Qilin puso al Ejército Argentino en su leak site
Qilin añadió al Ejército Argentino a su sitio de filtraciones y lo vinculó con un ataque reclamado el 24 de julio. Hay señales de credenciales
Qilin añadió al "Ejército Argentino" a su sitio de filtraciones el 24 de julio de 2026, en una entrada que IntelFusions aclara como no verificada y destinada a presionar al supuesto objetivo. En paralelo, Dexpose informó que el grupo reclamó públicamente un ataque contra el dominio oficial argentina.gob.ar/defensa/ejercito, mientras Ransomware.live registró actividad de infostealer sobre cuentas asociadas y un volumen superior a 200.000 usuarios comprometidos.
Qilin añadió al "Ejército Argentino" a su sitio de filtraciones el 24 de julio de 2026. IntelFusions aclara que se trata de una entrada de leak site no verificada, usada para presionar al supuesto objetivo y no de una brecha confirmada.
Qué se sabe del caso
Dexpose informó que el 24 de julio de 2026 Qilin reclamó públicamente un ataque contra el dominio oficial del Ejército Argentino, argentina.gob.ar/defensa/ejercito, y amenazó con exponer datos militares sensibles. Esa publicación coincide temporalmente con el listing observado en el sitio de filtraciones.
Ransomware.live, por su parte, muestra una ficha específica de "Ejército Argentino" atribuida a Qilin, descubierta el mismo 24 de julio. La ficha referencia el dominio oficial del Ejército y señala actividad de infostealer sobre cuentas asociadas, lo que refuerza que al menos hubo compromiso de credenciales, aunque la intrusión principal no está verificada.
La misma fuente estima que la entrada asociada a Qilin corresponde a un ataque fechado el 24 de julio de 2026 y enumera más de 200.000 usuarios comprometidos en actividad de infostealer relacionada. Ese volumen sugiere un riesgo alto de reutilización de credenciales y un posible vector de acceso para operadores de ransomware.
Contexto de actividad de Qilin
IntelFusions registró que Qilin publicó 27 listings entre el 22 y el 25 de julio en su sitio de filtraciones, dentro de una tendencia de unos 120 claims en el último mes. En ese marco, el caso del Ejército Argentino aparece dentro de una fase de actividad global elevada del grupo.
La misma publicación describe a Qilin, también conocido como Agenda, como una operación de ransomware-as-a-service activa desde 2022. Su modelo combina un núcleo que mantiene el cifrador y la infraestructura del leak site, mientras afiliados ejecutan las intrusiones a cambio de una parte del rescate.
IntelFusions añade que Qilin es conocido por atacar servidores de virtualización VMware ESXi y lo vincula con el incidente de 2024 que interrumpió servicios de análisis de sangre en hospitales de Londres. Ese antecedente aporta contexto técnico para entender el tipo de entorno que el grupo suele explotar.
La situación en Argentina
En los últimos 12 meses, IntelFusions registró 62 claims en sitios de filtraciones de ransomware contra organizaciones argentinas, distribuidos entre 17 grupos distintos. La cifra sugiere que el número real de víctimas en el país puede superar los casos visibles en paneles acotados como Pulse.
Ransomware.live también recoge entre 169 y 174 víctimas atribuidas a Argentina en su mapa interactivo, muy por encima de las 10 víctimas recientes visibles en el panel de Pulse. Para el ecosistema local, eso indica que la actividad contra organizaciones argentinas está más extendida en el tiempo y entre más grupos de lo que muestran algunos datasets parciales.
RansomLook, en tanto, registra más de 32.000 publicaciones de ransomware desde 2022 y ubica a Qilin entre los grupos más activos, con 14,9% de los posts en su muestra reciente y un incremento de más del 200% en la última semana. El caso del Ejército Argentino se inserta en ese pico global de actividad.
Fuentes
- Ransomware Wing — víctimas, grupos y patronespulse.kalir.io· Pulse
- La llegada de los “cárteles” a la ciberseguridadinversorlatam.com· Inversor Latam
- Qilin ransomware lists Argentina's army on its leak siteintelfusions.com· IntelFusions
- Victim: Ejército Argentinoransomware.live· Ransomware.live
- Ransomware.live 👀 — Map ARransomware.live· Ransomware.live
- RansomLook — Open ransomware intelligenceransomlook.io· RansomLook
- Qilin Ransomware Group Targets Ejército Argentinodexpose.io· Dexpose



