CiberLATAMbywhalemate
Informe de inteligencia

Chile: situación de ciberseguridad, septiembre 2026

Ransomware lideró septiembre en Chile, junto a fraude activo y una agenda regulatoria intensa por datos personales, ciberseguridad

1 de oct de 202615 min
Chile: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 62 hechos con fecha en septiembre 2026 · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Chile Amenaza predominante: Ransomware (17 de 62 hechos). Cobertura: 62 hechos con fecha en septiembre 2026 · 1 sin fecha c… HECHOS VERIFICADOS 62 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 17 1 exfiltración sin cifrado (extorsión simple) · 5 solo mención en leak site · 11 INCIDENTES SIN TIPIFICAR 14 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 6 campañas de fraude documentadas REGULACIÓN 11 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 62 hechos verificados con fecha en el período para Chile.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Chile Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 62. "Incidentes sin tipificar" es el residuo. Ransomware 17 Incidentes 14 Sin clasificar 12 Regulacion 11 Fraude 6 Vulnerabilidades 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 62 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Chile Base: 62 hechos del período · suma 76 porque 14 hechos clasifican en más de un sector. Sector público / OIV 24 Otros / sin sector identi… 22 Finanzas 8 Telecom 7 Salud 6 Retail / consumo 4 Tecnologia 3 Energia 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución de OIV en Chile septiembre 2026 · Chile 11 de 62 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 22 OIV mencionados 3 Energía / utilities 2 Telecom / conectividad 5
Distribución de OIV en Chile — Hechos verificados vinculados a operadores de importancia vital o sector público crítico

Resumen ejecutivo del mes en Chile

Septiembre cerró en Chile con ransomware como amenaza dominante, 17 casos sobre 62 hechos verificados del período, mientras el frente regulatorio se mantuvo muy activo y el fraude tomó más peso operativo. El mes dejó incidentes en salud, retail, manufactura, finanzas y sector público, con 14 hechos sin tipificar y 6 casos de fraude o phishing documentados.

El caso más sensible fue el del Hospital Clínico de la Universidad de Chile, que confirmó un ciberataque con filtración de información médica confidencial y derivó en querella criminal. A eso se sumaron el incidente reportado por Forus ante la CMF, el ataque de ransomware a Fosko, la actividad de varias campañas de leak sites contra empresas chilenas y la Operación Rutify, que expuso una red dedicada a extracción y comercialización de datos personales desde entidades públicas y privadas.

En paralelo, el país avanzó con hitos regulatorios de peso. Se publicó el reglamento del Decreto N.° 662 sobre modelos de prevención de infracciones en protección de datos, siguió la tramitación del proyecto que posterga la entrada en vigor de la Ley 21.719, y continuó el debate en torno a la Ley Marco de Ciberseguridad, la autenticación reforzada en medios de pago y nuevas iniciativas sobre bots, desinformación y deepfakes.

La lectura de riesgo para el mes es alta. No solo por el volumen de incidentes, sino por la combinación de exposición de datos, presión regulatoria y campañas activas de fraude. El material también muestra una superficie amplia de ataque en salud, finanzas, retail, infraestructura crítica y administración pública, con señales consistentes de que el problema ya no es solo de prevención técnica, sino de respuesta coordinada y cumplimiento cruzado.

Panorama nacional del mes en Chile

Chile mostró en septiembre una concentración de señales en tres frentes: intrusiones con impacto en confidencialidad, ransomware o extorsión sobre organizaciones de distintos sectores, y un flujo legislativo intenso en datos personales, ciberseguridad y fraude digital. El patrón dominante fue mixto, pero con ransomware al frente por volumen de menciones y por su peso en la conversación pública y técnica.

La evidencia del mes sugiere un riesgo alto, porque la señal no se limitó a un solo tipo de actor ni a un sector único. Hubo salud, retail, manufactura, servicios financieros, organismos públicos, telecomunicaciones y plataformas digitales. Además, 60% de los hechos tuvo confirmación directa de la fuente, lo que da una base razonable para sostener que el mes estuvo marcado por incidentes reales y no solo por ruido de monitoreo.

También se ve una convergencia entre fraude y endurecimiento regulatorio. El CSIRT Nacional difundió alertas sobre campañas activas que suplantan marcas conocidas, el Banco Central advirtió por deepfakes financieros, la ABIF firmó un acuerdo con Microsoft contra el fraude digital, y la CMF siguió reordenando exigencias en autenticación y reporte. Eso deja a bancos, fintech, comercios y proveedores de servicios de pago bajo una presión operativa mayor que en agosto.

En el plano regional, Chile no estuvo aislado. La discusión sobre ransomware, explotación activa y fraude asistido por IA se apoyó en alertas y análisis de Brasil, Ecuador, Taiwán, Japón y proveedores globales.

Chile, septiembre 2026, hitos de riesgo y regulaciónTimeline with major incidents and regulatory milestones in September 2026 for Chile.Rutify 2sepANCIalerta OAuthForus 15 sepDecreto662Hospital 30sepFraudeactivoHechos más visibles del mesRiesgo operativo, fraude y regulación

Chile, septiembre 2026, hitos de riesgo y regulación — Línea de tiempo con los hechos más visibles del mes: incidentes, fraude activo y regulación.

Indicadores del período en Chile

Indicador Valor Mes anterior Variación
Hechos verificados del período 62 76 -14
Ventana temporal de los indicadores 62 hechos con fecha en septiembre 2026 · 1 sin fecha confirmada (excluidos de los indicadores) 76 hechos con fecha en agosto 2026 · 0 sin fecha confirmada n/d
Incidentes sin tipificar (brechas o interrupciones) 14 16 -2
Casos con ransomware o extorsión como eje primario 17 24 -7
Exfiltración sin cifrado (extorsión simple) 1 n/d n/d
Solo mención en leak site 5 n/d n/d
Tipificación no determinable con el material 11 n/d n/d
Casos de fraude o phishing documentados 6 2 +4
Movimientos regulatorios documentados 11 16 -5
CVEs críticos mencionados 0, ninguno en el material analizado, no implica ausencia en la región n/d n/d
Sectores con al menos un hecho documentado 8 8 sin cambios
Amenaza predominante del mes Ransomware (17 de 62 hechos) Ransomware (24 de 76 hechos) sigue predominando
Hechos con confirmación directa de la fuente 60% n/d n/d
Chile, distribución verificada por eje principalBar chart with verified incident counts by main threat axis in September 2026.Distribución por eje principalHechos verificados del período en Chile17641RansomwareFraudeIncidentesCVE
Chile, distribución verificada por eje principal — Comparación visual de los ejes de amenaza que dominaron el mes en el material analizado.

Incidentes relevantes en Chile

Hospital Clínico de la Universidad de Chile, ciberataque con filtración médica

El Hospital Clínico de la Universidad de Chile confirmó un ciberataque que afectó al Servicio de Imagenología, permitió acceso no autorizado y expuso información médica confidencial de pacientes. La institución presentó una querella criminal y la ANCI le notificó el hecho el 20 de septiembre, lo que vuelve a poner al sector salud entre los más sensibles del mes.

El caso es relevante por el tipo de dato comprometido y por el efecto operativo y reputacional que puede tener sobre un hospital universitario público. También encaja con la lectura sectorial del mes, donde salud aparece como una superficie crítica para ransomware, filtración de datos y presión regulatoria.

Forus, incidente contenido con impacto operativo parcial

Forus informó a la CMF que tomó conocimiento el 15 de septiembre de un incidente de ciberseguridad causado por un agente externo que afectó algunos de sus sistemas informáticos. La compañía indicó que la red de tiendas operaba con normalidad, aunque otros canales de venta presentaban intermitencias en recuperación, y afirmó que no se habían visto afectados datos personales.

La evidencia disponible permite hablar de un incidente contenido y de impacto operacional parcial, no de una brecha confirmada de datos personales. En el ecosistema de monitoreo abierto, varias fuentes asociaron el caso a un leak site, pero el material verificable del período se mantiene en el plano de un incidente reportado al regulador y de atribución pública no consolidada.

Fosko, ransomware con cifrado y recuperación de respaldos

Fosko S.A. enfrentó un ataque de ransomware que comprometió equipos de producción y archivos compartidos. TrendTIC agregó que dos estaciones de trabajo quedaron cifradas y un servidor fue afectado parcialmente, mientras que la empresa aisló equipos, no pagó rescate y priorizó restaurar respaldos.

Este caso sí muestra un impacto operativo más claro que otras menciones del mes, porque la fuente describe cifrado confirmado y respuesta de contención. La atribución pública a LockBit 3.0 aparece en la cobertura, pero el material también deja espacio para distinguir entre lo confirmado por la víctima y lo reportado por inteligencia de terceros.

Operación Rutify, filtración masiva de datos desde organismos públicos

La Operación Rutify derivó en la desarticulación de una red que extraía datos personales desde instituciones públicas y privadas, con mención de Fonasa, Sernac, Tesorería, IPS, Servel, la Secretaría de Gobierno Digital y la Municipalidad de Las Condes. La investigación apuntó a un esquema de acceso ilícito, extracción masiva y comercialización de datos a terceros.

No es un caso de ransomware, sino de robo y explotación de información a escala. Su importancia para septiembre está en que mostró una capacidad sostenida de extracción de datos sensibles desde entornos institucionales y reforzó la presión sobre controles de autenticación, superficies expuestas y monitoreo de accesos.

CSIRT Nacional, campañas activas de fraude que suplantan marcas conocidas

Entre el 21 y el 22 de septiembre, el CSIRT Nacional emitió alertas sobre campañas fraudulentas en curso que suplantan a Gacel, Entel, Autofin, Walmart y GTD Telsur. La comunicación las trató como campañas activas y aportó información para detección.

La relevancia del caso está en que confirma actividad de phishing y fraude en estado operativo, no solo advertencias genéricas. Además, se alinea con otras señales del mes, como el aviso del Banco Central sobre fraudes con video generado por IA y la alerta de T13 sobre SIM swapping.

Anci, alerta por abuso de OAuth Device Code en Microsoft

La ANCI emitió una alerta técnica por el abuso del flujo OAuth Device Code en Microsoft Entra ID y Microsoft 365. Según la agencia, atacantes pueden comprometer cuentas sin robar directamente la contraseña, mediante la autorización de aplicaciones maliciosas.

La señal no corresponde a una vulnerabilidad clásica con CVE, pero sí a una técnica de phishing y abuso de autenticación con impacto concreto sobre cuentas corporativas. Para Chile, el hecho es importante porque conecta identidad, nube y fraude, tres vectores que aparecieron repetidamente en el período.

Amenazas y campañas activas en Chile

Ransomware y extorsión en Chile

Septiembre mostró 17 casos con ransomware o extorsión como eje primario, con predominio de casos donde la fuente no permite distinguir con precisión si hubo cifrado, exfiltración o solo reclamación en leak site. En la práctica, el panorama estuvo dominado por la visibilidad pública de sitios de filtración y por algunos incidentes con impacto operativo real.

En la categoría de cifrado confirmado destaca Fosko. En la categoría de sola mención en leak site aparecen Forus, Tanner, Vigatec, S.A. Chile y otros casos vinculados por terceros o repositorios de seguimiento. En la categoría de tipificación no determinable quedan varios hechos donde el material no aclara si hubo cifrado, exfiltración o ambas cosas.

El caso del Hospital Clínico de la Universidad de Chile merece mención separada aunque no calce de forma perfecta con el resto de la taxonomía, porque la fuente habla de ciberataque con filtración médica y, en el ecosistema de seguimiento, se lo vinculó a ransomware. Para el análisis de riesgo, lo importante es que salud siguió siendo un objetivo de alto valor para actores de extorsión.

Fraude y phishing en Chile

Los 6 casos documentados de fraude o phishing confirman que septiembre fue un mes más activo en esta materia que agosto. El Banco Central alertó por un video deepfake que suplanta a su presidenta, la ANCI advirtió por abuso de OAuth Device Code Flow, T13 describió la modalidad de SIM swapping, y el CSIRT Nacional detectó campañas activas de suplantación de marcas.

A eso se suma la persistencia de la estafa bancaria que usa el RUT para bloquear cuentas y luego pedir códigos de verificación, además de la discusión pública sobre bots y desinformación. La combinación es relevante porque une ingeniería social clásica, abuso de identidad y automatización, sin depender de malware sofisticado.

APT y hacktivismo en Chile

No hubo en el material un caso claro que permitiera tipificar APT de forma sólida para septiembre. Sí hubo campañas de manipulación digital, bots, desinformación y operaciones coordinadas en redes, pero el corpus del período apunta más a fraude, extorsión y robo de datos que a una campaña APT clásica contra objetivos chilenos.

El contexto regulatorio y político sobre granjas de bots, deepfakes y manipulación de opinión pública sí es fuerte. Pero, con la evidencia disponible, conviene tratarlo como un frente de desinformación y automatización abusiva, no como una atribución APT consolidada.

Vulnerabilidades críticas con impacto en Chile

CVE Software Explotación Fuente
CVE-2026-85706 GitLab CE/EE No autenticada, lectura arbitraria de archivos locales; parches publicados el 10 de septiembre de 2026 GitHub Security Advisories, INCIBE-CERT
CVE-2026-93577 GitLab Usuario autenticado podía ejecutar código arbitrario en servidor GitLab en ciertas condiciones CVE.org, GitLab
CVE-2026-89078 GitLab Usuario autenticado podía ejecutar código arbitrario en servidor GitLab en ciertas condiciones CVE.org, GitLab
CVE-2025-20265 Fortinet Explotación activa de bypass de autenticación, reportada en boletín CISC de Brasil CISC Brasil
CVE-2026-67276 MikroTik RouterOS Bypass de autenticación SSH, parte de la cadena MikroTrick, con explotación activa en la región NICS-TW, DIVD, HawkEye
CVE-2026-86060 MikroTik RouterOS Explotación activa, escalado de privilegios y parte de la cadena MikroTrick NICS-TW, DIVD, HawkEye

No se registraron CVEs críticos mencionados en el material chileno del período, pero sí hubo avisos relevantes en la región y en productos usados por organizaciones locales, sobre todo GitLab, Cisco, Ivanti, Fortinet y MikroTik.

Regulación y cumplimiento en Chile

Chile cerró septiembre con una agenda regulatoria densa en protección de datos, ciberseguridad, medios de pago y entornos digitales. La pieza más importante fue el Decreto N.° 662, publicado el 9 de septiembre, que aprueba el reglamento sobre modelos de prevención de infracciones en protección de datos personales previstos por la Ley 21.719.

Ese reglamento fija requisitos, modalidades y procedimientos para implementación, certificación, registro y supervisión de esos modelos. En paralelo, el Gobierno ingresó al Senado el proyecto que posterga por un año la entrada en vigor de la Ley 21.719, mientras el debate público siguió subrayando que la postergación aún no estaba aprobada al cierre del mes.

En el frente sectorial, la Ley Marco de Ciberseguridad 21.663 siguió aterrizando obligaciones para operadores de importancia vital y prestadores de servicios esenciales. El material del mes remarcó plazos de 3 horas para alerta temprana, 72 horas para primera evaluación y 15 días para el informe final, además de la obligación de reportar incidentes al CSIRT Nacional.

La regulación de pagos también siguió moviéndose. La CMF reforzó requisitos de autenticación y la discusión sobre la reforma MK4 reordenó responsabilidades frente a fraudes. Al mismo tiempo, la reserva de datos de vehículos usados en operaciones policiales encubiertas y los proyectos sobre manipulación digital, bots y deepfakes muestran una expansión del perímetro regulatorio sobre datos y contenidos.

Tabla de hitos regulatorios del mes

Fecha Hito Alcance
2026-09-01 Ingreso al Senado del proyecto que posterga la Ley 21.719 Datos personales y nueva Agencia
2026-09-09 Publicación del Decreto N.° 662 Modelos de prevención de infracciones
2026-09-14 Debate sobre reforma MK4 y autenticación reforzada Fraude en medios de pago
2026-09-16 Proyecto sobre manipulación digital y granjas de bots Desinformación y automatización
2026-09-23 Proyecto de reserva de datos de vehículos policiales Resguardo de información sensible
2026-09-26 Proyecto antideepfakes en trámite Contenidos generados con IA

Implicancias para cumplimiento

La señal regulatoria del mes empuja a las organizaciones a revisar inventarios de datos, bases de legitimidad, controles de acceso, trazabilidad, retención y respuesta a incidentes. El material muestra que ya no alcanza con cumplir en un solo marco, porque un mismo evento puede activar obligaciones en datos personales, ciberseguridad y fraude financiero.

En banca y servicios de pago, la convergencia entre autenticación reforzada, presunción de culpa del usuario en ciertos casos y canales de fraude asistido por IA obliga a alinear legal, fraude, tecnología y seguridad. En salud y sector público, la presión viene por continuidad operacional, protección de datos sensibles y capacidad de notificación oportuna.

Sectores más afectados en Chile

Salud, finanzas, sector público y retail concentraron la señal más delicada del mes, aunque la distribución no fue exclusiva y varios hechos tocaron más de un sector a la vez. Salud destacó por el caso del Hospital Clínico de la Universidad de Chile y por la discusión sobre ransomware con alcances catastróficos. Finanzas estuvo bajo presión por fraude, autenticación y campañas de phishing.

En el sector público, Operación Rutify mostró una extracción masiva de información desde múltiples organismos. En retail, Forus aportó el caso de incidente contenido con impacto en canales de venta. En manufactura, Fosko mostró que el ransomware también sigue golpeando continuidad productiva, no solo sistemas administrativos.

También hubo señal en telecomunicaciones y plataformas digitales por el debate sobre interceptación, inhibidores, bots y deepfakes. Ese cruce importa porque amplía el universo de exposición más allá de los sectores tradicionalmente más sensibles y lleva el foco hacia reputación, identidad y contenidos.

La lectura sectorial de riesgo es que salud y finanzas siguen siendo los ámbitos con mayor presión combinada de confidencialidad, continuidad y regulación. Pero el mes dejó claro que gobierno digital, retail y manufactura tampoco están fuera del alcance de campañas oportunistas o de actores con objetivos de extorsión.

Tendencias y señales a monitorear en Chile

Comparado con agosto, septiembre mostró menos hechos verificados en total, menos incidentes sin tipificar y menos casos con ransomware o extorsión como eje primario. Sin embargo, subieron los casos de fraude o phishing documentados, de 2 a 6, y el tono del mes quedó más cargado hacia identidad, suplantación y campañas activas de engaño.

La tendencia regulatoria también cambió de forma. En agosto ya había presión por datos y ciberseguridad, pero en septiembre esa presión se concretó en reglamentos, proyectos en trámite, alertas técnicas y nuevas discusiones sobre responsabilidad. La Ley 21.719, la Ley Marco de Ciberseguridad y la normativa de autenticación reforzada siguieron marcando agenda.

En ransomware, la foto mensual muestra una baja respecto de agosto, aunque el problema no desapareció. Al contrario, siguió apareciendo en múltiples formatos, desde casos con cifrado confirmado hasta simples menciones en leak sites. Para seguimiento operativo, eso obliga a no sobrerreaccionar a cada reclamo, pero tampoco subestimar el patrón general.

La señal más importante a monitorear en octubre es la convergencia entre fraude, identidad y automatización. El caso del Banco Central, las alertas del CSIRT Nacional, SIM swapping y el abuso de OAuth muestran que el atacante no necesita necesariamente explotar un CVE para comprometer una cuenta, vaciar un canal o deteriorar la confianza.

Recomendaciones para equipos de seguridad en Chile

Revisar los procesos de respuesta a incidentes para que un mismo evento pueda disparar notificación técnica, legal y regulatoria sin duplicidades ni huecos. La combinación de Ley Marco de Ciberseguridad, futura autoridad de datos y obligaciones sectoriales exige playbooks coordinados y tiempos claros.

Priorizar controles de identidad. El material del mes muestra abuso de OAuth, SIM swapping, suplantación de marcas y deepfakes financieros. MFA resistente al phishing, validación de cambios sensibles por canales separados y monitoreo de anomalías de autenticación deberían estar arriba de la lista.

Endurecer la superficie expuesta en plataformas colaborativas y de desarrollo, en particular GitLab, y mantener un ciclo corto de parchado para software con explotación activa o fallas críticas recientemente corregidas. Aunque no hubo CVEs críticos chilenos del mes, sí hubo exposición indirecta relevante por proveedores y herramientas usadas localmente.

Separar de forma operativa los planes para cifrado, extorsión sin cifrado y leak sites. El material de septiembre dejó claro que no todo caso atribuido a ransomware equivale a una intrusión confirmada con impacto operativo. Esa distinción mejora la priorización y evita decisiones apresuradas.

Fortalecer inventario, clasificación y retención de datos personales, especialmente en salud, finanzas, retail y sector público. La Operación Rutify y el caso del Hospital Clínico de la Universidad de Chile muestran que el valor del dato sigue siendo el centro de gravedad del riesgo.

¿Qué diferencia hay entre los casos de ransomware de septiembre y los fraudes activos?

En septiembre hubo 17 casos con ransomware o extorsión como eje primario y 6 casos de fraude o phishing documentados. Los primeros incluyeron desde cifrado confirmado, como Fosko, hasta simples menciones en leak site, mientras los segundos se concentraron en suplantación, SIM swapping, deepfakes y abuso de autenticación.

¿Qué sectores deberían priorizar acciones inmediatas después de este mes?

Salud, finanzas, sector público y retail fueron los más tensionados por los hechos del período, aunque varios incidentes tocaron más de un sector. Salud por filtración médica, finanzas por fraude y autenticación, sector público por Rutify y retail por el caso Forus son las prioridades más claras.

¿Cómo se cruza la agenda regulatoria con los incidentes operativos?

El cruce es directo: la Ley 21.719 empuja controles sobre datos personales, la Ley Marco de Ciberseguridad exige reporte e incidentes, y la CMF profundiza autenticación y responsabilidades en fraudes. Un mismo evento puede activar obligaciones distintas según el tipo de dato, sistema y sector involucrado.

¿Por qué el informe insiste en distinguir leak site, exfiltración y cifrado?

Porque no tienen el mismo impacto operativo ni el mismo peso legal. Una mención en leak site puede ser solo una reivindicación, la exfiltración sin cifrado apunta a extorsión simple y el cifrado confirmado implica interrupción o degradación de servicios. Mezclarlos distorsiona la lectura del riesgo.

¿Qué debe mirar un equipo esta semana si opera en Chile?

Debe revisar MFA resistente al phishing, procedimientos de notificación cruzada, exposición de software crítico como GitLab, y planes de respuesta a fraude con identidad comprometida. También conviene validar inventarios de datos personales, porque septiembre mostró que la presión regulatoria y la presión técnica ya están superpuestas.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para Chile en septiembre de 2026. La ventana temporal de los indicadores es la declarada al inicio, 62 hechos con fecha en septiembre de 2026, más 1 hecho sin fecha confirmada que quedó excluido de los indicadores. No se utilizó internet ni información externa.

Un indicador en 0, en especial CVEs críticos mencionados, significa que no apareció en el material analizado del período. No implica ausencia de vulnerabilidades críticas o explotación activa en la región. De hecho, el corpus sí incluye avisos relevantes fuera de Chile que sirven de contexto, pero no cambian el valor del indicador nacional.

Los hechos sin fecha confirmada pueden usarse solo como contexto cualitativo. En este caso, el material sin fecha no fue contado en los indicadores. Tampoco se incluyeron telemetrías agregadas ni intentos o bloqueos automatizados como si fueran incidentes.

Quedaron fuera del conteo las fuentes de consumo y los contenidos excluidos por criterio editorial cuando no estaban en la lista permitida, además de publicaciones de LinkedIn y otras redes sociales no habilitadas como evidencia. Donde una fuente presentó atribución incierta, el informe la trató como tal y evitó elevarla a confirmación.

Preguntas frecuentes

¿Qué cambió entre agosto y septiembre en ransomware, fraude y regulación en Chile?

Septiembre tuvo menos hechos totales que agosto, bajó el volumen de ransomware o extorsión y disminuyeron los incidentes sin tipificar, pero subieron los casos de fraude o phishing. Al mismo tiempo, la regulación ganó peso con el reglamento del Decreto 662, el proyecto de prórroga de la Ley 21.719 y nuevos proyectos sobre bots y deepfakes.

¿Qué relación hay entre el caso Rutify y el Hospital Clínico de la Universidad de Chile?

Ambos muestran el valor de los datos como objetivo central, pero responden a vectores distintos. Rutify fue una operación de extracción y comercialización masiva de datos desde múltiples organismos, mientras el hospital confirmó un ciberataque con filtración médica confidencial. Juntos explican por qué salud y sector público quedaron tan expuestos.

¿Qué deben priorizar bancos y fintech frente a lo visto este mes?

Deben reforzar autenticación resistente al phishing, revisar procesos de cambio de credenciales, monitorear SIM swapping y alinear respuesta legal y técnica ante fraude. El mes combinó deepfakes, campañas de suplantación, abuso de OAuth y ajustes regulatorios de la CMF, así que identidad y trazabilidad pasan al primer plano.

¿Por qué el informe no toma todas las menciones de leak sites como incidentes confirmados?

Porque muchas son solo reclamos de grupos de ransomware o trackers de terceros. Sin confirmación de la víctima, sin datos técnicos y sin evidencia de impacto operativo, el material debe tratarse como mención en leak site. Esa distinción evita inflar artificialmente la severidad del mes.

¿Qué señal regulatoria conviene seguir de cerca en octubre?

La entrada en vigor efectiva de la Ley 21.719 y la evolución del proyecto de prórroga, junto con la implementación del reglamento del Decreto 662. En paralelo, hay que seguir los desarrollos sobre fraude en medios de pago, reserva de datos policiales y proyectos vinculados a bots y contenidos generados por IA.

¿El 0 en CVEs críticos quiere decir que no hubo vulnerabilidades serias en la región?

No. Quiere decir que no aparecieron CVEs críticos en el material analizado para Chile en septiembre. El corpus sí incluye avisos críticos y explotación activa en otros países y productos, pero no se registraron como señal chilena del período dentro de la muestra usada para este informe.

Limitaciones del material

El alcance de este informe se restringe al material provisto para Chile y al período septiembre de 2026. Los indicadores se calculan solo con los 62 hechos fechados dentro del período, mientras que 1 hecho sin fecha confirmada quedó excluido de toda métrica. No hubo telemetría agregada disponible para convertir intentos o bloqueos en incidentes.

Un valor de 0 en un indicador, en particular en CVEs críticos mencionados, significa que no apareció en el material analizado del mes. No significa ausencia de vulnerabilidades o de explotación activa en la región. El corpus sí contiene referencias comparativas fuera de Chile, pero no se incorporan al conteo nacional.

Las fuentes excluidas por regla editorial no se usaron como evidencia, y las menciones en redes no habilitadas tampoco ingresaron al cuerpo analítico. Cuando una fuente presentó atribución incierta o metodología opaca, fue tratada como tal y no se elevó a confirmación directa.

El resultado final, por tanto, refleja lo que efectivamente quedó verificado en el conjunto documental provisto, no el universo completo de incidentes que pudieron ocurrir en Chile o en la región durante septiembre.

Fuentes