CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202618 min

Colombia: situación de ciberseguridad, julio 2026

Julio cerró con Ecopetrol, ransomware y nuevas reglas para menores, mientras la presión sobre fraude y sector público siguió alta.

Colombia: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 82 hechos con fecha en julio 2026 · 5 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · Colombia Amenaza predominante: Ransomware (30 de 76 hechos). Cobertura: 82 hechos con fecha en julio 2026 · 5 de meses anterio… HECHOS VERIFICADOS 76 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 30 8 cifrado de activos confirmado · 5 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 18 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 1 campañas de fraude documentadas REGULACIÓN 18 normas, resoluciones o sanciones CVES ÚNICOS 1 CVE-2024-55591
Panel mensual de señal verificada — Base: 76 hechos verificados con fecha en el período para Colombia.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · Colombia Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 76. "Incidentes sin tipificar" es el residuo. Ransomware 30 Regulacion 18 Incidentes 18 Sin clasificar 9 Fraude 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 76 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · Colombia Base: 76 hechos del período · suma 91 porque 12 hechos clasifican en más de un sector. Sector público / OIV 32 Otros / sin sector identi… 32 Telecom 10 Finanzas 7 Tecnologia 5 Energia 3 Retail / consumo 1 Educacion 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Colombia julio 2026 · Colombia 14 de 76 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 32 Energía / utilities 3 Telecom / conectividad 10
Infraestructura crítica en Colombia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Colombia

Julio de 2026 dejó una foto muy marcada en Colombia: el caso Ecopetrol concentró buena parte de la discusión pública y terminó de ordenar la lectura del mes alrededor de ransomware, exfiltración y extorsión. El incidente, atribuido luego por distintas coberturas al grupo The Gentlemen, expuso datos vinculados con unas 3.300 cuentas de usuario en entornos de almacenamiento en la nube de 15 compañías del grupo. La compañía sostuvo desde el inicio que el cifrado fue bloqueado por sus controles, por lo que el impacto visible quedó en la extracción y posterior divulgación de información, más que en una interrupción operativa sostenida.

El mes también mostró otro rasgo claro: la amenaza de ransomware no llegó sola, sino acompañada por tácticas de acceso inicial más banales que efectivas, como servicios expuestos a internet, RDP mal protegido, credenciales filtradas o configuraciones débiles. En la cobertura técnica sobre los incidentes de Colombia y la región, esa superficie de exposición aparece como un factor repetido, junto con el abuso de herramientas legítimas, impresoras corporativas para imprimir notas de rescate y cifrado nativo de Windows mediante BitLocker. Eso ayuda a explicar por qué el mes cerró con 30 hechos vinculados a ransomware o extorsión como eje primario.

En paralelo, el frente regulatorio tuvo un peso poco habitual. El Gobierno expidió el Decreto 0769 de 2026, que reglamenta la Ley 2489 de 2025 y fija obligaciones concretas para plataformas digitales, instituciones educativas y familias respecto de menores de edad. El texto exige privacidad por defecto, verificación de edad proporcional al riesgo, reportes semestrales al MinTIC, canales reforzados de denuncia e incluso la remisión inmediata a la Fiscalía cuando se detecten casos de explotación sexual infantil. A eso se sumó la sanción definitiva de la SIC contra World Foundation y Tools for Humanity, más iniciativas legislativas sobre el uso de redes sociales por menores.

En el sector financiero, el tono del mes fue distinto pero igual de intenso. La narrativa se movió entre fraude por suplantación, medidas de respuesta de bancos y entidades, y el uso creciente de señales contextuales e inteligencia artificial para reducir intentos de toma de control de cuentas. No hubo un caso único que concentrara toda la atención, pero sí un contexto sostenido de presión operativa y de adaptación defensiva. La lectura general para Colombia es de riesgo alto, no por la cantidad de hechos aislados, sino por la combinación de incidentes con impacto en reputación, exposición de datos, campañas de extorsión y un ritmo regulatorio que obliga a ajustar controles con rapidez.

Julio 2026, ColombiaEcopetrol17 julioexfiltraciónColCERT 20 julioapoyo IRDecreto 076922 juliomenoresRansomware 22 a26 campañasEcopetrol28 a 31filtraciónFiscalía 31julioinvestiga
Colombia, julio 2026: hitos del mes — Secuencia de los hechos más visibles del período, con foco en Ecopetrol, regulación y respuesta institucional.

Panorama nacional del mes en Colombia

La tendencia dominante en Colombia durante julio fue ransomware, con 30 de los 76 hechos verificados del período. No todos esos hechos describen el mismo tipo de impacto, y esa distinción importa. Hubo 8 casos con cifrado de activos confirmado, 5 de exfiltración sin cifrado y 17 en los que el material no permite determinar con claridad si hubo cifrado o solo extorsión. Esa dispersión sugiere un ecosistema donde la extorsión se volvió una práctica más frecuente que el bloqueo puro de sistemas, y donde la publicación de datos o la amenaza de hacerlo pesa tanto como la interrupción técnica.

El caso Ecopetrol es el mejor ejemplo de esa transición. La organización confirmó acceso no autorizado, descarga de datos y un intento de ransomware bloqueado. Después aparecieron relatos sobre publicación de información, atribución a The Gentlemen y reportes de coordinación con Fiscalía y MinTIC para retirar archivos filtrados. El incidente no se tradujo, al menos según la propia compañía, en una caída operativa crítica ni en un daño financiero inmediato, pero sí dejó una señal de exposición reputacional y de gobernanza de datos muy visible.

La otra cara del mes fue normativa. Colombia avanzó con un decreto que toca de lleno la arquitectura de servicios digitales para menores, y eso altera la agenda de cumplimiento de plataformas, escuelas, familias y entidades públicas. A la vez, la SIC mantuvo una línea dura sobre el tratamiento de datos sensibles con el cierre definitivo de Worldcoin en el país. El resultado es un entorno donde los reguladores aparecen más activos, pero la carga de implementación recae en organizaciones que además están bajo presión por fraude, intrusión y extorsión.

La lectura cualitativa del riesgo para Colombia en julio es alta. No porque el país haya mostrado un único colapso sistémico, sino por la acumulación de hechos con impacto real en varias capas: datos personales, continuidad operativa, reputación de compañías estratégicas, cumplimiento regulatorio y fraude financiero. En un contexto regional donde Colombia se mantiene entre los países más atacados, el mes reforzó una idea incómoda para los equipos de seguridad: la defensa ya no se juega solo en prevenir intrusiones, sino en contener el valor de lo que se extrae, lo que se publica y lo que termina en disputa regulatoria o judicial.

El contexto latinoamericano ayuda a entender esa presión. En los reportes citados durante el mes, Brasil y México siguieron por encima de Colombia en volumen regional, pero el país se mantuvo entre los más observados por los atacantes y por los proveedores de inteligencia. Eso quedó visible en el interés que generó Ecopetrol, en la mención recurrente a grupos de ransomware activos en la región y en la atención prestada a infraestructuras expuestas, tanto empresariales como estatales.

Indicadores del período en Colombia

Indicador Valor Base / ventana
Hechos verificados del período 76 Base de todos los indicadores. Solo hechos fechados dentro de julio 2026
Ventana temporal de los indicadores 82 hechos con fecha en julio 2026, 5 de meses anteriores, 1 sin fecha confirmada Marco del archivo, no volumen del mes
Incidentes sin tipificar (brechas o interrupciones) 18 Dentro de julio 2026
Casos con ransomware o extorsión como eje primario 30 Dentro de julio 2026
Cifrado de activos confirmado 8 Desglose de ransomware por tipo de impacto
Exfiltración sin cifrado (extorsión simple) 5 Desglose de ransomware por tipo de impacto
Tipificación no determinable con el material 17 Desglose de ransomware por tipo de impacto
Casos de fraude o phishing documentados 1 Dentro de julio 2026
Movimientos regulatorios documentados 18 Dentro de julio 2026
CVEs críticos mencionados 1 Dentro de julio 2026
Sectores con al menos un hecho documentado 7 Dentro de julio 2026
Amenaza predominante del mes Ransomware (30 de 76 hechos) Dentro de julio 2026
Hechos con confirmación directa de la fuente 66% Base: hechos verificados del período
Cifras de telemetría agregada excluidas del volumen 6 Intentos o bloqueos agregados, no incidentes con impacto confirmado

Incidentes relevantes en Colombia

Ecopetrol, exfiltración y extorsión con atribución a The Gentlemen

El caso más visible del mes fue el de Ecopetrol. El 17 de julio, la compañía informó un acceso no autorizado a recursos digitales que afectó entornos de almacenamiento en la nube de unas 15 empresas del grupo y permitió la descarga de datos asociados a aproximadamente 3.300 cuentas de usuario. La propia empresa indicó que el intento de ransomware fue bloqueado por controles internos y que no había identificado, al menos en ese momento, interrupciones críticas ni impacto financiero directo.

La cobertura posterior fue llevando el caso desde la exfiltración hacia la extorsión. Distintas fuentes reportaron demandas económicas, amenazas de publicación y la aparición de archivos filtrados en sitios vinculados con The Gentlemen. Ecopetrol activó protocolos de retiro de información de internet y coordinó con Fiscalía y MinTIC. La Fiscalía, al cierre del mes, ya había abierto investigación. El punto operativo más importante no fue el cifrado, que no prosperó, sino el ciclo completo de extracción, presión extorsiva y exposición pública.

Secretaría de Movilidad de Bogotá, filtración de datos y riesgo de phishing

El incidente de la Secretaría de Movilidad de Bogotá siguió siendo relevante en julio por sus efectos secundarios. El material periodístico describe una filtración desde una base de datos histórica administrada por un proveedor externo, con preservación de evidencias, revisión de trazabilidad y seguimiento técnico del vector de intrusión. La entidad sostuvo que no había un consolidado definitivo de datos afectados y rechazó afirmaciones sobre manipulación de comparendos o fotodetección.

La consecuencia práctica que más aparece en la cobertura es el aumento del riesgo de phishing y estafas dirigidas a conductores, apoyadas en datos exfiltrados. No se trató solo de una filtración en abstracto, sino de una filtración con valor operacional para campañas personalizadas sobre licencias, comparendos, vehículos y cobros. Ese tipo de reutilización de datos es el que transforma una brecha administrativa en una plataforma de fraude posterior.

DIAN, incidente en agendamiento y denuncia penal

La DIAN informó que en su incidente de 2026 hubo acceso no autorizado al sistema virtual de agendamiento de citas operado por un proveedor externo, con exposición de datos personales de usuarios, pero sin compromiso de información tributaria o aduanera, contraseñas ni credenciales. La entidad deshabilitó el servicio afectado, activó protocolos de gestión de incidentes y reforzó la protección de los sistemas implicados.

El valor de este caso en julio no estuvo en el volumen, sino en la respuesta institucional. La entidad confirmó que denunció ante la Fiscalía por hechos que podrían configurar extorsión y otras conductas penales, y que también reportaría el caso a la SIC como autoridad de protección de datos. Es una señal útil para lectura de riesgo: los incidentes en entornos de servicio al ciudadano ya no se tratan solo como fallas técnicas, sino como eventos con una ruta jurídica y regulatoria asociada.

Gobierno y contratación pública de ciberseguridad

También hubo fricción en torno a la contratación pública de servicios de ciberseguridad. La Procuraduría pidió explicaciones por presuntas inconsistencias en un contrato de Colombia Compra Eficiente para implementar herramientas de ciberseguridad en entidades públicas. Luego, la propia agencia suspendió por 30 días el proceso de selección para proveedores, atendiendo observaciones de la Procuraduría y miles de comentarios de interesados.

No es un incidente técnico, pero sí un hecho de alto valor para el mes porque toca la forma en que el Estado compra capacidades de defensa. En un período dominado por exfiltración, extorsión y fraude, una suspensión de contratación no cambia por sí sola el riesgo, aunque sí impacta tiempos de despliegue y la percepción de gobernanza sobre el gasto en ciberseguridad.

Amenazas y campañas activas en Colombia

Ransomware y extorsión con cifrado confirmado

La campaña más clara del mes con cifrado confirmado fue la atribuida a XEntry Team en el análisis de Kaspersky y coberturas derivadas. El material describe el uso de BitLocker, impresoras corporativas para dejar notas de rescate y acceso inicial a través de servicios remotos expuestos. En Colombia se señaló al menos un caso con cifrado de sistemas y uso de mecanismos legítimos de la red para expandir el impacto. La campaña no dependió de un malware de cifrado tradicional, sino del abuso de funciones nativas y de configuraciones débiles.

El otro caso de cifrado confirmado en el período fue el incidente de Ecopetrol, aunque allí el cifrado no llegó a concretarse por la contención temprana. Por eso el caso entra más limpiamente en exfiltración con extorsión que en cifrado exitoso. Aun así, la técnica de doble presión, extracción previa y amenaza de publicación quedó bien documentada y fue la que dominó la conversación pública.

Ransomware y extorsión con exfiltración sin cifrado

Ecopetrol vuelve a aparecer acá porque el material verificable del mes muestra un ataque que extrajo datos, intentó cifrar y fue bloqueado. La exfiltración de unas 3.300 cuentas y la filtración posterior de información de 15 empresas del grupo dejan el caso del lado de la extorsión por datos, no del secuestro de sistemas. Esa diferencia es esencial para los equipos de respuesta: la prioridad no termina cuando se frena el cifrado, porque la segunda fase del incidente puede seguir viva en foros, leak sites y publicaciones coordinadas.

Ransomware y extorsión, tipificación no determinable

En el material del mes también aparecen casos donde la fuente no precisa si hubo cifrado, exfiltración o solo reivindicación en leak site. Eso ocurrió con varias menciones a grupos como Deadlock o The Gentlemen en sitios de seguimiento y recopilación de incidentes. Son señales útiles para inteligencia, pero no alcanzan por sí mismas para tratarlas como incidentes con impacto confirmado. En el cuerpo del informe se las toma como indicios de presión extorsiva, no como equivalentes a una intrusión probada.

Fraude y phishing

El único caso claramente documentado en julio dentro de este eje fue el aumento del riesgo de phishing contra conductores de Bogotá a partir de la filtración de datos de movilidad. No se trata de una campaña aislada de phishing masivo, sino de una derivación concreta de un incidente previo. El patrón es clásico, pero efectivo: datos personales y operativos robados, segmentación de las víctimas y mensajes creíbles sobre trámites o sanciones.

La cobertura financiera también mostró una presión fuerte por fraude de identidad, aunque el material del período se concentra más en prevención y respuesta que en un caso único. Bancos y fintechs aparecen obligados a afinar motores de detección, apoyarse en señales contextuales y responder a un aumento de intentos de suplantación y toma de control de cuentas. Eso no se traduce en una sola campaña, pero sí en una clase de amenaza persistente.

APT y redes de retransmisión operativa

En el frente de amenazas avanzadas, la señal más sólida vino de ColCERT con la alerta sobre la red de retransmisión operativa CHARLIE/ORB3. El material atribuye su uso a APT5 y APT15, con infraestructura que funciona como canal encubierto para operaciones tácticas y con recomendaciones concretas de segmentación, MFA resistente a phishing y controles de acceso. Se trata de un hallazgo relevante para telecomunicaciones, más cercano a infraestructura de soporte para espionaje o persistencia que a un incidente con impacto masivo inmediato.

Vulnerabilidades críticas con impacto en Colombia

CVE Software Explotación Fuente
CVE-2024-55591 Fortinet FortiGate y FortiProxy Bypass de autenticación explotado por el grupo The Gentlemen, con uso combinado de credenciales válidas, fuerza bruta contra VPN SSL y RDP ColCERT, citado en IntelFusions y Scrutex

La única CVE crítica mencionada en el material analizado fue CVE-2024-55591. El hecho de que el indicador mensual marque 1 no significa que no haya otras vulnerabilidades críticas en la región, sino que en el material de julio solo apareció esa referencia concreta y verificable.

Regulación y cumplimiento en Colombia

Decreto 0769 de 2026, protección de menores y obligaciones técnicas

El decreto firmado en julio por el Gobierno nacional es, por volumen de menciones y por densidad normativa, la pieza regulatoria más importante del mes. Reglamenta la Ley 2489 de 2025 y establece obligaciones de privacidad por defecto, verificación de edad proporcional al riesgo, reportes semestrales al MinTIC, controles parentales, canales de denuncia y coordinación interinstitucional. También prohíbe expresamente medidas que impliquen censura previa, monitoreo masivo de comunicaciones privadas o debilitamiento del cifrado de extremo a extremo.

La lectura para cumplimiento no es menor. El decreto no se limita a fijar principios generales, sino que empuja a plataformas, escuelas y familias a adoptar controles específicos. Además, exige que se reporte con una cadencia de seis meses y que se integren mecanismos para derivar casos graves a Fiscalía e ICBF. En términos prácticos, eso obliga a documentar procesos, actualizar Términos y Condiciones, revisar flujos de edad y ajustar el tratamiento de datos de menores.

SIC, Worldcoin y tratamiento de datos sensibles

La SIC dejó en firme el cierre definitivo de la operación de tratamiento de datos sensibles de World Foundation y Tools for Humanity en Colombia, y ordenó la supresión de todos los datos recolectados en el país, incluidos códigos de iris. Esa decisión mantiene una línea de enforcement estricta sobre biometría y tratamiento de datos sensibles. Para cualquier organización que trabaje con verificación de identidad, biometría o perfiles de alto riesgo, el mensaje es claro: el uso de datos sensibles sin soporte suficiente de legalidad, proporcionalidad y control puede terminar en cierre total de la operación.

Suplantación de identidad y carga dinámica de la prueba

La Ley 2573 de 2026 y su cobertura asociada también marcan un cambio de enfoque. Cuando una persona alega suplantación en créditos u otras obligaciones, la entidad debe suspender cobros, entregar soportes y demostrar qué mecanismos usó para verificar la identidad. En la práctica, esto redistribuye carga probatoria y obliga a bancos, comercios y operadores a sostener mejor sus decisiones de alta y autenticación.

Contratación pública de ciberseguridad

La revisión del proceso de Colombia Compra Eficiente dejó al descubierto la sensibilidad política y técnica de la contratación de ciberseguridad para entidades del Estado. La Procuraduría intervino, la agencia suspendió el proceso y se abrieron dudas sobre la secuencia, los pliegos y la gobernanza del acuerdo marco. Más allá de la discusión contractual, el episodio muestra que la compra de defensa digital ya es un asunto de escrutinio público comparable al de una gran obra o una compra estratégica.

Sectores más afectados en Colombia

El sector empresarial fue el más presionado por volumen y por valor de los casos. Ecopetrol dominó la atención, pero no fue un hecho aislado. La exposición de datos, la extorsión y las filtraciones también aparecen en infraestructura tecnológica, proveedores de servicios y empresas con alto grado de digitalización. El patrón es consistente: allí donde hay almacenamiento en nube, servicios remotos o proveedores externos con privilegios amplios, aumenta la superficie de ataque.

El sector público también tuvo un mes movido. La DIAN, la Secretaría de Movilidad de Bogotá y Colombia Compra Eficiente aportaron señales distintas, pero todas muestran la misma tensión entre servicio al ciudadano, exposición de datos y capacidad de respuesta. En algunos casos hubo exfiltración, en otros dudas sobre contratación, y en otros una necesidad visible de coordinación con autoridades penales o de protección de datos.

En financiero, la presión fue más difusa pero muy presente. Hubo foco en fraude, suplantación, cuentas mula y técnicas de acceso más sofisticadas apoyadas en IA. Ese escenario obliga a las entidades a mejorar detección contextual, revisar procesos de onboarding y mantener capacidad de reacción rápida frente a reclamos de identidad falsa o suplantación.

También hubo un componente regulatorio que tocó al sector telecomunicaciones y a plataformas digitales, sobre todo por las obligaciones derivadas del Decreto 0769. Aunque no se trata de un sector más expuesto por incidentes en julio, sí es uno de los que más tendrá que invertir en cumplimiento durante el segundo semestre.

Tendencias y señales a monitorear en Colombia

La comparación con el mes anterior muestra un cambio claro en la naturaleza de la señal. En el informe previo predominaban los incidentes, con 45 hechos de ese tipo. En julio, el eje pasó a ransomware, con 30 de 76 hechos. No es solo un cambio de etiqueta, sino de dinámica de amenaza. La atención se desplazó desde eventos más amplios de intrusión o filtración hacia campañas con presión extorsiva y publicación de datos.

También cayó el número de casos de fraude o phishing documentados, de 18 el mes anterior a 1 en julio. Eso no significa que el fraude haya bajado en el país, sino que el material del mes lo documentó menos en forma de casos concretos y más como contexto estructural. En paralelo, los movimientos regulatorios bajaron de 26 a 18, pero la calidad de esos cambios fue distinta: julio produjo normas y decisiones con más peso operativo, como el Decreto 0769 y la decisión de la SIC sobre Worldcoin.

La reducción de CVEs críticos mencionados, de 9 a 1, tampoco debe leerse como alivio técnico general. Simplemente, en el material analizado de julio solo apareció una vulnerabilidad crítica explícita y verificable. Eso obliga a ser cuidadosos: ausencia de mención no equivale a ausencia de explotación en el país ni en la región.

Otra señal fuerte es la consolidación de campañas de extorsión que combinan robo de datos, presión pública y canales de filtración. Ecopetrol es el caso emblemático, pero no el único contexto que empuja en esa dirección. El material sobre The Gentlemen, XEntry Team y Deadlock muestra que los atacantes siguen encontrando retorno en modelos de doble extorsión, a veces sin necesidad de desplegar malware de cifrado tradicional.

Ransomware en Colombia, julio 2026Base: 30 hechos con ransomware o extorsión como eje primarioCifrado confirmadoExfiltración sin cifradoTipificación no determinable851708162430
Colombia, julio 2026: tipificación de ransomware — Distribución del eje ransomware según el material verificado del mes.

Recomendaciones para equipos de seguridad en Colombia

Las organizaciones que operan en Colombia deberían partir de una hipótesis simple: la contención del cifrado ya no alcanza si no se controla también la exfiltración y la exposición pública posterior. Eso implica endurecer el monitoreo de almacenamiento en nube, revisar permisos de terceros, auditar accesos administrativos y preparar procedimientos rápidos para retiro de información filtrada. En incidentes como Ecopetrol, el valor del dato robado persiste aun cuando el cifrado no se completa.

Conviene reforzar la superficie de acceso remoto. La evidencia del mes vuelve a mostrar RDP, servicios expuestos, herramientas RMM y credenciales débiles como piezas centrales de la cadena de ataque. La prioridad es bajar exposición directa a internet, exigir MFA resistente a phishing y revisar qué servicios de administración siguen accesibles sin segmentación real.

En entornos con BitLocker o mecanismos de cifrado nativo, las claves de recuperación deben quedar centralizadas, con alertas cuando aparezcan activaciones anómalas. La campaña atribuida a XEntry Team deja una lección muy concreta: si el atacante vive dentro de la red, el hardening de la administración es tan importante como el antimalware.

Para los equipos de fraude, el mes refuerza el valor de señales contextuales. Dispositivo, geolocalización, horario de uso, historial transaccional y comportamiento de sesión aportan más que una autenticación aislada cuando el atacante ya dispone de credenciales o usa deepfakes y suplantación. En el sector financiero, la defensa pasa por correlacionar contexto, no solo por pedir más fricción al usuario.

Las áreas legales y de cumplimiento también necesitan velocidad. El Decreto 0769, la sanción sobre Worldcoin y la Ley 2573 apuntan a una misma dirección: mayor escrutinio sobre tratamiento de datos, menores, biometría y suplantación. No es un problema solo de privacidad, sino de diseño operativo. Los equipos deberían revisar políticas de retención, flujos de consentimiento, procedimientos de denuncia y tiempos de respuesta ante incidentes con datos personales.

Finalmente, los sectores público y empresarial con alta exposición externa deberían ensayar escenarios de publicación de datos. La preparación no se limita a restaurar sistemas. Hay que saber cómo verificar filtraciones, coordinar con autoridades, responder a prensa, proteger terceros y reducir el potencial de reutilización fraudulenta de la información exfiltrada.

Limitaciones del material

Este informe cubre exclusivamente los hechos fechados dentro de julio de 2026 y usa el archivo provisto como única base de referencia. El bloque de marco comparativo contiene hechos de meses anteriores y se utilizó solo para contrastar evolución, nunca como volumen del período. El hecho sin fecha confirmada quedó excluido de los indicadores y solo pudo usarse como contexto cualitativo si se lo mencionó.

Un indicador en cero, especialmente en el caso de CVEs críticos, significa que no apareció en el material analizado del mes, no que no haya vulnerabilidades críticas explotadas en Colombia o en la región. Lo mismo aplica para fraude, incidentes sin tipificar o sectores: el valor refleja lo que el archivo documentó, no una ausencia absoluta de actividad.

La ventana temporal declarada para los indicadores incluye 82 hechos con fecha en julio 2026, 5 hechos de meses anteriores usados como marco comparativo y 1 hecho sin fecha confirmada excluido de los conteos. Los indicadores reproducidos en este informe corresponden únicamente a los hechos verificados del período, con la base que ya fue calculada en el material entregado.

Quedaron excluidos como evidencia de tendencia los contenidos patrocinados, los publirreportajes, las publicaciones en redes sociales y las referencias a LinkedIn. También se evitó usar telemetría agregada como si fueran incidentes con impacto confirmado. Las cifras de intentos, bloqueos y escaneos solo se consideran cuando el material las presenta explícitamente como volumen de actividad, no como intrusión verificada.

Fuentes