Energía, electricidad y utilities (infraestructura crítica) — Septiembre 2026
Septiembre mostró más coordinación crítica y menos ransomware, con apagones, alertas nucleares y fraude en utilities en América Latina.
Hallazgos clave
- Septiembre combinó apagones de gran escala con más coordinación institucional y menos foco en ransomware que el mes anterior.
- México y Cuba concentraron los eventos operativos más severos, aunque solo el caso cubano fue un colapso total de red.
- Brasil fue el país con la agenda preventiva más densa, con ejercicios, consulta pública y cambio regulatorio sobre infraestructura crítica.
- La principal campaña fraudulenta del mes usó la identidad de UTE para capturar códigos de WhatsApp y monetizar contactos.
- El único caso de ransomware o extorsión quedó sin tipificación técnica suficiente, por lo que no debe leerse como cifrado confirmado.
- La presencia de 23 incidentes sin tipificar muestra una superficie de riesgo amplia, pero con baja atribución técnica pública.
- La incorporación de ANEEL al Sisbin y la consulta pública de ANSN refuerzan una tendencia regional hacia mayor integración entre regulación e inteligencia.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 66 hechos con fecha en septiembre 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Septiembre cerró con una señal más dispersa que en meses previos, pero no menos sensible para energía, electricidad y utilities en América Latina. El mes combinó interrupciones de servicio en México, Argentina, Cuba y Venezuela con un salto visible en ejercicios de ciberdefensa, alertas regulatorias y actividad de fraude vinculada a una utility uruguaya. En el conjunto del material analizado, la amenaza predominante quedó sin clasificar y eso refleja una cobertura más orientada a resiliencia, continuidad operativa y cumplimiento que a campañas con atribución técnica cerrada.
La lectura central es doble. Por un lado, hubo episodios operativos que afectaron usuarios y redes eléctricas, con especial peso en México y Cuba. Por el otro, se consolidó una agenda institucional mucho más activa alrededor de la infraestructura crítica, sobre todo en Brasil, donde el ejercicio Guardião Cibernético 8.0 movió a organismos de energía, agua, telecomunicaciones, defensa y regulación nuclear. Ese despliegue no fue decorativo: el material lo presenta como entrenamiento para prevención, respuesta, recuperación y coordinación intersectorial frente a incidentes cibernéticos.
En términos de volumen, el mes quedó dominado por hechos sin tipificar como brechas o interrupciones, con 23 casos de ese tipo sobre 66 hechos verificados del período. Eso habla de una superficie de riesgo amplia, pero no siempre atribuible a ciberincidentes confirmados. También se registró un solo caso con ransomware o extorsión como eje primario, aunque la fuente no permite determinar con precisión si hubo cifrado de activos, exfiltración sin cifrado o solo mención en leak site. En paralelo, aparecieron dos casos de fraude o phishing y dos movimientos regulatorios documentados.
El bloque regulatorio merece atención porque no se limita a una nota de cumplimiento formal. La consulta pública abierta por la Autoridade Nacional de Segurança Nuclear en Brasil, junto con la incorporación de ANEEL al Sisbin, muestran una tendencia clara a integrar inteligencia, regulación sectorial y seguridad operativa. En el mismo país, el sector nuclear participó de simulaciones inéditas para crisis cibernéticas, lo que amplía el perímetro de preparación desde la generación y distribución eléctrica hacia instalaciones radiativas y nucleares.
La evidencia disponible también deja ver un desplazamiento en la conversación regional. En lugar de una secuencia de grandes casos de ransomware, septiembre quedó marcado por continuidad de servicio, sabotaje o vandalismo en líneas de transmisión, campañas de fraude que aprovechan canales de soporte de utilities y ejercicios de alto nivel para infraestructura crítica. La región no mostró una caída del riesgo, sino una recomposición del tipo de riesgo visible en la cobertura.
Panorama regional del mes
La señal regional de septiembre fue media a alta por severidad operativa, aunque con fuerte dispersión geográfica y heterogeneidad temática. No hubo una única campaña que ordenara todo el mes, pero sí varias expresiones de fragilidad: apagones de gran escala, una caída total de red en Cuba, fluctuaciones severas en Venezuela, fraude que usa la marca de una utility en Uruguay y un esquema regulatorio más robusto en Brasil para el sector nuclear y eléctrico.
México concentró uno de los eventos más sensibles del mes, con una interrupción eléctrica que afectó a cientos de miles de usuarios en el sureste y terminó bajo discusión pública por vandalismo, sabotaje y daños en líneas de alta tensión. Cuba mostró el episodio de mayor impacto sistémico, con el colapso total de su red eléctrica nacional el 18 de septiembre y una recuperación parcial posterior. Argentina también registró un corte relevante en Buenos Aires, aunque la fuente citada lo atribuyó a una falla en un sistema externo a la distribuidora.
Brasil, en contraste, no aportó una interrupción masiva al conjunto del período, pero sí la mayor densidad de actividad preventiva y regulatoria. Allí se ve con claridad la maduración del enfoque de infraestructura crítica: Guardião Cibernético 8.0 reunió organismos públicos, empresas privadas, reguladores y operadores de sectores estratégicos para ensayar ataques complejos contra servicios básicos. El cruce entre ANSN, CNEN, ANEEL, ANA, Defensa y actores sectoriales sugiere una arquitectura de cooperación más extensa que la que suele verse en otros países de la región.
La actividad fraudulenta apareció con claridad en Uruguay, donde la policía y medios locales reportaron una modalidad que suplanta a funcionarios de UTE para capturar códigos de WhatsApp y tomar cuentas de víctimas. Ese patrón no apunta a un ataque sobre la red eléctrica, pero sí a la explotación de la confianza asociada a una empresa de utilities para habilitar fraude y potenciales estafas posteriores. En términos de superficie de ataque, es una señal concreta sobre ingeniería social aplicada al ecosistema energético.
Por país, la lectura más preocupante fue México por impacto en clientes y la controversia sobre la causa; Cuba por colapso de red nacional; y Brasil por la amplitud de su coordinación institucional. Si se pondera volumen y severidad, el riesgo regional del mes puede clasificarse como alto, pero no por una sola familia de amenazas. Lo empuja la coexistencia de interrupciones de gran escala, incertidumbre causal y una agenda de defensa y cumplimiento que ya trata a la infraestructura crítica como un objetivo que debe ensayarse de manera continua.
Indicadores del período
| Indicador | Valor | Comparativa mes anterior | Base / ventana |
|---|---|---|---|
| Hechos verificados del período | 66 | 52, +14 | Base: 66 hechos con fecha en septiembre 2026. Ventana temporal: 66 hechos con fecha en septiembre 2026 y 2 de meses anteriores, solo como marco comparativo, no volumen del mes. |
| Incidentes sin tipificar (brechas o interrupciones) | 23 | 15, +8 | Base: 66 hechos verificados del período. |
| Casos con ransomware o extorsión como eje primario | 1 | 21, -20 | Base: 66 hechos verificados del período. |
| Desglose de ransomware por tipo de impacto, tipificación no determinable con el material | 1 | N/D | Base: 66 hechos verificados del período. |
| Casos de fraude o phishing documentados | 2 | 1, +1 | Base: 66 hechos verificados del período. |
| Movimientos regulatorios documentados | 2 | 3, -1 | Base: 66 hechos verificados del período. |
| CVEs críticos mencionados | 2 | Sin dato comparable del mes anterior | Base: 66 hechos verificados del período. |
| Sectores con al menos un hecho documentado | 7 | 6, +1 | Base: 66 hechos verificados del período. |
| Amenaza predominante del mes | Sin clasificar (33 de 66 hechos) | Ransomware (21 de 52 hechos) | Base: 66 hechos verificados del período. |
| Hechos con confirmación directa de la fuente | 86% | N/D | Base: 66 hechos verificados del período. |
Incidentes relevantes
Apagón en el sureste de México y disputa sobre la causa
La interrupción eléctrica que afectó a Yucatán, Quintana Roo, Campeche y Chiapas fue uno de los hechos de mayor alcance del mes por cantidad de usuarios y por el modo en que se discutió su origen. Según Bloomberg Línea, la CFE presentó una denuncia ante la fiscalía mexicana por vandalismo después de un corte que dejó sin energía a más de 745.000 clientes durante la noche del 31 de agosto y la madrugada del 1 de septiembre. La cobertura de La Jornada habló de 171 circuitos de media tensión afectados y de dos líneas de 400 kV en Hecelchakán, Campeche.
El punto importante para este informe es que la información verificada describe una interrupción de servicio y una hipótesis de daño intencional, pero no un incidente cibernético confirmado. Proceso indicó que la empresa primero modificó su explicación y luego atribuyó las afectaciones a vandalismo, aunque sin detallar públicamente el punto exacto de los daños, su naturaleza ni el estado de la investigación. Infobae, por su parte, recogió que Claudia Sheinbaum descartó confirmar sabotaje y dijo que no había reportes concluyentes sobre esa hipótesis.
El hecho quedó así en una zona gris entre interrupción operativa, denuncia penal y disputa sobre la causa. Eso tiene valor analítico para el sector porque la narrativa pública puede cambiar rápido cuando un corte de este tamaño afecta a varios estados y a cientos de miles de usuarios. También muestra que, aun cuando no haya atribución técnica a ciberseguridad, la presión operativa y política alrededor de una red eléctrica puede empujar la conversación hacia sabotaje, resiliencia y vigilancia de infraestructura crítica.
Colapso total de la red eléctrica cubana
El evento de Cuba fue el más severo del mes por su carácter sistémico. Reuters reportó que la red eléctrica nacional sufrió un colapso total el 18 de septiembre de 2026, dejando a la isla sin electricidad, y que las autoridades cubanas atribuyeron el hecho a una falla en líneas de transmisión de la zona occidental. Associated Press confirmó que el sistema volvió a colapsar y que esa falla en el occidente desconectó luego al sector oriental.
AFP añadió una capa de contexto operativa al señalar que la reconexión posterior no implicó normalización inmediata del servicio, porque persistieron apagones por un déficit de generación. La agencia también dijo que la recuperación priorizó hospitales y otras instalaciones esenciales, y que al día siguiente del colapso se había restablecido el suministro a casi la mitad de los clientes de La Habana. Xinhua informó además que la empresa estatal Unión Eléctrica señaló una desconexión completa de la red mientras la causa seguía bajo investigación.
No hay en el material analizado una atribución a ciberataque, y sería incorrecto inventarla. Aun así, el episodio importa para el lector de ciberseguridad porque el colapso de una red eléctrica nacional altera el umbral de exposición de cualquier esquema de respuesta, incluyendo comunicaciones, logística de emergencia y continuidad de servicios esenciales. En un vertical como éste, el borde entre falla técnica, crisis energética y riesgo de seguridad física es particularmente estrecho.
Interrupción en Buenos Aires con 600.000 clientes afectados
Buenos Aires registró otra interrupción relevante, aunque de menor alcance que el caso mexicano o cubano. The Rio Times informó que aproximadamente 600.000 clientes quedaron sin suministro y que Edesur indicó que el corte se debió a una falla en un sistema externo a la compañía. La fuente citada no atribuyó el hecho a un ataque cibernético ni a una manipulación maliciosa, por lo que el caso debe leerse como un incidente de continuidad operativa y no como intrusión confirmada.
La relevancia de este evento está en la escala urbana y en la dependencia de sistemas externos para la provisión de energía. Para una audiencia técnica, ese matiz es importante porque deja expuesto que una parte de la resiliencia del suministro depende de componentes y servicios que no siempre están bajo control directo del operador final. Cuando falla ese eslabón, el impacto puede ser amplio aunque la falla no tenga componente digital malicioso.
Fluctuación severa del sistema eléctrico venezolano
The Rio Times también reportó una fluctuación severa del Sistema Eléctrico Nacional de Venezuela, con interrupciones de servicio y bajas de tensión en Caracas y varios estados. El material no atribuye el episodio a ciberataque ni aporta una explicación técnica cerrada, pero sí confirma un nuevo episodio de inestabilidad de red en un país donde la continuidad eléctrica es una variable crítica para múltiples servicios.
El valor analítico de este hecho es más estructural que puntual. Las fluctuaciones severas no son equivalentes a un incidente cibernético, pero sí incrementan la dificultad de distinguir entre degradación técnica, crisis de generación, fallas en transmisión y eventual interferencia maliciosa. Para los equipos de seguridad y operaciones, ese entorno exige coordinación estrecha con ingeniería y gestión de continuidad, porque la primera lectura pública de una caída rara vez alcanza para explicar la causa real.
Ejercicio Guardião Cibernético 8.0 y la protección del sector nuclear
Brasil concentró la principal actividad preventiva del mes con el ejercicio Guardião Cibernético 8.0. Según el Ministerio de Defensa, reunió aproximadamente 1.300 participantes, 300 organizaciones y representantes de 14 países, con sectores estratégicos como energía, agua, telecomunicaciones, comunicaciones, bioseguridad y economía. La cobertura de Capital S/A y Banda B añadió que participaron más de 240 instituciones y que el objetivo fue simular ataques complejos contra infraestructuras críticas.
La novedad más relevante para este vertical estuvo en la inclusión explícita del sector nuclear. La ANSN informó que probó la capacidad de prevención, respuesta y actuación coordinada ante incidentes cibernéticos en escenarios inéditos, mientras la CNEN dijo que participó en simulaciones orientadas a fortalecer prevención, respuesta y recuperación frente a incidentes que puedan afectar infraestructuras críticas y la continuidad de servicios esenciales. LRCA Defense Consulting detalló que el componente nuclear trabajó cuatro escenarios en Brasilia, con planta nuclear terrestre, hospital, laboratorio y una embarcación que transportaba material nuclear hacia una planta flotante.
Ese nivel de detalle muestra que la discusión ya no es abstracta. La coordinación interinstitucional se está probando con escenarios que mezclan energía, salud, logística y material sensible. Para un equipo de seguridad del sector, la señal es clara: la resiliencia ya se evalúa de forma transversal y no solo por silo, algo que cambia cómo se preparan contingencias, escalamiento y toma de decisiones.
ANEEL entra al Sisbin y refuerza el eje regulatorio
La Agencia Nacional de Energía Eléctrica de Brasil fue incorporada al Sistema Brasileiro de Inteligência mediante una portaria publicada en septiembre de 2026, y la propia cobertura sectorial explicó que la medida busca ampliar la cooperación institucional, el intercambio de datos estratégicos y la prevención de riesgos para la seguridad del sector eléctrico nacional. Este es un movimiento regulatorio y de inteligencia, no un incidente, pero tiene implicancias operativas directas para un sector que depende de anticipar amenazas y no solo reaccionar ante ellas.
La incorporación de ANEEL al Sisbin es relevante porque formaliza una mayor integración entre regulación, inteligencia y protección de infraestructura crítica. En el contexto del mes, ese paso se alinea con Guardião Cibernético 8.0 y con la consulta pública de la ANSN sobre requisitos de seguridad cibernética para instalaciones nucleares y radiativas. Juntos, esos hechos dibujan un entorno institucional donde la ciberseguridad se trata como parte del gobierno del sector, no como una función separada.
Fraude con la marca UTE en Uruguay
Uruguay aportó la principal señal de fraude del mes dentro del vertical. El Observador informó sobre una modalidad en la que delincuentes se hacen pasar por funcionarios de UTE para pedir un código de verificación y tomar el control de cuentas de WhatsApp, desde las cuales luego solicitan dinero a los contactos de la víctima. Telenoche además reportó un caso concreto en Rocha con esa misma mecánica, mientras la Jefatura de Policía recomendó usar el servicio oficial "Verificá" del Ministerio del Interior.
La diaria, por su parte, contextualizó que las denuncias por fraude y estafas digitales crecieron en Uruguay y que el ejemplo de toma de cuentas de WhatsApp fue usado para ilustrar el fenómeno. Para este informe, la clave es que el fraude no atacó la red eléctrica, pero sí explotó la identidad de la empresa de utilities como vector de confianza. Eso convierte al caso en una señal útil para equipos de comunicación, atención al cliente y prevención de ingeniería social.
CenterPoint y Ecopetrol, señales sin confirmación operativa para el mes
El material de septiembre también incluyó menciones a una supuesta filtración o extorsión ligada a Ecopetrol y a una afirmación de robo de registros de CenterPoint, pero ambas con limitaciones claras. En el caso de Ecopetrol, varias fuentes citadas en el material lo presentan como alegación de actor de amenaza, registro en leak site o atribución sin confirmación pública de la empresa sobre una intrusión exitosa. En el caso de CenterPoint, Fox News reportó la afirmación de un atacante sobre 7,49 millones de registros, pero la propia nota la presenta como una afirmación no validada por la compañía.
Para un análisis riguroso, estos casos no deben inflarse más allá de lo que el material permite. Sí sirven para mostrar que el ecosistema de utilities sigue siendo un objetivo de presión por exfiltración o exposición reputacional, pero no alcanzan para construir un incidente confirmado de impacto operativo en septiembre. Por eso el informe los trata como amenaza o alegación, no como brecha cerrada.
Amenazas y campañas activas
Ransomware, extorsión y mención en leak site
El mes dejó un solo caso con ransomware o extorsión como eje primario, pero la fuente no permite determinar si el impacto fue cifrado de activos, exfiltración sin cifrado o solo mención de la víctima en un sitio de filtración. Esa precisión importa porque cambia por completo la lectura operativa. Un leak site sin impacto verificado no equivale a indisponibilidad de sistemas, y una exfiltración no equivale necesariamente a cifrado.
El material relacionado con Ecopetrol cae justamente en esa zona de ambigüedad. VECERTRadar, Kalir, Tornews y Ransomware.live reflejan distintas formas de atribución o exposición, pero todas quedan en el terreno de la alegación o del registro de terceros, no de una confirmación forense pública por parte de la empresa. BNamericas sí confirmó en julio de 2026 que Ecopetrol activó su protocolo de ciberseguridad tras detectar que un actor externo había sustraído información corporativa, pero ese hecho pertenece al marco comparativo de meses anteriores y no al volumen de septiembre.
Esa diferencia temporal también importa. En septiembre la señal del ransomware en utilities latinoamericanas fue mucho más débil que en julio, lo cual no significa que el riesgo haya desaparecido. Significa que el mes se cubrió más por actividad preventiva, casos de interrupción y alegaciones de filtración que por campañas de cifrado confirmadas dentro del período.
Fraude y phishing
La modalidad de fraude más clara del mes fue la suplantación de funcionarios de UTE para capturar códigos de WhatsApp. Es una técnica clásica de ingeniería social, pero adaptada al contexto de una utility, con un guion creíble para la víctima y un objetivo secundario que va más allá de la empresa: tomar el canal de mensajería para pedir dinero a los contactos. En términos de impacto, esto combina reputación, ingeniería social y secuestro de cuenta, aunque no compromete directamente la operación eléctrica.
El valor de esta campaña para el sector está en que muestra cómo una marca de confianza pública puede ser usada para abrir una brecha humana sin necesidad de explotar vulnerabilidades técnicas. La respuesta, por lo tanto, no es solo tecnológica. Requiere mensajería al cliente, procedimientos de verificación, entrenamiento del personal de atención y coordinación con fuerzas de seguridad. El material aporta además una recomendación operativa concreta, usar el sistema oficial "Verificá", que conviene reforzar en campañas públicas de prevención.
APT y hacktivismo
No hubo en el material un caso firme de APT o hacktivismo adjudicado al vertical energía, electricidad y utilities en septiembre. Sí hubo, en cambio, una discusión pública sobre sabotaje, vandalismo y daños intencionales alrededor del apagón del sureste mexicano, pero la información disponible no permitió confirmar un componente cibernético ni una campaña persistente. En Cuba y Venezuela tampoco hubo atribución a actores específicos, y los hechos quedaron en el terreno de crisis de red y estabilidad del suministro.
La ausencia de una atribución cerrada no debe leerse como ausencia de amenaza. Más bien muestra que, en el mes, la evidencia pública disponible fue insuficiente para catalogar campañas persistentes o hacktivistas en este vertical. Por eso la lectura operativa debe concentrarse en disponibilidad, coordinación interinstitucional y prevención de fraude, antes que en la búsqueda forzada de una etiqueta de actor donde el material no la sostiene.
Vulnerabilidades críticas
No se registraron CVEs críticos en el material analizado con suficiente detalle técnico para este informe, aunque el indicador del período menciona 2 CVEs críticos. Esa cifra indica que aparecieron referencias a vulnerabilidades críticas en la cobertura, pero el material disponible no permite desarrollar aquí su explotación, alcance ni relación con un incidente concreto del vertical. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-82567 | mySCADA myPRO Manager / notification gateway | El material la presenta como falta de autenticación que permite SMS no autorizados y funciones privilegiadas sin autenticación correcta. | SecNora, GitHub Advisory Database, CISA ICS Advisories |
| No especificado en el material | mySCADA myPRO Manager | La fuente pública citada describe un aviso ICS sobre autenticación insuficiente para funciones privilegiadas. | Cybersecurity and Infrastructure Security Agency |
Regulación y cumplimiento
La agenda regulatoria del mes fue más activa en Brasil, pero con efectos que pueden extrapolarse a otros mercados de la región. La consulta pública de la ANSN sobre requisitos de seguridad cibernética para instalaciones nucleares y radiativas fija una señal clara: el sector ya no discute solo perímetros técnicos, sino principios, obligaciones y mecanismos de respuesta alineados con la gestión de riesgo crítico. La fecha de inicio, el 10 de septiembre, y la publicación del edital en el Diário Oficial da União muestran que el proceso tiene respaldo formal y no es una mera declaración programática.
La incorporación de ANEEL al Sisbin tiene otro matiz. No se trata de una exigencia de cumplimiento para operadores privados, sino de una decisión institucional que fortalece intercambio de datos y cooperación con inteligencia. Para el sector eléctrico, eso puede traducirse en mejor capacidad de anticipación, pero también en mayores exigencias de gobernanza sobre la información compartida, los canales de coordinación y la trazabilidad de decisiones sensibles.
El ejercicio Guardião Cibernético 8.0 opera en esa misma lógica de cumplimiento práctico. La ANSN informó que probó prevención, respuesta y actuación coordinada ante incidentes cibernéticos, y la CNEN dijo que el objetivo fue fortalecer recuperación frente a incidentes que puedan afectar infraestructuras críticas. Ese tipo de simulación deja una lección directa para utilities y operadores de infraestructura crítica: la preparación ya no se valida solo con planes en papel, sino con ejercicios multiactor donde el fallo de coordinación es casi tan relevante como el fallo técnico.
En Uruguay, la dimensión regulatoria aparece más del lado de prevención ciudadana y respuesta policial frente al fraude. El caso UTE fue acompañado por recomendaciones concretas de verificación de identidad y por una herramienta oficial del Ministerio del Interior para validar comunicaciones. Aunque no sea una regulación sectorial de ciberseguridad en sentido estricto, sí muestra una respuesta institucional orientada a reducir la superficie de ingeniería social alrededor de una utility.
Países y subsegmentos más afectados
México
México fue el país con el incidente de mayor impacto visible en usuarios dentro del período. La interrupción que afectó al sureste concentró la atención por la cantidad de clientes, la amplitud geográfica y la discusión pública sobre vandalismo o sabotaje. La cobertura disponible no permite trasladar ese caso al campo de la ciberseguridad confirmada, pero sí lo ubica como una crisis operativa de alto impacto para el sector eléctrico.
Para el lector de utilities, el dato clave no es solo la magnitud del corte. También lo es la manera en que la causa quedó en disputa pública. Cuando una interrupción afecta a cuatro estados, la narrativa sobre origen y responsabilidades importa casi tanto como la restitución del servicio, porque define qué tipo de controles, monitoreo y comunicación se activan a continuación.
Brasil
Brasil fue el país con mayor densidad de hechos preventivos y regulatorios. Guardião Cibernético 8.0 reunió organismos de energía, agua, telecomunicaciones y defensa, y el sector nuclear apareció explícitamente como un actor central del entrenamiento. ANEEL se integró al Sisbin y la ANSN abrió una consulta pública sobre ciberseguridad nuclear. Esa combinación de ejercicio, coordinación e ինտeligencia sugiere una madurez institucional superior a la de otros mercados latinoamericanos en este vertical.
El subsegmento nuclear merece una lectura aparte. No solo por la participación de ANSN y CNEN, sino porque el ejercicio incluyó escenarios con planta terrestre, hospital, laboratorio y embarcación con material nuclear. Eso coloca la ciberseguridad en un plano híbrido con seguridad física, logística y continuidad de servicios. Para cualquier operador de infraestructura crítica, la señal es que la planificación ya debe contemplar dependencias cruzadas y no solo activos aislados.
Cuba
Cuba concentró el evento más grave para continuidad del servicio, con el colapso total de la red eléctrica nacional. La recuperación fue parcial y lenta, con priorización de hospitales e instalaciones esenciales y persistencia de apagones por déficit de generación. El material no atribuye el hecho a ciberataque, pero sí lo presenta como una falla de transmisión con impacto nacional.
Desde la perspectiva del vertical, Cuba representa el extremo donde la frontera entre crisis energética y resiliencia de infraestructura crítica se vuelve difusa. Un sistema eléctrico que colapsa total o parcialmente obliga a replantear las dependencias de comunicación, monitoreo y respuesta. Aunque no haya atribución digital, la lectura de riesgo para la región sigue siendo alta porque expone la fragilidad operativa de la red.
Argentina
Argentina aportó un caso urbano de gran volumen con la interrupción en Buenos Aires y unos 600.000 clientes afectados. La fuente citada indicó una falla en un sistema externo a la distribuidora, lo que desplaza el análisis hacia la dependencia de infraestructura compartida y la necesidad de continuidad coordinada entre actores. No hay evidencia en el material de una intrusión o componente cibernético.
Para el subsegmento de distribución, el hecho subraya que los sistemas externos y la interconexión operativa pueden amplificar impactos aun sin una causa maliciosa. Eso vuelve a poner en el centro los ejercicios de failover, los planes de contingencia y la observabilidad sobre proveedores y componentes que no siempre quedan visibles para el equipo de seguridad corporativa.
Venezuela
Venezuela tuvo una fluctuación severa del Sistema Eléctrico Nacional con bajas de tensión en Caracas y varios estados. El material no da una atribución técnica cerrada, pero sí muestra un patrón de inestabilidad que afecta la continuidad y complica cualquier análisis de causalidad. En este tipo de contexto, la seguridad y la operación quedan fuertemente entrelazadas.
La lectura más prudente es tratar el caso como un indicador de fragilidad del sistema y de exposición continuada, no como un incidente cibernético. Aun así, desde la perspectiva de un CISO o de un director de infraestructura, la lección es clara: en entornos de suministro volátil, la capacidad de mantener visibilidad, redundancia y priorización de cargas críticas es parte del riesgo de seguridad.
Uruguay
Uruguay mostró el patrón más claro de fraude orientado a una utility. La suplantación de UTE para capturar códigos de WhatsApp impacta sobre el subsegmento de relación con clientes y atención al público, más que sobre la red eléctrica. Sin embargo, por la forma en que explota la identidad corporativa, la empresa entra en el centro del problema aunque el ataque sea social y no técnico.
El país también aportó una conversación más madura sobre ciberdelito en su conjunto, con cifras de denuncias crecientes y con el V Simposio CIER de Redes y Ciudades Inteligentes incluyendo ciberseguridad en redes eléctricas digitales y protección de infraestructura crítica. Eso sugiere que el ecosistema local está tratando de conectar el fraude cotidiano con la agenda más amplia de resiliencia sectorial.
Tendencias y señales a monitorear
El cambio más visible frente al mes anterior fue la caída abrupta del ransomware como eje dominante, de 21 de 52 hechos en el mes previo a solo 1 de 66 en septiembre. No conviene sobredimensionar esa variación como mejora estructural. Más bien sugiere un cambio de foco del material disponible, donde pesan más la continuidad operativa, la coordinación institucional y los eventos de interrupción que las campañas de cifrado confirmadas.
En paralelo, subió la cantidad de incidentes sin tipificar, de 15 a 23. Esa expansión no es menor. Indica que hay más hechos que afectan al sector pero no llegan a una clasificación forense cerrada, o bien porque la fuente no aporta evidencia suficiente o porque el evento no se encuadra limpiamente en las categorías habituales. Para la inteligencia sectorial, eso obliga a trabajar con más cautela y a no equiparar visibilidad con ausencia de riesgo.
También aumentaron los casos de fraude o phishing documentados, de 1 a 2. Aunque el número absoluto sigue siendo bajo, el tipo de caso es muy sensible porque aprovecha marcas de utilities y canales de mensajería muy usados por clientes. Este vector merece atención porque puede escalar rápido sin requerir explotación técnica compleja. Si una suplantación logra credibilidad, la dimensión reputacional puede crecer antes que cualquier alarma interna.
Los movimientos regulatorios bajaron levemente de 3 a 2, pero el contenido de esos movimientos fue más sustantivo que una mera formalidad. La consulta pública de la ANSN y la incorporación de ANEEL al Sisbin apuntan a un modelo de gobernanza más integrado. En otras palabras, hay menos anuncios pero más profundidad institucional, especialmente en Brasil.
La otra señal a vigilar es la persistencia de eventos de continuidad eléctrica de gran escala. México, Cuba, Argentina y Venezuela muestran que el vertical sigue expuesto a interrupciones que pueden tener causas diferentes, pero impactos parecidos sobre servicios esenciales. Para equipos de seguridad, eso significa que la conversación ya no puede limitarse al perímetro digital.
Recomendaciones para equipos de seguridad
Primero, separar en los playbooks tres clases de eventos: interrupciones de servicio, exfiltración confirmada y mención en leak site o atribución de terceros. El material de septiembre mostró varias zonas grises, sobre todo en Ecopetrol y en los cortes del sureste mexicano. Si el equipo no clasifica bien desde el inicio, corre el riesgo de sobrerreaccionar ante ruido o de subestimar una intrusión real.
Segundo, reforzar la coordinación entre seguridad, operación y comunicación cuando una interrupción pueda confundirse con sabotaje o con un incidente cibernético. En México, la discusión pública sobre vandalismo y sabotaje creció casi al mismo ritmo que el apagón. Eso exige mensajes consistentes, protocolos de vocería y trazabilidad de la hipótesis técnica para evitar que una causa provisional se convierta en narrativa oficial sin respaldo.
Tercero, revisar los mecanismos de verificación de identidad en atención al cliente y canales de soporte. El fraude que usó la marca UTE demuestra que una utility puede ser explotada como punto de confianza aun cuando no haya compromiso técnico de sus sistemas. Conviene entrenar al personal para no pedir ni validar códigos por canales no autorizados y publicar procedimientos simples de verificación para usuarios.
Cuarto, tratar los ejercicios interinstitucionales como insumo operativo real y no como ceremonia. Guardião Cibernético 8.0 dejó señales muy útiles sobre coordinación entre energía, agua, telecomunicaciones, defensa y reguladores. Los equipos de la región pueden tomar esa referencia para probar dependencias cruzadas, escalamiento, recuperación y comunicación en escenarios que mezclen TI, OT y continuidad de negocio.
Quinto, mantener monitoreo de vulnerabilidades OT y avisos ICS aunque el mes no haya traído una cadena extensa de explotación pública. El material sí menciona CVEs y un aviso sobre mySCADA myPRO Manager, y en infraestructura crítica los entornos con autenticación débil o funciones privilegiadas mal protegidas merecen revisión rápida. La prioridad es evaluar exposición local, no esperar a que la vulnerabilidad aparezca asociada a un incidente de prensa.
Sexto, incorporar escenarios de suministro inestable en la planificación de seguridad. Cuba y Venezuela muestran que una caída de red o una fluctuación severa puede afectar monitoreo, respaldos, comunicaciones y recuperación. Para utilities y operadores críticos, eso implica verificar autonomía energética, rutas de contingencia, respaldo de telecomunicaciones y priorización de activos esenciales.
Preguntas frecuentes
¿Qué cambió entre septiembre y el mes anterior en la señal de riesgo del vertical?
Cambió sobre todo el tipo de hecho visible. En septiembre bajó fuerte el peso del ransomware como eje primario y subieron los incidentes sin tipificar, mientras crecieron los eventos de continuidad operativa y los ejercicios de resiliencia, especialmente en Brasil. El contraste con el mes anterior se desarrolla en la sección Tendencias y señales a monitorear.
¿Hubo un ataque cibernético confirmado detrás de los apagones más grandes del mes?
No en el material analizado. El corte del sureste mexicano quedó asociado a vandalismo o daños intencionales, pero sin confirmación cibernética, y el colapso cubano se atribuyó a una falla de transmisión. El detalle por país está en Incidentes relevantes y la lectura comparada en Países y subsegmentos más afectados.
¿Cuál fue la señal más sólida de fraude para utilities?
La suplantación de funcionarios de UTE en Uruguay. La policía y medios locales describieron un esquema para capturar códigos de WhatsApp y luego pedir dinero a los contactos de la víctima. Ese caso cruza la sección de Amenazas y campañas activas con Países y subsegmentos más afectados y con Recomendaciones para equipos de seguridad.
¿Qué aporta Brasil que no aportaron otros países del mes?
Aporta el mayor nivel de coordinación institucional. ANSN, CNEN, ANEEL, ANA y Defensa convergieron en Guardião Cibernético 8.0, mientras ANEEL ingresó al Sisbin y la ANSN abrió una consulta pública sobre ciberseguridad nuclear. La combinación de ejercicios, regulación e inteligencia se analiza en Regulación y cumplimiento y en Incidentes relevantes.
¿La mención de dos CVEs críticos significa que hubo una ola de explotación en la región?
No necesariamente. El indicador dice que aparecieron dos CVEs críticos mencionados en el material, pero no alcanza para afirmar una ola regional de explotación ni para vincularlos a un incidente concreto. Además, el material disponible no permite desarrollar ambos casos con detalle técnico. Eso se explica en Vulnerabilidades críticas y en Limitaciones del material.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con los dos hechos de meses anteriores que llegaron al archivo solo como marco comparativo. La ventana temporal de los indicadores se limita a 66 hechos con fecha en septiembre 2026, más 2 hechos de meses anteriores usados únicamente para contraste mes contra mes. No se incorporó ninguna fuente externa.
Un indicador en cero, o una ausencia de detalle técnico, no significa que el hecho no exista en la región. En particular, si un indicador de CVEs fuera cero, eso indicaría solo que no se registraron en el material analizado, no que no haya vulnerabilidades críticas explotadas en América Latina. En este mes el indicador de CVEs críticos fue distinto de cero, pero el material no permitió desarrollar el detalle completo de explotación.
La cobertura excluyó telemetría agregada como señal de fondo, y no se usaron intentos, bloqueos o escaneos automatizados como si fueran incidentes confirmados. También quedaron fuera las redes sociales de consumo y el contenido patrocinado o comercial que no figura entre las fuentes disponibles para citar. Cuando hubo alegaciones de leak site, venta de datos o atribuciones de terceros sin confirmación corporativa o forense, se trataron como tales y no como brechas cerradas.
Por último, varias notas del período mezclan continuidad operativa, crisis energética, sabotaje alegado, fraude y ciberseguridad sin ofrecer una línea causal única. En esos casos, el informe priorizó la categoría que el material sí permitía sostener. Si la fuente no confirmaba un componente cibernético, el hecho no se elevó artificialmente a incidente de ciberseguridad.
Fuentes
- Guardião Cibernético mobiliza instituições em sete cidades e ...LRCA Defense Consulting
- ANSN testa resposta do setor nuclear a incidentes cibernéticos em cenários inéditosAutoridade Nacional de Segurança Nuclear
- Exército simula defesa cibernética no Brasil às vésperas da eleiçãoOpera Mundi
- ANA participa do Exercício Guardião Cibernético 8.0 com foco na proteção do espaço cibernético brasileiro e infraestruturas críticasAgência Nacional de Águas e Saneamento Básico
- CNEN participa do Exercício Guardião Cibernético 8.0Comissão Nacional de Energia Nuclear
- ANEEL é Integrada Ao Sistema Brasileiro De Inteligência Para Reforçar Proteção De Infraestruturas CríticasCenário Energia
- Uma hora para avisar a ANSN: a minuta de segurança cibernética nuclear e as duas remissões que precisam de consertoProcTracker
- Portaria que inclui a ANEEL no Sistema Brasileiro de Inteligência é publicadaAgência Nacional de Energia Elétrica
- Brasil | Guardião Cibernético mobiliza setor de telecom em exercício de defesa cibernéticaDPL News
- Curitiba vai sediar o maior exercício de defesa cibernética do Hemisfério SulBanda B
- Exercício Guardião Cibernético 8.0 reúne cerca de 1.300 participantes em BrasíliaMinistério da Defesa do Brasil
- Exército faz operação contra ataques cibernéticos. Febraban participaCapital S/A
- ANSN abre consulta pública sobre requisitos de segurança cibernética para instalações nucleares e radiativasAutoridade Nacional de Segurança Nuclear
- Alleged sale and massive exfiltration of 1.0 TBVECERTRadar
- 1 TB data leak from Ecopetrol, Colombia's state oil companyKalir
- The Gentlemen Ransomware Group Claims 42 New Victims in Global Extortion WaveTornews
- The Gentlemen ransomware group recordRansomware.live
- Ciberseguridad en infraestructura crítica: ¿están preparados los sectores estratégicos del país?Ser Colombiano
- En apenas 72 minutos una organización puede perder sus datosiProUP
- Ciberataques golpean más fuerte a la industria energética en América LatinaBNamericas
- CFE presenta denuncia por vandalismo ante la Fiscalía de MéxicoBloomberg Línea
- CFE denuncia daños intencionales en enlace Escárcega–TiculMilenio
- Sheinbaum: apagón en el sureste fue por 'vandalismo, no sabotaje'La Jornada
- Sheinbaum descarta que apagones en Yucatán, Quintana Roo, Campeche y Chiapas sean por falta de infraestructura; destaca inversión en energíaInfobae México
- CFE denuncia ante la FGR sabotaje en líneas de alta tensión que afectó al suresteLa Razón
- CFE restablece suministro eléctrico en cuatro estados; acusa que apagón fue causado por "vandalismo"Proceso
- Apagón de la CFE afecta a casi 750 mil usuarios en Yucatán, Quintana Roo, Campeche y ChiapasYucatán
- CFE atribuye a "actos de vandalismo" el apagón que afectó a cuatro estados del sureste en las últimas horasLatinus
- CNEN participa do Exercício Guardião Cibernético 8.0Comissão Nacional de Energia Nuclear (CNEN)
- Buenos Aires Blackout Cuts Power to 600000 CustomersThe Rio Times
- Cuba restabelece conexão da rede elétrica, mas apagões continuamAgence France-Presse (AFP)
- Cuba sofre sétimo apagão geral do anoAgence France-Presse (AFP)
- Cuba's power grid collapses, leaving millions with electricityAssociated Press
- Cuba's electrical grid collapses again, plunging island into darknessReuters
- Cuba suffers another nationwide blackoutXinhua
- Cuba has 7th power grid collapse this yearUnited Press International (UPI)
- Venezuela Power Crisis Shadows US Oil Deal PlansThe Rio Times
- Cyberattacks hit Latin America's energy sector hardestBNamericas
- Estado de la ciberseguridad en Uruguay - V Simposio CIERComisión de Integración Energética Regional (CIER)
- De 2.000 a 30.000 denuncias: el ciberdelito crece, se profesionaliza y desafía a la Justiciala diaria
- Alerta por nueva modalidad de estafa: se hacen pasar por funcionarios de UTE para acceder a WhatsApp y pedir dineroEl Observador
- Se hizo pasar por funcionario de UTE, obtuvo un código y tomó el control del WhatsApp de un hombre en RochaTelenoche
- Comenzó el V Simposio CIER de Redes y Ciudades InteligentesUTE
- Hacker claims 7.49M customer records stolen from American utility companyFox News
- Commissioner Christian Urges Texas Energy Industry to Prepare for Evolving Cyber ThreatsRailroad Commission of Texas
- CVE-2026-82567: Missing Authentication Allows Unauthorized SMSSecNora
- The mySCADA myPRO Manager command API does not properly enforce authentication for privileged functionsGitHub Advisory Database
- Daily OT Security News: September 16, 2026Security Boulevard
- mySCADA myPRO ManagerCybersecurity and Infrastructure Security Agency
- CenterPoint Energy confirms intruder helped themselves to customer informationThe Register
