CiberLATAMbywhalemate
Informe de inteligencia

Colombia: situación de ciberseguridad, agosto 2026

Ransomware dominó agosto en Colombia: 122 hechos verificados, 66 ligados a extorsión, 12 fraudes y 6 cambios regulatorios.

1 de sept de 202618 min
Colombia: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 122 hechos con fecha en agosto 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes) · 2 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · Colombia Amenaza predominante: Ransomware (66 de 122 hechos). Cobertura: 122 hechos con fecha en agosto 2026 · 1 de meses ante… HECHOS VERIFICADOS 122 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 66 5 cifrado de activos confirmado · 2 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 22 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 12 campañas de fraude documentadas REGULACIÓN 6 normas, resoluciones o sanciones CVES ÚNICOS 1 CVE-2026-50522
Panel mensual de señal verificada — Base: 122 hechos verificados con fecha en el período para Colombia.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · Colombia Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 122. "Incidentes sin tipificar" es el residuo. Ransomware 66 Incidentes 22 Sin clasificar 14 Fraude 12 Regulacion 6 Vulnerabilidades 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 122 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · Colombia Base: 122 hechos del período · suma 169 porque 44 hechos clasifican en más de un sector. Sector público / OIV 89 Telecom 30 Otros / sin sector identi… 18 Finanzas 14 Energia 8 Tecnologia 6 Retail / consumo 2 Educacion 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Colombia agosto 2026 · Colombia 72 de 122 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 89 Telecom / conectividad 23
Infraestructura crítica en Colombia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Colombia

El hecho más concreto del mes en Colombia fue el ransomware contra el Ministerio de Justicia, confirmado desde el 2 de agosto y todavía en recuperación al cierre de agosto, con continuidad operativa degradada y canales alternos activos. Ese caso condensó el tono del período: 122 hechos verificados, 66 ligados a ransomware o extorsión, 12 fraudes o phishing, 22 incidentes sin tipificar y 6 movimientos regulatorios.

La señal dominante fue claramente ofensiva. El ransomware concentró el mayor volumen y, dentro de ese conjunto, el material permitió confirmar 5 casos con cifrado de activos, 2 con exfiltración sin cifrado, 2 solo mencionados en leak site y 57 donde la tipificación exacta no pudo determinarse. La fuente disponible también muestra que buena parte de la actividad se explicó por campañas y reportes recurrentes, no solo por un único episodio aislado.

En paralelo, el frente de fraude digital ganó peso. Hubo 12 casos documentados, con campañas de suplantación bancaria, mensajes SMS falsos, llamados engañosos y estafas apoyadas en identidades sintéticas o biometría. La presión fue visible en el sistema financiero, en servicios de pagos inmediatos y en procesos de migración o cambios operativos, donde los atacantes aprovecharon la confusión de los usuarios.

La lectura regulatoria fue intensa, aunque con menor volumen que en julio. Se documentaron 6 movimientos normativos, frente a 18 el mes anterior, con foco en alivios post desastre, respuestas a la suplantación de identidad, finanzas abiertas, protección de datos y reglas sobre IA. La combinación de incidente real, fraude masivo y ajuste normativo eleva el riesgo país a nivel alto para agosto, sobre todo por la severidad operacional del ransomware y la persistencia de campañas de engaño.

Panorama nacional del mes en Colombia

Colombia cerró agosto con una exposición alta y visible, marcada por un caso central de ransomware en el sector público, múltiples alertas de fraude y un frente regulatorio activo pero más acotado que en julio. La severidad del mes estuvo concentrada en la indisponibilidad parcial de servicios del Ministerio de Justicia, en especial el SGDEA y los trámites asociados, y en la repetición de alertas de suplantación bancaria y digital.

La amenaza predominante fue ransomware, con 66 de 122 hechos verificados del período. Eso no significa que todo el volumen haya correspondido a una sola intrusión, porque el material reúne incidentes, reseñas técnicas y referencias de seguimiento. Sí muestra una presión sostenida sobre entidades públicas, operadores de servicios digitales y organizaciones con superficie expuesta en nube, remoto o perimetral.

La señal de fraude también fue consistente. Las piezas del mes describen suplantación de bancos, falsos asistentes virtuales, mensajes de texto sobre pagos pendientes, llamadas en nombre de entidades públicas y campañas de donación engañosa tras el terremoto. El patrón no fue nuevo, pero sí más visible y más cercano a contextos de urgencia o cambio operativo, lo que aumenta la efectividad del engaño.

En términos sectoriales, el material tocó siete sectores con al menos un hecho documentado. El sector público concentró el caso más grave, mientras que banca, telecomunicaciones, servicios digitales, regulación, infraestructura crítica y salud o consumo digital aportaron señales secundarias. La composición es coherente con un país donde la superficie digital es amplia y donde un incidente en una sola entidad puede afectar continuidad, atención y trazabilidad documental.

Colombia, agosto 2026, hitos de ciberseguridadLínea temporal de los principales hitos verificados del mes en Colombia.Agosto 20262 agoCOLCERT altoransomware3 agoMinJusticiaconfirma ataque4 agoSharePointalerta crítica15 agorecuperacióninterinstitucional20 agoPQRDSFen contingencia31 ago planintegral derecuperaciónHitosconstruidossolo conhechosfechados enagosto 2026.
Colombia, agosto 2026, hitos de ciberseguridad — Hitos verificados del mes en Colombia, con foco en ransomware, fraude, regulación y vulnerabilidades críticas.

En el contexto regional, Colombia se mantuvo entre los países más visibles de América Latina por incidentes de ransomware y por la combinación de regulación acelerada, fraude bancario y disrupción de servicios. El mes dejó además una señal importante en infraestructura digital, con referencias a vulnerabilidades críticas en plataformas de hosting y a interrupciones de red que, aunque no siempre atribuibles a ciberataque, refuerzan la fragilidad operativa del entorno.

Indicadores del período en Colombia

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 122 76 +46
Ventana temporal de los indicadores 122 hechos con fecha en agosto 2026, 1 de meses anteriores, 2 sin fecha confirmada excluidos de los indicadores 76 hechos del mes anterior N/A
Incidentes sin tipificar (brechas o interrupciones) 22 18 +4
Casos con ransomware o extorsión como eje primario 66 30 +36
Cifrado de activos confirmado 5 no informado N/A
Exfiltración sin cifrado (extorsión simple) 2 no informado N/A
Solo mención en leak site 2 no informado N/A
Tipificación no determinable con el material 57 no informado N/A
Casos de fraude o phishing documentados 12 1 +11
Movimientos regulatorios documentados 6 18 -12
CVEs críticos mencionados 1 1 sin cambios
Sectores con al menos un hecho documentado 7 7 sin cambios
Amenaza predominante del mes Ransomware (66 de 122 hechos) Ransomware (30 de 76 hechos) N/A
Hechos con confirmación directa de la fuente 80% no informado N/A

Incidentes relevantes en Colombia

Ministerio de Justicia y del Derecho, ransomware con impacto operativo

El caso más importante del mes fue el ataque de ransomware contra el Ministerio de Justicia y del Derecho, ocurrido el 2 de agosto y confirmado públicamente al día siguiente, con afectación parcial de infraestructura tecnológica y de servicios digitales. El episodio siguió activo durante el mes, con recuperación gradual, continuidad por canales alternos y trazabilidad forense en curso.

El Ministerio informó que COLCERT inspeccionó el datacenter, aseguró evidencia y registros, y acompañó las labores de remediación. También indicó que no recibió alertas previas y que parte de los sistemas, incluido el SGDEA, quedó temporalmente indisponible. Las coberturas especializadas agregaron que se vieron comprometidos servicios asociados al monitoreo de drogas ilícitas y a procesos judiciales.

En términos de alcance, el material confirma cifrado de archivos y degradación operativa, pero no aporta evidencia pública concluyente sobre exfiltración. Esa distinción importa: el incidente no quedó en una mera reivindicación de leak site, sino en una disrupción real de servicios, con recuperación todavía en marcha a fin de mes.

Ministerio de Justicia, continuidad, recuperación y respuesta interinstitucional

Durante agosto, el Ministerio mantuvo comunicación pública y desplegó medidas de contingencia. Habilitó atención presencial, correo alterno y línea telefónica, y luego pidió reenvío de PQRDSF radicadas en la Ventanilla Única Virtual para reconstruir expedientes afectados por la caída del SGDEA.

La respuesta se amplió con una mesa de trabajo que incluyó a Fiscalía, COLCERT, el equipo DART de Microsoft y aliados del BID. A fin de mes, el Ministerio informó un plan integral de recuperación tecnológica para fortalecer su infraestructura y garantizar la prestación de servicios esenciales.

La secuencia muestra una recuperación escalonada, pero también una fragilidad de base en procesos documentales y de atención ciudadana. El impacto del incidente no se limitó a la indisponibilidad inmediata, sino que alteró trazabilidad, gestión de solicitudes y tiempos de respuesta.

CRC, riesgo para usuarios de internet fijo por controversia entre TV Azteca y ATP

La Comisión de Regulación de Comunicaciones advirtió el 22 de agosto sobre un riesgo de interrupción para cerca de 57.000 usuarios de internet fijo asociados a 245 pequeños ISP en 261 municipios, por una controversia contractual entre TV Azteca y ATP. La entidad aclaró que no había confirmación de corte efectivo al momento del aviso.

Este hecho no fue un incidente de ciberseguridad en sentido estricto, pero sí una señal de fragilidad de continuidad en infraestructura de conectividad. Para Colombia, el punto relevante es que la dependencia de proveedores de menor escala puede amplificar los efectos de disputas contractuales o fallas técnicas sobre usuarios finales.

Movistar, falla masiva de internet, televisión y telefonía móvil

El 13 de agosto usuarios de Movistar reportaron fallas masivas en servicios fijos y móviles en varias ciudades del país. La empresa explicó que la causa fueron daños en su red de fibra óptica en distintos puntos y afectaciones previas por el sismo.

El caso quedó fuera de la tipificación de ciberincidente porque el material no lo atribuye a un ataque. Aun así, forma parte de las interrupciones que el mercado digital colombiano absorbió en agosto y ayuda a contextualizar por qué continuidad y resiliencia estuvieron en el centro de la agenda operativa.

Alerta por vulnerabilidad crítica en Microsoft SharePoint Server

COLCERT emitió la alerta AL-20260804-108 sobre una vulnerabilidad crítica en Microsoft SharePoint Server, mientras que coberturas técnicas internacionales identificaron el fallo como CVE-2026-50522 y reportaron explotación en servidores expuestos a Internet. El material disponible para Colombia no incluye versiones afectadas ni guía completa de remediación.

La relevancia para el país es doble. Primero, porque SharePoint forma parte del perímetro habitual de organismos públicos y empresas con despliegues on-premises. Segundo, porque la aparición de una vulnerabilidad crítica explotada activamente coincidió con el período de alta tensión operativa del Ministerio de Justicia.

Amenazas y campañas activas en Colombia

Ransomware en Colombia: cifrado confirmado, exfiltración parcial y múltiples menciones sin tipificar

El mes estuvo dominado por ransomware, pero el material no permite tratar toda la señal como un solo tipo de impacto. Hubo 5 casos con cifrado de activos confirmado, 2 con exfiltración sin cifrado, 2 que solo aparecieron en leak site y 57 donde la tipificación no pudo establecerse con precisión.

El Ministerio de Justicia encaja en el primer grupo. Allí hubo cifrado de archivos, degradación de servicios y respuesta de contención, aunque sin prueba pública de robo de datos. En paralelo, el caso de PIO PIO atribuido a Majinahanashi aparece como exfiltración con amenaza de filtración, y el registro de AuditTeam sobre una entidad financiera permanece en el nivel de mención en leak site.

La conclusión operativa es más útil que la etiqueta general: en Colombia, el ransomware de agosto combinó impacto operativo real con varios niveles de presión extorsiva, y el material disponible no autoriza a sumar todo como si fuera una misma cosa. La atribución, además, siguió abierta en varios casos.

Fraude y phishing en Colombia: suplantación bancaria, mensajes falsos y llamados engañosos

El fraude digital ganó densidad y visibilidad, con 12 hechos documentados en agosto. Las modalidades incluyeron mensajes de "pago pendiente" o "transferencia pendiente", falsos asistentes de seguridad bancaria, correos con citaciones judiciales o multas, llamadas de supuestos funcionarios del banco y campañas de donación falsas posteriores al terremoto.

Los casos más claros se concentraron en banca y pagos. Bogotá emitió alertas sobre suplantación de Bre-B, la Alcaldía advirtió sobre asistentes virtuales falsos y El Colombiano documentó estafas bancarias mediante supuestas cuentas de seguridad y créditos tramitados con pagos anticipados. También hubo alertas por falsos subsidios de la Registraduría y por donaciones fraudulentas.

La lectura que deja el mes es sencilla: los atacantes explotaron momentos de urgencia, migraciones de clientes, cambios de proceso y canales de atención confusos. Eso hace que el fraude no dependa solo de volumen, sino de oportunidad y contexto.

Campañas y explotación técnica en Colombia: la señal de APT o intrusión persistente quedó acotada

Además del ransomware y el fraude, el mes dejó una señal técnica en vulnerabilidades y campañas de intrusión, aunque sin un cuerpo robusto de hechos que permita hablar de una APT focalizada en Colombia. La alerta de SharePoint y los reportes sobre cPanel/WHM mostraron una superficie de riesgo relevante para hosting, SaaS e infraestructura compartida.

También apareció la campaña StrikeShark, identificada por Kaspersky y citada en material regional, que incluyó a Colombia entre los países afectados. Sin embargo, el material disponible no aporta una víctima local verificada en este período ni suficiente detalle para convertirla en una campaña colombiana plenamente caracterizada.

Vulnerabilidades críticas con impacto en Colombia

CVE Software Explotación Fuente
CVE-2026-50522 Microsoft SharePoint Server Explotación activa reportada en servidores on-premises expuestos a Internet Mallory.ai
CVE-2026-65643 cPanel y WHM Escalamiento de privilegios confirmado, con riesgo crítico para hosting y data centers Threadlinqs Intelligence, CSIRT Telconet
CVE-2026-70355 Microsoft SharePoint Server Vulnerabilidad corregida en Patch Tuesday de agosto, mencionada en boletines regionales CSIRT Telconet
CVE-2026-68820 Windows afd.sys Explotación activa en campañas de espionaje, con impacto potencial en endpoints Windows Microsoft, Greenbone, SC World

La tabla reúne los identificadores críticos mencionados en el material del mes, pero solo uno de ellos aparece ligado de forma directa a una alerta colombiana formal, la de SharePoint. Los demás sirven como contexto técnico de exposición regional y de endurecimiento de parches, no como incidentes locales confirmados.

Regulación y cumplimiento en Colombia

Colombia cerró agosto con un frente regulatorio activo, aunque más concentrado que en julio. Hubo seis movimientos documentados, frente a dieciocho del mes anterior, con prioridad en alivios para consumidores financieros, identidad digital, IA, datos personales y ordenamiento de finanzas abiertas.

Eje regulatorio Hecho documentado Alcance práctico
Protección al consumidor financiero Circular Externa 007 de 2026 y Carta Circular 54 de 2026 de la Superintendencia Financiera Alivios post desastre, quejas exprés, transparencia en canales y plazos de refinanciación
Identidad digital Ley Estatutaria 2573 de 2026 Obligaciones escalonadas para entidades financieras, comerciales y de telecomunicaciones
Protección de datos Circular 001 de 2025 de la SIC y fecha límite RNBD del 25 de agosto Reglas reforzadas de consentimiento, biometría y reporte de novedades
IA Proyecto de ley 025 de 2026 y debates legislativos conexos Evaluaciones de riesgo, supervisión humana y gobernanza de sistemas de IA
Finanzas abiertas Decreto 368 de 2026 y proyecto de carta circular del 31 de agosto Hito para estándares comunes obligatorios y cronograma técnico

La Superintendencia Financiera fue la entidad más visible del mes. Reforzó la atención a consumidores afectados por el desastre, publicó la Circular Externa 007 con límites de plazo para refinanciación y sostuvo el esquema de "Quejas exprés". Esa intervención no es ciberseguridad pura, pero sí forma parte del entorno de resiliencia financiera digital.

En datos personales, la SIC mantuvo el foco en el RNBD y en el tratamiento de biométricos. La orden de cierre sobre World Foundation y Tools for Humanity, junto con alertas sobre iris y suplantación, mostró que la discusión regulatoria ya no gira solo alrededor del consentimiento, sino de la eliminación efectiva de datos sensibles y de la prueba técnica de cumplimiento.

En IA, el mes dejó un sistema normativo en construcción, con proyectos de ley, críticas a la factibilidad regulatoria y discusión sobre vigilancia algorítmica, biometría y decisiones automatizadas. No es un frente cerrado, pero sí un vector de cumplimiento que empieza a cruzarse con fraude, identidad y auditoría de modelos.

Colombia, agosto 2026, cambio regulatorio frente a julioGráfico de barras comparando movimientos regulatorios documentados en julio y agosto de 2026.Movimientos regulatoriosJulio 2026Agosto 2026186Comparativo basado en datos reales del informe previo
Colombia, agosto 2026, cambio regulatorio frente a julio — Comparación simple de volumen regulatorio verificado entre julio y agosto de 2026.

Sectores más afectados en Colombia

El sector público fue el principal receptor de impacto en agosto, con el Ministerio de Justicia como incidente central y con señales adicionales en seguridad pública, continuidad de servicios y gestión documental. La afectación no solo fue técnica, también administrativa: hubo reenvío de solicitudes, canales alternos y reconstrucción de antecedentes.

Banca y servicios financieros aparecieron como el segundo gran foco, no por un gran incidente de intrusión, sino por la intensidad del fraude. Las alertas sobre suplantación bancaria, Bre-B, falsos asistentes y migraciones de clientes muestran una superficie de riesgo muy explotada, en la que la ingeniería social sigue siendo más rentable que la explotación técnica compleja.

Telecomunicaciones e infraestructura digital aportaron dos tipos de señal. Una fue de continuidad, con la falla masiva de Movistar y la advertencia de la CRC sobre posibles interrupciones para ISP pequeños. La otra fue técnica, con la alerta de BGP y la vulnerabilidad crítica en cPanel/WHM, que afectan el corazón de la conectividad y del alojamiento.

También hubo presencia regulatoria y de protección de datos, especialmente en entidades vigiladas, fintech y tratamientos biométricos. La combinación de sectores no es accidental: el mes mostró que el riesgo colombiano cruza documentos, identidad, pagos, conectividad y servicios de gobierno con bastante menos separación de la que suele asumirse.

Tendencias y señales a monitorear en Colombia

La tendencia más clara frente al mes anterior es el salto del ransomware y del fraude. Ransomware pasó de 30 hechos en julio a 66 en agosto, mientras que fraude y phishing crecieron de 1 a 12. En cambio, los movimientos regulatorios bajaron de 18 a 6, lo que sugiere que el mes estuvo más dominado por incidentes y campañas que por producción normativa.

Indicador Julio 2026 Agosto 2026 Lectura
Hechos verificados 76 122 Aumentó la presión informativa y operativa
Incidentes sin tipificar 18 22 Subió el ruido de eventos no concluyentes
Ransomware o extorsión 30 66 Fue el eje dominante y se intensificó
Fraude o phishing 1 12 Se disparó la señal de engaño y suplantación
Movimientos regulatorios 18 6 Hubo menos actividad normativa que en julio
CVEs críticos 1 1 Sin cambio en volumen, pero con riesgo activo
Sectores con hechos 7 7 La amplitud sectorial se mantuvo

La comparación también muestra que el país no cambió de mapa de riesgo, sino de intensidad. Los mismos sectores siguieron presentes, pero el sector público fue más golpeado y el sistema financiero más asediado por fraude. Al mismo tiempo, la presencia de una sola CVE crítica mencionada no reduce el riesgo técnico, porque el material de agosto sí mostró explotación activa en infraestructura ampliamente desplegada.

Otra señal a monitorear es la coexistencia de recuperación y exposición. MinJusticia siguió restaurando servicios, pero al mismo tiempo persistieron alertas sobre identidad, datos biométricos, finanzas abiertas y explotación de plataformas. Eso obliga a mirar la resiliencia como un problema de proceso, no solo de perímetro.

Finalmente, agosto dejó una advertencia sobre dependencia de terceros. El caso del Ministerio de Justicia involucró al equipo DART de Microsoft y al BID en la recuperación, mientras que en telecomunicaciones y hosting aparecieron riesgos sobre proveedores pequeños, infraestructura compartida y paneles de control expuestos. Ese es el tipo de superficie que más crece cuando la digitalización se acelera sin igualar la madurez operativa.

Recomendaciones para equipos de seguridad en Colombia

Primero, revisar la exposición de servicios remotos y la higiene de cuentas privilegiadas. El mes mostró que el ransomware sigue entrando por credenciales, accesos expuestos y plataformas de administración remota. MFA resistente a phishing, cierre de RDP innecesario y segmentación real no son opcionales.

Segundo, reforzar los controles sobre correo, SMS, llamadas y mensajería. Las campañas de fraude explotaron suplantación bancaria, mensajes de pago pendiente, falsos asistentes y citaciones judiciales. Conviene elevar filtros, detectar dominios parecidos, activar validaciones fuera de banda y entrenar a los usuarios con ejemplos locales, no genéricos.

Tercero, proteger datos sensibles y biométricos con foco en trazabilidad. El caso del iris en Cartagena, la discusión sobre la SIC y las obligaciones de identidad digital apuntan a que el problema no termina en recolectar datos, sino en probar por qué se recolectaron, quién accedió, cuándo se eliminaron y cómo se responde ante una reclamación.

Cuarto, preparar continuidad específica para sistemas documentales y trámites ciudadanos. MinJusticia mostró que un SGDEA caído puede obligar a reconstruir expedientes, reabrir flujos manuales y sostener atención por canales alternos. Los planes de negocio deberían contemplar ese tipo de degradación, no solo la caída total del sitio.

Quinto, priorizar parcheo sobre paneles de hosting, SharePoint y componentes de borde. Las alertas sobre CVE-2026-50522 y CVE-2026-65643 confirman que una vulnerabilidad bien ubicada puede convertirse en una puerta de entrada crítica. Si un servicio público o un proveedor tercerizado depende de esos productos, la ventana de exposición debe tratarse como urgente.

Preguntas frecuentes

¿Qué explica que agosto haya tenido más ransomware y menos regulación en Colombia?

Agosto estuvo dominado por un caso fuerte de ransomware en el Ministerio de Justicia y por varias campañas y reportes asociados, mientras que la producción normativa bajó respecto de julio. La comparación entre ambas secciones muestra más presión operativa y menos actividad regulatoria, aunque con continuidad en identidad digital, datos y finanzas abiertas.

¿Qué diferencia hay entre los casos de ransomware confirmados y las menciones en leak site?

En agosto hubo 5 casos con cifrado confirmado, 2 con exfiltración sin cifrado y 2 solo mencionados en leak site. Esa distinción importa porque un leak site no prueba por sí solo impacto operativo ni exfiltración verificable. La sección de amenazas y la de incidentes separan esos niveles para no mezclar extorsión con disrupción real.

¿Cómo se relacionan el caso del Ministerio de Justicia y la alerta de SharePoint en Colombia?

Se relacionan por superficie técnica y por momento. El Ministerio de Justicia sufrió un ransomware con servicios degradados, mientras que COLCERT emitió una alerta sobre SharePoint Server y el material internacional señaló explotación activa de una falla crítica. La tabla de vulnerabilidades y la de incidentes muestran que ambos temas coincidieron en el mismo mes.

¿Qué sectores deben mirar con más cuidado los equipos de seguridad en Colombia?

El sector público, por el impacto directo del ransomware en MinJusticia, y el sector financiero, por la escalada del fraude bancario y la suplantación de Bre-B. También deben prestar atención telecomunicaciones, hosting y servicios digitales, porque el mes dejó señales sobre continuidad, BGP, paneles de control y proveedores expuestos.

¿Qué controles concretos quedaron más urgentes después de agosto?

MFA resistente a phishing, cierre de accesos remotos innecesarios, parches rápidos en SharePoint y cPanel/WHM, monitoreo de suplantación bancaria en SMS y llamadas, y planes de continuidad para SGDEA y otros sistemas documentales. Esas prioridades se desprenden de las secciones de incidentes, amenazas, vulnerabilidades y recomendaciones.

¿El indicador de un solo CVE crítico significa que no hubo otras vulnerabilidades graves en la región?

No. Significa que en el material analizado para Colombia, durante agosto, solo se registró un CVE crítico dentro del alcance del informe. La sección de limitaciones aclara que un valor bajo o cero en un indicador no equivale a ausencia regional de riesgo, sino a falta de registros verificados en este corpus.

Limitaciones del material

El informe se construyó exclusivamente con los hechos provistos para Colombia en agosto de 2026, más un hecho de meses anteriores usado solo como marco comparativo. La ventana temporal de los indicadores fue la declarada al inicio, con 122 hechos fechados en agosto, 1 de meses anteriores usado solo para comparación y 2 sin fecha confirmada excluidos de los conteos.

Un indicador en 0 o sin desglose, en particular en CVEs, no significa ausencia de vulnerabilidades o explotación en la región. Significa que ese dato no quedó registrado en el material analizado para este período. Lo mismo aplica a categorías donde el material no permitió confirmar si hubo cifrado, exfiltración o solo mención en leak site.

La lectura no incluyó telemetría agregada como volumen de intentos bloqueados, porque el material no aportó cifras de ese tipo. Tampoco se usaron como respaldo tendencias basadas solo en contenido patrocinado, comunicados comerciales o publicaciones de consumo sin corroboración primaria.

Quedaron fuera de los indicadores los hechos sin fecha confirmada y cualquier material no incluido en la lista de fuentes disponibles para citar. Las referencias a redes sociales, cuando aparecieron en el archivo, se usaron solo si el hecho también estaba respaldado por una fuente permitida y verificable dentro del corpus.

Fuentes