CiberLATAMbywhalemate
Informe de inteligencia

Bolivia: situación de ciberseguridad, septiembre 2026

Bolivia combinó ataques a entidades, fraudes bancarios y una agenda regulatoria intensa, con foco en banca, datos personales

1 de oct de 202619 min
Bolivia: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 84 hechos con fecha en septiembre 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Bolivia Amenaza predominante: Sin clasificar (32 de 79 hechos). Cobertura: 84 hechos con fecha en septiembre 2026 HECHOS VERIFICADOS 79 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 3 3 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 12 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 10 campañas de fraude documentadas REGULACIÓN 14 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 79 hechos verificados con fecha en el período para Bolivia.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Bolivia Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 79. "Incidentes sin tipificar" es el residuo. Sin clasificar 32 Regulacion 14 Incidentes 12 Fraude 10 Vulnerabilidades 8 Ransomware 3
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 79 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Bolivia Base: 79 hechos del período · suma 93 porque 12 hechos clasifican en más de un sector. Otros / sin sector identi… 31 Sector público / OIV 18 Finanzas 17 Telecom 12 Tecnologia 8 Energia 3 Retail / consumo 2 Educacion 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Bolivia septiembre 2026 · Bolivia 6 de 79 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 18 Energía / utilities 1 Telecom / conectividad 7
Infraestructura crítica en Bolivia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Bolivia

La señal más clara de septiembre en Bolivia fue doble: por un lado, incidentes concretos contra entidades y usuarios, con la Cámara Nacional de Industrias, Banco Unión y la banca minorista en el centro; por otro, una agenda regulatoria muy activa alrededor de ASFI, la UIF, el FMI y nuevos registros sectoriales. El mes cerró con riesgo operativo medio alto, por la mezcla de fraudes, afectación de cuentas institucionales y debilidades estructurales en datos y supervisión.

El caso más sensible del período fue la intervención a la ANH y la revisión del sistema B-SISA, donde se documentaron nueve vulnerabilidades que facilitaron desvíos de combustible y fallas de control. Ese episodio mostró que los problemas digitales no se limitaron al perímetro financiero, sino que también impactaron sistemas críticos de Estado con consecuencias operativas y de control interno. En paralelo, la Cámara Nacional de Industrias informó la toma de su cuenta oficial de Facebook, y distintos medios documentaron campañas de phishing, suplantación y estafas con inteligencia artificial.

La banca boliviana apareció bajo presión sostenida. La Razón informó, con datos de Fortinet, 111 millones de intentos de ciberataque en el primer semestre de 2026 contra direcciones IP nacionales, con el sector financiero entre los objetivos principales. Eso no equivale a incidentes confirmados, pero sí da contexto al refuerzo de defensas multicapa, autenticación reforzada y educación al cliente que describen bancos locales. El mes también dejó dos casos de fraude muy visibles, uno con el nombre de Banco Unión y otro con una web falsa que vació la cuenta de una jubilada.

En materia normativa, Bolivia avanzó en marcos de supervisión y cumplimiento, aunque con varias piezas aún en desarrollo. Hubo decretos y registros nuevos para entidades financieras e inmobiliarias, referencias al rol reforzado de ASFI bajo el acuerdo con el FMI, y múltiples coberturas sobre un futuro marco para activos virtuales. El país, además, sigue sin ley general de protección de datos personales, un vacío que agrava la exposición de clientes y usuarios ante filtraciones o tratamiento indebido de información.

Panorama nacional del mes en Bolivia

Bolivia mostró en septiembre una combinación de incidentes puntuales, fraudes al usuario y un movimiento regulatorio intenso, con una tendencia dominante de riesgo medio alto por volumen, diversidad sectorial y peso de los sistemas financieros y estatales involucrados. No hubo una ola de ransomware confirmada ni CVEs críticos reportados en el material analizado, pero sí varios hechos con impacto operativo, reputacional o de cumplimiento.

La lectura regional ayuda a entender el clima del mes. Distintas fuentes ubicaron a América Latina como una zona fuertemente atacada por ransomware y con bancos y sistemas de pago bajo presión creciente, mientras Bolivia aparecía también en notas sobre marcos para criptoactivos y prevención de lavado. En el plano local, la conversación pública giró alrededor de seguridad digital, protección de datos, supervisión financiera y modernización de infraestructura pública y privada.

Bolivia, septiembre 2026CNIataque aFacebookANH y B-SISA 9fallas críticasBanco Uniónfraudede marcaFMI y ASFI mássupervisiónSENAPIblockchainy trazabilidad1 sep10 sep9 sep16-18 sep30 sep
Septiembre 2026, hitos de ciberseguridad en Bolivia — Cronología sintética de los hechos más relevantes del mes, con foco en incidentes, fraude y regulación.

La señal predominante no fue homogénea. En banca y fraude digital pesaron campañas de phishing, suplantación de marcas y estafas con códigos QR o inteligencia artificial. En el Estado, el hallazgo más grave fue el de la ANH, porque mostró vulnerabilidades lógicas y de control en un sistema operativo sensible. En regulación, la agenda avanzó, pero con varios elementos todavía sin norma final, sin autoridad única o sin plazos definidos.

Indicadores del período en Bolivia

Indicador Valor septiembre 2026 Comparación mes anterior
Hechos verificados del período (base de todos los indicadores) 79 59, +20
Ventana temporal de los indicadores 84 hechos con fecha en septiembre 2026 misma ventana declarada
Incidentes sin tipificar (brechas o interrupciones) 12 11, +1
Casos con ransomware o extorsión como eje primario 3 11, -8
Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material 3 mismo criterio, sin dato comparable
Casos de fraude o phishing documentados 10 2, +8
Movimientos regulatorios documentados 14 6, +8
CVEs críticos mencionados 0, ninguno en el material analizado sin dato comparable del mes anterior
Sectores con al menos un hecho documentado 8 4, +4
Amenaza predominante del mes Sin clasificar (32 de 79 hechos) Sin clasificar (29 de 59 hechos)
Hechos con confirmación directa de la fuente 84% n/d
Cifras de telemetría agregada excluidas del volumen 5 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) n/d
Sectores con hechos documentadosBolivia, septiembre 2026Banca y finanzasmayor densidadEstado y OIVANH, SERECIFraudephishing, QR, IARegulaciónASFI, UIF, FMITelecomfallas Tigo
Sectores con señal en Bolivia, septiembre 2026 — Distribución cualitativa de los sectores con hechos documentados en el período, sin sumar telemetría ni señales no confirmadas.

Incidentes relevantes en Bolivia

ANH y B-SISA, vulnerabilidades en un sistema crítico de combustibles

La intervención a la Agencia Nacional de Hidrocarburos dejó el hallazgo más serio del mes fuera del sector financiero. El informe citado por Opinión detalló nueve vulnerabilidades en el sistema B-SISA, con puertas traseras, manipulación de placas, controles débiles y exposición de contraseñas en el código. El resultado fue operativo y de control estatal, no solo técnico.

La cadena de hechos también incluyó correcciones posteriores. Las notas de Opinión, La Patria y Surtidores LATAM indicaron que el sistema vulnerado fue reemplazado a nivel nacional, con parche de seguridad aplicado y operativos coordinados con SEGIP para frenar el desvío de combustible. El material no describe una exfiltración de datos, sino una falla grave de control e integridad en un sistema de abastecimiento.

Cámara Nacional de Industrias, toma de control de una cuenta institucional

La Cámara Nacional de Industrias informó que su página oficial de Facebook fue víctima de un ataque cibernético y quedó temporalmente inactiva mientras recuperaba el control. El aviso oficial precisó que el compromiso ocurrió por toma no autorizada de credenciales de administradores, lo que permitió modificar la configuración y publicar contenido ajeno.

El hecho entra en la categoría de compromiso de cuenta institucional con impacto reputacional y operativo limitado, pero relevante para la superficie de ataque de gremios y cámaras empresarias. La respuesta incluyó activación de autenticación multifactor, revisión de dispositivos y coordinación con Meta y autoridades. Para el informe, este caso cuenta como incidente verificado y no como telemetría.

Banco Unión y el uso fraudulento de su nombre para captar depósitos

Bolivia Verifica documentó una estafa donde terceros usaron el nombre de Banco Unión para ofrecer créditos y pedir depósitos previos a cuentas particulares. El banco salió a desmentir el mecanismo y aclaró que no solicita pagos iniciales ni datos bancarios confidenciales por esos canales.

El caso encaja en fraude de suplantación de marca, con componente clásico de ingeniería social. No hubo evidencia de compromiso de la infraestructura del banco en el material analizado, pero sí de abuso de identidad institucional para inducir a error a víctimas potenciales. Este tipo de operación sigue apareciendo de forma recurrente en el país.

Tigo, fallas de servicio y reclamos de usuarios

El Diario reportó fallas continuas en telefonía móvil e internet fijo y móvil de Tigo en varias zonas de La Paz y Santa Cruz. El material disponible habla de interrupciones y problemas de continuidad del servicio, pero no atribuye el hecho a una brecha de datos ni a actividad de actores de amenaza.

Por eso, el caso se clasifica como interrupción de servicio sin tipificación adicional. No hay en el texto evidencia para vincularlo con extracción de IMEI, fuga de información o ransomware. En un informe de mes, este tipo de caso importa porque desplaza el foco desde la confidencialidad hacia la disponibilidad, aunque sin confirmar causa cibernética.

Filtración atribuida a SERECI en canales de ciberdelincuencia

En el material aparecieron referencias a una supuesta filtración de la base del SERECI detectada en canales de ciberdelincuencia y recogida por una plataforma de inteligencia de amenazas. El contenido sugiere exposición de datos personales y biométricos de gran escala, pero el soporte del mes no permite pasar de la alerta a una confirmación operativa independiente.

Por integridad editorial, este punto queda como señal atribuida por fuente externa y no como incidente verificado de impacto confirmado. Aun así, funciona como ruido de fondo útil para el seguimiento del país, sobre todo por la sensibilidad del registro civil y el vacío local en materia de protección de datos.

Amenazas y campañas activas en Bolivia

Ransomware y extorsión

El mes no dejó un cuadro claro de ransomware con impacto verificado en Bolivia. Sí hubo tres casos o menciones dentro de la categoría general de ransomware o extorsión, pero el material disponible no permitió determinar si el impacto fue cifrado, exfiltración sin cifrado o simple aparición en un leak site. Por eso la tipificación se mantiene indeterminada.

A nivel regional, RedTigerIT ubicó a América Latina como la zona más atacada por ransomware y señaló que Bolivia entra en el radar de los operadores. Esa lectura sirve para contexto, pero no reemplaza incidentes locales confirmados. En el caso boliviano, el mes estuvo más cargado hacia fraude, abuso de marca y fallas de control que hacia extorsión con cifrado verificable.

Fraude y phishing

El eje con mayor tracción operativa fue el fraude. Hubo campañas y casos vinculados al uso del nombre de Banco Unión, a páginas falsas de banco, a suscripciones apócrifas de ChatGPT y a estafas por códigos QR. En varios de esos hechos, el atacante buscó robar credenciales, inducir transferencias o capturar datos de tarjeta.

La cobertura de El Diario sobre fraudes creados con inteligencia artificial también mostró el salto cualitativo del engaño: voces clonadas, mensajes urgentes, enlaces sospechosos y uso de imagen institucional para ganar confianza. ASFI difundió recomendaciones para que los usuarios verifiquen canales oficiales y frenen la acción antes de entregar datos. El patrón dominante fue social, no técnico.

APT, bots y manipulación coordinada

No hubo en el material una atribución sólida de APT estatal o grupo persistente con nombre propio. Lo que sí apareció fue manipulación coordinada de conversación pública, con referencias a bots, cuentas falsas y amplificación automatizada en torno a medios o páginas bolivianas. Es una señal de desinformación y presión digital, más cercana al hacktivismo informal o a la manipulación de plataforma que a una intrusión avanzada clásica.

La evidencia disponible en este punto es más sólida como fenómeno de entorno que como incidente de seguridad tradicional. Aun así, importa porque afecta reputación, continuidad informativa y capacidad de respuesta de organizaciones que dependen de redes sociales para comunicar.

Vulnerabilidades críticas con impacto en Bolivia

CVE Software Explotación Fuente
Ninguno mencionado N/A No se registraron CVEs críticos en el material analizado de septiembre 2026 Material del período

El indicador de CVEs críticos quedó en cero. Eso no implica ausencia de vulnerabilidades explotadas en la región, ni ausencia de fallas serias en Bolivia. De hecho, el caso ANH y B-SISA mostró debilidades técnicas y lógicas relevantes, solo que no fueron reportadas bajo una identificación CVE en el material revisado.

Regulación y cumplimiento en Bolivia

Septiembre fue un mes muy cargado en regulación, con 14 movimientos documentados. El paquete más visible giró alrededor del acuerdo con el FMI y el rol que ASFI tendría en la supervisión financiera, las pruebas de estrés, la evaluación de activos y el fortalecimiento prudencial. La lectura dominante es de mayor escrutinio sobre el sistema financiero, no de relajación normativa.

Hubo además decretos y registros con impacto sectorial. El Decreto Supremo 5693 apuntó a fortalecer la solvencia de entidades financieras y a asignar a ASFI funciones de registro, supervisión y control de determinados certificados. También se creó Renapsi para servicios inmobiliarios, con foco en transparencia, legalidad y protección del usuario. En ambos casos, la lógica fue ampliar trazabilidad y formalidad.

La agenda cripto siguió otro carril, todavía en estado de compromiso y no de norma definitiva. Diversas coberturas indicaron que Bolivia se comprometió ante el FMI a desarrollar un marco robusto para regular y supervisar activos virtuales, con foco en lavado de dinero, salidas indebidas de capital y supervisión de operadores. El material fue consistente en un punto: no hay todavía una ley o reglamento vigente que cierre ese diseño.

También persistió un vacío estructural. Bolivia sigue sin ley general de protección de datos personales, sin autoridad administrativa especializada y sin régimen de sanciones unificado. El Tribunal Constitucional recordó que la acción de protección de privacidad existe como vía judicial individual, pero eso no suple una arquitectura de cumplimiento. Para sectores que manejan datos financieros, la falta de marco sigue siendo un riesgo relevante.

Sectores más afectados en Bolivia

La banca fue el sector con mayor densidad de señal, tanto por volumen de intentos de ataque como por el número de fraudes y referencias regulatorias. No hubo un colapso operativo, pero sí un entorno de presión persistente, con campañas de phishing, suplantación de marcas, uso de IA para engaño y refuerzo de defensas por parte de varias entidades. La banca tradicional respondió con tecnología y concientización.

El sector público también quedó expuesto, aunque con perfiles distintos. La ANH mostró una debilidad estructural en un sistema crítico de combustibles, mientras que SERECI apareció en una alerta de filtración no confirmada. En ambos casos, el problema de fondo es el mismo, sistemas con alto valor operativo y debilidades en control, trazabilidad o resguardo de credenciales.

La industria y los gremios empresariales tuvieron incidentes de menor escala, pero útiles para leer la superficie de ataque. El caso de la Cámara Nacional de Industrias mostró compromiso de cuenta y necesidad de protocolo de crisis digital. El fenómeno se replica en organizaciones que no son necesariamente parte del núcleo financiero, pero sí administran reputación, información y canales de comunicación que pueden ser tomados o degradados.

En telecomunicaciones, Tigo aportó una señal de disponibilidad. No hubo evidencia de intrusión confirmada, pero sí reclamos por interrupciones en varios puntos del país. En paralelo, el material mostró que Bolivia sigue siendo un entorno donde el fraude digital cruza sectores, desde banca y consumo hasta servicios de identidad y canales de mensajería.

Tendencias y señales a monitorear en Bolivia

Frente al mes anterior, septiembre mostró más hechos verificados, más fraude y más regulación, pero menos ransomware confirmado. Los casos de ransomware o extorsión como eje primario bajaron de 11 a 3, mientras que los fraudes y phishing subieron de 2 a 10. Esa migración sugiere que la presión inmediata sobre usuarios y marcas pesó más que el cifrado como mecanismo principal.

También creció la huella regulatoria, de 6 a 14 movimientos documentados. Eso no es un dato cosmético: indica que las autoridades y organismos vinculados al sistema financiero están respondiendo con más reglas, más supervisión y más obligaciones de registro. El mes anterior ya tenía señales de ajuste, pero septiembre las consolidó, sobre todo en ASFI, UIF, FMI y registros sectoriales.

En volumen sectorial, el salto de 4 a 8 sectores con hechos documentados sugiere mayor dispersión temática, no necesariamente mayor gravedad homogénea. Hubo banca, industria, hidrocarburos, telecomunicaciones, medios, cripto, protección de datos y servicios inmobiliarios. Esa amplitud obliga a pensar el riesgo en términos de ecosistema, no solo de un sector estrella.

La ausencia de CVEs críticos en el material del mes no debe leerse como tranquilidad técnica. El caso B-SISA demuestra que una operación crítica puede fallar por lógica de negocio, autenticación débil, controles manuales inseguros o exposición de credenciales sin necesidad de una vulnerabilidad publicada como CVE.

Recomendaciones para equipos de seguridad en Bolivia

Primero, bancos y fintech deben endurecer los flujos de validación de identidad y abandono de sesión, porque la mayor parte del daño de septiembre vino por phishing, suplantación y abuso de marca. MFA, biometría, límites antifraude, monitoreo de anomalías y verificación fuera de banda deberían estar atados a campañas de educación al cliente que no dependan solo de piezas estáticas.

Segundo, las organizaciones que administran cuentas en redes o canales públicos necesitan planes de recuperación de acceso y rotación de credenciales más estrictos. El caso de la Cámara Nacional de Industrias muestra que una cuenta institucional comprometida puede convertirse en vector de desinformación o pérdida reputacional en pocas horas.

Tercero, el sector público y las operadoras de infraestructura crítica tienen que revisar su lógica de control, no solo su perímetro. El episodio ANH y B-SISA dejó lecciones sobre puertas traseras, contraseñas expuestas, validaciones débiles y controles manuales inseguros. Eso exige auditoría de negocio, segregación de funciones y revisión de privilegios.

Cuarto, equipos legales y de cumplimiento deberían preparar el terreno para el nuevo ciclo regulatorio. Con ASFI, UIF, FMI, Renapsi y el futuro marco de activos virtuales avanzando a ritmos distintos, las instituciones van a enfrentar más exigencias de trazabilidad, reporte y documentación. La ausencia de ley de datos no reduce la presión, la desplaza hacia litigio, reputación y autorregulación.

Quinto, toda entidad que procese pagos, datos de clientes o identidades debe asumir que el fraude con IA ya es parte del repertorio local. No alcanza con decirle al usuario que "verifique el remitente". Hay que reforzar filtros de comunicación, proteger dominios y advertir sobre páginas falsas, clones de voz y mensajes con urgencia artificial.

Preguntas frecuentes

¿Qué cambió más entre septiembre y el mes anterior en Bolivia, el fraude o el ransomware?

En septiembre subió más el fraude y phishing que el ransomware. Los casos de fraude o phishing pasaron de 2 a 10, mientras que los de ransomware o extorsión bajaron de 11 a 3. La comparación se ve en la tabla de indicadores y en la sección Amenazas y campañas activas en Bolivia.

¿Qué incidente dejó el mayor riesgo operativo para infraestructura crítica boliviana?

La intervención a la ANH y el hallazgo de nueve vulnerabilidades en B-SISA fue el caso más serio para infraestructura crítica. Afectó control de combustibles, integridad del sistema y trazabilidad operativa. La expansión del detalle técnico está en Incidentes relevantes en Bolivia y Vulnerabilidades críticas con impacto en Bolivia.

¿Hubo evidencia de una filtración de datos masiva confirmada en septiembre?

El material muestra señales y reclamos, pero no una confirmación operativa sólida de una filtración masiva verificada por fuente primaria. Aparecen menciones al SERECI y a rumores en canales de ciberdelincuencia, además de la ausencia de una ley de datos que dificulta la supervisión. Ver Limitaciones del material y Regulación y cumplimiento en Bolivia.

¿Qué rol tuvo ASFI en el mes y por qué importa para ciberseguridad?

ASFI apareció como supervisor reforzado del sistema financiero en el marco del acuerdo con el FMI y de nuevas medidas para entidades financieras. Eso importa porque la banca enfrenta más fraude digital, más obligaciones de control y más presión de cumplimiento. El detalle está en Regulación y cumplimiento en Bolivia y Sectores más afectados en Bolivia.

¿Se registraron CVEs críticos explotados en Bolivia durante septiembre?

No. El indicador de CVEs críticos quedó en cero en el material analizado. Eso no significa que no existan vulnerabilidades en la región, sino que no aparecieron CVEs críticos en este corpus. El caso ANH demuestra que puede haber impacto severo sin un CVE publicado en el informe.

Limitaciones del material

El informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con la ventana temporal indicada de 84 hechos fechados en ese mes. Los indicadores reproducen la base declarada por el insumo y no incorporan telemetría agregada como si fueran incidentes, porque esos 5 registros corresponden a intentos o bloqueos automatizados, no a impactos confirmados.

Un valor en cero, en especial el de CVEs críticos, significa que no hubo menciones verificables en el material analizado de este mes. No implica ausencia de vulnerabilidades críticas en Bolivia o en la región. Del mismo modo, varios hechos de ransomware quedaron como tipificación no determinable porque el material no precisó si hubo cifrado, exfiltración o sola mención en leak site.

También quedaron fuera del conteo las piezas sin fecha confirmada. Las fuentes excluidas del análisis de fondo fueron redes sociales de consumo, publicaciones patrocinadas, contenido promocional y material que no estaba en la lista de fuentes habilitadas. Cuando una afirmación provino de una fuente con atribución incierta, se la trató como señal contextual y no como hecho plenamente corroborado.

Fuentes