CiberLATAMbywhalemate
Informe de inteligencia

Argentina: situación de ciberseguridad, septiembre 2026

Ransomware dominó septiembre en Argentina, con 66 hechos verificados, 33 casos de extorsión y nuevas medidas del BCRA

1 de oct de 202616 min
Argentina: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 66 hechos con fecha en septiembre 2026 · 2 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Argentina Amenaza predominante: Ransomware (33 de 66 hechos). Cobertura: 66 hechos con fecha en septiembre 2026 · 2 sin fecha c… HECHOS VERIFICADOS 66 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 33 3 exfiltración sin cifrado (extorsión simple) · 4 solo mención en leak site · 26 INCIDENTES SIN TIPIFICAR 10 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 0 campañas de fraude documentadas REGULACIÓN 7 normas, resoluciones o sanciones CVES ÚNICOS 8 CVE-2024-1708 / CVE-2026-20316
Panel mensual de señal verificada — Base: 66 hechos verificados con fecha en el período para Argentina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Argentina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 66. "Incidentes sin tipificar" es el residuo. Ransomware 33 Incidentes 10 Sin clasificar 10 Regulacion 7 Vulnerabilidades 6
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 66 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Argentina Base: 66 hechos del período · suma 96 porque 24 hechos clasifican en más de un sector. Sector público / OIV 41 Otros / sin sector identi… 17 Educacion 12 Tecnologia 7 Telecom 6 Salud 5 Energia 5 Retail / consumo 3
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Argentina septiembre 2026 · Argentina 18 de 66 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 41 Telecom / conectividad 6
Infraestructura crítica en Argentina — Señal verificada sobre organismos públicos, utilities y sectores críticos

Resumen ejecutivo del mes en Argentina

Septiembre cerró en Argentina con un mes de alta presión operativa en ciberseguridad, dominado por ransomware y extorsión, junto con una agenda regulatoria que avanzó sobre fraude financiero, ciberdelincuencia y protección de infraestructuras críticas. El material verificado del período registró 66 hechos, con 33 casos de ransomware o extorsión como eje primario y 10 incidentes sin tipificar, una combinación que deja la lectura de riesgo en nivel alto por volumen, diversidad sectorial y presencia de casos con exfiltración o leak site.

La señal más consistente del mes estuvo en la actividad de grupos de extorsión sobre organizaciones argentinas de gobierno, educación, salud, servicios y comercio. Hubo listados confirmados en sitios de filtración para el Ministerio de Educación, el Poder Judicial de Jujuy, Grupo Hospifar, Vitar Group, Diarco y otras entidades, aunque en gran parte de los casos la fuente no permitió determinar con precisión si hubo cifrado, exfiltración o solo mención en leak site. Ese matiz importa: el universo de ransomware del mes fue amplio, pero no homogéneo en su impacto técnico.

En paralelo, el Estado nacional movió varias piezas. El BCRA consolidó su esquema de score de riesgo de fraude para transferencias inmediatas y el Ministerio de Justicia publicó la [Resolución 483/2026](https://www.argentina.gob.ar/normativa/nacional/norma-430504/texto), que creó el PRONACIB para investigación de ciberdelincuencia y evidencia digital. A eso se sumó el envío al Congreso de un proyecto de seguridad nacional que incorpora ciberseguridad e infraestructura crítica, señal de que la agenda pública pasó del diagnóstico a la arquitectura institucional.

También aparecieron vulnerabilidades críticas con explotación activa, entre ellas CVE-2026-76461 en Cisco AsyncOS, CVE-2026-85706 en una API de commits y CVE-2026-59310 en VMware vCenter. El mes dejó, además, una señal clara de sofisticación en fraude y abuso de IA, tanto en campañas de clonación de voz y deepfakes como en el caso local del adolescente de Quilmes, que mostró el uso de modelos generativos como apoyo en planificación violenta.

Panorama nacional del mes en Argentina

Argentina mostró en septiembre una superficie de riesgo elevada, con predominio de extorsión digital, presión regulatoria creciente y una respuesta institucional que empezó a ordenar el terreno. El nivel de riesgo cualitativo es alto porque el material combina más de treinta hechos de ransomware, campañas de fraude apoyadas en IA, vulnerabilidades críticas en productos de uso extendido y siete movimientos regulatorios documentados en el país.

La foto no describe una única crisis, sino varias capas simultáneas. En el frente criminal, los listados de leak sites y los reportes de monitores especializados sugieren una segunda mitad del mes especialmente cargada, aunque esa concentración no se puede tratar como telemetría oficial ni como conteo exhaustivo. En el frente institucional, el BCRA, el Ministerio de Justicia y el Poder Ejecutivo empujaron medidas sobre fraude, ciberdelito y seguridad nacional que apuntan a un marco más duro para el sistema financiero y para la protección de servicios esenciales.

A escala regional, Argentina se movió dentro de un patrón latinoamericano más amplio de mayor uso de IA para fraude, campañas de ransomware multi país y regulación todavía en expansión. Ese contexto ayuda a leer la presión sobre sectores sensibles como gobierno, educación, salud y finanzas, pero no reemplaza la evidencia local. En este mes, la señal argentina fue menos ruidosa en fraude clásico y más intensa en extorsión, infraestructura crítica y construcción normativa.

Argentina, septiembre 2026Hitos del mes en ransomware, regulación y vulnerabilidades críticas3 sepBCRA scorefraude11 sep Quilmes yIA18 sepN0n,Educación23 sep PRONACIBoficial25 sepJusticiaciberdelitoFuentes del mes:BCRA, Infobae,Boletín Oficial,Gobiernonacional ymonitores deleak sites.
Argentina, septiembre 2026: hitos del mes — Línea de tiempo con los hitos más visibles del período, centrada en ransomware, regulación y vulnerabilidades críticas.

Indicadores del período en Argentina

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período 66 84 -18
Ventana temporal de los indicadores 66 hechos con fecha en septiembre 2026 · 2 sin fecha confirmada (excluidos de los indicadores) 84 hechos con fecha en agosto 2026 N/A
Incidentes sin tipificar (brechas o interrupciones) 10 16 -6
Casos con ransomware o extorsión como eje primario 33 34 -1
Exfiltración sin cifrado (extorsión simple) 3 N/D N/A
Solo mención en leak site 4 N/D N/A
Tipificación no determinable con el material 26 N/D N/A
Casos de fraude o phishing documentados 0 2 -2
Movimientos regulatorios documentados 7 15 -8
CVEs críticos mencionados 8 10 -2
Sectores con al menos un hecho documentado 8 8 sin cambios
Amenaza predominante del mes Ransomware (33 de 66 hechos) Ransomware (34 de 84 hechos) N/A
Hechos con confirmación directa de la fuente 39% N/D N/A

La base de los indicadores es el total de hechos verificados del período, y la ventana temporal excluye los dos hechos sin fecha confirmada. En ransomware, el desglose es relevante porque el material no permite homogeneizar todos los casos: solo tres quedaron claramente en exfiltración sin cifrado, cuatro como sola mención en leak site y 26 no pudieron tipificarse con precisión. Eso impide leer el mes como una ola uniforme de cifrado operativo, aunque sí confirma una oleada amplia de extorsión.

Distribución por eje de amenazaHechos verificados del período, base 66Ransomware 33Mayoría del mesRegulación 7Segundo planoFraude 0No documentado
Argentina, septiembre 2026: distribución por eje — Distribución resumida de los ejes dominantes del mes a partir de los hechos verificados.

Incidentes relevantes en Argentina

Ministerio de Educación de Argentina, reclamo de N0n y filtración atribuida

El caso más ruidoso del mes fue el reclamo del grupo N0n contra el Ministerio de Educación de Argentina, que apareció en varios monitores de filtraciones y sitios de extorsión. La evidencia pública sugiere una reclasificación más cercana a extorsión con filtración que a un incidente cerrado, pero la fuente no permite asegurar el alcance real del daño ni si hubo cifrado confirmado.

La información disponible menciona la exposición de la configuración completa de seguridad de red, registros de conexión y sistemas asociados a servicios educativos, además de referencias a una supuesta presencia de un minero Monero. Como no hubo confirmación pública del organismo, el caso debe leerse como reclamo de grupo criminal y no como incidente plenamente corroborado por la víctima.

Poder Judicial de Jujuy, atribución de Emperador

El Poder Judicial de la Provincia de Jujuy fue otro de los nombres persistentes en el ecosistema de leak sites, esta vez atribuido al grupo Emperador. La documentación disponible habla de datos filtrados y exfiltración de infraestructura judicial, con menciones a credenciales administrativas y bases de datos, aunque no hay una pieza técnica pública que describa de manera independiente el acceso inicial o el impacto operativo.

Aquí también conviene separar lo reclamado de lo probado. El material permite sostener que hubo publicación o amenaza de publicación de datos, pero no alcanza para afirmar cifrado confirmado ni para precisar qué parte del sistema judicial quedó afectada. Eso deja el caso en la zona de mayor incertidumbre del mes.

Grupo Hospifar, señal de Titan sobre el sector salud

Grupo Hospifar S.R.L. apareció en el radar de Titan y fue clasificado en el sector salud. En este caso la evidencia pública también es limitada, y la mejor lectura disponible es la de una publicación en sitio de filtraciones, con estado de filtración todavía incierto según algunos agregadores.

El valor analítico del caso no está en una confirmación técnica fina, sino en el patrón sectorial. Salud volvió a figurar entre los blancos del mes, en línea con un trimestre en el que los grupos de extorsión siguen apuntando a organizaciones que tienen alta sensibilidad operativa y menor tolerancia a la interrupción.

Vitar Group, Diarco y otras menciones en sitios de filtración

Vitar Group, Diarco, Techwise, Ceres Tolvas, Librería Santa Fe, Contreras Hermanos y otras organizaciones argentinas aparecieron mencionadas por distintos grupos en trackers y sitios de filtración. En varios casos, la fuente disponible solo permite hablar de publicación en leak site o reclamo de intrusión, sin información suficiente para determinar cifrado, exfiltración o efecto real sobre operaciones.

Ese mosaico no es menor. En términos de exposición pública, septiembre dejó una dispersión sectorial amplia, con empresas de comercio, tecnología, manufactura, salud y servicios conviviendo en la misma narrativa de extorsión. La consecuencia editorial es prudente: el volumen de reclamos fue alto, pero la evidencia independiente de impacto técnico fue mucho más baja.

Amenazas y campañas activas en Argentina

Ransomware y extorsión en Argentina

La campaña dominante del mes fue ransomware y extorsión, con 33 hechos sobre 66. El material disponible permite distinguir entre tres planos, pero en la mayor parte de los casos no alcanza para pasar del reclamo a la verificación forense. Hubo tres episodios con exfiltración sin cifrado, cuatro solo visibles como mención en leak site y 26 casos que no pudieron tipificarse mejor con las fuentes disponibles.

En la práctica, eso significa que el mes estuvo más atravesado por la presión pública de los grupos que por confirmaciones técnicas de cifrado o de caída prolongada de sistemas. La mayor parte de las entradas se concentran en monitores de leak sites, agregadores de brechas y reportes de terceros, con un grado de confirmación directa bajo para estándares de auditoría.

Fraude y phishing en Argentina

No se documentaron casos de fraude o phishing como incidente formal en los indicadores del período, aunque sí abundaron advertencias, cambios de comportamiento y análisis sobre fraude bancario con IA. El BCRA alertó sobre campañas de inversión falsa, mientras medios locales detallaron modalidades de estafa con clonación de voz, falsos asesores y manipulación audiovisual.

El punto de inflexión del mes no fue la aparición de un gran caso de phishing documentado, sino la consolidación de un ecosistema de fraude más industrializado. Las coberturas muestran técnicas recurrentes de suplantación de identidad, uso de deepfakes y mensajes con urgencia operativa, pero eso no se tradujo en una casuística contable dentro del indicador de incidentes formales.

APT, espionaje y hacktivismo en Argentina

La señal de APT y espionaje apareció en dos frentes. Por un lado, ESET y otros análisis reportaron actividad de FamousSparrow con un backdoor nuevo contra entidades gubernamentales argentinas. Por otro, el caso SparroWocky reforzó la idea de que organismos públicos de la región, incluida Argentina, siguen expuestos a campañas con persistencia y abuso de servicios legítimos.

No se observó en el material una ola de hacktivismo comparable en volumen al ransomware. La presión aquí fue más técnica que narrativa, con énfasis en backdoors, persistencia, y explotación de infraestructura de borde o sistemas de administración.

Vulnerabilidades críticas con impacto en Argentina

Las vulnerabilidades críticas mencionadas en el mes combinaron explotación activa, zero-days y fallas ya incorporadas al catálogo KEV de CISA. No todas se vinculan a incidentes locales confirmados, pero sí aparecen en el material como parte de la superficie de riesgo que puede afectar a organizaciones argentinas.

CVE Software Explotación Fuente
CVE-2026-76461 Cisco AsyncOS de Email Security Appliance Explotación activa, aviso publicado por Cisco y agregado a KEV MUG Argentina
CVE-2026-85706 API de commits Path traversal sin autenticación, incorporada a KEV MUG Argentina
CVE-2026-75650 Magento Zero-day explotado antes de parche, en KEV MUG Argentina
CVE-2026-59310 VMware vCenter Syslog server Explotación activa, severidad crítica Gustavo Sied
CVE-2026-50751 Check Point Security Gateway Vector asociado por análisis de campañas de N0n SecurityArsenal
CVE-2026-20316 Cisco Secure FMC Vulnerabilidad usada como parte de TTPs vinculadas a acceso inicial SecurityArsenal
CVE-2026-48027 Nx Console Riesgo de supply chain y tooling de desarrollo SecurityArsenal
CVE-2024-1708 ConnectWise ScreenConnect Path traversal con ejecución remota de código SecurityArsenal

La tabla mezcla vulnerabilidades con distinto grado de vínculo a Argentina porque el material así lo presenta. Algunas están confirmadas por fuentes técnicas locales, como MUG Argentina y Gustavo Sied, y otras aparecen en análisis de campañas que impactaron a organizaciones del país o de la región. En septiembre, la señal más clara fue que el borde, las consolas de administración y los productos expuestos a internet siguen siendo un punto sensible para grupos de extorsión.

Regulación y cumplimiento en Argentina

Argentina cerró septiembre con un movimiento normativo intenso, especialmente en fraude financiero, ciberdelincuencia y protección de infraestructuras críticas. La Resolución 483/2026 creó el PRONACIB, programa nacional para investigar ciberdelitos y evidencia digital, y el Poder Ejecutivo envió al Congreso un proyecto de seguridad nacional que incorpora funciones de ciberseguridad e infraestructura crítica pública y privada.

Norma o decisión Organismo Alcance Estado en septiembre 2026
Resolución 483/2026 Ministerio de Justicia Crea el PRONACIB y ordena funciones sobre ciberdelincuencia y evidencia digital Sancionada el 23 de septiembre, publicada el 25
Proyecto de Seguridad Nacional Poder Ejecutivo y Congreso Incorpora ciberseguridad e infraestructuras críticas al sistema de seguridad nacional Ingresó al Congreso el 17 de septiembre y empezó a debatirse en comisión el 30
Comunicación A 8473 BCRA Score de riesgo de fraude para transferencias inmediatas Vigente y con plazos escalonados de implementación
Disposición N.º 1/2026 CNC Acompañamiento a organismos del Sector Público Nacional en ciberseguridad Jornadas de acompañamiento realizadas en septiembre
Marco provincial de Mendoza Legislatura provincial Prevención, gestión y respuesta frente a incidentes de ciberseguridad Sanción final informada en el material
Proyecto de mayoría digital Congreso/ámbito legislativo Edad mínima, privacidad por defecto y límites a recomendadores Presentado en septiembre

El BCRA siguió siendo el actor más activo en la regulación antifraude. A través de la Comunicación A 8473 consolidó un score de riesgo de fraude que alimenta altas, monitoreo y revisión de transferencias inmediatas. Además, el propio Banco Central advirtió sobre campañas de inversión falsa y reforzó la idea de que la información pública puede ayudar a perfilar riesgos por persona.

En paralelo, el PRONACIB marcó un giro en política criminal, con foco en evidencia digital, activos virtuales e inteligencia artificial aplicada a la investigación. La combinación de estas medidas sugiere un Estado que no solo busca endurecer controles, sino también formalizar capacidades para responder a incidentes y sostener investigaciones con mejor soporte técnico.

Sectores más afectados en Argentina

Los sectores más expuestos en septiembre fueron gobierno y defensa, educación, salud, servicios, tecnología y comercio, con presencia también de industria y finanzas. El dato sectorial no es exclusivo, porque un mismo hecho puede tocar más de un sector, pero la distribución sí muestra dónde se concentró la presión del mes.

Gobierno y educación quedaron en el centro de la escena por el Ministerio de Educación de Argentina y el Poder Judicial de Jujuy. Salud apareció por Grupo Hospifar y por el historial regional que sigue atrayendo a grupos de extorsión. Servicios y tecnología también estuvieron presentes en varios listados de leak sites, lo que refuerza una pauta de ataque amplia y oportunista.

Finanzas no lideró la casuística de incidentes, pero sí fue el sector con mayor densidad de regulación y advertencias. El BCRA, las billeteras y los bancos concentraron buena parte de las medidas antifraude y de las recomendaciones operativas difundidas durante el mes. Comercio y retail, con nombres como Diarco y Librería Santa Fe, completaron un mapa sectorial que no dejó prácticamente fuera a ninguna vertical con datos o operación digital relevante.

Tendencias y señales a monitorear en Argentina

El mes cerró con menos hechos verificados que el anterior, pero con una persistencia clara de ransomware y con una reducción fuerte en la cantidad de movimientos regulatorios y de fraude documentado. Frente a agosto, los hechos verificados bajaron de 84 a 66, los incidentes sin tipificar pasaron de 16 a 10, los casos de ransomware o extorsión bajaron apenas de 34 a 33 y los hechos de fraude o phishing quedaron en cero, contra dos del mes previo.

La baja de volumen no implica alivio estructural. En términos de gravedad, septiembre siguió mostrando presión sobre sectores sensibles y, además, agregó un frente normativo más definido que el de agosto. Los siete movimientos regulatorios del mes todavía son muchos menos que los quince del período anterior, pero apuntan a una mayor concreción institucional. La lectura más útil es que el ecosistema criminal se mantuvo activo mientras el Estado afinó herramientas de control y de investigación.

También conviene mirar la calidad de la confirmación. Solo el 39% de los hechos tuvo confirmación directa de la fuente, lo que obliga a tratar parte del panorama ransomware como señal de exposición pública más que como brecha comprobada. En el próximo mes, la trazabilidad de casos, la publicación de evidencias técnicas y la respuesta oficial de las organizaciones afectadas serán la diferencia entre una lista de reclamos y un mapa real de intrusión.

Recomendaciones para equipos de seguridad en Argentina

La prioridad para octubre debería ser ajustar controles donde septiembre mostró más presión: transferencias inmediatas, exposición de servicios de borde, consolas administrativas y flujos de evidencia digital. El mes dejó suficiente material para sostener que el riesgo no está concentrado en una sola vertical, sino distribuido entre gobierno, educación, salud, servicios y finanzas.

Primero, reforzar el monitoreo de acceso inicial y el endurecimiento de activos expuestos a internet. Las campañas con CVE críticas, sumadas a los reclamos de ransomware en sitios de filtración, sugieren revisar VPN, appliances de correo, paneles de administración y cualquier portal con autenticación débil o sin parche reciente. La revisión debe incluir cuentas privilegiadas, MFA resistente a phishing y alertas sobre cambios de configuración.

Segundo, separar procedimiento de incidente y procedimiento de extorsión. Si la organización aparece nombrada en un leak site, no alcanza con mirar el post. Hay que preservar logs, identificar accesos remotos, congelar cuentas administrativas, verificar exfiltración, evaluar credenciales expuestas y coordinar la respuesta legal y técnica al mismo tiempo. Si el caso toca datos personales, también hay que activar la ruta de cumplimiento correspondiente.

Tercero, revisar la postura frente a fraude con IA. El material del mes mostró clonación de voz, deepfakes y suplantación de asesores como técnicas activas. Conviene incorporar verificación fuera de banda, frase de seguridad para procesos sensibles, restricciones a cambios de cuenta de destino y capacitación interna en señales de manipulación audiovisual.

Cuarto, mapear dependencia de terceros en servicios críticos. Las discusiones sobre infraestructura crítica, sistemas nacionales de seguridad y continuidad digital apuntan a que la cadena de suministro, el hosting, los proveedores cloud y los operadores tecnológicos pasan a ser parte del riesgo central. Los equipos deberían tener inventario actualizado, RTO y RPO por proceso, y un plan de continuidad que no dependa solo del proveedor.

Preguntas frecuentes

¿Qué cambió en Argentina entre el fraude bancario y el ransomware este mes?

En septiembre hubo mucha más presión por ransomware y extorsión que por fraude o phishing formalmente documentado. El fraude apareció sobre todo como advertencias del BCRA y coberturas sobre IA, mientras que los reclamos de leak site y extorsión dominaron el volumen mensual. Ver también las secciones Amenazas y campañas activas en Argentina y Regulación y cumplimiento en Argentina.

¿Qué sectores argentinos quedaron más expuestos al ransomware y a la regulación nueva?

Gobierno, educación, salud, servicios, tecnología, comercio, industria y finanzas tuvieron al menos un hecho documentado. La presión criminal fue más visible en gobierno, educación y salud, mientras que la regulación más intensa se concentró en finanzas y ciberdelincuencia. Ver también Sectores más afectados en Argentina e Indicadores del período en Argentina.

¿Qué vulnerabilidades críticas hay que relacionar con los casos locales del mes?

Las más relevantes fueron CVE-2026-76461, CVE-2026-85706, CVE-2026-75650 y CVE-2026-59310. Algunas aparecen en fuentes técnicas locales, y otras en análisis de campañas que tocaron a organizaciones argentinas o regionales. La lectura correcta es cruzarlas con el tipo de exposición, no asumir impacto local automático. Ver Vulnerabilidades críticas con impacto en Argentina.

¿Qué medidas regulatorias argentinas tuvieron mayor peso operativo?

Las dos más importantes fueron la Resolución 483/2026, que creó el PRONACIB, y la Comunicación A 8473 del BCRA, que estableció el score de riesgo de fraude para transferencias inmediatas. A eso se suma el proyecto de seguridad nacional con funciones sobre ciberseguridad e infraestructuras críticas. Ver Regulación y cumplimiento en Argentina.

¿Qué debería priorizar un equipo de seguridad si aparece en un leak site?

Preservar logs, revisar accesos remotos y cuentas privilegiadas, confirmar si hubo exfiltración, cortar credenciales comprometidas y coordinar respuesta técnica, legal y de cumplimiento. Si el caso involucra ransomware, no conviene negociar sin verificación forense mínima. Ver Recomendaciones para equipos de seguridad en Argentina e Incidentes relevantes en Argentina.

Limitaciones del material

El informe se construyó exclusivamente con el material provisto para Argentina en septiembre de 2026. No hubo acceso a internet ni verificación externa adicional, y quedaron fuera los hechos sin fecha confirmada, que no se incluyeron en los indicadores aunque pudieron usarse solo como contexto cualitativo si era necesario.

Un valor en cero, en especial en CVEs, significa que no apareció en el material analizado del período, no que no exista actividad similar en la región ni que no hayan ocurrido vulnerabilidades explotadas fuera de este corpus. Del mismo modo, el indicador de fraude o phishing en cero no niega que haya habido intentos o incidentes en el país, solo que no quedaron documentados en las fuentes de este mes con la tipificación requerida.

La ventana temporal de los indicadores es la ya declarada arriba, 66 hechos con fecha en septiembre de 2026, con 2 hechos sin fecha confirmada excluidos de los conteos. También quedaron fuera del conteo las cifras de telemetría agregada, intentos bloqueados o promedios de vendors, porque no constituyen incidentes y no deben mezclarse con el registro del período.

El material excluyó además fuentes de redes sociales de consumo y publicaciones promocionales como evidencia principal. Cuando aparecieron notas de terceros, monitores de leak sites o análisis de mercado, se usaron solo como señal contextual o atribuida, nunca como confirmación suficiente si el propio material no la daba. Eso explica por qué varios casos de ransomware quedan en la categoría de reclamo o tipificación no determinable.

Fuentes