CiberLATAMbywhalemate
Informe de inteligencia

Bolivia: situación de ciberseguridad, agosto 2026

Bolivia combinó 59 hechos verificados, un caso de ransomware, 2 fraudes y 6 movimientos regulatorios, con foco en seguros, tributos

1 de sept de 202618 min
Bolivia: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 59 hechos con fecha en agosto 2026 · 2 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · Bolivia Amenaza predominante: Sin clasificar (29 de 59 hechos). Cobertura: 59 hechos con fecha en agosto 2026 · 2 posteriores… HECHOS VERIFICADOS 59 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 11 2 solo mención en leak site · 9 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 11 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 2 campañas de fraude documentadas REGULACIÓN 6 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 59 hechos verificados con fecha en el período para Bolivia.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · Bolivia Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 59. "Incidentes sin tipificar" es el residuo. Sin clasificar 29 Ransomware 11 Incidentes 11 Regulacion 6 Fraude 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 59 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · Bolivia Base: 59 hechos del período · suma 70 porque 10 hechos clasifican en más de un sector. Sector público / OIV 31 Otros / sin sector identi… 16 Telecom 12 Finanzas 10 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Bolivia agosto 2026 · Bolivia 12 de 59 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 31 Infra crítica explícita 2 Telecom / conectividad 12
Infraestructura crítica en Bolivia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Bolivia

Agosto de 2026 dejó en Bolivia 59 hechos verificados de ciberseguridad y cumplimiento, con una señal dominada por material sin clasificar, un caso de ransomware contra una aseguradora, dos fraudes documentados y seis movimientos regulatorios. El mes mostró más actividad institucional que incidencia técnica confirmada, con foco en tributos, supervisión financiera y consolidación de capacidades de respuesta.

El episodio más claro en el plano ofensivo fue la atribución a Qilin del ataque contra Consultores de Seguros, una firma boliviana del sector seguros. El material disponible confirma la reivindicación y la amenaza de publicación de datos, pero no permite determinar con precisión si hubo cifrado de activos, exfiltración previa o solo una mención en leak site. En paralelo, el Banco Central de Bolivia denunció una estafa por falsos créditos con códigos QR y uso indebido de su imagen institucional.

En el frente defensivo, el SIN avanzó con la implementación obligatoria de doble factor de autenticación para la Oficina Virtual Tributaria y habilitó canales de soporte específicos para usuarios. A la vez, ENTEL, AGETIC y ATT empujaron Bolivia Cibersegura 2026 y el fortalecimiento del CSIRT Bolivia, con la promesa de una estructura nacional y sectorial para prevención, detección, respuesta y recuperación.

La lectura de riesgo del mes es media. No hay evidencia de una ola de intrusiones críticas, pero sí de una superficie de exposición diversa, con presión sobre el sector financiero, discusión regulatoria activa y señales de sofisticación operativa en campañas de fraude y extorsión. La ausencia de CVEs críticos mencionados en el material no implica ausencia de explotación en la región, solo que no apareció en este corpus.

Panorama nacional del mes en Bolivia

Bolivia cerró agosto con una agenda más concentrada en gobierno digital, supervisión y prevención que en incidentes destructivos confirmados. La señal predominante fue dispersa, pero consistente en tres frentes: modernización regulatoria, endurecimiento del acceso a sistemas públicos y episodios de fraude o extorsión dirigidos a entidades visibles. Eso deja un mes con riesgo moderado, más institucional que explosivo.

La mayor densidad de hechos se ubicó en el ámbito estatal y financiero. El SIN justificó el 2FA como estándar global de ciberseguridad, la UIF avanzó en el relato de salida de la lista gris del GAFI y la APS discutió modernización supervisora con el BID. Ese conjunto sugiere un ecosistema donde cumplimiento, transparencia y protección de activos digitales empiezan a ganar tracción, aunque todavía sin un marco integral de datos personales consolidado.

Bolivia, agosto 2026Hitos visibles del mesSIN activa 2FACSIRTBoliviaBCB denunciafraude QRQiliny Seguros05 ago20 ago19 ago24 ago
Bolivia, agosto 2026, hitos de ciberseguridad — Cronología sintética de los hechos más visibles del mes, con foco en defensa pública, fraude y ransomware.

También hubo señales de presión operativa sobre el entorno digital. El hallazgo de una mini granja de bots asociada al caso Cerimedo mostró infraestructura para manipulación en redes y desinformación, mientras que la denuncia del BCB por falsos gestores de crédito con QR confirmó que el fraude digital sigue adaptándose a hábitos de uso masivo. Son hechos distintos, pero apuntan a la misma fragilidad: la confianza del usuario y la explotación del canal digital como vector de engaño.

En el contexto regional, Bolivia no aparece aislada. El patrón latinoamericano de agosto combinó campañas de ransomware, fraude en pagos y debates regulatorios sobre datos e IA. Dentro de ese marco, Bolivia se ubicó más cerca de la capa de gobernanza y respuesta que de un pico de explotación técnica documentada, aunque el caso Qilin recuerda que el sector seguros también quedó expuesto.

Indicadores del período en Bolivia

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 59 92 -33
Ventana temporal de los indicadores 59 hechos con fecha en agosto 2026 · 2 posteriores al período (excluidos) 92 hechos con fecha en julio 2026 · 0 posteriores al período (según informe previo) N/A
Incidentes sin tipificar (brechas o interrupciones) 11 17 -6
Casos con ransomware o extorsión como eje primario 11 20 -9
Desglose de ransomware por tipo de impacto, solo mención en leak site 2 N/D N/D
Desglose de ransomware por tipo de impacto, tipificación no determinable con el material 9 N/D N/D
Casos de fraude o phishing documentados 2 15 -13
Movimientos regulatorios documentados 6 13 -7
CVEs críticos mencionados 0 N/D N/D
Sectores con al menos un hecho documentado 4 7 -3
Amenaza predominante del mes Sin clasificar (29 de 59 hechos) Sin clasificar (25 de 92 hechos) N/A
Hechos con confirmación directa de la fuente 71% N/D N/D
Sectores con señal documentadaBolivia, agosto 2026, 4 sectores con al menos un hechoFinanzas y segurosEstado y tributarioTelecom y CSIRTPolítico mediáticoRiesgo visible, no suma exclusivaEl mismo hecho puede tocar más de un sector
Distribución sectorial visible en Bolivia — Sectores con al menos un hecho documentado durante agosto 2026, sin contar solapamientos como sumas exclusivas.

Incidentes relevantes en Bolivia

Consultores de Seguros y la atribución a Qilin

El hecho más relevante del mes en términos ofensivos fue la atribución a Qilin de un ataque contra Consultores de Seguros, una firma boliviana del sector seguros. El material confirma la publicación del caso en sitios de inteligencia y leak tracking, pero no aclara si hubo cifrado operativo, exfiltración previa o solo una reivindicación en la web de extorsión.

Las fuentes coinciden en que el nombre de la empresa apareció en el ecosistema de filtraciones del grupo y que Qilin amenazó con divulgar datos sensibles. BreachSense, HookPhish, ransomware.live, HackerFeeds, GalaxyWarden, RecentBreaches y DeXpose aportan trazabilidad del caso, aunque no una validación independiente por parte de la víctima. Eso deja el incidente dentro de la categoría de sola mención en leak site o de tipificación no determinable según el material.

Falsos créditos con códigos QR y marca BCB

El Banco Central de Bolivia denunció penalmente a presuntos estafadores que usaban su nombre e identidad gráfica para ofrecer créditos falsos por redes sociales y mensajería. El mecanismo incluía mensajes por WhatsApp y Telegram, pedidos de depósitos mediante códigos QR y el uso de documentos apócrifos para dar credibilidad a la maniobra.

La relevancia del caso no está solo en la estafa, sino en el abuso de legitimidad institucional. El BCB aclaró que no otorga créditos a personas particulares ni administra cuentas individuales, y advirtió a la población sobre ofertas de inversión o financiamiento a su nombre. También indicó que hay indicios de casos similares en otras regiones del país, aunque el expediente penal citado por la prensa se radicó en Cochabamba.

Mini granja de bots en el caso Cerimedo

La Fiscalía de Bolivia reportó el hallazgo de una mini granja de bots durante allanamientos en La Paz vinculados al consultor político argentino Fernando Cerimedo. La descripción del operativo incluyó equipos, infraestructura automatizada y sumas relevantes de dinero en efectivo, dólares y euros.

Este episodio no encaja en una brecha clásica ni en ransomware, pero sí en la manipulación del ecosistema digital. Las coberturas citadas describen el caso como parte de una investigación penal por enriquecimiento ilícito y, en paralelo, como una posible estructura de operación coordinada en redes sociales. El material no vincula este hallazgo con un incidente de ciberseguridad empresarial, pero sí con un problema de desinformación y uso abusivo de infraestructura digital.

Fortalecimiento del CSIRT Bolivia

ENTEL, AGETIC y ATT impulsaron Bolivia Cibersegura 2026 con el objetivo de fortalecer el CSIRT Bolivia y articular capacidades nacionales de prevención, detección, respuesta y recuperación. El evento reunió a instituciones públicas, operadores de infraestructura crítica y especialistas internacionales.

Aunque no se trata de un incidente, la señal es relevante porque muestra priorización operativa. AGETIC informó luego que el programa concluyó con éxito y que el Centro de Gestión de Incidentes Informáticos sigue operando como CSIRT nacional. En términos de postura de defensa, es uno de los pocos hechos del mes con continuidad institucional clara.

Amenazas y campañas activas en Bolivia

Ransomware y extorsión, Consultores de Seguros

El único caso de ransomware o extorsión con atribución clara en agosto fue el de Consultores de Seguros, ligado a Qilin. El material no permite determinar si hubo cifrado confirmado, exfiltración sin cifrado o solo una mención en leak site, por lo que la clasificación operativa queda abierta.

La señal más sólida es la presencia de la víctima en rastreadores y sitios del ecosistema de extorsión. Eso incluye a BreachSense, ransomware.live, HookPhish, RecentBreaches, GalaxyWarden y HackerFeeds. En todos los casos, el nivel de confirmación pública de la empresa no aparece en el material, y la reclamación sigue dependiendo de la publicación del grupo o de agregadores de inteligencia.

Fraude y phishing, falsos gestores del BCB

El fraude documentado del mes se concentró en la suplantación del Banco Central de Bolivia para ofrecer créditos falsos. El caso combinó ingeniería social, QR y mensajería instantánea, con un discurso de autoridad institucional pensado para acelerar depósitos y capturar datos personales.

No hubo un segundo caso de phishing con el mismo nivel de detalle en el material. La relevancia operativa está en el patrón, porque este tipo de fraude se apoya en confianza preexistente y en canales cotidianos. El BCB reaccionó con una denuncia penal y una advertencia pública, lo que convierte el incidente en una señal útil para el sistema financiero y para equipos antifraude.

APT, hacktivismo y operaciones de desinformación, mini granja de bots

El caso Cerimedo no se presentó como una APT clásica, pero sí como una operación digital estructurada que merece monitoreo en la categoría de desinformación y abuso de automatización. La evidencia pública habla de una mini granja de bots, equipos secuestrados para peritaje y recursos asociados a campañas políticas en redes.

Para Bolivia, esto importa porque desplaza el foco desde la intrusión técnica hacia la manipulación de conversación pública. No hay atribución a un actor estatal ni una cadena de intrusión confirmada, así que el hecho debe leerse como hacktivismo o desinformación organizada solo en sentido amplio, no como ciberespionaje comprobado.

Vulnerabilidades críticas con impacto en Bolivia

No se registraron CVEs críticos mencionados en el material analizado para agosto de 2026. La ausencia en esta tabla significa que no aparecieron vulnerabilidades críticas explotadas o referidas de forma verificable en el corpus del mes, no que no existan en la región.

CVE Software Explotación Fuente
N/D N/D No se identificaron CVEs críticos en el material analizado N/D

Regulación y cumplimiento en Bolivia

Agosto fue más activo en regulación que en evidencia de explotación técnica. El hecho central fue la aprobación en el Senado del Proyecto de Ley N.º 066/2025-2026 de Acceso a la Información, que pasó a Diputados. A eso se suman avances de la UIF frente al GAFI, discusiones sobre IA e inversiones y medidas puntuales del SIN para seguridad digital.

Ley de Acceso a la Información y apertura estatal

La Cámara de Senadores aprobó el proyecto de Ley de Acceso a la Información y remitió la iniciativa a Diputados. La propuesta establece que la información en poder del Estado será pública como regla general y que cualquier persona podrá pedirla sin justificar motivos.

El debate no fue solo procedimental. Soledad Chapetón explicó que la norma alcanzaría a instituciones estatales, empresas públicas, universidades públicas y otras entidades que administren recursos públicos. Organizaciones de la sociedad civil y del periodismo empujaron la discusión para que el trámite sea simple y accesible, y pidieron revisar los artículos 8 y 9 por posibles trabas burocráticas.

Doble factor en el SIN y soporte al contribuyente

El SIN implementó doble factor de autenticación para la Oficina Virtual Tributaria y para la función de Terceros Vinculados. La entidad explicó que el mecanismo responde a estándares globales de ciberseguridad y que sirve para proteger información y patrimonio de los contribuyentes.

La reacción institucional incluyó canales de soporte, línea gratuita y recomendaciones operativas como revisar el correo registrado, la carpeta de spam y la disponibilidad del buzón. ABI difundió que solo el 1% de los usuarios reportó dificultades. Más allá del dato de fricción, el mensaje del mes fue claro: el sistema tributario boliviano avanzó hacia una autenticación más robusta.

UIF, GAFI y supervisión financiera

La UIF señaló que Bolivia está cerca de salir de la lista gris del GAFI, luego de avanzar en la corrección de deficiencias sobre lavado de activos y financiamiento del terrorismo. El material sitúa ese progreso dentro de un monitoreo reforzado desde junio de 2025.

Ese contexto fue relativizado por una nota de El Día que citó a Fundación Milenio y recordó problemas estructurales ligados al crimen organizado y a la captura institucional. El contraste es útil: la mejora regulatoria existe, pero opera sobre una base todavía tensa. En paralelo, la APS y el BID impulsaron prácticas para fortalecer la protección del consumidor financiero y modernizar la supervisión con enfoque preventivo.

IA, inversiones y agenda tecnológica

El ecosistema regulatorio también se movió alrededor de la inteligencia artificial. Hubo referencias a proyectos de ley vinculados a IA en la Cámara de Diputados y a una propuesta oficial de inversiones que la coloca entre los sectores prioritarios. No se trata aún de una ley integral de datos personales ni de una arquitectura normativa cerrada, sino de una discusión en desarrollo.

Un análisis especializado recordó, además, que Bolivia carece de una ley omnicomprensiva de protección de datos personales y que la privacidad se canaliza sobre todo vía acción constitucional. Eso encaja con el resto del mes: hay intención de ordenar el espacio digital, pero todavía no aparece una pieza legislativa integral que cierre el frente.

Sectores más afectados en Bolivia

El sector financiero y asegurador concentró la mayor visibilidad, aunque no necesariamente la mayor gravedad técnica. Allí se ubicaron el caso de Consultores de Seguros, la denuncia del BCB por falsos créditos, la discusión sobre pagos digitales y las señales regulatorias de la APS, la UIF y el BID. Es el sector donde se cruzan extorsión, fraude, cumplimiento y confianza del usuario.

El segundo gran frente fue el estatal y tributario. El SIN ocupó un lugar central con el despliegue del 2FA, los canales de soporte y la lógica de protección del acceso a la Oficina Virtual. En paralelo, el debate sobre acceso a la información y los proyectos regulatorios sobre IA reforzaron la idea de una administración pública más digital y más expuesta al mismo tiempo.

El tercer eje fue telecomunicaciones e infraestructura digital, con ENTEL, AGETIC y ATT empujando CSIRT Bolivia y Bolivia Cibersegura 2026. Eso no implica incidentes masivos en ese sector, pero sí una señal de rol estructural. El cuarto ámbito visible fue el entorno político y mediático, marcado por la mini granja de bots asociada al caso Cerimedo, que abrió una discusión sobre automatización, manipulación y operaciones de influencia.

Tendencias y señales a monitorear en Bolivia

La comparación con julio muestra menos hechos verificados, menos incidentes sin tipificar, menos ransomware y menos fraude o phishing documentado. También bajaron los movimientos regulatorios y los sectores tocados por la señal, pero la amenaza predominante siguió siendo la misma: sin clasificar. Eso sugiere menos volumen, no necesariamente menos complejidad.

La caída del fraude documentado, de 15 en el mes anterior a 2 en agosto, no debe leerse como cierre del problema. En este corpus se ve apenas un caso particularmente bien documentado, el de los falsos créditos del BCB, mientras que la mayor parte de la señal mensual quedó concentrada en regulación y postura defensiva. La superficie de engaño sigue viva, solo aparece menos en el material capturado.

En ransomware la baja es más visible. El mes anterior hubo 20 casos con ransomware o extorsión como eje primario y en agosto fueron 11. Sin embargo, el material de este mes está muy concentrado en un solo caso fuerte, el de Consultores de Seguros, con el resto repartido entre trackers y fuentes de inteligencia. La reducción de volumen no elimina el valor del caso, porque confirma que el sector seguros también figura en la lista de presión.

La línea regulatoria merece seguimiento porque Bolivia está intentando ordenar varios frentes a la vez. Si el proyecto de acceso a la información avanza en Diputados, si el 2FA del SIN consolida adopción y si la UIF mantiene progreso con el GAFI, el país podría entrar en una fase de mayor madurez procedimental. El riesgo es que la velocidad normativa no siempre se traduzca en capacidades técnicas equivalentes.

Recomendaciones para equipos de seguridad en Bolivia

Revisar de inmediato las políticas de autenticación y acceso, especialmente en portales de contribuyentes, sistemas financieros y cualquier servicio que dependa de correo como segundo factor. El caso del SIN muestra que el 2FA ya no es opcional en la agenda pública, y que además requiere soporte operativo para no degradar la experiencia de usuarios legítimos.

Fortalecer controles antifraude en canales de mensajería y redes sociales. El incidente del BCB confirma que la suplantación de marca institucional sigue siendo eficaz cuando combina QR, presión de tiempo y promesas de crédito. Conviene monitorear menciones, cuentas apócrifas y flujos de pago sospechosos con la misma prioridad que una alerta técnica.

Para aseguradoras y actores financieros, revisar exposición de credenciales reutilizadas y accesos expuestos en ecosistemas de brechas. El caso Consultores de Seguros muestra que una presencia en sitios de extorsión puede estar precedida por acumulación de credenciales o por visibilidad externa de dominios y cuentas. La higiene de identidad y la segmentación de privilegios son la primera línea de defensa.

Para instituciones públicas y operadores críticos, consolidar procedimientos con CSIRT y rutas de escalamiento claras. Bolivia Cibersegura 2026 y el rol de AGETIC sugieren que el país busca formalizar esa capa. Si los equipos no tienen playbooks probados, la coordinación nacional tarda demasiado cuando el incidente ya se convirtió en crisis.

Preguntas frecuentes

¿Qué combinación de hechos concentró el riesgo más visible en Bolivia este mes?

En agosto convivieron un caso de ransomware contra Consultores de Seguros, una estafa por falsos créditos con QR atribuida al uso indebido de la marca del BCB y el fortalecimiento del CSIRT Bolivia. La lectura conjunta muestra presión sobre finanzas, fraude de usuario y respuesta institucional.

¿El caso de Consultores de Seguros implicó cifrado, robo de datos o solo exposición en un leak site?

El material no lo permite determinar con precisión. Las fuentes confirman la atribución a Qilin y la amenaza de divulgar datos, pero no aclaran si hubo cifrado, exfiltración sin cifrado o solo una mención en sitios de filtración. La sección de amenazas distingue ese punto.

¿Qué señales regulatorias del mes afectan a sectores distintos al financiero?

Además del avance de la Ley de Acceso a la Información, el SIN reforzó autenticación digital y ENTEL, AGETIC y ATT impulsaron Bolivia Cibersegura 2026 con foco en CSIRT. Eso cruza al Estado, telecomunicaciones e infraestructura crítica, no solo a bancos o aseguradoras.

¿Por qué la ausencia de CVEs críticos no significa que no haya riesgo técnico?

Porque el indicador de 0 solo refleja que no aparecieron CVEs críticos en el material analizado de agosto. No implica ausencia regional de vulnerabilidades explotadas. La sección de vulnerabilidades y la de limitaciones explican ese matiz para no confundir cobertura con realidad operativa.

¿Qué sectores deberían priorizar medidas durante el próximo mes?

Finanzas y seguros, por el caso Qilin y el fraude del BCB, y también el sector público, por el despliegue del 2FA en el SIN y la agenda de acceso a la información. Telecomunicaciones e infraestructura digital deberían sostener la coordinación con CSIRT y pruebas de respuesta.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para Bolivia, período agosto de 2026, y solo cuenta hechos fechados dentro de esa ventana para calcular indicadores. Se excluyeron dos hechos posteriores al período y no se incorporó telemetría agregada, porque no es un conteo de incidentes.

Un indicador en 0, en particular CVEs críticos mencionados, significa que no apareció en el material analizado de este mes, no que no hayan existido vulnerabilidades críticas explotadas en la región. Lo mismo vale para las categorías que no alcanzaron a registrarse con precisión operativa, como algunos casos de ransomware o extorsión.

También quedaron fuera como evidencia principal las publicaciones de redes sociales de consumo y las piezas patrocinadas o de tono promocional, aunque algunas aparezcan referidas en el material de research. Cuando se citó material de blogs o agregadores, se hizo solo para describir lo que afirmaron esas fuentes y no como confirmación independiente. Los hechos sin fecha confirmada fueron excluidos de los conteos, aunque en este corpus no fue necesario apoyarse en ellos para los indicadores del mes.

Fuentes