockBit5, Incransom y Anubis, confirmando que el entorno local está fragmentado entre varias familias y marcas de extorsión.

Chile, incidentes por sectorGobierno10Finanzas8Educación6Salud6Energía/Min.5
Sectores chilenos más expuestos según SEK — Distribución de incidentes combinados entre enero y junio de 2026, según el recuento citado por G5 Noticias.

También hay señales sectoriales. El resumen del informe SEK, citado por G5 Noticias, ubica al Gobierno como principal objetivo con 10 incidentes combinados, seguido por Finanzas con 8, Educación con 6, Salud con 6 y Energía o Minería con 5. Eso no solo identifica sectores de alto valor, sino que permite inferir dónde están los sistemas expuestos y dónde el impacto podría ser más severo en caso de cifrado o exfiltración. La aparición de NOI Hotels amplía el alcance hacia turismo y hospitalidad, un segmento crítico por su dependencia de la disponibilidad operativa y de la protección de datos de huéspedes.

Una referencia de Care Telecom menciona una clínica en Chile entre las 15 nuevas víctimas reclamadas por Qilin en una ventana de 72 horas durante la primera semana de junio de 2026. La fuente no identifica a la clínica por nombre, por lo que no puede ir más allá de la inferencia de exposición del sector salud. Aun así, encaja con el resto del patrón regional, donde Qilin apunta a organizaciones que no siempre cuentan con controles robustos sobre accesos remotos, segmentación o recuperación ante incidentes.

Paraguay

Paraguay aparece en el corpus de dos maneras. La primera es institucional. Check Point Research reporta explotación activa de CVE-2026-50751 en gateways de acceso remoto y señala que al menos un caso estuvo vinculado a actividad de ransomware de Qilin. En el extracto indexado del informe aparece además la palabra Paraguay en ese contexto, aunque el material no permite atribuir una víctima concreta ni determinar si el país fue afectado por la misma campaña o si solo figura como referencia dentro del documento.

La segunda aparición es operativa. El panel de Ransomware.live para México incluye una entrada asociada a Qilin en la que se menciona a Healthcare S.A. como víctima y se la describe como una empresa de origen paraguayo fundada por una familia, con fecha de descubrimiento del caso el 15 de junio de 2026. El material no aclara si el incidente afectó operaciones en Paraguay, México o una estructura corporativa transnacional. Lo verificable es la presencia de la entidad en el tracker y su asociación con Qilin.

Legal-ISAC, por su parte, muestra en su tablero RansomWatch al menos una víctima asociada a Qilin en Paraguay, clasificada en el sector de tecnología de la información. Eso confirma que el país ya aparece en los radares de seguimiento de ransomware con actividad atribuida al grupo. A esa capa se suma una publicación no confirmada en Instagram que describe un ataque contra los sanatorios privados Migone, Grupo Británico y Reyva, con interrupciones en historias clínicas, turnos y facturación. Esa información no está corroborada por una fuente institucional, por lo que debe tratarse como indicio y no como hecho consolidado.

La Tribuna Paraguay informó además un ciberataque mediante ransomware atribuido por un grupo que se autodenomina CyberTeam contra InfoCheck, asociado a Equifax Paraguay. Esa pieza sí figura como confirmada en el corpus, aunque no establece relación con Qilin. El cuadro paraguayo, por tanto, muestra actividad de ransomware en el país, pero no permite afirmar que toda esa actividad pertenezca al mismo actor.

Bolivia

Bolivia aparece con menos volumen, pero con bastante claridad temática. Scrutex.ai reporta que Qilin encabezó las publicaciones en su leak site durante la semana analizada con 25 víctimas, equivalentes al 13 por ciento del total. Dentro de ese universo, Bolivia figura entre los países con entre una y tres organizaciones afectadas, sin que el informe publique nombres concretos. El mismo reporte ubica a Qilin como un actor que explota principalmente vulnerabilidades de borde, herramientas de gestión remota e hipervisores, y subraya explícitamente las fallas de Fortinet CVE-2024-21762 y CVE-2024-55591 como puertas de entrada.

El valor de esa mención no está solo en la presencia de Bolivia, sino en la similitud técnica con lo visto en Chile y en el resto de la región. Scrutex.ai cita a PRODAFT y ReliaQuest para afirmar que decenas de miles de dispositivos Fortinet permanecieron expuestos meses después del parche. Si el perímetro sigue abierto, el efecto de arrastre sobre países con menor visibilidad pública se vuelve difícil de medir pero no por eso menos real. Orbital Laika refuerza esa lectura al mencionar de forma explícita amenazas en Bolivia en el contexto del informe global FortiGuard de Fortinet.

El material aporta además dos publicaciones de LinkedIn que afirman, de modo no confirmado, que Krybit habría afectado a la Agencia de Infraestructura en Salud y Equipamiento Médico de Bolivia, AISEM. Ambas piezas describen una interrupción de infraestructura de salud y equipamiento médico, pero no hay comunicado oficial ni detalles técnicos del vector de acceso. Por eso deben leerse como señales de posible exposición, no como atribución cerrada.

Perú

No hay hechos verificables adicionales en el research para Perú. El corpus no aporta víctimas confirmadas, incidentes atribuidos ni datos técnicos específicos para ese país.

Colombia

No hay hechos verificables adicionales en el research para Colombia. El material no contiene víctimas ni campañas confirmadas asociadas al país dentro de las fuentes consolidadas.

Brasil

Brasil aparece como el otro gran punto de referencia regional junto con Chile. La Tercera, citando el estudio de Fortinet, señala que el país concentró cerca del 30 por ciento de las víctimas de ransomware de la región y registró 309 millones de intentos de phishing en 2025, equivalentes a 588 ataques por minuto. Ese dato está acompañado por una afirmación más amplia del mismo artículo: Brasil es uno de los países donde operan activamente grupos internacionales de secuestro de datos y robo de credenciales que afectan al sector público, infraestructura crítica, servicios financieros y grandes empresas.

En la dimensión técnica, Check Point Research publica una campaña de phishing en Brasil que abusa del agente legítimo NinjaOne para instalar un agente firmado en equipos corporativos, mediante portales en portugués y llamadas telefónicas de ingeniería social. Aunque el caso no se vincula directamente con Qilin, sí confirma que el país sufre un uso intensivo de acceso remoto legítimo para comprometer endpoints. En paralelo, el mismo informe menciona explotación activa de CVE-2026-50751 con un caso vinculado a Qilin, lo que refuerza la idea de que el grupo sigue de cerca las fallas de acceso remoto.

La recopilación de CM Alliance suma otro elemento. El 22 de junio de 2026, Brasil investigaba un posible ciberataque contra Defensa Civil Alerta, plataforma de la Secretaría Nacional de Protección y Defensa Civil, después de que se enviaran advertencias extremas falsas a miles de teléfonos móviles y se desconectara temporalmente el sistema. La fuente no atribuye el evento a Qilin, pero sí lo incorpora a un mes de junio especialmente activo para incidentes de alto impacto en el país.

En cuanto a ransomware, Red Piranha sitúa a Brasil dentro de un informe semanal en el que The Gentlemen lidera la actividad global y Qilin ocupa el segundo lugar. El mismo documento describe a Securotrop, una marca afiliada a Qilin, y registra actividad en Brasil y Chile. A eso se suma Care Telecom, que menciona una empresa del sector alimentario en Brasil entre las supuestas víctimas reclamadas por Qilin en una ventana de 72 horas durante la primera semana de junio. Esa referencia es no confirmada, pero encaja con el patrón regional de expansión de leak sites.

Estados Unidos

No hay hechos verificables adicionales en el research para Estados Unidos dentro de este bloque regional. Sí hay una referencia indirecta relevante: varios de los análisis técnicos de Qilin y FortiBleed mencionan campañas o clústeres de víctimas en firmas legales y consultoras de Estados Unidos, pero el corpus aquí provisto no desarrolló un bloque país con eventos específicos para esa jurisdicción.

Indicadores técnicos

No se publicaron IOCs clásicos, como hashes, dominios, IPs o rutas de archivo, en el material consolidado. Sí hay indicadores de comportamiento, versiones vulnerables y artefactos operativos relevantes para defensa y hunting.

Tipo Valor Fuente
CVE CVE-2024-21762 Scrutex.ai, CVE Program, CISA, Tech Insider
CVE CVE-2024-55591 Scrutex.ai, Canadian Centre for Cyber Security, The Network DNA, Paubox, Viakoo
CVE CVE-2026-50751 Check Point Research
Herramienta FortiGateSniffer Devel Group
Comando abusado diagnose sniffer packet Devel Group
Cuenta fraudulenta forticloud Devel Group
Cuenta fraudulenta fortiuser Devel Group
Cuenta fraudulenta fortinet-support Devel Group
Cuenta fraudulenta fortinet-tech-support Devel Group
Vector operativo SSL VPN Fortinet Scrutex.ai, ProvenData, Securonix, Gurucul
Vector operativo VMware ESXi ProvenData, LinkedIn
Vector operativo RDP, SMB, WMI LinkedIn, Securonix, ProvenData

Análisis para equipos de seguridad

La prioridad defensiva que surge del material no es ambigua. El acceso inicial sigue siendo el punto de quiebre, y en esta campaña el acceso inicial está muy ligado al perímetro. Si una organización expone FortiGate, FortiProxy o gateways de acceso remoto sin endurecimiento suficiente, la superficie se alinea con el patrón visto en Qilin y en el ecosistema FortiBleed. El hecho de que CISA, el Centro Canadiense para la Ciberseguridad y otros equipos nacionales hayan emitido alertas muy próximas en el tiempo indica que el problema ya trascendió una vulnerabilidad aislada.

A nivel operativo, lo primero es eliminar el supuesto de que el firewall o la VPN son solamente puntos de tránsito. En el material revisado, esos equipos aparecen como objetos de compromiso, de persistencia y de recolección de credenciales. Devel Group describe cuentas administrativas fantasma. The Hacker News habla de un ataque automatizado que primero prueba credenciales y luego captura tráfico de autenticación. Bitsight agrega que el robo puede sostenerse fuera de línea mediante cracking de hashes. En consecuencia, el hardening debe contemplar no solo el parcheo, sino también la higiene de cuentas, el recambio de secretos y la revisión de configuración histórica.

La siguiente capa es detección. ProvenData ofrece un conjunto útil de señales: autenticaciones anómalas de VPN o RDP desde horarios, ubicaciones o dispositivos inusuales, actividad de dominio admin desde hosts no administrativos, accesos masivos a LSASS, eliminación en bloque de copias de sombra, terminación coordinada de servicios y cargas de drivers no alineadas con la línea base del endpoint. En redes con Fortinet, Devel Group recomienda buscar ejecuciones anómalas de diagnose sniffer packet y auditar cuentas con nombres diseñados para pasar por soporte legítimo. Si el equipo de monitoreo no ve esos eventos, el primer objetivo debería ser habilitar telemetría suficiente para capturarlos.

En mitigación, las fuentes son muy consistentes. Rotación inmediata de contraseñas de administración y VPN, activación obligatoria de MFA, actualización de FortiOS a la última versión disponible, cierre de administración externa salvo necesidad real y restricción a hosts de confianza. Cuando sea posible, la administración externa debe eliminarse por completo. El Centro Canadiense para la Ciberseguridad y Fortinet, según la cobertura de The Hacker News, también sugieren terminar sesiones administrativas y de VPN comprometidas y asumir que credenciales previas podrían estar reutilizadas de incidentes anteriores. Esa hipótesis es clave porque FortiBleed no depende de un solo vector, sino del acoplamiento entre exposición técnica y credenciales ya filtradas.

Para Chile, la lectura de riesgo es aún más urgente. Los 58 incidentes entre enero y junio de 2026 y el incremento del 50 por ciento en publicaciones DLS frente al mismo período de 2025 muestran que el problema tiene continuidad. La combinación de sectores objetivo, Gobierno, Finanzas, Educación, Salud y Energía o Minería, sugiere que el adversario entiende dónde maximiza el efecto operacional y reputacional. Para organizaciones con dependencia de hipervisores ESXi, la defensa debe incluir segmentación, privilegios mínimos sobre herramientas de administración y planes de restauración ensayados. Qilin apunta a cifrar hipervisores porque eso acelera el daño a múltiples sistemas. Si ESXi no está protegido, el resto de la contención llega tarde.

Limitaciones del material

El corpus disponible permite construir una línea técnica y regional sólida, pero no autoriza a cerrar varias atribuciones específicas. Las menciones de ATCOM Chile, la clínica en Chile, la empresa alimentaria en Brasil, AISEM en Bolivia, Healthcare S.A. en Paraguay y los sanatorios privados paraguayos aparecen en fuentes de distinta confiabilidad, varias de ellas con lenguaje de atribución no confirmada. Por eso no se tratan como incidentes plenamente verificados en esta investigación.

Tampoco hay IOCs clásicos publicados en las fuentes consolidadas. No se entregaron hashes, direcciones IP, dominios de C2 ni URLs de DLS con valor operacional directo para caza técnica. Lo que sí hay son nombres de herramientas, comandos abusados, familias de vulnerabilidades y cuentas fraudulentas observadas por los investigadores citados.

Otra limitación es el desbalance geográfico. Chile concentra la evidencia más fuerte y cuantificable. Brasil aparece con bastante contexto, pero con menos atribución directa a Qilin en incidentes concretos. Paraguay y Bolivia cuentan con señales de exposición y seguimiento en plataformas de inteligencia, aunque sin la misma densidad de detalles. Argentina, Perú, Colombia y Estados Unidos no aportan hechos verificables adicionales dentro del bloque regional solicitado.

Finalmente, la información sobre FortiBleed es abundante pero heterogénea en sus estimaciones de alcance, con cifras que van desde más de 30.000 equipos hasta 86.644 dispositivos FortiGate comprometidos. Esa dispersión no invalida la campaña, pero sí obliga a tratar los números como estimaciones de diferentes equipos de investigación y no como un total único consolidado.

Fuentes

Ver todas