Colombia: situación de ciberseguridad, julio 2026
Julio cerró con Ecopetrol, ransomware y nuevas reglas para menores, mientras la presión sobre fraude y sector público siguió alta.
Hallazgos clave
- Ecopetrol dominó la agenda de julio con exfiltración de datos, intento de ransomware bloqueado y posterior presión extorsiva atribuida a The Gentlemen.
- Ransomware fue la amenaza predominante del mes, pero la mayor parte de los casos no mostró el mismo impacto técnico, por lo que la extorsión por datos ganó peso relativo.
- El Decreto 0769 de 2026 elevó de forma clara la carga de cumplimiento para plataformas digitales, escuelas y familias, con foco en menores de edad y reporte a MinTIC.
- La SIC sostuvo una postura dura sobre tratamiento de datos sensibles al cerrar definitivamente la operación de Worldcoin en Colombia.
- La superficie de ataque más repetida siguió siendo el acceso remoto expuesto, credenciales débiles y abuso de herramientas legítimas, especialmente en campañas de ransomware.
- El fraude financiero siguió activo como presión estructural, con especial impacto en suplantación de identidad, cuentas mula y detección contextual en bancos y fintechs.
- El sector público y el empresarial compartieron el mes más por la presión sobre datos y contratación que por una sola ola técnica de intrusión.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 82 hechos con fecha en julio 2026 · 5 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en Colombia
Julio de 2026 dejó una foto muy marcada en Colombia: el caso Ecopetrol concentró buena parte de la discusión pública y terminó de ordenar la lectura del mes alrededor de ransomware, exfiltración y extorsión. El incidente, atribuido luego por distintas coberturas al grupo The Gentlemen, expuso datos vinculados con unas 3.300 cuentas de usuario en entornos de almacenamiento en la nube de 15 compañías del grupo. La compañía sostuvo desde el inicio que el cifrado fue bloqueado por sus controles, por lo que el impacto visible quedó en la extracción y posterior divulgación de información, más que en una interrupción operativa sostenida.
El mes también mostró otro rasgo claro: la amenaza de ransomware no llegó sola, sino acompañada por tácticas de acceso inicial más banales que efectivas, como servicios expuestos a internet, RDP mal protegido, credenciales filtradas o configuraciones débiles. En la cobertura técnica sobre los incidentes de Colombia y la región, esa superficie de exposición aparece como un factor repetido, junto con el abuso de herramientas legítimas, impresoras corporativas para imprimir notas de rescate y cifrado nativo de Windows mediante BitLocker. Eso ayuda a explicar por qué el mes cerró con 30 hechos vinculados a ransomware o extorsión como eje primario.
En paralelo, el frente regulatorio tuvo un peso poco habitual. El Gobierno expidió el Decreto 0769 de 2026, que reglamenta la Ley 2489 de 2025 y fija obligaciones concretas para plataformas digitales, instituciones educativas y familias respecto de menores de edad. El texto exige privacidad por defecto, verificación de edad proporcional al riesgo, reportes semestrales al MinTIC, canales reforzados de denuncia e incluso la remisión inmediata a la Fiscalía cuando se detecten casos de explotación sexual infantil. A eso se sumó la sanción definitiva de la SIC contra World Foundation y Tools for Humanity, más iniciativas legislativas sobre el uso de redes sociales por menores.
En el sector financiero, el tono del mes fue distinto pero igual de intenso. La narrativa se movió entre fraude por suplantación, medidas de respuesta de bancos y entidades, y el uso creciente de señales contextuales e inteligencia artificial para reducir intentos de toma de control de cuentas. No hubo un caso único que concentrara toda la atención, pero sí un contexto sostenido de presión operativa y de adaptación defensiva. La lectura general para Colombia es de riesgo alto, no por la cantidad de hechos aislados, sino por la combinación de incidentes con impacto en reputación, exposición de datos, campañas de extorsión y un ritmo regulatorio que obliga a ajustar controles con rapidez.
Panorama nacional del mes en Colombia
La tendencia dominante en Colombia durante julio fue ransomware, con 30 de los 76 hechos verificados del período. No todos esos hechos describen el mismo tipo de impacto, y esa distinción importa. Hubo 8 casos con cifrado de activos confirmado, 5 de exfiltración sin cifrado y 17 en los que el material no permite determinar con claridad si hubo cifrado o solo extorsión. Esa dispersión sugiere un ecosistema donde la extorsión se volvió una práctica más frecuente que el bloqueo puro de sistemas, y donde la publicación de datos o la amenaza de hacerlo pesa tanto como la interrupción técnica.
El caso Ecopetrol es el mejor ejemplo de esa transición. La organización confirmó acceso no autorizado, descarga de datos y un intento de ransomware bloqueado. Después aparecieron relatos sobre publicación de información, atribución a The Gentlemen y reportes de coordinación con Fiscalía y MinTIC para retirar archivos filtrados. El incidente no se tradujo, al menos según la propia compañía, en una caída operativa crítica ni en un daño financiero inmediato, pero sí dejó una señal de exposición reputacional y de gobernanza de datos muy visible.
La otra cara del mes fue normativa. Colombia avanzó con un decreto que toca de lleno la arquitectura de servicios digitales para menores, y eso altera la agenda de cumplimiento de plataformas, escuelas, familias y entidades públicas. A la vez, la SIC mantuvo una línea dura sobre el tratamiento de datos sensibles con el cierre definitivo de Worldcoin en el país. El resultado es un entorno donde los reguladores aparecen más activos, pero la carga de implementación recae en organizaciones que además están bajo presión por fraude, intrusión y extorsión.
La lectura cualitativa del riesgo para Colombia en julio es alta. No porque el país haya mostrado un único colapso sistémico, sino por la acumulación de hechos con impacto real en varias capas: datos personales, continuidad operativa, reputación de compañías estratégicas, cumplimiento regulatorio y fraude financiero. En un contexto regional donde Colombia se mantiene entre los países más atacados, el mes reforzó una idea incómoda para los equipos de seguridad: la defensa ya no se juega solo en prevenir intrusiones, sino en contener el valor de lo que se extrae, lo que se publica y lo que termina en disputa regulatoria o judicial.
El contexto latinoamericano ayuda a entender esa presión. En los reportes citados durante el mes, Brasil y México siguieron por encima de Colombia en volumen regional, pero el país se mantuvo entre los más observados por los atacantes y por los proveedores de inteligencia. Eso quedó visible en el interés que generó Ecopetrol, en la mención recurrente a grupos de ransomware activos en la región y en la atención prestada a infraestructuras expuestas, tanto empresariales como estatales.
Indicadores del período en Colombia
| Indicador | Valor | Base / ventana |
|---|---|---|
| Hechos verificados del período | 76 | Base de todos los indicadores. Solo hechos fechados dentro de julio 2026 |
| Ventana temporal de los indicadores | 82 hechos con fecha en julio 2026, 5 de meses anteriores, 1 sin fecha confirmada | Marco del archivo, no volumen del mes |
| Incidentes sin tipificar (brechas o interrupciones) | 18 | Dentro de julio 2026 |
| Casos con ransomware o extorsión como eje primario | 30 | Dentro de julio 2026 |
| Cifrado de activos confirmado | 8 | Desglose de ransomware por tipo de impacto |
| Exfiltración sin cifrado (extorsión simple) | 5 | Desglose de ransomware por tipo de impacto |
| Tipificación no determinable con el material | 17 | Desglose de ransomware por tipo de impacto |
| Casos de fraude o phishing documentados | 1 | Dentro de julio 2026 |
| Movimientos regulatorios documentados | 18 | Dentro de julio 2026 |
| CVEs críticos mencionados | 1 | Dentro de julio 2026 |
| Sectores con al menos un hecho documentado | 7 | Dentro de julio 2026 |
| Amenaza predominante del mes | Ransomware (30 de 76 hechos) | Dentro de julio 2026 |
| Hechos con confirmación directa de la fuente | 66% | Base: hechos verificados del período |
| Cifras de telemetría agregada excluidas del volumen | 6 | Intentos o bloqueos agregados, no incidentes con impacto confirmado |
Incidentes relevantes en Colombia
Ecopetrol, exfiltración y extorsión con atribución a The Gentlemen
El caso más visible del mes fue el de Ecopetrol. El 17 de julio, la compañía informó un acceso no autorizado a recursos digitales que afectó entornos de almacenamiento en la nube de unas 15 empresas del grupo y permitió la descarga de datos asociados a aproximadamente 3.300 cuentas de usuario. La propia empresa indicó que el intento de ransomware fue bloqueado por controles internos y que no había identificado, al menos en ese momento, interrupciones críticas ni impacto financiero directo.
La cobertura posterior fue llevando el caso desde la exfiltración hacia la extorsión. Distintas fuentes reportaron demandas económicas, amenazas de publicación y la aparición de archivos filtrados en sitios vinculados con The Gentlemen. Ecopetrol activó protocolos de retiro de información de internet y coordinó con Fiscalía y MinTIC. La Fiscalía, al cierre del mes, ya había abierto investigación. El punto operativo más importante no fue el cifrado, que no prosperó, sino el ciclo completo de extracción, presión extorsiva y exposición pública.
Secretaría de Movilidad de Bogotá, filtración de datos y riesgo de phishing
El incidente de la Secretaría de Movilidad de Bogotá siguió siendo relevante en julio por sus efectos secundarios. El material periodístico describe una filtración desde una base de datos histórica administrada por un proveedor externo, con preservación de evidencias, revisión de trazabilidad y seguimiento técnico del vector de intrusión. La entidad sostuvo que no había un consolidado definitivo de datos afectados y rechazó afirmaciones sobre manipulación de comparendos o fotodetección.
La consecuencia práctica que más aparece en la cobertura es el aumento del riesgo de phishing y estafas dirigidas a conductores, apoyadas en datos exfiltrados. No se trató solo de una filtración en abstracto, sino de una filtración con valor operacional para campañas personalizadas sobre licencias, comparendos, vehículos y cobros. Ese tipo de reutilización de datos es el que transforma una brecha administrativa en una plataforma de fraude posterior.
DIAN, incidente en agendamiento y denuncia penal
La DIAN informó que en su incidente de 2026 hubo acceso no autorizado al sistema virtual de agendamiento de citas operado por un proveedor externo, con exposición de datos personales de usuarios, pero sin compromiso de información tributaria o aduanera, contraseñas ni credenciales. La entidad deshabilitó el servicio afectado, activó protocolos de gestión de incidentes y reforzó la protección de los sistemas implicados.
El valor de este caso en julio no estuvo en el volumen, sino en la respuesta institucional. La entidad confirmó que denunció ante la Fiscalía por hechos que podrían configurar extorsión y otras conductas penales, y que también reportaría el caso a la SIC como autoridad de protección de datos. Es una señal útil para lectura de riesgo: los incidentes en entornos de servicio al ciudadano ya no se tratan solo como fallas técnicas, sino como eventos con una ruta jurídica y regulatoria asociada.
Gobierno y contratación pública de ciberseguridad
También hubo fricción en torno a la contratación pública de servicios de ciberseguridad. La Procuraduría pidió explicaciones por presuntas inconsistencias en un contrato de Colombia Compra Eficiente para implementar herramientas de ciberseguridad en entidades públicas. Luego, la propia agencia suspendió por 30 días el proceso de selección para proveedores, atendiendo observaciones de la Procuraduría y miles de comentarios de interesados.
No es un incidente técnico, pero sí un hecho de alto valor para el mes porque toca la forma en que el Estado compra capacidades de defensa. En un período dominado por exfiltración, extorsión y fraude, una suspensión de contratación no cambia por sí sola el riesgo, aunque sí impacta tiempos de despliegue y la percepción de gobernanza sobre el gasto en ciberseguridad.
Amenazas y campañas activas en Colombia
Ransomware y extorsión con cifrado confirmado
La campaña más clara del mes con cifrado confirmado fue la atribuida a XEntry Team en el análisis de Kaspersky y coberturas derivadas. El material describe el uso de BitLocker, impresoras corporativas para dejar notas de rescate y acceso inicial a través de servicios remotos expuestos. En Colombia se señaló al menos un caso con cifrado de sistemas y uso de mecanismos legítimos de la red para expandir el impacto. La campaña no dependió de un malware de cifrado tradicional, sino del abuso de funciones nativas y de configuraciones débiles.
El otro caso de cifrado confirmado en el período fue el incidente de Ecopetrol, aunque allí el cifrado no llegó a concretarse por la contención temprana. Por eso el caso entra más limpiamente en exfiltración con extorsión que en cifrado exitoso. Aun así, la técnica de doble presión, extracción previa y amenaza de publicación quedó bien documentada y fue la que dominó la conversación pública.
Ransomware y extorsión con exfiltración sin cifrado
Ecopetrol vuelve a aparecer acá porque el material verificable del mes muestra un ataque que extrajo datos, intentó cifrar y fue bloqueado. La exfiltración de unas 3.300 cuentas y la filtración posterior de información de 15 empresas del grupo dejan el caso del lado de la extorsión por datos, no del secuestro de sistemas. Esa diferencia es esencial para los equipos de respuesta: la prioridad no termina cuando se frena el cifrado, porque la segunda fase del incidente puede seguir viva en foros, leak sites y publicaciones coordinadas.
Ransomware y extorsión, tipificación no determinable
En el material del mes también aparecen casos donde la fuente no precisa si hubo cifrado, exfiltración o solo reivindicación en leak site. Eso ocurrió con varias menciones a grupos como Deadlock o The Gentlemen en sitios de seguimiento y recopilación de incidentes. Son señales útiles para inteligencia, pero no alcanzan por sí mismas para tratarlas como incidentes con impacto confirmado. En el cuerpo del informe se las toma como indicios de presión extorsiva, no como equivalentes a una intrusión probada.
Fraude y phishing
El único caso claramente documentado en julio dentro de este eje fue el aumento del riesgo de phishing contra conductores de Bogotá a partir de la filtración de datos de movilidad. No se trata de una campaña aislada de phishing masivo, sino de una derivación concreta de un incidente previo. El patrón es clásico, pero efectivo: datos personales y operativos robados, segmentación de las víctimas y mensajes creíbles sobre trámites o sanciones.
La cobertura financiera también mostró una presión fuerte por fraude de identidad, aunque el material del período se concentra más en prevención y respuesta que en un caso único. Bancos y fintechs aparecen obligados a afinar motores de detección, apoyarse en señales contextuales y responder a un aumento de intentos de suplantación y toma de control de cuentas. Eso no se traduce en una sola campaña, pero sí en una clase de amenaza persistente.
APT y redes de retransmisión operativa
En el frente de amenazas avanzadas, la señal más sólida vino de ColCERT con la alerta sobre la red de retransmisión operativa CHARLIE/ORB3. El material atribuye su uso a APT5 y APT15, con infraestructura que funciona como canal encubierto para operaciones tácticas y con recomendaciones concretas de segmentación, MFA resistente a phishing y controles de acceso. Se trata de un hallazgo relevante para telecomunicaciones, más cercano a infraestructura de soporte para espionaje o persistencia que a un incidente con impacto masivo inmediato.
Vulnerabilidades críticas con impacto en Colombia
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2024-55591 | Fortinet FortiGate y FortiProxy | Bypass de autenticación explotado por el grupo The Gentlemen, con uso combinado de credenciales válidas, fuerza bruta contra VPN SSL y RDP | ColCERT, citado en IntelFusions y Scrutex |
La única CVE crítica mencionada en el material analizado fue CVE-2024-55591. El hecho de que el indicador mensual marque 1 no significa que no haya otras vulnerabilidades críticas en la región, sino que en el material de julio solo apareció esa referencia concreta y verificable.
Regulación y cumplimiento en Colombia
Decreto 0769 de 2026, protección de menores y obligaciones técnicas
El decreto firmado en julio por el Gobierno nacional es, por volumen de menciones y por densidad normativa, la pieza regulatoria más importante del mes. Reglamenta la Ley 2489 de 2025 y establece obligaciones de privacidad por defecto, verificación de edad proporcional al riesgo, reportes semestrales al MinTIC, controles parentales, canales de denuncia y coordinación interinstitucional. También prohíbe expresamente medidas que impliquen censura previa, monitoreo masivo de comunicaciones privadas o debilitamiento del cifrado de extremo a extremo.
La lectura para cumplimiento no es menor. El decreto no se limita a fijar principios generales, sino que empuja a plataformas, escuelas y familias a adoptar controles específicos. Además, exige que se reporte con una cadencia de seis meses y que se integren mecanismos para derivar casos graves a Fiscalía e ICBF. En términos prácticos, eso obliga a documentar procesos, actualizar Términos y Condiciones, revisar flujos de edad y ajustar el tratamiento de datos de menores.
SIC, Worldcoin y tratamiento de datos sensibles
La SIC dejó en firme el cierre definitivo de la operación de tratamiento de datos sensibles de World Foundation y Tools for Humanity en Colombia, y ordenó la supresión de todos los datos recolectados en el país, incluidos códigos de iris. Esa decisión mantiene una línea de enforcement estricta sobre biometría y tratamiento de datos sensibles. Para cualquier organización que trabaje con verificación de identidad, biometría o perfiles de alto riesgo, el mensaje es claro: el uso de datos sensibles sin soporte suficiente de legalidad, proporcionalidad y control puede terminar en cierre total de la operación.
Suplantación de identidad y carga dinámica de la prueba
La Ley 2573 de 2026 y su cobertura asociada también marcan un cambio de enfoque. Cuando una persona alega suplantación en créditos u otras obligaciones, la entidad debe suspender cobros, entregar soportes y demostrar qué mecanismos usó para verificar la identidad. En la práctica, esto redistribuye carga probatoria y obliga a bancos, comercios y operadores a sostener mejor sus decisiones de alta y autenticación.
Contratación pública de ciberseguridad
La revisión del proceso de Colombia Compra Eficiente dejó al descubierto la sensibilidad política y técnica de la contratación de ciberseguridad para entidades del Estado. La Procuraduría intervino, la agencia suspendió el proceso y se abrieron dudas sobre la secuencia, los pliegos y la gobernanza del acuerdo marco. Más allá de la discusión contractual, el episodio muestra que la compra de defensa digital ya es un asunto de escrutinio público comparable al de una gran obra o una compra estratégica.
Sectores más afectados en Colombia
El sector empresarial fue el más presionado por volumen y por valor de los casos. Ecopetrol dominó la atención, pero no fue un hecho aislado. La exposición de datos, la extorsión y las filtraciones también aparecen en infraestructura tecnológica, proveedores de servicios y empresas con alto grado de digitalización. El patrón es consistente: allí donde hay almacenamiento en nube, servicios remotos o proveedores externos con privilegios amplios, aumenta la superficie de ataque.
El sector público también tuvo un mes movido. La DIAN, la Secretaría de Movilidad de Bogotá y Colombia Compra Eficiente aportaron señales distintas, pero todas muestran la misma tensión entre servicio al ciudadano, exposición de datos y capacidad de respuesta. En algunos casos hubo exfiltración, en otros dudas sobre contratación, y en otros una necesidad visible de coordinación con autoridades penales o de protección de datos.
En financiero, la presión fue más difusa pero muy presente. Hubo foco en fraude, suplantación, cuentas mula y técnicas de acceso más sofisticadas apoyadas en IA. Ese escenario obliga a las entidades a mejorar detección contextual, revisar procesos de onboarding y mantener capacidad de reacción rápida frente a reclamos de identidad falsa o suplantación.
También hubo un componente regulatorio que tocó al sector telecomunicaciones y a plataformas digitales, sobre todo por las obligaciones derivadas del Decreto 0769. Aunque no se trata de un sector más expuesto por incidentes en julio, sí es uno de los que más tendrá que invertir en cumplimiento durante el segundo semestre.
Tendencias y señales a monitorear en Colombia
La comparación con el mes anterior muestra un cambio claro en la naturaleza de la señal. En el informe previo predominaban los incidentes, con 45 hechos de ese tipo. En julio, el eje pasó a ransomware, con 30 de 76 hechos. No es solo un cambio de etiqueta, sino de dinámica de amenaza. La atención se desplazó desde eventos más amplios de intrusión o filtración hacia campañas con presión extorsiva y publicación de datos.
También cayó el número de casos de fraude o phishing documentados, de 18 el mes anterior a 1 en julio. Eso no significa que el fraude haya bajado en el país, sino que el material del mes lo documentó menos en forma de casos concretos y más como contexto estructural. En paralelo, los movimientos regulatorios bajaron de 26 a 18, pero la calidad de esos cambios fue distinta: julio produjo normas y decisiones con más peso operativo, como el Decreto 0769 y la decisión de la SIC sobre Worldcoin.
La reducción de CVEs críticos mencionados, de 9 a 1, tampoco debe leerse como alivio técnico general. Simplemente, en el material analizado de julio solo apareció una vulnerabilidad crítica explícita y verificable. Eso obliga a ser cuidadosos: ausencia de mención no equivale a ausencia de explotación en el país ni en la región.
Otra señal fuerte es la consolidación de campañas de extorsión que combinan robo de datos, presión pública y canales de filtración. Ecopetrol es el caso emblemático, pero no el único contexto que empuja en esa dirección. El material sobre The Gentlemen, XEntry Team y Deadlock muestra que los atacantes siguen encontrando retorno en modelos de doble extorsión, a veces sin necesidad de desplegar malware de cifrado tradicional.
Recomendaciones para equipos de seguridad en Colombia
Las organizaciones que operan en Colombia deberían partir de una hipótesis simple: la contención del cifrado ya no alcanza si no se controla también la exfiltración y la exposición pública posterior. Eso implica endurecer el monitoreo de almacenamiento en nube, revisar permisos de terceros, auditar accesos administrativos y preparar procedimientos rápidos para retiro de información filtrada. En incidentes como Ecopetrol, el valor del dato robado persiste aun cuando el cifrado no se completa.
Conviene reforzar la superficie de acceso remoto. La evidencia del mes vuelve a mostrar RDP, servicios expuestos, herramientas RMM y credenciales débiles como piezas centrales de la cadena de ataque. La prioridad es bajar exposición directa a internet, exigir MFA resistente a phishing y revisar qué servicios de administración siguen accesibles sin segmentación real.
En entornos con BitLocker o mecanismos de cifrado nativo, las claves de recuperación deben quedar centralizadas, con alertas cuando aparezcan activaciones anómalas. La campaña atribuida a XEntry Team deja una lección muy concreta: si el atacante vive dentro de la red, el hardening de la administración es tan importante como el antimalware.
Para los equipos de fraude, el mes refuerza el valor de señales contextuales. Dispositivo, geolocalización, horario de uso, historial transaccional y comportamiento de sesión aportan más que una autenticación aislada cuando el atacante ya dispone de credenciales o usa deepfakes y suplantación. En el sector financiero, la defensa pasa por correlacionar contexto, no solo por pedir más fricción al usuario.
Las áreas legales y de cumplimiento también necesitan velocidad. El Decreto 0769, la sanción sobre Worldcoin y la Ley 2573 apuntan a una misma dirección: mayor escrutinio sobre tratamiento de datos, menores, biometría y suplantación. No es un problema solo de privacidad, sino de diseño operativo. Los equipos deberían revisar políticas de retención, flujos de consentimiento, procedimientos de denuncia y tiempos de respuesta ante incidentes con datos personales.
Finalmente, los sectores público y empresarial con alta exposición externa deberían ensayar escenarios de publicación de datos. La preparación no se limita a restaurar sistemas. Hay que saber cómo verificar filtraciones, coordinar con autoridades, responder a prensa, proteger terceros y reducir el potencial de reutilización fraudulenta de la información exfiltrada.
Limitaciones del material
Este informe cubre exclusivamente los hechos fechados dentro de julio de 2026 y usa el archivo provisto como única base de referencia. El bloque de marco comparativo contiene hechos de meses anteriores y se utilizó solo para contrastar evolución, nunca como volumen del período. El hecho sin fecha confirmada quedó excluido de los indicadores y solo pudo usarse como contexto cualitativo si se lo mencionó.
Un indicador en cero, especialmente en el caso de CVEs críticos, significa que no apareció en el material analizado del mes, no que no haya vulnerabilidades críticas explotadas en Colombia o en la región. Lo mismo aplica para fraude, incidentes sin tipificar o sectores: el valor refleja lo que el archivo documentó, no una ausencia absoluta de actividad.
La ventana temporal declarada para los indicadores incluye 82 hechos con fecha en julio 2026, 5 hechos de meses anteriores usados como marco comparativo y 1 hecho sin fecha confirmada excluido de los conteos. Los indicadores reproducidos en este informe corresponden únicamente a los hechos verificados del período, con la base que ya fue calculada en el material entregado.
Quedaron excluidos como evidencia de tendencia los contenidos patrocinados, los publirreportajes, las publicaciones en redes sociales y las referencias a LinkedIn. También se evitó usar telemetría agregada como si fueran incidentes con impacto confirmado. Las cifras de intentos, bloqueos y escaneos solo se consideran cuando el material las presenta explícitamente como volumen de actividad, no como intrusión verificada.
Fuentes
- Alerta por fraude cibernético en Bucaramanga: 866 denuncias y tres claves para proteger sus cuentasVanguardia
- Vulnerabilidades y ransomware elevan el riesgo operativo para industrias estratégicas, advierte KaseyaITware Latam / Kaseya
- Versiones falsas de Google y archivos PDF atacan gobiernos y empresas en LatinoaméricaInfobae
- Casos de ciberataques aumentan 38% en México, empresas registran escalada en diversos sectoresInfobae
- Fábricas de fraude: cuatro presiones críticas sobre bancos y fintechsIupana
- Denunciar una estafa en Colombia: banco, pruebas y FiscalíaColombia en Regla
- Entró en vigencia decreto para proteger a niños y adolescentes en entornos digitalesSeguridad (canal de noticias)
- Fraude fintech 2026: 4 presiones críticas que debes conocerEcosistemaStartup
- El 'spoofing', la modalidad de estafa digital que tiene en la cárcel al hijo de un reconocido exfutbolistaSemana
- ¡No caiga! Ojo con engaños por llamadas o con inteligencia artificial; capturaron a un futbolistaCanal de televisión colombiano (YouTube)
- Fraude con tarjetas de créditoMinisterio de Justicia y del Derecho de Colombia
- Fraude financiero: Crecen las estafas con identidades generadas con IATabulado
- El fraude con IA dominará los ciberataques en 24 meses y multiplicará las pérdidas: CEO de IncodeEl Cronista
- Congreso estudia proyecto para restringir redes sociales a menores de 16 años en Colombia: habría multas de hasta $8.500 millonesCol Mundo Radio
- Colombia busca fortalecer protección de niños en entornos digitalesPrensa Latina
- “Tenemos en riesgo la mayor parte de nuestros niños por ciberacoso”: MinTicCaracol Radio
- Errores de configuración que alimentan el ransomware: lecciones de Colombia y MéxicoCarmona.mx
- Expertos alertan sobre una creciente táctica de ransomware: hackers imprimen demandas de rescate durante ataques en América LatinaTrendTIC
- Prohibición de redes sociales para menores: Nuevo decreto y proyecto de leySin Carreta
- Radican proyecto para prohibir uso de redes sociales a menores de 16 añosEL TIEMPO
- Tecno: en Colombia, ley para prevenir violencias y delitos digitales contra niñosLa Nación (agencia)
- Gobierno nacional expidió decreto para proteger a menores de edad con respecto al uso de internetInfobae Colombia
- ¿Protege el nuevo decreto a los menores en internet? Expertos encuentran vacíosUniversidad El Bosque
- Gobierno firma decreto con medidas para proteger a niños y adolescentes en entornos digitalesYouTube / Canal de noticias colombiano
- Gobierno nacional expide decreto para fortalecer entornos digitales sanos y seguros de niñas, niños y adolescentesAlcaldía de Santiago de Cali / Gobierno nacional
- Extorsión BitLocker: el esquema XEntry con impresorasHelpRansomware
- BitLocker Extortion: The XEntry Printer Ransom SchemeHelpRansomware
- Gobierno niega irregularidades en contrato de ciberseguridad y aclara fecha de adjudicaciónInfobae Colombia
- Ecopetrol descarta afectación a sus operaciones tras ciberataqueEl Espectador
- Bancos suspenderán cobro de cuotas y eliminarán reporte en DataCrédito: ley comienza a regir tras aprobación de Corte ConstitucionalRed+ Noticias
- Colombia refuerza la protección digital infantil: claves del Decreto 0769 de 2026 y sus nuevas obligacionesPulzo
- Brazil Is Quietly Building the Research Docket for Its Next Wave of Martech EnforcementEmailExpert
- ¿Lo suplantaron y sacaron un crédito a su nombre? Esta es la nueva ley que lo protegeEl Colombiano
- Aclaran futuro del Banco de Talentos Patria Milagro: plataforma de Abelardo De La Espriella despeja duda de quienes buscan trabajoRed+ Noticias
- 102 Alerta Red de Retransmisión Operativa CHARLIEColCERT
- Nueva campaña de GodDamn ransomware combina captura de credenciales, acceso remoto y cifrado de sistemasCSIRT Asobancaria
- Suplantación de identidad: empresas deberán frenar cobros y corregir reportes mientras investigan el fraudeInfobae Colombia
- Ciberataque a conductores en Bogotá: cómo evitar exponer tus datos personales y los del vehículoInfobae
- Filtran base de datos de la Secretaría de Movilidad de Bogotá: esto se sabe sobre el incidenteEl Tiempo
- Secretaría de Movilidad de Bogotá confirmó filtración de datos tras incidente de ciberseguridadNoticias RCN
- Colombia registró 10,9 billones de intentos de ciberataques y concentra el 8% de los incidentes de América LatinaSemana
- IA y fraude financiero: por qué los datos contextuales son la nueva línea de defensaACIS
- Publicación de A3Sec - LinkedInA3Sec
- Qué hacer si no estoy conforme con un servicio financiero o existen diferencias con un banco, aseguradora o compañía de financiamientoMinisterio de Justicia y del Derecho de Colombia
- Gobierno decreta medidas de protección en entornos digitales de la niñez y juventudZona Cero
- Cambia la forma de ver redes sociales para niños en Colombia: Gobierno tomó radical decisiónPulzo
- Newsletter de Economía del Dato, Privacidad y Ciberseguridad - Julio de 2026Garrigues
- Procuraduría advierte posibles irregularidades en proceso de ciberseguridad cercano a 300000 millonesProcuraduría General de la Nación
- Noticia Diaria Latam (Colombia) - Colombia Compra Eficiente suspende temporalmente proceso mediante el cual las entidades del Estado contratarían servicios de ciberseguridadInformación de Mercados
- Comunicado de Prensa No. 034-2026DIAN
- Colombia's Ecopetrol says cyberattack stole data tied to about 3,300 accountsReuters
- Ciberataque a Ecopetrol: criminales accedieron y extrajeron información de 3.300 cuentas de la empresaInfobae
- Ciberataque a Ecopetrol: filtran información de 15 empresas del grupoEl Universal
- Un ciberataque a Ecopetrol expone información del negocio y de sus empleadosEl País
- Cyberhebdo du 24 juillet 2026 : le plus gros pétrolier de Colombie dans la tourmenteLeMagIT
- Ciberataque contra Ecopetrol: la empresa coordina con la Fiscalía y el MinTIC el retiro de archivos filtradosInfobae
- La Fiscalía investiga el ciberataque contra Ecopetrol: se habría infiltrado información sensibleInfobae
- “La información ya se encuentra en la dark web”: experto sobre ciberataque a EcopetrolCaracol Radio
- Empresas en Colombia enfrentan más de 3.000 ciberataques semanales y pérdidas millonariasInfobae
- El país recibió más de 10 billones de ciberataques en el último añoLa República
- Ep.706 - RadioCSIRT Flash info cybersécurité du dimanche 26 juillet 2026RadioCSIRT / YouTube
- Colombia warns on Gentlemen ransomware as 30 victims land in a dayIntelFusions
- ¿Quién es The Gentlemen, la ‘mafia digital’ que hackeó a Ecopetrol y le robó miles de datos?El Colombiano
- ¿Ciberataque a Ecopetrol? Publican información de 15 empresas del grupoEl Colombiano
- dian.gov.co Data Breach Exposes 731k AccountsLunarCyber
- A bizarre new malware campaign hacks your printer and forces it to print out ransomware demandsTechRadar
- Weekly Ransomware Intelligence Report, July 12, 2026Scrutex
- Gentlemen Ransomware Reference | Malware ProtectionManageEngine
- thegentlemenRansomware.live
- Cyberattack at Ecopetrol, Colombia Energy ProviderICSStrive
- Ecopetrol Listed by thegentlemen Ransomware GroupGalaxy Warden
- Ecopetrol Confirms Ransomware Intrusion With Data TheftMallory.ai
- El país recibió más de 10 billones de ciberataques en el último añoDPLNews
- Por qué se disparan los ciberataques: Colombia, entre los países más atacados de la regiónBluRadio
- Así opera The Gentlemen, el grupo de ransomware que atacó y robó datos a EcopetrolLa República
- Ciberataque a Ecopetrol: criminales accedieron y extrajeron información de 3.300 cuentas de la empresaInfobae
- Ciberataque a Ecopetrol: filtran información de 15 empresas del grupoEl Universal
- Así se orquestó el ciberataque a Ecopetrol: Fiscalía investigaCaracol Radio
- Ciberataque a Ecopetrol: activó protocolos para retirar de internet información robada; riesgos para tercerosSemana
- Gobierno congela licitación de ciberseguridad por denuncia de pacto entre empresasInfobae
- El Grupo de Respuesta a Emergencias Cibernéticas de Colombia ColCERT asumió apoyo a emergencia cibernética en EcopetrolHalcones y Palomas
- Ciberataque en Ecopetrol ColombiaPulzo
- Colombia refuerza la protección digital infantil: claves del Decreto 0769 de 2026 y sus nuevas obligacionesPulzo
- SIC dejó en firme el cierre de Worldcoin y Tools for Humanity en ColombiaEl Colombiano
- Congresistas del Centro Democrático radicaron proyecto de ley que prohíbe el acceso y uso de redes sociales a menores de 16 añosInfobae
- Ciberataque a Ecopetrol: 15 empresas del grupo afectadas y hackers están extorsionando tras robar datos de 3.300 cuentasEl Colombiano
- Así funciona The Gentlemen, el grupo de ransomware que robó los datos de EcopetrolInfobae
- Ecopetrol Breach: 3,300 Accounts Hit, Ransomware BlockedGBlock.app
- Ransomware attemptICSStrive
- Deadlock Ransomware Strikes Hardware Asesorias Software Ltda in ColombiaDexpose.io
- 136 victims for Colombia - Ransomware.liveRansomware.live
- Colombia's Ecopetrol says cyberattack stole data tied to ...Reuters
- Thegentlemen ransomware claims EcopetrolTechWalrus
- The Gentlemen ransomware lists Colombia's Ecopetrol and a US Navy command | IntelFusionsIntelFusions
- Gobierno desmiente denuncias sobre supuestos hechos ...Colombia Compra Eficiente
