Emperador expone al Poder Judicial de Jujuy
El grupo Emperador filtró credenciales y bases de WordPress del Poder Judicial de Jujuy. La operación sigue activa y tiene otra víctima confirmada
El Poder Judicial de la Provincia de Jujuy figura como víctima confirmada del ransomware Emperador, con exposición de bases de datos de WordPress, credenciales de acceso a sistemas internos y correos electrónicos. Darkfield, de Orizon, señala que el caso se trató como filtración de datos y que todavía no se cuantificó públicamente el volumen total ni los detalles del cifrado.
El Poder Judicial de la Provincia de Jujuy figura como víctima confirmada del grupo de ransomware Emperador, con compromiso de bases de datos de WordPress, credenciales de acceso a sistemas internos y credenciales de correo electrónico. Darkfield, de Orizon, describe el caso como una filtración de datos y señala que todavía no se cuantificaron públicamente ni el volumen total de la información expuesta ni los detalles del cifrado.
¿Qué se sabe de Emperador?
Emperador es un grupo de ransomware de motivación principalmente financiera que fue observado por primera vez en agosto de 2026, según Darkfield. La misma fuente lo ubica con foco documentado en gobierno y defensa, con objetivos en Filipinas y al menos una víctima confirmada en Argentina.
Ese registro regional incluye además una referencia fuera de América Latina. Ransomware.live lista al Bosnia and Herzegovina Mine Action Center como posible víctima de la operación, pero aclara que se trata de un grupo emergente y que esa reclamación debe tratarse con cautela hasta contar con verificación independiente.
¿Qué alcance muestran los casos atribuidos?
Los reportes disponibles muestran un patrón de exposición de datos más que un simple cifrado de sistemas. En Jujuy, Darkfield indicó que hubo acceso a credenciales y contenidos de bases de datos, mientras que en el caso de Bosnia y Herzegovina la atribución sigue sin confirmación independiente.
La actividad de Emperador aparece todavía acotada en términos de atribución sólida, pero ya con presencia en al menos dos regiones distintas. Por ahora, el caso argentino es el único confirmado en América Latina dentro de la información provista.
¿Cómo se compara con otros grupos activos en la región?
El material de threat intelligence disponible muestra un escenario más amplio de ransomware con fuerte presión sobre América Latina y APAC. En Asia-Pacífico, Group-IB identificó a The Gentlemen y Krybit como operadores especialmente activos durante agosto de 2026.
Group-IB informó que The Gentlemen reclamó 37 eventos de filtración en la región, mientras que Krybit mostró un incremento mensual de alrededor de 230% en ocho países de APAC, con especial impacto en el sector sanitario. El mismo informe ubica a Krybit como grupo de ransomware y extorsión de datos documentado por primera vez en abril de 2026.
En América Latina, un análisis regional citado por Yahoo Noticias y basado en datos de SCILabs señaló que The Gentlemen se consolidó como la variante más activa, con al menos 49 ataques registrados, seguida por Qilin con 46 y LockBit 5.0 con 43. Krybit sumó 12 casos en la región, según ese mismo relevamiento.
The Gentlemen también amplió su presencia en la región con reclamos sobre otras organizaciones. Galaxy Warden indicó que el grupo afirmó haber obtenido datos personales, financieros, correos y detalles de infraestructura en AbacoViaggi, y más de 3,5 millones de historiales de pacientes en Veradigm, ambos sin confirmación pública de las compañías al momento de esos análisis.
TechWalrus, por su parte, informó que The Gentlemen afirmó haber comprometido a Lider Aviação, uno de los mayores operadores de aviación ejecutiva en Brasil y América Latina, a partir del 5 de septiembre de 2026 según el rastreo de Ransomware.live, aunque no se publicaron muestras de datos ni detalles técnicos del vector de intrusión. FortiGuard Labs añadió que el sitio de filtraciones del grupo llegó a listar más de 200 organizaciones víctimas en más de 50 países a comienzos de 2026.
En ese mismo relevamiento regional, Yahoo Noticias señaló además que The Gentlemen comenzó a operar públicamente en 2025 y que en 2026 incorporó una herramienta llamada GentleKiller, diseñada para desactivar plataformas de detección instaladas en los equipos víctimas.
Fuentes
- AbacoViaggi Listed by The Gentlemen Ransomware Groupgalaxywarden.com· Galaxy Warden
- The Gentlemen Ransomware - Threat Actorfortiguard.com· Fortinet FortiGuard Labs
- Thegentlemen ransomware claims Lider Aviacaotechwalrus.com· TechWalrus
- APAC Threat Landscape Report, August 2026group-ib.com· Group-IB
- Victim: Bosnia and Herzegovina Mine Action Center (Emperador)ransomware.live· Ransomware.live
- Judicial Branch of the Province of Jujuy data breach — Emperador ransomware leak (2026)darkfield.orizon.one· Darkfield (Orizon)
- Veradigm Listed by The Gentlemen Ransomware Groupgalaxywarden.com· Galaxy Warden
- El ransomware crece 25.5% en América Latina y Méxicoes-us.noticias.yahoo.com· Yahoo Noticias / SCILabs



