CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202618 min

Chile: situación de ciberseguridad, julio 2026

Chile cerró julio con 24 movimientos regulatorios y 18 incidentes sin tipificar; crecieron deepfakes, smishing y alertas por vulnerabilidades activas.

Chile: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 70 hechos con fecha en julio 2026 · 5 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · Chile Amenaza predominante: Regulacion (24 de 68 hechos). Cobertura: 70 hechos con fecha en julio 2026 · 5 posteriores al p… HECHOS VERIFICADOS 68 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 9 1 exfiltración sin cifrado (extorsión simple) · 8 tipificación no determinable INCIDENTES SIN TIPIFICAR 18 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 7 campañas de fraude documentadas REGULACIÓN 24 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 68 hechos verificados con fecha en el período para Chile.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · Chile Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 68. "Incidentes sin tipificar" es el residuo. Regulacion 24 Incidentes 18 Sin clasificar 10 Ransomware 9 Fraude 7
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 68 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · Chile Base: 68 hechos del período · suma 119 porque 34 hechos clasifican en más de un sector. Sector público / OIV 45 Telecom 33 Otros / sin sector identi… 16 Salud 10 Energia 7 Finanzas 4 Educacion 3 Tecnologia 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución de OIV en Chile julio 2026 · Chile 23 de 68 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 43 OIV mencionados 8 Energía / utilities 8 Telecom / conectividad 15
Distribución de OIV en Chile — Hechos verificados vinculados a operadores de importancia vital o sector público crítico

Resumen ejecutivo del mes en Chile

Julio dejó a Chile con una agenda dominada por la regulación. De los 68 hechos verificados del período, 24 correspondieron a movimientos regulatorios documentados, la amenaza predominante del mes. En paralelo, hubo 18 incidentes sin tipificar, 9 casos con ransomware o extorsión como eje primario y 7 casos de fraude o phishing documentados. El cuadro no mostró CVEs críticos en el material analizado, pero sí una actividad intensa de alertas y remediación frente a vulnerabilidades explotadas activamente fuera y dentro del país.

El hito más visible fue la consolidación del nuevo régimen de ciberseguridad chileno. La ANCI cerró el primer proceso de calificación de Operadores de Importancia Vital, publicó la nómina final y dejó a 239 nuevas entidades sujetas a obligaciones reforzadas. Eso incluyó reportes escalonados al CSIRT Nacional, sistemas de gestión de seguridad, planes de continuidad y un perímetro regulatorio más exigente para infraestructura crítica, desde transporte y combustibles hasta servicios sanitarios, telecomunicaciones, banca y salud privada.

En paralelo, el Congreso avanzó con el proyecto sobre deepfakes y contenidos sintéticos. La iniciativa aprobada en general en la Cámara elevó el tema desde la desinformación hacia el cumplimiento y la integridad digital, con sanciones económicas altas, obligaciones para plataformas y canales de denuncia y retiro. No se trató de una ley vigente al cierre del mes, pero sí de una señal clara de endurecimiento normativo frente al fraude mediado por IA.

En el frente operativo, los hechos más concretos se concentraron en incidentes sin tipificar y en campañas de fraude. Hubo una supuesta intrusión contra infraestructura del Ministerio de Transportes y Telecomunicaciones, aún no confirmada por autoridades, además de una campaña masiva de smishing, alertas por vishing bancario y estafas ligadas a falsos bonos y cortes de servicios durante el sistema frontal. El patrón fue consistente: ingeniería social dirigida a credenciales, dinero y datos personales.

Chile, comparación de señal regulatoria e incidentesGráfico de barras con los principales indicadores del período: regulación, incidentes sin tipificar, ransomware o extorsión y fraude o phishing.Señales del mes en ChileRegulaciónSin tipificarRansomwareFraude241897
Chile, comparación de señal regulatoria e incidentes — La agenda regulatoria superó en volumen a los incidentes sin tipificar, aunque ambos convivieron con fraude y ransomware.

Panorama nacional del mes en Chile

El riesgo del mes en Chile fue alto por volumen normativo y por la combinación de incidentes no confirmados, campañas de fraude activas y vulnerabilidades críticas con explotación conocida en productos de uso extendido. No hubo un único evento sistémico confirmado dentro del país, pero sí una acumulación de señales que elevan la presión sobre equipos de seguridad, cumplimiento y continuidad operacional. La lectura no depende de un índice inventado, sino de la densidad del material verificado y de la severidad de los hechos registrados.

La regulación ocupó el centro de gravedad. La Ley Marco de Ciberseguridad siguió aterrizándose en resoluciones, nóminas y guías de cumplimiento. A eso se sumó la entrada en vigencia práctica de la nueva Ley de Protección de Datos Personales y la discusión parlamentaria sobre deepfakes. El resultado es un entorno donde la ciberseguridad dejó de ser solo un problema técnico y pasó a ser un asunto de gobernanza, deberes de notificación, responsabilidad y trazabilidad de decisiones.

En el plano regional, Chile siguió apareciendo como uno de los países más expuestos en la conversación latinoamericana. El material de julio lo muestra dentro de un escenario de riesgo compartido con Brasil y otros mercados, donde los marcos regulatorios endurecen, las plataformas ajustan responsabilidades y los CERTs publican alertas sobre explotación activa. Chile no quedó aislado de esa dinámica, sino integrado a ella, con una particular intensidad en sectores regulados y servicios esenciales.

La combinación de gobierno, finanzas, salud, energía y transporte en el mapa de hechos confirma que la superficie de exposición es amplia. Si bien sectores como gobierno y finanzas concentraron buena parte de la atención, la nómina de Operadores de Importancia Vital amplía el foco hacia infraestructura física y servicios cotidianos. Eso sugiere una maduración del riesgo: menos centrado en ataques aislados y más alineado con la dependencia del país de sistemas críticos interconectados.

Indicadores del período en Chile

Indicador Valor
Hechos verificados del período (base de todos los indicadores) 68
Ventana temporal de los indicadores 70 hechos con fecha en julio 2026 · 5 posteriores al período (excluidos)
Incidentes sin tipificar (brechas o interrupciones) 18
Casos con ransomware o extorsión como eje primario 9
Desglose de ransomware por tipo de impacto: Exfiltración sin cifrado (extorsión simple) 1
Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material 8
Casos de fraude o phishing documentados 7
Movimientos regulatorios documentados 24
CVEs críticos mencionados 0, ninguno en el material analizado, no implica ausencia en la región
Sectores con al menos un hecho documentado 7
Amenaza predominante del mes Regulacion, 24 de 68 hechos
Hechos con confirmación directa de la fuente 82%
Cifras de telemetría agregada excluidas del volumen 2, intentos o bloqueos agregados, no son incidentes con impacto confirmado

Incidentes relevantes en Chile

Ministerio de Transportes y Telecomunicaciones, incidente aún no confirmado

El 4 de julio se reportó un supuesto incidente de ciberseguridad que habría afectado la infraestructura del Ministerio de Transportes y Telecomunicaciones. La cobertura citó a Vecert Analyzer y a VECERT Radar, que catalogaron el caso como allegedly, unconfirmed. También se mencionó una base de datos con más de 100.000 registros y datos personales y laborales, pero el material disponible no permite afirmar impacto confirmado ni atribución validada por una autoridad chilena.

Campaña de smishing con suplantación de organismos públicos y empresas

El 29 de julio, CronUp describió una campaña masiva de smishing en expansión en Chile. Los mensajes SMS llevaban a enlaces maliciosos que imitaban a organismos públicos y empresas. El caso importa porque conecta con dos patrones del mes, el robo de credenciales y la explotación de confianza en comunicaciones urgentes o aparentemente oficiales.

Estafas digitales durante el sistema frontal

El 21 de julio, ADN Radio alertó sobre mensajes fraudulentos relacionados con falsos bonos y supuestos cortes de servicios durante el sistema frontal. La pieza es relevante porque muestra cómo el contexto climático se usa como anzuelo para fraude. No hubo un solo vector técnico dominante, sino la reutilización de urgencia social como mecanismo de captura.

Vishing bancario y respuesta coordinada del sistema financiero

Entre el 23 y el 28 de julio, varios medios chilenos dieron cuenta de alertas bancarias frente al vishing. El mensaje fue consistente, ningún banco está autorizado a pedir claves, contraseñas o códigos por teléfono. La señal operativa es clara, los atacantes siguen usando voz, presión y suplantación para saltar controles humanos más que controles tecnológicos.

Amenazas y campañas activas en Chile

Ransomware y extorsión con impacto primario

En julio se documentaron 9 casos con ransomware o extorsión como eje primario. El material no siempre permite distinguir si hubo cifrado, exfiltración sin cifrado o solo presencia en un sitio de filtraciones. En 1 caso, la fuente describe exfiltración sin cifrado. En 8, la tipificación no puede determinarse con precisión a partir del material provisto.

Sola mención en leak site, sin impacto verificado

El ecosistema de ransomware mostró reclamos contra víctimas chilenas, entre ellas Grupo Minero Las Cenizas y Hardware Asesorías Software Ltda. Sin embargo, en los casos citados aquí el material de julio no permite afirmar un impacto operativo confirmado dentro de Chile. En un caso, la fuente atribuye una supuesta filtración a un grupo y la marca como unconfirmed claim. En otro, la ficha aparece en rastreadores especializados, pero la relación con infraestructura chilena o con una intrusión efectiva no queda demostrada por la evidencia provista.

Fraude y phishing

El mes dejó 7 casos documentados de fraude o phishing. La mayor parte se articuló en torno a suplantación de bancos, organismos públicos y servicios de interés ciudadano. En Chile, la ingeniería social sigue funcionando porque apunta a la decisión rápida, no a la debilidad técnica del perímetro. La campaña de vishing y el smishing de fin de mes son la misma familia de riesgo, aunque cambien el canal y el pretexto.

APT, intrusión oportunista y ciberinteligencia

El caso del Ministerio de Transportes y Telecomunicaciones no puede etiquetarse como intrusión confirmada. Sí funciona como señal de ciberinteligencia que merece seguimiento. El material disponible no aporta TTPs oficiales ni IoCs reutilizables, por lo que no corresponde llevarlo a una categoría de APT. Aun así, suma presión al sector público y muestra que los actores de amenaza siguen observando infraestructura estatal chilena como objetivo de alto valor.

Vulnerabilidades críticas con impacto en Chile

CVE Software Explotación Fuente
CVE-2024-6387 OpenSSH Explotación activa confirmada según el CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2023-46805 Ivanti Connect Secure y otros productos Ivanti Explotada activamente en campañas encadenadas CSIRT de Gobierno de Chile
CVE-2024-21887 Ivanti Connect Secure y otros productos Ivanti Explotada activamente en campañas encadenadas CSIRT de Gobierno de Chile
CVE-2024-22024 Ivanti Connect Secure y otros productos Ivanti Explotación activa reportada CSIRT de Gobierno de Chile
CVE-2024-22026 Ivanti Connect Secure y otros productos Ivanti Explotación activa reportada CSIRT de Gobierno de Chile
CVE-2024-22028 Ivanti Connect Secure y otros productos Ivanti Explotación activa reportada CSIRT de Gobierno de Chile
CVE-2024-22029 Ivanti Connect Secure y otros productos Ivanti Explotación activa reportada CSIRT de Gobierno de Chile
CVE-2024-22030 Ivanti Connect Secure y otros productos Ivanti Explotación activa reportada CSIRT de Gobierno de Chile
CVE-2026-48282 Adobe ColdFusion Explotación activa confirmada por Adobe y alertada por INCIBE-CERT Adobe, INCIBE-CERT
CVE-2026-50522 Microsoft SharePoint Server Explotación conocida, incluido en KEV de CISA CISA, CTIR Gov de Brasil
CVE-2026-58644 Microsoft SharePoint, según referencia en Security Affairs Incluida en KEV de CISA Security Affairs
CVE-2026-15409 SonicWall SMA1000 Sin explotación activa confirmada, parche disponible INCIBE
CVE-2026-15410 SonicWall SMA1000 Sin explotación activa confirmada, parche disponible INCIBE
CVE-2023-4966 Citrix NetScaler ADC y Gateway Explotación activa confirmada en campañas previas CSIRT de Gobierno de Chile

Regulación y cumplimiento en Chile

La regulación fue el eje predominante del mes. La Agencia Nacional de Ciberseguridad dictó la Resolución Exenta N° 187 y cerró la segunda etapa del primer proceso de calificación de Operadores de Importancia Vital. Eso dejó 239 nuevas entidades bajo un régimen reforzado de seguridad, continuidad, reporte y supervisión. La lista no es cosmética, reordena obligaciones para sectores enteros y traslada la ciberseguridad a la estructura de gobierno corporativo.

La Ley Marco de Ciberseguridad quedó mejor delimitada en términos operativos. Las instituciones esenciales y los OIV deben notificar incidentes significativos al CSIRT Nacional con una alerta temprana en hasta 3 horas, una actualización en 72 horas y un informe final en 15 días. Cuando el hecho compromete servicios esenciales de un OIV, la actualización debe llegar en un máximo de 24 horas. La norma también contempla sanciones graduadas y topes más altos para operadores vitales.

La nueva Ley 21.719 de Protección de Datos Personales apareció como un segundo frente regulatorio. En julio, varias coberturas la trataron como ya vigente o en plena fase de despliegue. El material disponible describe obligaciones de levantamiento de tratamientos, análisis de brechas, base legal, acciones correctivas y notificación a la futura Agencia de Protección de Datos y a los titulares en un plazo acotado cuando la brecha implique riesgo. Para bancos, fintech y comercios con medios de pago, eso significa más carga documental y menos margen para improvisar.

El proyecto de deepfakes agrega otra capa. Su discusión no se limita a contenidos falsos, sino que cruza integridad digital, consentimiento, trazabilidad y responsabilidad de plataformas. Las obligaciones sobre etiquetado visible, canales de denuncia y retiro en 72 horas muestran una tendencia a exigir respuestas procedimentales concretas, no solo principios generales.

Sectores más afectados en Chile

La distribución sectorial del mes mostró a gobierno, finanzas, salud, energía y minería como los espacios más visibles en la evidencia acumulada. No significa que sean los únicos afectados, porque un mismo hecho puede tocar más de un sector, pero sí marca dónde se concentró la señal. La combinación de incidentes gubernamentales, fraude bancario, alertas sanitarias y exposición de infraestructura crítica sugiere un país con riesgos distribuidos, aunque no homogéneos.

Gobierno aparece por partida doble, como blanco histórico de incidentes y como foco de la nueva arquitectura regulatoria. La supuesta filtración del Ministerio de Transportes y Telecomunicaciones refuerza esa exposición, aunque sin confirmación oficial. Finanzas, por su parte, quedó atravesado por tres fuerzas distintas: fraude al cliente, nuevos requisitos de autenticación reforzada y presión por cumplimiento de datos personales. Es un sector que no solo enfrenta ataques, sino también una obligación creciente de demostrar controles efectivos.

Salud y servicios básicos siguen siendo sensibles por la calidad de datos que administran y por el impacto social de una interrupción. El marco de OIV amplía esa sensibilidad hacia agua, transporte, combustibles, telecomunicaciones e infraestructura digital. Ese cambio es clave, porque convierte a sectores tradicionalmente vistos como de soporte en objetivos centrales para la resiliencia nacional.

La lectura práctica es que Chile dejó de pensar la ciberseguridad solo como defensa del perímetro corporativo. El mes mostró, una vez más, que la exposición real nace de la interdependencia entre datos, servicios, identidad digital y continuidad operacional. Cuando esos cuatro componentes se cruzan, el impacto no se limita al TI. Se traslada al negocio, al usuario final y al Estado.

Tendencias y señales a monitorear en Chile

No hay baseline comparativo para casi todos los indicadores del período, así que no corresponde inventar una tendencia intermensual donde el material no la da. Sí se puede observar una tendencia cualitativa robusta, julio fue más regulatorio que los meses previos en el material disponible y más explícito en la imposición de obligaciones a sectores críticos.

La principal señal a seguir es la ejecución real de la Ley Marco de Ciberseguridad. Julio mostró el pasaje desde la norma hacia la administración concreta del régimen, con nóminas finales, resoluciones y guías. Eso debería traducirse en más auditoría, más reportes y más exigencia de continuidad. Si los OIV no maduran sus capacidades, el desajuste regulatorio se va a volver visible rápido.

Otra señal es el endurecimiento del fraude de identidad. El vishing, el smishing y las estafas oportunistas vinculadas a coyunturas sociales o climáticas muestran una economía del engaño cada vez más profesionalizada. No hace falta una vulnerabilidad técnica sofisticada para generar daño. Basta una cadena de confianza mal resuelta.

También habrá que mirar el efecto de la nueva Ley de Datos y del proyecto de deepfakes sobre plataformas, proveedores y empresas que usan IA generativa en atención al cliente, marketing o validación de identidad. El cruce entre automatización y cumplimiento ya no es teórico. Empieza a condicionar contratos, procesos internos y exposición reputacional.

Finalmente, conviene seguir la relación entre alertas de vulnerabilidades explotadas activamente y el inventario nacional de activos críticos. OpenSSH, Ivanti, ColdFusion, Citrix y SharePoint no son casos aislados en el reporte. Son recordatorios de que el parcheo sigue siendo una obligación operativa de primer orden, especialmente donde hay exposición a internet y servicios esenciales.

Recomendaciones para equipos de seguridad en Chile

  1. Revisar de inmediato si la organización fue incluida como Operador de Importancia Vital y, en ese caso, alinear gobierno, respuesta y continuidad con los plazos de 3 horas, 72 horas y 15 días.
  2. Validar los flujos de notificación con CSIRT, legal, continuidad y relaciones institucionales. El mayor riesgo en un incidente regulado no suele ser solo técnico, también es de coordinación.
  3. Reforzar antifraude y verificación fuera de banda para vishing, smishing y suplantación de organismos públicos. No confiar en el canal que el atacante controla.
  4. Priorizar parcheo y exposición en servicios publicados a internet. El material del mes deja varios ejemplos de explotación activa o conocida en plataformas de uso extendido.
  5. Si la organización usa IA generativa o publica contenidos sintéticos, preparar trazabilidad, etiquetado y procedimientos de retiro o corrección antes de que la norma los exija de forma más estricta.
  6. Verificar que los equipos de respuesta tengan criterios para clasificar incidentes sin sobreactuar rumores de filtración, pero sin desestimar señales tempranas de ciberinteligencia.
  7. Asegurar inventario actualizado de activos críticos, especialmente en transportes, combustibles, salud, telecomunicaciones y servicios digitales, porque el cambio regulatorio chileno ya los trata como superficies de riesgo sistémico.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para julio de 2026 y con la ventana temporal declarada por los indicadores, 70 hechos con fecha en julio 2026 y 5 posteriores excluidos del cómputo. Los hechos de otros meses solo se usaron cuando la comparación estaba expresamente permitida y siempre con mes explícito.

Un indicador en 0, en especial el de CVEs críticos mencionados, significa que no se registraron en el material analizado durante julio de 2026. No implica ausencia de vulnerabilidades críticas o explotación activa en la región. De hecho, el material sí contiene alertas sobre OpenSSH, Ivanti, Citrix, ColdFusion, SharePoint y SonicWall, pero no se contabilizaron como CVEs críticos en el indicador mensual por la forma en que fueron consolidados.

También quedan fuera del volumen las cifras de telemetría agregada, como intentos o bloqueos automatizados. En este mes se mencionaron 8,8 billones de intentos de ciberataque en 2025 según SEK y ADN Radio, pero esa cifra es telemetría de volumen, no incidentes confirmados con impacto. No se sumó a los incidentes del período.

El material disponible excluyó fuentes que no están en la lista autorizada para citar, incluidas redes sociales de consumo, publicaciones en LinkedIn y contenido patrocinado o puramente comercial. Cuando alguna pieza ofreció datos no confirmados, el informe los trató como tales y evitó convertirlos en hechos cerrados. Eso es especialmente importante en los casos de supuestas filtraciones y reclamos de ransomware, donde la evidencia pública no siempre alcanza para confirmar intrusión, cifrado o exfiltración.

Fuentes