CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202618 min

Brasil: situación de ciberseguridad, julio 2026

Brasil cerró julio con ransomware como eje dominante, más presión regulatoria y tres CVEs críticos explotados activamente.

Brasil: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 66 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · Brasil Amenaza predominante: Ransomware (25 de 64 hechos). Cobertura: 66 hechos con fecha en julio 2026 · 1 de meses anterio… HECHOS VERIFICADOS 64 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 25 5 cifrado de activos confirmado · 20 tipificación no determinable con el INCIDENTES SIN TIPIFICAR 10 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 0 campañas de fraude documentadas REGULACIÓN 13 normas, resoluciones o sanciones CVES ÚNICOS 5 CVE-2026-332201 / CVE-2026-45659
Panel mensual de señal verificada — Base: 64 hechos verificados con fecha en el período para Brasil.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · Brasil Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 64. "Incidentes sin tipificar" es el residuo. Ransomware 25 Regulacion 13 Sin clasificar 12 Incidentes 10 Vulnerabilidades 4
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 64 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · Brasil Base: 64 hechos del período · suma 84 porque 16 hechos clasifican en más de un sector. Sector público / OIV 29 Otros / sin sector identi… 16 Finanzas 11 Telecom 9 Salud 6 Energia 6 Tecnologia 6 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Brasil julio 2026 · Brasil 13 de 64 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 29 Energía / utilities 2 Telecom / conectividad 8
Infraestructura crítica en Brasil — Hechos verificados en sector público, energía, telecom y servicios esenciales

Resumen ejecutivo del mes en Brasil

Julio de 2026 dejó una fotografía más dura para Brasil en dos frentes que se retroalimentan. Por un lado, el ransomware pasó a ser la amenaza predominante del mes, con 25 hechos verificados sobre una base de 64, y con al menos cinco episodios en los que el cifrado de activos quedó confirmado. Por otro, el frente regulatorio se aceleró con 13 movimientos documentados, casi todos ligados a la ANPD, al Marco Civil da Internet y al nuevo perímetro de exigencias para plataformas, bancos y fintechs.

La señal más visible fue sanitaria. El caso de Isac Tecnología em Saúde derivó en un proceso sancionador de la ANPD por la exposición de cerca de 500 mil pacientes, mientras que SPDM y Reni Farmácias Associadas aparecieron en registros públicos de ransomware durante la segunda mitad del mes. En paralelo, Brasil siguió figurando entre los países con mayor presión regional por ransomware y salud volvió a aparecer como sector especialmente atacado, aunque no fue el único frente tocado por extorsión digital.

La otra novedad del mes estuvo en la capa prudencial. El Banco Central avanzó con un esquema de restricciones para instituciones con debilidades de ciberseguridad en Pix, con límites de horarios, montos y registro de nuevas claves, además de la posibilidad de exclusión temporal del sistema. Ese giro no respondió a una intrusión puntual confirmada en julio, sino a una lectura acumulada de riesgo sobre el ecosistema de pagos y sobre ataques previos a la cadena de suministro tecnológica.

En el plano de la exposición técnica, el mes sumó cinco CVEs críticos mencionados en material brasileño y oficial, todos con explotación activa o catalogación de riesgo elevado. El patrón es consistente, VPNs, gestores de contenido y componentes web quedaron en el centro de la superficie de ataque. Para un país con 81% de confirmación directa en las fuentes y 7 sectores con hechos documentados, el problema no fue la falta de señal, sino la simultaneidad entre presión criminal, vulnerabilidades explotadas y más exigencias regulatorias.

Panorama nacional del mes en Brasil

La lectura de riesgo para Brasil en julio de 2026 es alta. No por un único incidente, sino por la combinación de volumen, recurrencia y severidad. El mes cerró con ransomware como eje dominante, una base de 64 hechos verificados, 10 incidentes sin tipificar y 13 movimientos regulatorios. Esa mezcla sugiere un entorno en el que el mercado criminal siguió encontrando superficie expuesta, mientras el Estado respondió con más fiscalización y con obligaciones más concretas para actores digitales y financieros.

La presión no quedó circunscripta a un sector. Salud fue el frente más visible por el impacto social y por la calidad de los datos expuestos, pero el material también muestra actividad sobre energía, tecnología, servicios al consumidor, inmobiliario, agricultura y servicios corporativos. En varios casos la fuente pública sólo permite confirmar la mención de la víctima en un leak site; en otros, como Isac o msgas.com.br, sí hubo elementos más firmes sobre exfiltración o cifrado. Esa heterogeneidad importa, porque obliga a separar reivindicación, filtración y cifrado confirmado.

En términos comparativos regionales, Brasil siguió ocupando un lugar desproporcionado dentro de América Latina. Las fuentes citadas en julio lo ubican como epicentro regional del ransomware en salud, entre los países con más víctimas reclamadas por grupos de extorsión y también entre los más expuestos a campañas que abusan de infraestructura legítima, desde dominios gubernamentales hasta canales de correo confiables. El país no aparece sólo como blanco, sino también como entorno donde convergen criminalidad, regulación y maduración desigual de controles.

La lectura operativa cambia si se mira el frente financiero. Pix quedó en el centro del debate como infraestructura que puede ser condicionada por el Banco Central para elevar estándares de ciberseguridad. El mensaje regulatorio es claro, las instituciones con controles débiles no sólo se exponen a fraude o interrupción, sino también a restricciones funcionales. Eso eleva el costo del incumplimiento y acerca la ciberseguridad a la supervisión prudencial clásica.

Indicadores del período en Brasil

Indicador Valor julio 2026 Mes anterior Variación Alcance / nota
Hechos verificados del período 64 67 -3 Base de todos los indicadores, sólo hechos fechados dentro del período
Ventana temporal de los indicadores 66 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes) Igual N/A Marco comparativo incluido en el archivo, no computado como volumen de julio
Incidentes sin tipificar (brechas o interrupciones) 10 25 -15 Brechas o interrupciones sin tipificación suficiente en el material
Casos con ransomware o extorsión como eje primario 25 15 +10 Incluye casos con ransomware o extorsión como eje principal
Cifrado de activos confirmado 5 No provisto N/A Subconjunto dentro de ransomware, sólo cuando el material lo confirma
Tipificación no determinable con el material 20 No provisto N/A Subconjunto dentro de ransomware, no se pudo precisar el impacto exacto
Casos de fraude o phishing documentados 0 5 -5 No aparecieron casos documentados en julio
Movimientos regulatorios documentados 13 6 +7 Actos, decretos, consultas, sanciones y anuncios regulatorios
CVEs críticos mencionados 5 2 +3 Vulnerabilidades críticas mencionadas en el material analizado
Sectores con al menos un hecho documentado 7 7 Sin cambios Un hecho puede tocar más de un sector
Amenaza predominante del mes Ransomware (25 de 64 hechos) Incidentes (25 de 67 hechos) Cambio de eje Predominancia por cantidad de hechos, no por severidad aislada
Hechos con confirmación directa de la fuente 81% No provisto N/A Porcentaje de confirmación directa sobre los hechos del período
Cifras de telemetría agregada excluidas del volumen 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) No provisto N/A Telemetría, no intrusiones confirmadas

Incidentes relevantes en Brasil

Isac Tecnologia em Saúde y la exposición de 500 mil pacientes

La ANPD abrió un proceso administrativo sancionador contra Isac Tecnología en Saúde por un incidente de ransomware que alcanzó cerca de 500 mil pacientes de unidades públicas. El punto más relevante del caso no es sólo el volumen, sino la secuencia de exposición, porque el material confirma una criptografía de archivos que dejó indisponibles sistemas administrativos, aunque la propia institución sostuvo que no había evidencia técnica de exfiltración o divulgación de datos personales.

Ese matiz no es menor. Para efectos operativos y regulatorios, la diferencia entre cifrado y exfiltración cambia la respuesta, el tipo de notificación y la exposición legal. Aquí hubo un ataque con impacto funcional, y además una investigación formal de la autoridad de datos. En julio, ese caso quedó como uno de los pocos episodios donde la fuente permitió distinguir la forma del daño.

SPDM en el leak site de Global Secret Group

SPDM apareció listado públicamente por Global Secret Group con 847 GB de datos reclamados y un volumen de 871.912 archivos en 76.047 carpetas. El material confirma la publicación en el sitio de filtración y la magnitud del reclamo, pero no permite afirmar desde la fuente primaria si el cifrado fue visible o si el caso se limitó a extorsión con exfiltración. Aun así, el solo hecho de que un prestador hospitalario grande quede expuesto de esa forma agrava el riesgo sectorial.

Sinop Energia y la presión sobre infraestructura eléctrica

Sinop Energia, operadora de la usina hidroeléctrica de Sinop en Mato Grosso, fue listada por Global Secret Group como víctima de ransomware con 300 GB de datos exfiltrados. El caso suma una pieza distinta al mapa de julio, porque desplaza la atención desde salud hacia infraestructura energética, con un potencial impacto más amplio por su relación con servicios esenciales. La evidencia pública disponible respalda la reclamación y el volumen filtrado, no así una confirmación pública detallada sobre afectación operacional mayor.

msgas.com.br y el caso Blackwater

La empresa brasileña de gas msgas.com.br fue documentada como víctima de Blackwater, con exposición de datos personales de clientes, contratos y datos internos según análisis técnico independiente. A diferencia de otros casos que sólo aparecen en trackers, aquí sí hay una descripción más concreta del contenido robado. La ficha pública de brecha también precisa una línea temporal más útil, con publicación el 25 de julio y divulgación previa en junio.

Reni Farmácias Associadas y Doommageddon

Reni Farmácias Associadas figura en los registros públicos de ransomware como víctima de Doommageddon, con incidente descubierto el 19 de julio. El material disponible confirma la inclusión de la organización en el ecosistema de víctimas y su ubicación en salud, pero no permite precisar si hubo cifrado, exfiltración o ambas cosas. Es un buen ejemplo de por qué el informe separa referencia en leak site de impacto verificado.

Francisco Imóveis y redeplastrs.com.br en los registros de julio

En el mapa de ransomware.live quedaron registrados Francisco Imóveis y redeplastrs.com.br como víctimas de Doommageddon y Blackfield respectivamente, con ataques estimados al 1 de julio y descubrimientos en los primeros días del mes. Estas menciones amplían la huella del ransomware en Brasil más allá de los sectores que suelen captar la atención, pero el material no aporta detalles técnicos suficientes para tipificarlos más allá de su inclusión pública como víctimas.

Amenazas y campañas activas en Brasil

Ransomware y extorsión, con tres niveles de evidencia

El material de julio permite distinguir tres planos. Primero, casos con cifrado confirmado, como Isac Tecnología en Saúde. Segundo, casos con exfiltración o robo de datos confirmado, como SPDM y Sinop Energia. Tercero, menciones en leak sites donde la fuente no precisa el impacto real, como Reni Farmácias Associadas, Francisco Imóveis o redeplastrs.com.br. Esta separación es central, porque el número global de 25 casos con ransomware o extorsión como eje primario mezcla fenómenos relacionados, pero no idénticos.

En ese conjunto, la extorsión mostró una madurez operativa clara. Varios ataques contra Brasil se apoyaron en publicación de datos, presión reputacional y afectación a cadenas de suministro, más que en cifrado masivo visible al público. Esa lógica aparece especialmente en salud y energía. La lectura para equipos defensivos es obvia, los controles de backup ya no alcanzan por sí solos si la organización no protege también credenciales, superficies expuestas y rutas de exfiltración.

Fraude y phishing, sin casos documentados en el período

No hubo casos de fraude o phishing documentados como incidentes del período dentro del material verificado de julio. Eso no significa ausencia de riesgo, porque el mes sí trajo señales regulatorias y de contexto sobre fraude financiero, suplantación y abuso de plataformas, pero esos hechos no entran en el conteo de incidentes porque no fueron presentados como casos operativos individuales con impacto confirmado.

APT, hacktivismo y abuso de infraestructura legítima

Brasil también apareció en campañas que no encajan en ransomware puro. PhantomEnigma, por ejemplo, abusó de más de 20 sitios gubernamentales brasileños para distribuir malware y apuntó a bancos y agencias públicas usando dominios confiables y correo legítimo. Ese patrón no confirma patrocinio estatal ni una atribución APT cerrada, pero sí muestra una táctica de ingeniería de confianza que eleva el riesgo de entrega inicial.

En la misma línea, se reportó una supuesta intrusión al ecosistema de pagos de PagBank mediante un manifiesto de un grupo que se identifica como 1877 Team. El material disponible no ofrece confirmación independiente por parte de autoridades o del propio proveedor, así que debe leerse como alegación y no como incidente verificado. Aun con esa cautela, el episodio es útil para monitorear el apetito de los actores por infraestructura financiera brasileña.

Vulnerabilidades críticas con impacto en Brasil

CVE Software Explotación Fuente
CVE-2026-48907 Joomla Content Editor (JCE) Explotación activa confirmada por CTIR Gov en Brasil; se recomendó aplicar correcciones de inmediato CTIR Gov / Portal Gov.br, 2026-07-10
CVE-2026-56291 Balbooa Forms para Joomla Explotación activa en ambientes reales, incorporada al catálogo KEV de CISA DFT Info, 2026-07-12
CVE-2026-45659 Microsoft SharePoint on-premises Explotación activa reportada por CISA para ejecución remota de código CEVIU News, 2026-07-17
CVE-2026-332201 Microsoft SharePoint on-premises Explotación activa reportada por CISA para spoofing CEVIU News, 2026-07-17
CVE-2026-56164 Microsoft SharePoint on-premises Explotación activa reportada por CISA para elevación de privilegios CEVIU News, 2026-07-17

La concentración de vulnerabilidades en componentes web y plataformas expuestas por internet no fue casual. En julio, el material también conectó la explotación activa de VPNs empresariales con compromisos reales en organizaciones brasileñas, sobre todo a través de CVE-2024-24919. El resultado práctico es una superficie de ataque bastante clara, acceso perimetral, CMS, componentes de formularios y colaboración empresarial.

Regulación y cumplimiento en Brasil

La agenda regulatoria fue uno de los rasgos más densos del mes. La ANPD cerró la primera fase de monitoreo sobre 56 agentes de tratamiento, con 27 cumplimientos integrales, 8 casos con pendientes y 21 sin respuesta. Esa sola foto muestra un regulador ya dispuesto a pasar del discurso a la sanción, y no sólo en el terreno abstracto de la LGPD, sino en el de controles básicos, canales de atención y asignación de responsables.

A eso se sumó el nuevo marco operativo para plataformas digitales. Los Decretos 12.975/2026 y 12.976/2026 entraron en vigor el 20 de julio y ampliaron deberes sobre moderación de contenidos, publicidad ilegal, transparencia, mecanismos de recurso y responsabilidad por falhas sistêmicas. La ANPD quedó como autoridad central para fiscalizar una parte sustantiva del régimen. El giro es claro, más obligaciones y más trazabilidad, con menos margen para la inercia de las plataformas.

El caso de las mujeres en internet marcó una línea sensible. El Decreto 12.976 impuso plazos para indisponibilizar contenido íntimo no consentido, incluso cuando es manipulado con inteligencia artificial, y dio a la ANPD competencia para regular, fiscalizar y apurar infracciones. En paralelo, la autoridad actualizó sus canales de denuncia y empezó a monitorear generación y modificación de contenido íntimo por IA. Esa combinación de norma y capacidad de enforcement ya produce efectos concretos.

El Banco Central siguió una lógica distinta, pero convergente. Su discusión sobre Pix parte de una visión prudencial del riesgo cibernético y lo empuja al centro de la supervisión financiera. La posibilidad de limitar horarios, montos, registro de claves e incluso suspender el acceso al sistema no se presentó como una sanción aislada, sino como una respuesta preventiva frente a instituciones con controles débiles. Para bancos y fintechs, eso convierte la ciberseguridad en una condición operativa del negocio.

Hubo además anuncios de la Susep, consultas de la ANPD con PNUD y varios proyectos legislativos en curso, entre ellos el PL 4.752/2025 sobre Marco Legal de Cibersegurança. El patrón es consistente, Brasil no sólo responde a incidentes, también está reescribiendo el perímetro regulatorio que define quién puede operar, bajo qué obligaciones y con qué controles mínimos.

Sectores más afectados en Brasil

Salud fue el sector más sensible del mes por la combinación de volumen, exposición de datos y costo social. Isac Tecnología em Saúde, SPDM y Reni Farmácias Associadas muestran una continuidad que no necesita mucha interpretación. Hay presión sobre clínicas, hospitales, prestadores y proveedores tecnológicos del ecosistema sanitario. Además, el material de contexto refuerza que la salud es uno de los campos donde Brasil concentra una proporción muy alta de la actividad regional de ransomware.

Servicios corporativos también se mantuvieron bajo presión. El análisis de Lucas Alcaraz ubicó ese segmento como el principal foco de ataque de ransomware en Brasil en 2026 dentro del material disponible, y varias víctimas publicadas en julio encajan en ese patrón. La razón es conocida, los grupos criminales siguen mirando donde hay continuidad operativa, pagos posibles y cadenas de terceros amplias.

Energía y utilities aparecieron con peso propio a través de Sinop Energia y msgas.com.br. Aunque el número de hechos es menor que en salud, el riesgo sistémico es mayor. Un incidente en este tipo de entornos puede tener consecuencias de continuidad de servicio, regulación sectorial y, potencialmente, impacto sobre infraestructura crítica.

Tecnología, consumo y inmobiliario completaron el mapa. No son sectores que dominen la conversación pública todos los meses, pero julio mostró que el ransomware y la extorsión no se quedaron confinados en los verticales habituales. Esa dispersión obliga a no leer el mes sólo como una historia de hospitales, sino como una presión transversal sobre organizaciones con exposición digital y capacidad de pago.

Tendencias y señales a monitorear en Brasil

La comparación con el mes anterior muestra un cambio claro de eje. En junio, la amenaza predominante del informe había sido la categoría de incidentes, con 25 de 67 hechos. En julio, el lugar pasó a ransomware, con 25 de 64 hechos. No es un simple cambio estadístico, es una señal de que la extorsión volvió a ordenar la agenda local con más fuerza que las brechas o interrupciones genéricas.

También cambió el perfil de los hechos sin tipificar. Bajaron de 25 a 10 respecto del mes anterior. Eso sugiere mejor calidad de tipificación en la cobertura, pero también más casos donde el material permitió identificar el componente de ransomware con mayor precisión. Al mismo tiempo, los casos de fraude o phishing documentados pasaron de 5 a 0, lo que no elimina el problema, pero sí indica que julio estuvo dominado por otros frentes.

La regulación subió con fuerza. Los movimientos regulatorios crecieron de 6 a 13, y eso no es accesorio. El Estado respondió a incidentes y a riesgos estructurales con más monitoreo, más decretos y más consultas públicas. Para los equipos de seguridad eso implica que el riesgo ya no se mide sólo en infecciones o filtraciones, sino en capacidad de cumplir exigencias de supervisión, prueba documental y respuesta rápida.

En vulnerabilidades críticas, el salto de 2 a 5 CVEs mencionados es una señal de superficie expuesta más amplia. No implica que haya más explotación que en otros meses, pero sí que julio trajo más referencias a fallas activamente explotadas o claramente priorizadas por los organismos de respuesta. El foco debe seguir en VPNs, CMS, SharePoint y componentes expuestos por internet.

Comparado con el resto de América Latina, Brasil siguió siendo un outlier por volumen y por concentración de víctimas reclamadas. La región mostró campañas transversales sobre salud, servicios y gobierno, pero Brasil mantuvo una densidad particular en ransomware y un ecosistema regulatorio más activo. Esa combinación lo vuelve un caso de referencia regional, no sólo un país más dentro del mapa.

Recomendaciones para equipos de seguridad en Brasil

Primero, endurecer el acceso remoto y la exposición perimetral. El material de julio volvió a poner a VPNs, gateways y soluciones de acceso en el centro de la intrusión. Parches, MFA obligatoria, revisión de credenciales privilegiadas y segmentación de accesos no deberían seguir tratándose como tareas de ciclo, sino como controles permanentes y auditables.

Segundo, revisar la capacidad de contener exfiltración además de cifrado. En Brasil, varios casos del mes mostraron que el daño más probable ya no es sólo la indisponibilidad, sino la publicación de datos y la extorsión secundaria. Eso exige monitoreo de salida, detección de transferencias anómalas, hardening de backups y un plan de respuesta que incluya comunicaciones legales y regulatorias.

Tercero, preparar evidencias para el regulador antes de necesitarlas. La ANPD mostró una agenda más agresiva, el Banco Central también y varios sectores quedaron bajo vigilancia específica. Los equipos de seguridad y compliance deberían tener listas actualizadas de activos, responsables, pruebas de remediación, canales de atención y trazabilidad de incidentes. Si no está documentado, en julio quedó claro que puede contar como incumplimiento.

Cuarto, priorizar las plataformas web de negocio y colaboración. El mes combinó CVEs en CMS, formularios, SharePoint y soluciones muy usadas en entornos corporativos. Eso obliga a acelerar inventario de exposición, ciclos de parcheo, validación de componentes de terceros y búsqueda de configuraciones antiguas que ya no resisten la presión actual.

Quinto, para sectores críticos como salud, energía y servicios financieros, alinear ciberseguridad con continuidad operativa. Los casos de julio muestran que los actores adversarios apuntan a donde el tiempo de caída cuesta más. La respuesta debe incluir recuperación probada, aislamiento de sistemas vitales, protección de identidad, y simulacros que no se limiten a mesa de crisis.

Limitaciones del material

Este informe se elaboró exclusivamente con los hechos provistos para Brasil, julio de 2026, y con el marco comparativo explícitamente identificado como perteneciente a meses anteriores. La ventana temporal de los indicadores es la declarada al inicio, 66 hechos con fecha en julio 2026 y 1 hecho de meses anteriores usado sólo como comparación, no como volumen del mes.

Un valor en 0, en particular en los casos de fraude o phishing documentados, significa que no aparecieron hechos de ese tipo en el material analizado de julio. No implica ausencia real de fraude o phishing en Brasil durante el mes, sólo ausencia de registro verificable dentro de este corpus. Lo mismo vale para CVEs y para cualquier categoría no observada en el período, ausencia de registro no es ausencia en la región.

La separación entre ransomware con cifrado confirmado, extorsión con exfiltración y simple mención en leak site fue respetada cuando el material lo permitió. En varios casos, la fuente no precisó si hubo cifrado, y en esos casos no se forzó una tipificación adicional. Tampoco se sumaron cifras de telemetría agregada, porque corresponden a intentos o bloqueos automatizados y no a intrusiones con impacto confirmado.

Quedaron excluidas del cuerpo todas las fuentes no aptas para cita bajo las reglas de este informe, incluyendo publicaciones en redes sociales de consumo y publicaciones de LinkedIn, además de cualquier material promocional o patrocinado que no funcionara como fuente primaria verificable. Cuando se mencionaron tendencias o lecturas de riesgo, se priorizaron organismos oficiales, CERT/CSIRT, avisos de fabricantes y registros de víctimas, no notas comerciales ni contenidos de marketing.

Fuentes