CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202618 min

Bolivia: situación de ciberseguridad, julio 2026

Bolivia combinó 20 casos de extorsión, 15 de fraude y 13 movidas regulatorias. SEPREC siguió como el incidente más claro del mes.

Bolivia: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 92 hechos con fecha en julio 2026 · 4 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · Bolivia Amenaza predominante: Sin clasificar (25 de 92 hechos). Cobertura: 92 hechos con fecha en julio 2026 · 4 de meses ant… HECHOS VERIFICADOS 92 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 20 3 cifrado de activos confirmado · 3 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 17 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 15 campañas de fraude documentadas REGULACIÓN 13 normas, resoluciones o sanciones CVES ÚNICOS 1 CVE-2026-58644
Panel mensual de señal verificada — Base: 92 hechos verificados con fecha en el período para Bolivia.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · Bolivia Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 92. "Incidentes sin tipificar" es el residuo. Sin clasificar 25 Ransomware 20 Incidentes 17 Fraude 15 Regulacion 13 Vulnerabilidades 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 92 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · Bolivia Base: 92 hechos del período · suma 116 porque 20 hechos clasifican en más de un sector. Sector público / OIV 47 Otros / sin sector identi… 26 Telecom 16 Salud 11 Finanzas 7 Energia 5 Tecnologia 3 Educacion 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Bolivia julio 2026 · Bolivia 23 de 92 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 45 Infra crítica explícita 2 Energía / utilities 1 Telecom / conectividad 12
Infraestructura crítica en Bolivia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Bolivia

Julio dejó en Bolivia un frente dual bastante nítido. Por un lado, el caso SEPREC, atribuido al grupo Krybit, aportó la señal más concreta de ransomware y extorsión del período, con indicios consistentes de exfiltración de datos y publicación en sitios de filtraciones. Por otro, el fraude digital ganó mucha más visibilidad pública que en meses previos, con una campaña sostenida contra usuarios de celular, aplicaciones falsas, suplantación de identidad y desvío de fondos mediante banca móvil.

Los indicadores del período muestran 92 hechos verificados, con 17 incidentes sin tipificar y 20 casos donde el ransomware o la extorsión fueron el eje primario. Dentro de ese grupo conviven tres casos con cifrado confirmado, tres de exfiltración sin cifrado, seis donde solo apareció la víctima en un leak site y ocho en los que el material no permite determinar el impacto operativo exacto. Esa mezcla explica por qué la amenaza predominante del mes quedó en la categoría de sin clasificar, con 25 de 92 hechos.

El otro cambio fuerte estuvo en la capa regulatoria. Bolivia avanzó con 13 movimientos documentados, entre ellos la discusión sobre la incorporación de USDT al sistema de pagos, la consolidación del régimen cambiario flexible y nuevas reglas de facturación vinculadas al tipo de cambio oficial. También siguieron apareciendo medidas y pronunciamientos en acceso a información pública, lavado de dinero y controles de seguridad institucional, lo que sugiere un mes con bastante actividad normativa alrededor de pagos, trazabilidad y control estatal.

En el frente técnico, el único CVE crítico mencionado fue la familia de vulnerabilidades de Redis que motivó un aviso del CGII de Bolivia. El hecho no describe explotación masiva en el país, pero sí confirma que el equipo nacional de respuesta recibió y difundió alertas sobre una superficie de ataque con PoC circulando. En términos de madurez del material, 67 por ciento de los hechos tuvo confirmación directa de la fuente, un nivel razonable para sostener lectura operativa, aunque todavía con una cola relevante de denuncias o publicaciones no verificadas.

Panorama nacional del mes en Bolivia

La lectura cualitativa del riesgo para Bolivia en julio es media. El volumen de hechos es alto, pero no todo ese volumen tiene el mismo peso operativo. La mayor parte de la señal útil se concentra en fraude digital, extorsión y regulación, mientras que los incidentes con impacto técnico confirmado son menos numerosos y bastante más acotados. Aun así, el caso SEPREC, la circulación de PoC para Redis y la continuidad de campañas de estafa móvil muestran que la superficie de ataque real siguió activa y con capacidad de producir daño concreto.

Bolivia, julio 2026SEPRECKrybitBGPdisrupciónFELCCapps falsasUSDTen evaluaciónRedisaviso CGIIHitosseleccionadosdel período, sinatribuir volumenadicional.
Bolivia, julio 2026, línea temporal de hechos relevantes — Hitos seleccionados del mes con foco en fraude, ransomware, regulación e infraestructura.

La predominancia de hechos sin clasificar también merece una lectura cuidadosa. No significa ausencia de riesgo, sino que el material disponible mezcló noticias de mercado, alertas, publicaciones de dark web, notas regulatorias y reportes policiales con distintos grados de verificación. En la práctica, eso deja a julio como un mes donde la conversación pública sobre ciberseguridad fue intensa, pero la atribución técnica quedó en varios casos a medio camino.

En comparación regional, Bolivia no mostró un perfil aislado. Las campañas de fraude con aplicaciones falsas, mensajería y robo de credenciales encajan con una tendencia vista en otros países de América Latina, donde el móvil y la banca digital siguen siendo el vector de entrada más rentable para actores oportunistas. En paralelo, la discusión regulatoria sobre activos digitales y trazabilidad financiera refleja una agenda regional más amplia, aunque en Bolivia apareció atada a la escasez de dólares, al régimen cambiario y a la búsqueda de mecanismos formales de pago.

Indicadores del período en Bolivia

Indicador Valor Nota
Hechos verificados del período 92 Base de todos los indicadores, solo hechos fechados dentro de julio 2026
Ventana temporal de los indicadores 92 hechos con fecha en julio 2026 · 4 de meses anteriores (marco comparativo, no volumen del mes) Marco comparativo, no volumen del mes
Incidentes sin tipificar (brechas o interrupciones) 17 Hechos con impacto no clasificado en el material
Casos con ransomware o extorsión como eje primario 20 Categoría exclusiva de eje primario, no suma de subtipos
Cifrado de activos confirmado 3 Desglose de ransomware por tipo de impacto
Exfiltración sin cifrado (extorsión simple) 3 Desglose de ransomware por tipo de impacto
Solo mención en leak site 6 Desglose de ransomware por tipo de impacto
Tipificación no determinable con el material 8 Desglose de ransomware por tipo de impacto
Casos de fraude o phishing documentados 15 Campañas y denuncias de fraude digital, phishing y suplantación
Movimientos regulatorios documentados 13 Cambios normativos, evaluaciones técnicas y medidas públicas
CVEs críticos mencionados 1 CVE crítico mencionado en el material analizado este mes
Sectores con al menos un hecho documentado 7 Un hecho puede tocar más de un sector
Amenaza predominante del mes Sin clasificar (25 de 92 hechos) Categoría más frecuente del período
Hechos con confirmación directa de la fuente 67% Confirmación directa sobre el total de hechos verificados

Incidentes relevantes en Bolivia

SEPREC y el caso Krybit

El episodio más sólido del mes fue el de SEPREC, el Servicio Plurinacional de Registro de Comercio. Ransomware.live, Galaxy Warden, HookPhish y Darkfield coincidieron en ubicar al organismo como víctima de Krybit el 7 de julio. DExpose y otros análisis sumaron el componente de amenaza en el leak site, mientras Galaxy Warden detalló que hubo exfiltración de archivos internos con registros de empresas, identidades de propietarios, direcciones y documentación societaria. El material no confirma el cifrado de sistemas, pero sí deja bastante claro que hubo filtración y presión extorsiva.

La relevancia del caso no está solo en la entidad afectada. SEPREC concentra datos de valor jurídico y económico, por lo que una exfiltración puede afectar tanto al organismo como a personas físicas y jurídicas que tramitaron actos de comercio. Esa exposición vuelve al incidente especialmente sensible para el sector público y para el ecosistema de registros y cumplimiento empresarial.

Campaña de estafas digitales contra usuarios móviles

La ATT informó que entre el 1 de enero y el 17 de julio de 2026 la plataforma Bloquea la Estafa recibió 16.821 denuncias por presuntas estafas digitales, con 13.516 IMEI bloqueados y 10.846 líneas cortadas. Ese dato no debe leerse como telemetría de ataque, sino como volumen de denuncias y medidas administrativas. A la vez, la FELCC y varios medios describieron un patrón consistente de aplicaciones falsas, enlaces patrocinados y troyanos que terminan accediendo a banca móvil y credenciales.

El material aporta además dos señales operativas. Primero, la campaña se movió con bastante éxito en Facebook mediante publicidad engañosa. Segundo, el fraude no se limitó a apps, porque en Cochabamba apareció una modalidad por WhatsApp con falsas multas de Tránsito. La combinación sugiere una operatoria adaptable, con baja barrera de entrada y capacidad de seguir monetizando por múltiples canales.

BGP y la disrupción breve de control de rutas

Telecom Observer registró el 16 de julio una interrupción breve del plano de control de BGP en Bolivia, con degradación de la visibilidad de rutas entre las 17:45 y las 18:25 UTC. No se identificó causa pública ni operador específico. El episodio no está tipificado como intrusión, pero sí como una señal de inestabilidad de infraestructura que conviene seguir de cerca por su potencial impacto en disponibilidad y en la observabilidad de red.

Defacement contra un sitio estatal boliviano

Kalir.io reportó el 13 de julio la detección de un defacement en un sitio web estatal boliviano atribuido a TurkHackTeam. El material disponible no permite ir mucho más lejos, porque no detalla vector, persistencia ni alcance interno. Aun así, suma a la foto de superficie pública expuesta y de actividad oportunista contra portales del Estado.

Amenazas y campañas activas en Bolivia

Ransomware y extorsión, con matices de impacto

En ransomware y extorsión, julio no fue un mes homogéneo. El caso SEPREC encaja en exfiltración con presión extorsiva y publicación en leak site. El material sobre Krybit también describe al grupo como ransomware-as-a-service con doble extorsión, uso de Tor para negociación y fuga, y soporte para múltiples plataformas. Sin embargo, en el caso boliviano concreto no hay evidencia en el material de cifrado de activos confirmado, de modo que conviene tratarlo como exfiltración con amenaza extorsiva y no como cifrado probado.

Otro grupo de hechos quedó en la categoría de sola mención en leak site. Ahí entran las referencias a víctimas listadas, pero sin suficiente detalle para confirmar daño operativo. Y hay un bloque adicional donde la fuente no precisa si hubo cifrado, lo que obliga a dejar abierta la tipificación. Esa distinción es importante, porque no todos los reclamos de ransomware tienen el mismo efecto sobre continuidad, recuperación o exposición jurídica.

SEPREC, Krybit y exfiltración confirmada

El perfil técnico de Krybit publicado por OT Security Wire y Malware News ayuda a entender el riesgo del caso boliviano. El grupo usa AES-256, RSA-4096, elimina copias de sombra con vssadmin y deja notas de rescate con extensión .KRYBIT. También opera sobre Tor y mantiene un modelo de doble extorsión. En SEPREC, el punto más relevante del material es la exfiltración de archivos internos con datos comerciales y administrativos, más la amenaza explícita de publicación.

Fraude, phishing y suplantación de identidad

La campaña de fraude digital fue probablemente la señal más visible para usuarios comunes. Urgente.bo habló de aplicaciones gratuitas con virus informáticos, Vision360 detalló siete casos recientes, La Patria describió troyanos difundidos por publicidad engañosa y Red Uno sumó el uso de falsas multas por WhatsApp. El patrón es claro, porque combina ingeniería social, abuso de distribución patrocinada y robo de credenciales, con foco en banca móvil.

Bolivia, julio 2026, señales documentadasFraude o phishing15Regulación13Ransomware20CVEs críticos1
Bolivia, julio 2026, señal de fraude y phishing — Comparación visual del peso documental de fraude frente a otras categorías del mes.

El reporte televisivo sobre el robo de 8.000 bolivianos mediante manipulación informática encaja con ese mismo vector. Ahí el atacante instaló un troyano que habilitó acceso remoto a la app bancaria. No se trata de un caso aislado, sino de un ejemplo concreto de cómo la estafa digital termina en fraude financiero directo.

APT o hacktivismo

Con el material disponible no aparece una campaña APT sostenida atribuible a un actor estatal o paraestatal en Bolivia durante julio. Sí hubo un defacement atribuido a TurkHackTeam, que entra mejor en la categoría de hacktivismo oportunista que en la de intrusión persistente. También aparecieron lecturas sobre desinformación y contenidos falsos, pero eso no alcanza para catalogarlo como operación APT.

Vulnerabilidades críticas con impacto en Bolivia

CVE Software Explotación Fuente
CVE-2026-25243 Redis OSS/CE, Redis Software, Redis Cloud, RedisTimeSeries y RedisBloom Aviso del CGII de Bolivia por circulación de PoC, con riesgo de corrupción de memoria y RCE mediante RESTORE; el material no confirma explotación activa en Bolivia CGII de Bolivia, CyberPress, The Hacker News, Rescana
CVE-2026-25588 Redis OSS/CE, Redis Software, Redis Cloud Aviso del CGII de Bolivia por circulación de PoC; explotación posible con cuenta autenticada y comandos RESTORE o escenarios de replicación CGII de Bolivia
CVE-2026-25589 RedisBloom Aviso del CGII de Bolivia y análisis técnico externo, descrito como heap-based buffer overflow; el material sugiere PoC funcionales pero no explotación confirmada en el país CGII de Bolivia, CyberPress, Stingrai
CVE-2026-23479 Redis OSS/CE, Redis Software Use-after-free en manejo de clientes en espera y en procesos maestro-réplica; el CGII lo calificó como de peligrosidad alta CGII de Bolivia
CVE-2026-23631 Redis OSS/CE, Redis Software Use-after-free asociado a sincronización maestro-réplica y scripts Lua; el CGII advirtió posible RCE con cuenta autenticada CGII de Bolivia

El material de julio deja una foto muy concreta sobre Redis. Hay PoC circulando, el CGII boliviano emitió aviso formal y las fuentes técnicas externas describen que algunas correcciones iniciales no cerraron por completo la superficie de ataque. Eso no equivale a decir que Bolivia tuvo explotación confirmada generalizada, pero sí que la exposición de servicios Redis sin endurecimiento sigue siendo un riesgo plausible.

Regulación y cumplimiento en Bolivia

La regulación fue uno de los ejes más activos del mes. El gobierno evaluó la posible integración de USDT al sistema de pagos, en un contexto de déficit de dólares y de estrategia para incorporar activos digitales al sistema bancario formal. Todavía no hay reglas de implementación, ni fecha de lanzamiento, ni selección de proveedores, ni declaración de curso legal. Es una etapa de evaluación técnica, no una política cerrada.

El régimen cambiario flexible siguió consolidándose con impacto directo sobre operaciones financieras y tributarias. La Resolución 88/2026 del Banco Central y la Resolución Ministerial 245/2026 abrieron el nuevo esquema, y luego el SIN ajustó la facturación para registrar el tipo de cambio oficial en operaciones en moneda extranjera. En paralelo, el marco regulatorio de descuentos por planilla en el sector público fue reordenado mediante el Decreto Supremo 5654, con reglas más acotadas y autorización expresa para aportes voluntarios.

En acceso a la información pública también hubo movimiento. El Senado aprobó en grande un proyecto de ley, aunque organizaciones de periodistas advirtieron riesgos por falta de participación ciudadana amplia. Este punto importa para ciberseguridad porque más transparencia estatal suele venir acompañada de nuevas obligaciones de gestión documental, trazabilidad y tratamiento de datos.

Otro frente regulatorio fue la prioridad nacional contra el lavado de dinero para cumplir con el GAFI y salir de la lista gris. El material también recuerda la promulgación de la Ley 1741 para habilitar agentes encubiertos y entregas vigiladas en investigaciones de legitimación de ganancias ilícitas y financiamiento del terrorismo. Ese contexto ayuda a explicar por qué la discusión sobre USDT, pagos y trazabilidad financiera apareció con tanta fuerza en julio.

Sectores más afectados en Bolivia

El sector público volvió a quedar en el centro de la señal mensual. SEPREC concentra el caso más claro de extorsión con exfiltración, y además aparecieron referencias a un sitio estatal defaced, a discusiones regulatorias y a organismos que tuvieron que responder públicamente ante alertas de seguridad. Eso no significa que el Estado haya sido el único sector afectado, pero sí que fue el más visible en los hechos de mayor impacto editorial.

El segundo bloque más expuesto fue el de telecomunicaciones y conectividad, no por ataques masivos sino por la disrupción breve de BGP y por el papel de la red móvil en las estafas digitales. La ATT, la FELCC y los propios incidentes de mensajería muestran que la capa de comunicaciones es crítica tanto para la operación como para la monetización del fraude.

Salud pública apareció por el presunto leak del sistema SSSRO del Ministerio de Salud y Deportes. Ese caso quedó sin verificación independiente, así que debe leerse con cautela. Aun así, pone sobre la mesa un tipo de exposición que en Bolivia ya no se limita a datos comerciales o financieros, sino que también toca información personal sensible ligada a servicios y formación sanitaria.

Finanzas y comercio, finalmente, cruzaron varios hechos distintos. Hubo fraude con banca móvil, discusión sobre USDT, cambios cambiarios y el incidente de SEPREC. La señal combinada sugiere presión sobre la digitalización financiera y sobre los registros que sostienen la formalidad económica.

Tendencias y señales a monitorear en Bolivia

La comparación con el mes anterior deja varias variaciones claras. La más visible fue el salto en fraude o phishing documentados, de 1 hecho el mes anterior a 15 en julio, un aumento de 14. Eso no prueba por sí solo un empeoramiento estructural, pero sí indica una mayor visibilidad pública, más denuncias y una mejor capacidad de identificación de campañas de suplantación y troyanos móviles.

También subieron los movimientos regulatorios, de 9 a 13, con cuatro hechos adicionales. En Bolivia ese cambio no es menor, porque la agenda de pagos, tipo de cambio, acceso a información y control financiero se cruzó con ciberseguridad práctica. La discusión sobre USDT y el tipo de cambio oficial amplió el perímetro de interés para bancos, fintechs, comercios y equipos de cumplimiento.

En el plano técnico, los CVEs críticos mencionados pasaron de 0 a 1. De nuevo, eso no significa que antes no existieran vulnerabilidades críticas en la región, sino que en el material analizado de julio apareció una familia concreta con aviso oficial boliviano. La presencia del CGII en ese aviso es un dato útil, porque muestra que la respuesta institucional está observando PoC y publicando recomendaciones de mitigación.

La amenaza predominante cambió de ransomware a sin clasificar. Eso probablemente refleja más diversidad temática que una mejora. En junio, según la comparativa disponible, ransomware concentraba 13 hechos. En julio, el material se fragmentó entre extorsión, fraude, regulación, desinformación, infraestructura y notas de contexto, lo que diluyó el eje dominante sin quitarle gravedad a los casos más claros.

Recomendaciones para equipos de seguridad en Bolivia

Primero, endurecer cualquier despliegue de Redis expuesto, sobre todo si usa módulos como RedisTimeSeries o RedisBloom. El aviso del CGII de Bolivia deja claro que la exposición pública y el uso de RESTORE amplían el riesgo. Conviene revisar versiones, limitar acceso por red, restringir cuentas autenticadas con privilegios de restauración y verificar si hay replicación con configuraciones que reduzcan la protección de solo lectura.

Segundo, tratar el fraude móvil como una amenaza operativa, no solo como un problema de usuario final. Las campañas del mes combinan apps falsas, enlaces patrocinados, mensajes por WhatsApp y robo de credenciales. Los equipos de seguridad en banca, telecom y atención al cliente deberían alinear mensajes de bloqueo, verificación y revocación de sesiones con playbooks simples, porque la velocidad de respuesta importa más que el análisis retrospectivo.

Tercero, revisar exposición de portales y servicios públicos, especialmente los que contienen registros de comercio, salud o trámites ciudadanos. SEPREC mostró que la extorsión puede combinar filtración, presión pública y riesgo reputacional. En esa clase de casos, la prioridad no es solo contener, sino también preservar evidencia, definir mensajes y validar si hubo acceso a datos sensibles.

Cuarto, reforzar monitoreo de BGP y de la salud de conectividad. No hubo atribución pública del evento de julio, pero la visibilidad de rutas cayó durante un intervalo breve y eso justifica reglas de observación y escalamiento. La continuidad de negocio no depende únicamente de que el servicio siga en línea, sino de que siga siendo enrutable, observable y recuperable.

Quinto, mantener coordinación entre seguridad, legal y cumplimiento en todo lo relacionado con pagos digitales y activos virtuales. La evaluación sobre USDT, el nuevo esquema cambiario y las exigencias de facturación pueden generar desajustes de proceso si no se traducen rápido a controles, contratos, atención de reclamos y trazabilidad de operaciones.

Limitaciones del material

Este informe cubre exclusivamente hechos fechados en julio de 2026 dentro del material provisto. Los cuatro hechos de meses anteriores incluidos como marco comparativo se usan solo para evolución mes contra mes y no forman parte del volumen del período. No se utilizó internet ni se incorporó ninguna fuente fuera de la lista autorizada.

Un indicador en cero, en particular el de CVEs críticos, no significa que no hayan existido vulnerabilidades graves o explotación en la región. Significa únicamente que no quedaron registradas en el material analizado de este mes. Lo mismo aplica para cualquier categoría no observada en los indicadores: ausencia en el set documental no equivale a ausencia real en Bolivia.

La cifra de 67 por ciento de confirmación directa describe la calidad de respaldo de los hechos verificados, no la totalidad del riesgo real. También hay denuncias, reclamos de foros y notas de dark web que aparecen como no verificadas o atribuibles con cautela. Cuando una fuente no pudo corroborar un dato de forma independiente, el texto lo trata como tal.

Quedaron excluidas de la base de este informe las redes sociales de consumo y las publicaciones patrocinadas o de consumo comercial que no figuraban entre las fuentes permitidas. Tampoco se usaron telemetrías agregadas como incidentes, ni intentos bloqueados, ni escaneos como si fueran intrusiones. Las señales de infraestructura y los hechos regulatorios se interpretan como contexto operativo, no como prueba de ataques adicionales.

Anexo técnico: indicadores de compromiso y TTPs

El grupo Krybit, según OT Security Wire, Malware News y Cyware, opera con una cadena técnica asociada a doble extorsión, uso de Tor para comando y control, transferencia de datos y negociación, eliminación de copias de sombra con vssadmin.exe delete shadows /all /quiet, y afectación de entornos Windows, Linux, VMware ESXi y NAS. En sus paneles de afiliados se mencionan volúmenes de exfiltración típicos de 10 a 250 GB por víctima.

Las fuentes técnicas también asocian a Krybit con MITRE ATT&CK T1490, T1071, T1105, T1041, T1078 y T1059. En el caso boliviano, esas TTPs sirven para contextualizar la amenaza contra SEPREC, aunque no reemplazan evidencia forense local sobre intrusión, persistencia o exfiltración exacta.

Fuentes