CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202618 min

Argentina: situación de ciberseguridad, julio 2026

Julio dejó ransomware como amenaza dominante, 15 movimientos regulatorios, 13 CVEs críticas y alta presión sobre finanzas, Estado

Argentina: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 87 hechos con fecha en julio 2026 · 4 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · Argentina Amenaza predominante: Ransomware (33 de 87 hechos). Cobertura: 87 hechos con fecha en julio 2026 · 4 de meses anterio… HECHOS VERIFICADOS 87 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 33 11 exfiltración sin cifrado (extorsión simple) · 4 solo mención en leak site · 18 INCIDENTES SIN TIPIFICAR 16 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 9 campañas de fraude documentadas REGULACIÓN 15 normas, resoluciones o sanciones CVES ÚNICOS 13 CVE-2026-0257 / CVE-2026-16723
Panel mensual de señal verificada — Base: 87 hechos verificados con fecha en el período para Argentina.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · Argentina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 87. "Incidentes sin tipificar" es el residuo. Ransomware 33 Incidentes 16 Regulacion 15 Vulnerabilidades 11 Fraude 9 Sin clasificar 3
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 87 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · Argentina Base: 87 hechos del período · suma 113 porque 23 hechos clasifican en más de un sector. Sector público / OIV 49 Otros / sin sector identi… 22 Tecnologia 15 Telecom 13 Finanzas 8 Retail / consumo 3 Educacion 2 Salud 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Argentina julio 2026 · Argentina 10 de 87 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 49 Energía / utilities 1 Telecom / conectividad 8
Infraestructura crítica en Argentina — Señal verificada sobre organismos públicos, utilities y sectores críticos

Resumen ejecutivo del mes en Argentina

Julio dejó una señal clara en Argentina. El mes estuvo dominado por ransomware y ciberextorsión, con 33 hechos sobre 87 verificados, mientras que los casos de fraude y phishing documentados fueron 9. En paralelo, el país acumuló 15 movimientos regulatorios y 13 CVEs críticas mencionadas en el material analizado. La combinación no muestra un único frente de crisis, sino varios al mismo tiempo: Estado provincial bajo presión, sistema financiero obligado a endurecer controles y una agenda de cumplimiento que se aceleró con proyectos y resoluciones nuevas.

El caso más visible en el sector público fue el ataque de defacement al sitio del Senado de Mendoza, ocurrido el 24 de julio. La portada fue alterada con una imagen de Claudio "Chiqui" Tapia y un mensaje contra la Argentina, con atribución firmada por "B133DR00T". Ese episodio convivió con el avance legislativo de la Ley de Ciberseguridad mendocina, que siguió su tratamiento en comisiones del Senado provincial y derivó en nuevas coberturas, propuestas paralelas sobre protección de datos y referencias a un sistema provincial de ciberseguridad. La secuencia no prueba causalidad entre el proyecto y el ataque, pero sí expone un clima de exposición pública y respuesta institucional acelerada.

En ransomware, el mes estuvo marcado por reclamaciones y listados en leak sites más que por confirmaciones técnicas de cifrado. The Gentlemen reivindicó a Mercado Libre Argentina y luego a Oldelval, mientras Qilin listó al Ejército Argentino y a otras organizaciones argentinas en fuentes de monitoreo. En varios de esos casos la fuente aclara que no hay confirmación pública de intrusión o que no puede determinarse el alcance real. Eso no reduce la importancia operativa del fenómeno, porque el patrón de extorsión ya presiona reputación, negociación y respuesta jurídica, pero sí obliga a separar muy bien exfiltración confirmada, sola mención en portal de filtraciones y eventual cifrado de sistemas, cuando el material no permite distinguirlo.

El sector financiero fue el otro gran frente del mes. Hubo sanciones en Córdoba por fallas de seguridad ante estafas digitales, fallos judiciales contra bancos por pérdidas derivadas de fraudes virtuales, advertencias públicas del BCRA sobre nuevas modalidades de estafa y un operativo policial que desarticuló una banda de home banking falso y phishing. A eso se sumó la adopción de herramientas de inteligencia artificial por bancos y fintech para detección de fraude, lo que muestra una respuesta defensiva más madura pero todavía reactiva frente a un ecosistema de fraude cada vez más profesionalizado.

Panorama nacional del mes en Argentina

La lectura de riesgo para Argentina en julio es alta. No por una única brecha masiva confirmada, sino por la densidad de hechos verificados, la variedad de sectores afectados y la coexistencia de extorsión, fraude, exposición pública de sitios estatales, cambios regulatorios y vulnerabilidades críticas. El material muestra un país donde el costo operativo y legal del ciberincidente ya no se limita al área técnica. También impacta en la administración pública, en la supervisión financiera, en la litigiosidad y en la sanción administrativa.

La tendencia dominante fue ransomware, pero su forma predominante fue la extorsión con foco en presión pública o leakeo, no necesariamente el cifrado confirmado. Eso es relevante porque cambia la lectura operativa. En varias piezas, el valor del ataque está en la publicación de un claim, en la exposición selectiva de datos o en la amenaza de filtración, con la organización afectada todavía sin pronunciamiento oficial. En términos de gestión, eso obliga a reforzar monitoreo de leak sites, respuesta legal y comunicación de crisis, además de la contención técnica clásica.

El frente regulatorio también se movió con más intensidad que en meses previos. Mendoza concentró buena parte de la agenda local con un proyecto de Ley de Ciberseguridad que incorpora comité estratégico, autoridad operativa, SOC provincial, inventario de activos, gestión de riesgos, sanciones escalonadas y obligaciones de reporte. En el plano nacional, la Resolución 725/2026 amplió facultades de las fuerzas federales para prevención en entornos digitales, y el BCRA siguió consolidando un esquema de supervisión más trazable para el sistema financiero. La foto es la de un entorno normativo más activo, más exigente y con mayor expectativa de reacción rápida ante incidentes.

En contexto regional, la presión no es solo argentina. El material de julio también muestra un movimiento latinoamericano de refuerzo regulatorio en privacidad, protección de menores, deepfakes y fraude digital. Para Argentina, esa dinámica importa porque empuja estándares de cumplimiento y porque varios de los vectores criminales que aparecen en el país, especialmente ingeniería social y fraude de identidad asistido por IA, ya forman parte de una ola regional más amplia.

Sectores con señal documentadaFinanzasEstadoEnergíaLogísticaComercioTelecomalta presiónagenda activaclaims y riesgofraude y extorsiónmarca y pagossuperficie amplia
Sectores con señal documentada en Argentina — Presencia de hechos verificados por sector, con posible solapamiento entre categorías.

Indicadores del período en Argentina

Indicador Valor Base / ventana
Hechos verificados del período 87 Base de todos los indicadores, con fecha en julio 2026
Ventana temporal de los indicadores 87 hechos con fecha en julio 2026 Marco comparativo adicional: 4 hechos de meses anteriores, no volumen del mes
Incidentes sin tipificar (brechas o interrupciones) 16 Hechos del período
Casos con ransomware o extorsión como eje primario 33 Hechos del período
Exfiltración sin cifrado (extorsión simple) 11 Desglose dentro de ransomware/extorsión
Solo mención en leak site 4 Desglose dentro de ransomware/extorsión
Tipificación no determinable con el material 18 Desglose dentro de ransomware/extorsión
Casos de fraude o phishing documentados 9 Hechos del período
Movimientos regulatorios documentados 15 Hechos del período
CVEs críticos mencionados 13 Hechos del período
Sectores con al menos un hecho documentado 8 Un hecho puede tocar más de un sector
Amenaza predominante del mes Ransomware 33 de 87 hechos
Hechos con confirmación directa de la fuente 59% Confirmación directa sobre el total verificado

Incidentes relevantes en Argentina

Senado de Mendoza, defacement y disputa pública por ciberseguridad

El 24 de julio, el sitio oficial del Senado de Mendoza fue intervenido y su portada quedó reemplazada por una imagen de Chiqui Tapia, junto con la frase "Senado de Mendoza, hackeado" y un mensaje contra la Argentina. TN indicó que el grupo que se identificó como "B133DR00T" se atribuyó la acción y que las autoridades iniciaron una investigación para determinar el origen del ataque y la forma en que se vulneraron los sistemas. Hostin clasificó el episodio como un ataque de defacement y señaló que no se habían reportado filtraciones de datos sensibles al momento de la cobertura.

El interés de este caso excede el impacto visual. Ocurre en medio del tratamiento legislativo del proyecto de Ley de Ciberseguridad provincial, y varios medios lo conectan con la presentación de la iniciativa. Esa relación aparece como conjetural en la cobertura consultada, por lo que no conviene leer el hecho como represalia probada. Aun así, el episodio expone una superficie pública vulnerable, una respuesta institucional que todavía estaba en desarrollo y una narrativa de "blindaje" del Estado que ganó centralidad justo después del ataque.

AFA, acceso no autorizado a correo institucional

El 9 de julio, la Asociación del Fútbol Argentino reconoció un acceso no autorizado a una cuenta institucional vinculada a AFA Medios. Desde esa casilla se enviaron correos a periodistas con críticas al arbitraje del partido frente a Egipto en el Mundial 2026. La entidad aclaró que los mensajes no fueron emitidos por su equipo de comunicación y que investigaba el alcance del incidente.

La cobertura posterior amplió el contexto técnico y de amenaza, pero la versión oficial se mantuvo acotada a ese acceso indebido a una cuenta. En otras palabras, el hecho verificado no confirma intrusión de más amplio alcance ni filtración generalizada. Aun así, el caso muestra cómo una sola cuenta comprometida puede convertirse en vector de impacto reputacional y desinformación, especialmente cuando se mezcla con un evento de alta visibilidad pública.

Córdoba, sanción administrativa a bancos y billeteras

La Dirección General de Defensa del Consumidor y Lealtad Comercial de Córdoba impuso multas por $386.204.804,30 a bancos y billeteras virtuales, con entidades como Banco Galicia, Banco Macro, Banco Santander, Banco Supervielle, Tarjeta Naranja y Prisma Medios de Pago entre las alcanzadas. La sanción se basó en incumplimientos de medidas de seguridad y de atención a usuarios afectados por estafas digitales y otros ciberdelitos.

El caso tiene peso porque no se limitó a una advertencia. Hubo sanción económica, investigación de oficio y un mensaje claro sobre la responsabilidad de los actores financieros frente al fraude digital. En términos de política pública, el episodio ubica la seguridad del usuario como un tema de consumo y de cumplimiento, no solo de ciberseguridad técnica.

Justicia comercial y restitución parcial en fraudes bancarios

Dos decisiones judiciales aportaron otra capa al mes. En una, Infobae reseñó que un banco argentino fue obligado a restituir parte de lo perdido tras una estafa virtual que vació la cuenta de un cliente. En otra, la Cámara Nacional de Apelaciones en lo Comercial elevó la indemnización a favor de una jubilada cuya cuenta fue hackeada y que quedó incluida de forma indebida en la central de deudores del BCRA.

Ambos fallos muestran que el daño financiero derivado de un fraude digital ya no se tramita solo como problema privado entre usuario y entidad. Los tribunales están incorporando deberes de cuidado, corrección de registros y compensación por daño moral, con consecuencias directas sobre la gestión de incidentes, reclamos y trazabilidad de operaciones.

Operativo contra la banda de home banking falso

Hacia el final del mes, fuerzas federales y provinciales desarticularon una banda dedicada a estafas virtuales y al secuestro de datos bancarios mediante phishing y páginas falsas de home banking. El operativo incluyó 18 allanamientos, 12 detenidos y secuestro de teléfonos, computadoras, tarjetas apócrifas, dinero y vehículos.

Es un caso relevante porque confirma que el fraude digital en Argentina no es solo una suma de campañas dispersas. También hay estructuras criminales con logística, infraestructura de captura y capacidad de persistencia. La nota de contexto coincide con advertencias del BCRA y con distintas coberturas sobre suplantación de identidad, lo que refuerza el carácter operativo y no meramente oportunista de este vector.

Amenazas y campañas activas en Argentina

Ransomware y extorsión simple

The Gentlemen y Mercado Libre Argentina

The Gentlemen afirmó haber atacado a Mercado Libre Argentina y luego la incluyó en su portal de filtraciones. La cobertura disponible no confirmó intrusión exitosa ni daño operativo, por lo que el hecho verificable más sólido es la amenaza pública y la mención en el sitio de extorsión. En este punto conviene ser precisos: la fuente no permite afirmar cifrado de activos ni exfiltración probada. Sí permite ubicar el caso dentro de una campaña de presión reputacional y negociación forzada.

The Gentlemen y Oldelval

Oldelval también apareció en material de seguimiento como presunta víctima de The Gentlemen. Algunas fuentes hablan de datos internos exfiltrados, pero otras aclaran que no existía aviso oficial y que el alcance real seguía desconocido. Para este informe, la tipificación queda como no determinable con el material en varios pasajes, aunque la presión sobre infraestructura energética es evidente por el sector involucrado y por el peso simbólico del objetivo.

Qilin y Ejército Argentino

Qilin listó al Ejército Argentino en su portal de filtraciones y varios trackers reprodujeron la entrada. ShellCodeX dejó explícito que se trata de un "unverified claim". Ransomware.live y Dexpose ubican el claim el 24 de julio. De nuevo, lo confirmado es la mención en leak site y la reivindicación pública, no una brecha validada por la institución. El valor del caso está en que un objetivo de defensa entra al circuito de extorsión visible para operadores y observadores de ransomware.

Gran Valle Negocios y La Sevillanita

Durante el mes aparecieron además reclamos sobre Gran Valle Negocios y La Sevillanita en rastreadores especializados. En ambos casos el material disponible habla de exfiltración alegada por el grupo atacante o de datos publicados en sitios de filtración, pero sin confirmación oficial pública. Para Argentina, estos dos episodios amplían el mapa de presión sobre logística, servicios y construcción, y consolidan una campaña de extorsión distribuida sobre múltiples sectores.

Fraude y phishing

Home banking, suplantación de identidad y WhatsApp

El fraude digital siguió muy concentrado en ingeniería social. Hubo notas sobre la nueva estafa del bloqueo de home banking seguida por llamadas falsas, estafas de "likes pagos", suplantación de identidad en WhatsApp con fotos de perfil de familiares o contactos, y campañas que combinan clonado de voz, imágenes sintéticas y perfiles falsos. No son casos aislados. Describen un mercado delictivo que ya trabaja con pretextos recurrentes y con un repertorio emocional muy afilado.

El punto operativo es claro. En todos esos casos, la primera línea de defensa sigue siendo la verificación por canales oficiales, la interrupción del contacto y la trazabilidad de lo que se hizo, porque las bandas siguen apoyándose en urgencia, vergüenza y miedo. La recomendación del BCRA de documentar fechas, montos, canales y tipos de transacción se alinea con esta realidad.

AFA, correos no autorizados y engaño reputacional

Aunque el caso AFA no fue un fraude financiero, sí compartió la lógica de suplantación y abuso de confianza. El emisor del mensaje usó una cuenta institucional para enviar contenido no autorizado. En términos de campaña, ese tipo de evento se ubica cerca de la ingeniería social y de la manipulación de identidad corporativa, una frontera cada vez más difusa entre intrusión técnica, fraude comunicacional y explotación reputacional.

Operaciones criminales con IA

El material de julio muestra un salto en el uso ofensivo de IA. Varios análisis citan deepfakes, identidades sintéticas y automatización para ampliar la escala del fraude. En Argentina, el dato más relevante no es solo la adopción de herramientas por parte de delincuentes, sino la adaptación defensiva de bancos y fintech con biometría, análisis de comportamiento y validaciones sobre bases oficiales. Eso confirma que el conflicto ya está instalado en la capa de identidad.

APT, hacktivismo y desfiguración pública

Defacement del Senado de Mendoza

El episodio del Senado de Mendoza se inscribe mejor en hacktivismo o defacement que en una operación de espionaje sofisticado. El mensaje fue político, la visibilidad fue pública y el efecto principal fue reputacional. La investigación abierta por las autoridades indica que el vector de entrada seguía bajo análisis. Este hecho merece seguimiento porque, aun sin filtración confirmada, muestra que sitios institucionales expuestos siguen siendo una vía sencilla para producir impacto mediático.

Vulnerabilidades críticas con impacto en Argentina

CVE Software Explotación Fuente
CVE-2026-56155 Microsoft ADFS Explotación activa confirmada por Microsoft Threat Intelligence Gustavo Sied, SIED.AR
CVE-2026-56164 Microsoft SharePoint Explotación activa confirmada por Microsoft Threat Intelligence Gustavo Sied, SIED.AR
CVE-2026-48282 Adobe ColdFusion Explotación activa, incluida por CISA en KEV CronUp, RadioCSIRT, Integrity360
CVE-2026-48908 JoomShaper SP Page Builder Explotación activa, incluida por CISA en KEV RadioCSIRT, Integrity360
CVE-2026-56290 Joomlack Page Builder Explotación activa, incluida por CISA en KEV RadioCSIRT, Integrity360
CVE-2026-55255 Langflow Explotación activa, incluida por CISA en KEV RadioCSIRT
CVE-2026-16812 Arista VeloCloud Explotación activa, CVSS 10.0 Codigo Vigia
CVE-2026-0257 Firewalls Palo Alto Networks Explotación activa confirmada, usada como vector inicial para Qilin Devel Group
CVE-2026-16723 FastJson Explotación activa de día cero Devel Group
CVE-2026-54420 LiteSpeed para cPanel Explotación activa, incluida en KEV Telconet CSIRT
CVE-2026-46817 Oracle E-Business Suite Explotación activa reportada y luego agregada a KEV Blog de Gustavo Sied
CVE-2026-39808 FortiSandbox Explotación activa, CVSS 9.1 Blog de Gustavo Sied
CVE-2026-25089 FortiSandbox Explotación activa, CVSS 9.1 Blog de Gustavo Sied

Regulación y cumplimiento en Argentina

Julio fue muy activo en regulación. La mayor parte de la señal local se concentró en dos ejes, el fortalecimiento normativo del Estado provincial en Mendoza y el endurecimiento de criterios de supervisión y respuesta en el sistema financiero. El patrón es consistente con un país que ya no trata la ciberseguridad como una sola política sectorial, sino como una combinación de gobernanza pública, cumplimiento, continuidad operativa y deberes de reporte.

En Mendoza, el proyecto de Ley de Ciberseguridad siguió avanzando en comisiones del Senado. La cobertura consolidada del documento legislativo muestra un diseño institucional amplio, con Comité de Conducción Estratégica, Autoridad Operativa, SOC provincial, CSIRT gubernamental, inventario de activos críticos, gestión de riesgos, clasificación de información, régimen sancionatorio y alcance sobre distintos poderes del Estado y terceros tecnológicos que prestan servicios críticos. También aparece una línea de trabajo sobre hackers éticos o white hats, lo que da una señal interesante sobre la intención de formalizar reglas de colaboración técnica.

Ese proyecto tiene además una dimensión de cumplimiento que excede a la ciberseguridad clásica. Incorporar privacidad desde el diseño, obligación de notificar incidentes en 72 horas en el texto paralelo de Fuerza Patria y designación de responsables de protección de datos acerca el debate local a prácticas de gobierno de datos más maduras. La provincia parece buscar una arquitectura normativa que combine prevención, respuesta y rendición de cuentas.

A nivel nacional, la Resolución 725/2026 del Ministerio de Seguridad amplió facultades de las fuerzas federales frente a ciberdelitos y amenazas en redes, con reglas especiales para intervenciones donde haya menores. Es una norma sensible porque ordena qué puede hacer la autoridad en línea y bajo qué excepciones. En paralelo, la Comunicación B 13208/2026 del BCRA reforzó circuitos formales de información y autorización dentro del ecosistema financiero, y el Banco Central siguió alimentando una lógica de trazabilidad más estricta.

La Disposición 8/2026 de Defensa del Consumidor agregó otra capa de publicitación de sanciones firmes, con datos accesibles al público. Si bien no es una norma de ciberseguridad en sentido estricto, impacta en la exposición reputacional de proveedores sancionados por fallas vinculadas con fraude y seguridad. En una misma línea, las sanciones en Córdoba dejan claro que la supervisión del fraude digital ya tiene consecuencias administrativas concretas.

Sectores más afectados en Argentina

El sector financiero concentró la señal más consistente del mes. Hubo fraude, sanciones, fallos judiciales, advertencias de autoridades y adopción de medidas de autenticación más robustas. La presión no viene solo de incidentes, sino también de expectativas regulatorias y de litigios. El banco o billetera que no responde bien al fraude queda expuesto al mismo tiempo a pérdida operativa, sanción y daño reputacional.

El sector público fue el segundo eje de peso. Mendoza aportó el defacement, el debate de la ley, la discusión sobre protección de datos y la narrativa de servicios críticos que deben blindarse. Además, la resolución federal sobre prevención en entornos digitales y la disposición del CNC sobre continuidad en centros de datos públicos muestran que el Estado quedó en el centro del diseño de resiliencia.

Energía e infraestructura crítica también aparecieron con nitidez. Oldelval, Vaca Muerta y el Ejército Argentino figuran en materiales de extorsión o riesgo estratégico. En energía el material no siempre permite confirmar impacto real, pero la dirección de la presión es clara. Para los equipos de seguridad, eso obliga a tratar a los claims de ransomware como parte del riesgo operacional, aunque el incidente no esté verificado al cien por ciento.

Telecomunicaciones, logística, comercio electrónico y medios también tuvieron presencia, aunque con menor densidad. El dato importante es que los 8 sectores con hechos documentados no son compartimentos estancos. Un mismo incidente puede tocar más de uno. Mercado Libre, por ejemplo, mezcla comercio electrónico y servicios financieros; AFA combina comunicación institucional y marca pública; el Senado mezcla gobierno, servicios digitales y confianza ciudadana.

Tendencias y señales a monitorear en Argentina

No hay baseline comparable para la mayoría de los indicadores del mes anterior en la serie provista, así que no corresponde inventar subas o bajas mes contra mes. La excepción útil es cualitativa: julio aparece más cargado de extorsión, fraude y regulación que de incidentes técnicamente confirmados con gran detalle. Eso no significa menor riesgo. Significa que el riesgo se manifestó con más fuerza en presión pública, reclamo de víctimas, judicialización y respuesta normativa.

La señal más importante para agosto es la continuidad del patrón de ransomware sin cifrado verificado o con alcance no determinable. Mientras los sitios de filtraciones sigan publicando listados de víctimas argentinas, habrá que separar con mucho cuidado qué está confirmado, qué es claim y qué es simple presión. La confusión entre esos tres niveles puede llevar a sobreestimar o subestimar el incidente real.

Otra señal a seguir es la aceleración del fraude de identidad asistido por IA. Sumsub, BioCatch y otras coberturas citadas en el material muestran crecimiento fuerte en ingeniería social y deepfakes en la región, con impacto directo en Argentina. En el corto plazo, esto va a empujar más doble verificación, biometría con detección de vida, análisis conductual y validaciones con fuentes oficiales. El costo de fricción seguirá siendo una variable clave.

En regulación, Mendoza seguirá siendo el caso a mirar por su ambición normativa. El proyecto todavía está en trámite, pero ya dejó ver un modelo de gobierno de ciberseguridad más completo que otros textos provinciales. Si avanza, podría convertirse en referencia para otros distritos. También habrá que seguir la implementación de la Resolución 725/2026 y de las medidas del BCRA, porque su impacto práctico dependerá de protocolos, fiscalización y respuesta de los operadores.

Recomendaciones para equipos de seguridad en Argentina

  1. Revisar la clasificación interna entre cifrado, exfiltración y mera mención en leak site. Con los datos de julio, esa diferencia cambia por completo la lectura del riesgo y la respuesta.
  2. Fortalecer la monitoreo de marcas y dominios institucionales. El caso Senado de Mendoza y el de AFA muestran que la primera señal puede ser reputacional antes que técnica.
  3. Elevar la preparación contra fraude de identidad y suplantación por WhatsApp, llamadas falsas y home banking. El vector principal del mes siguió siendo ingeniería social, no malware complejo.
  4. Exigir trazabilidad operativa completa de incidentes financieros, con tiempos, montos, canales y autorizaciones. Esa información ya aparece como requisito útil en coberturas sobre el BCRA y en reclamos posteriores.
  5. Revisar exposición a CVEs con explotación activa, sobre todo en appliances perimetrales, software de publicación, frameworks web y suites de colaboración. El mes mostró varias fallas explotadas activamente en productos de alto alcance.
  6. Actualizar playbooks de crisis para claims de ransomware. Aunque no haya confirmación técnica inmediata, la publicación en leak sites puede exigir comunicación jurídica, monitoreo de terceros y preservación de evidencia.
  7. En entornos públicos y críticos, avanzar en inventario de activos, RTO, RPO, pruebas de recuperación y segmentación real de sistemas. El material de julio vuelve a mostrar que continuidad y seguridad ya no se pueden separar.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para julio de 2026 y no usa internet ni fuentes externas. La ventana temporal de los indicadores es la declarada arriba, 87 hechos con fecha en julio 2026, más 4 hechos de meses anteriores usados solo como marco comparativo y nunca como volumen del mes.

Un indicador en 0, cuando exista, significaría que no apareció en el material analizado de este período, no que el fenómeno no haya ocurrido en Argentina o en la región. Esto vale especialmente para CVEs, donde la ausencia de un dato en la tabla o en un indicador no implica ausencia de vulnerabilidades críticas explotadas en la realidad, sino falta de registro en el corpus de este mes. En este informe sí hubo 13 CVEs críticas mencionadas, por lo que ese matiz aplica como principio metodológico general.

La taxonomía de ransomware se trató con separación estricta entre exfiltración sin cifrado, sola mención en leak site y tipificación no determinable. Cuando la fuente no precisó si hubo cifrado, el texto lo dejó explícito. Tampoco se sumó telemetría agregada como si fueran incidentes, porque el material no aportó cifras de ese tipo para el período.

Fueron excluidas como evidencia las redes sociales de consumo y publicaciones patrocinadas o de tipo press release que no figuran en la lista de fuentes citables. Si alguna pieza menciona X, Instagram, Threads, LinkedIn o material similar, no fue utilizada como evidencia en el cuerpo del informe. También se evitó usar cualquier afirmación que dependiera solo de material promocional para presentarla como tendencia consolidada.

Infografía analítica del mes

Fuentes