gob.pe aparece como víctima de SafePay
Agregadores de ransomware y cuentas de threat intel listaron a gob.pe como víctima de SafePay. No hay confirmación oficial peruana sobre una filtración.
El portal gubernamental peruano gob.pe fue listado como víctima por el grupo de ransomware SafePay en portales de inteligencia especializados, con registros fechados el 16 de septiembre de 2026. La mención apareció en Pulse, de Kalir.io, y en dos publicaciones de HookPhish, mientras que en X ya circulaban alertas sobre un presunto vínculo entre SafePay y el Gobierno del Perú.
Actualización 21 de septiembre de 2026: se sumó un dato nuevo sobre SafePay, que según un análisis de Provendata había reclamado 560 víctimas públicas en su sitio de filtraciones al 14 de septiembre de 2026. El resto del cuadro sobre gob.pe se mantiene sin confirmación oficial peruana.
El portal gubernamental peruano gob.pe fue listado como víctima por el grupo de ransomware SafePay en portales de inteligencia especializados, con registros fechados el 16 de septiembre de 2026. La mención apareció en Pulse, de Kalir.io, y en dos publicaciones de HookPhish, mientras que en X ya circulaban alertas de cuentas enfocadas en amenazas sobre un presunto vínculo entre SafePay y el Gobierno del Perú. Por ahora, no hay confirmación oficial peruana sobre un compromiso del portal o sobre una filtración de datos.
¿Cómo apareció la alerta sobre gob.pe?
La alerta surgió primero en herramientas y cuentas de threat intel que monitorean publicaciones de grupos de ransomware. Pulse, de Kalir.io, incluyó a gob.pe entre las víctimas listadas por SafePay, y HookPhish registró dos avisos con el texto "Ransomware Group safepay Hits: gob.pe", ambos con país PE y fecha 2026-09-16.
Esa difusión no quedó restringida a agregadores especializados. Una cuenta de X enfocada en amenazas, bajo el usuario Alph4, compartió una alerta titulada "Threat Alert | Ransomware | Gobierno del Perú" vinculando a SafePay con el gobierno peruano. Otra cuenta en X también difundió que el grupo habría publicado a gob[.]pe como víctima, aunque sin aportar evidencia técnica adicional ni confirmación oficial.
¿Qué contexto aporta sobre SafePay?
El material disponible muestra el modo de operación atribuido a SafePay y ayuda a entender por qué la mención de gob.pe es relevante, aunque no prueba por sí sola una intrusión concreta en el portal. Un índice de investigación de seguridad referencia un análisis técnico de Sygnia que describe el uso de OneDrive como canal de exfiltración de datos sobre HTTPS hacia un endpoint SaaS confiable.
Ese análisis también señala que el grupo deja rastros forenses en el cliente de sincronización, lo que permite demostrar la salida de información. En este caso, sin embargo, la evidencia reunida hasta ahora se limita a avisos de inteligencia de ransomware y a su circulación en redes de investigadores y entusiastas de ciberseguridad.
SafePay había reclamado 560 víctimas públicas en su sitio de filtraciones al 14 de septiembre de 2026, según un análisis de Provendata.
¿Qué otro incidente reciente afectó al gobierno peruano?
El gobierno peruano ya había quedado bajo presión cibernética reciente por otro episodio distinto. El Ministerio de Economía y Finanzas reconoció públicamente que su cuenta oficial de X fue comprometida para promocionar una criptomoneda, activó protocolos de seguridad y aclaró que esas publicaciones no eran comunicaciones oficiales.
Medios locales peruanos informaron además que el ministerio advirtió a la ciudadanía sobre la falta de oficialidad de los mensajes publicados por terceros y sobre la recuperación de la cuenta. Ese incidente no menciona a gob.pe ni al grupo SafePay, pero sí muestra exposición reciente en un canal digital gubernamental.
Fuentes
- Threat Alert | Ransomware | Gobierno del Perúx.com· X (Alph4)
- Ransomware Group thegentlemen Hits: Agenzia Vittoria Assicurazionihookphish.com· HookPhish
- Ministerio de Economía y Finanzas: ciberdelincuentes hackean cuenta de X y la institución se pronunciaelpopular.pe· El Popular
- Hackean cuenta del Ministerio de Economía de Perú para promocionar una criptomonedabloomberglinea.com· Bloomberg Línea
- Ransom group "SafePay" publishes "gob[.]pe" - Peru Locationx.com· X
- LockBit5 ransomware lists Taiwanese firm tpi.tw - Pulse - Kalir.iopulse.kalir.io· Pulse - Kalir.io
- Threat Research · Primary security research, indexed as it lands.threatresearch.io· Threat Research
- Ransomware Group dragonforce Hits: Medical Department Storehookphish.com· HookPhish
- safepay ransomware group: victims, TTPs, profile · ZeroHourzerohour.day· ZeroHour
- SafePay Ransomware: What It Is, How It Operates, and ...provendata.com· Provendata
- Panorama del cibercrimen en América Latina y el Cariberecordedfuture.com· Recorded Future
- gob.pe Ransomware Claim by safepay (Sep 2026)yazoul.net· Yazoul Security



