Colombia: situación de ciberseguridad, septiembre 2026
Septiembre cerró con incidentes y regulación en alza, un caso de ICETEX, presión sobre finanzas y salud, y 2 CVEs críticos mencionados.
Hallazgos clave
- Colombia pasó de un mes dominado por ransomware en agosto a uno dominado por incidentes en septiembre, con 48 hechos verificados y 15 incidentes sin tipificar.
- ICETEX, el Metro de Medellín y la Gobernación de Córdoba mostraron que la superficie de ataque institucional sigue concentrada en proveedores, cuentas digitales y servicios al ciudadano.
- El fraude digital siguió siendo la presión más estable sobre banca y pagos, con ShadowParasite como caso más claro de suplantación de instituciones financieras y robo de credenciales más biometría.
- El mes cerró con una agenda regulatoria más intensa, especialmente en protección de datos, finanzas abiertas, infraestructura crítica y validación de identidad.
- La salud mantuvo una exposición estructural alta a ransomware y disrupción operativa, aunque septiembre no cerró con una nueva gran brecha confirmada en el sector.
- La alerta de ColCERT por robo de credenciales y accesos administrativos expuestos refuerza que la autenticación y la exposición de interfaces siguen siendo puntos débiles concretos.
- La tipificación de ransomware fue incompleta en la mayoría de los casos, lo que obliga a separar con rigor cifrado, exfiltración y simples menciones en leak sites.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 55 hechos con fecha en septiembre 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en Colombia
Septiembre de 2026 dejó en Colombia una foto dominada por incidentes operativos y una agenda regulatoria mucho más activa que la del mes previo. El mes combinó una afectación en ICETEX por un incidente en un proveedor externo, acceso no autorizado a la cuenta del Metro de Medellín en X, alertas de ColCERT por robo de credenciales y una secuencia de medidas regulatorias sobre datos personales, finanzas abiertas, infraestructura crítica y fraude digital.
La lectura general del período es de riesgo alto. No porque haya crecido una sola familia de ataque, sino porque se superpusieron interrupciones de servicio, campañas de fraude más sofisticadas, presión sostenida sobre banca y salud, y señales de endurecimiento normativo. En el material analizado, los incidentes sin tipificar fueron la categoría predominante, con 15 hechos, por encima de los casos con ransomware o extorsión como eje primario, que sumaron 13.
En ransomware y extorsión, el patrón fue heterogéneo. Hubo una confirmación de impacto operativo en el caso del hospital regional de Caldas, referencias a una intrusión con exfiltración en Perimetral Oriental de Bogotá S.A.S. y varias menciones a supuestas víctimas en leak sites, pero en buena parte de los casos la fuente no precisó si hubo cifrado, exfiltración o solo una reivindicación de los actores. Esa falta de claridad limita la atribución fina, aunque no reduce la señal de presión sobre infraestructura, educación, energía y salud.
La banca siguió siendo el sector más expuesto en fraude digital. Lumu describió ShadowParasite, un panel que imitaba quince instituciones financieras colombianas y pedía códigos de seis dígitos, datos de tarjeta y, en algunos casos, biometría facial en vivo. A la vez, la Superintendencia Financiera avanzó con una hoja de ruta para finanzas abiertas, nuevas herramientas de supervisión y lineamientos que empujan a la industria hacia controles más estrictos de identidad, arquitectura y seguridad.
Panorama nacional del mes en Colombia
Colombia cerró septiembre con una superficie de riesgo amplia, sostenida por incidentes concretos, fraude digital masivo y una respuesta regulatoria que ya no se limita a alertas aisladas. El volumen verificado del mes fue de 48 hechos, con 7 sectores alcanzados al menos por un caso documentado y un cambio claro en la amenaza predominante, que pasó de ransomware en el mes anterior a incidentes en septiembre.
La severidad no proviene solo de la cantidad, sino de la calidad de los hechos. ICETEX tuvo una afectación de servicios por un incidente en un proveedor externo, el Metro de Medellín debió recuperar una cuenta comprometida, ColCERT advirtió por robo de credenciales con 27 organizaciones impactadas y el sector financiero concentró nuevas modalidades de fraude con automatización e IA. Todo eso convivió con una agenda regulatoria que tocó datos personales, infraestructura crítica, finanzas abiertas, identidad digital y notificación de incidentes.
La lectura de riesgo para Colombia es alta. El mes mostró disrupción de servicios, presión sobre identidades y canales de pago, y una institucionalidad activa pero todavía fragmentada entre sectores. El material también sugiere que la frontera entre fraude, suplantación, extorsión y acceso indebido es cada vez más difusa, lo que complica tanto la respuesta operativa como la medición precisa del impacto.
En el contexto regional, Colombia aparece dentro de una dinámica latinoamericana donde las campañas de fraude y ransomware siguen empujando a banca, salud y servicios públicos. El caso colombiano no es una excepción, pero sí destaca por la combinación de normas nuevas, alertas de credenciales, incidentes en proveedores y un sector financiero que está invirtiendo, al mismo tiempo, en expansión digital y en mayores controles.
Indicadores del período en Colombia
| Indicador | Septiembre 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período | 48 | 122 | -74 |
| Ventana temporal de los indicadores | 55 hechos con fecha en septiembre 2026, 1 de meses anteriores (marco comparativo, no volumen del mes) | Igual | N/A |
| Incidentes sin tipificar (brechas o interrupciones) | 15 | 22 | -7 |
| Casos con ransomware o extorsión como eje primario | 13 | 66 | -53 |
| Cifrado de activos confirmado | 1 | 0 | +1 |
| Exfiltración sin cifrado (extorsión simple) | 1 | 0 | +1 |
| Solo mención en leak site | 1 | 0 | +1 |
| Tipificación no determinable con el material | 10 | 0 | +10 |
| Casos de fraude o phishing documentados | 3 | 12 | -9 |
| Movimientos regulatorios documentados | 9 | 6 | +3 |
| CVEs críticos mencionados | 2 | 1 | +1 |
| Sectores con al menos un hecho documentado | 7 | 7 | sin cambios |
| Amenaza predominante del mes | Incidentes (15 de 48 hechos) | Ransomware (66 de 122 hechos) | cambio de eje |
| Hechos con confirmación directa de la fuente | 69% | N/A | N/A |
| Cifras de telemetría agregada excluidas del volumen | 7 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) | N/A | N/A |
| Base de cálculo | Hechos verificados del período: 48 | Hechos verificados del período: 122 | N/A |
Incidentes relevantes en Colombia
ICETEX y el incidente en proveedor externo
ICETEX concentró una de las afectaciones operativas más visibles del mes. La entidad informó que un incidente de seguridad en uno de sus proveedores externos interrumpió la disponibilidad de algunos servicios y procesos, activó contención y análisis forense, y obligó a mantener canales alternos de atención mientras avanzaba la recuperación. La fuente pública no identificó al proveedor ni precisó con detalle el alcance técnico del evento.
El hecho es relevante por dos motivos. Primero, porque desplaza el punto de falla hacia la cadena de suministro digital. Segundo, porque muestra una respuesta institucional coordinada con ColCERT, la SIC y otras autoridades, lo que sugiere que el caso fue tratado como un incidente material, aunque sin confirmación pública de filtración de datos. En la documentación analizada, la entidad sostuvo que los datos personales no fueron vulnerados ni expuestos.
Metro de Medellín y el acceso no autorizado a X
El Metro de Medellín confirmó un acceso no autorizado a su cuenta oficial en X, desde la cual se difundió contenido ajeno al sistema de transporte. La entidad activó sus protocolos, recuperó el control del perfil y aclaró que el evento se limitó a esa cuenta, sin comprometer otros sistemas operativos o de información.
Este episodio no entra en la categoría de incidente mayor, pero sí aporta una señal clara sobre la superficie de ataque de identidades digitales institucionales. La cuenta comprometida funcionó como canal de difusión, no como vector de interrupción de operación central. Aun así, el caso confirma que las redes sociales corporativas siguen siendo un activo sensible para entidades públicas y de infraestructura.
ColCERT y la alerta por robo de credenciales
ColCERT emitió en septiembre una alerta de riesgo alto por robo de credenciales que afectó a 27 organizaciones en el país en el marco de una campaña global de recolección de contraseñas. La alerta añadió un dato de alcance técnico importante, 2.436 accesos administrativos expuestos en pasarelas VPN y firewalls comprometidos, que ubican a Colombia entre los países con mayor exposición de interfaces administrativas en ese contexto.
Lo que deja esta señal no es una intrusión aislada, sino una superficie de acceso demasiado expuesta para un entorno donde la identidad ya es el perímetro. La combinación de credenciales robadas, interfaces administrativas abiertas y presión sobre sistemas de autenticación ayuda a explicar por qué el mes estuvo marcado por incidentes de disponibilidad y por campañas de fraude que explotan credenciales válidas.
Ministerio de Justicia y recuperación tecnológica
El Ministerio de Justicia activó un plan integral de recuperación tecnológica tras una vulneración cibernética y reportó afectaciones sobre sistemas como SICOQ y MICC, con operación parcial o fuera de servicio según el caso. El plan incluyó canales alternos para trámites, apoyo de la Fiscalía, ColCERT, el equipo DART de Microsoft y aliados del BID.
Aquí sí hay una afectación operativa con continuidad de servicio en riesgo. La fuente no confirmó públicamente que el caso fuera ransomware, pero sí mostró un evento mayor tratado como incidente institucional de alto impacto. El uso de canales alternos y la participación de actores forenses externos refuerzan la idea de una interrupción material, no de un problema menor.
Gobernación de Córdoba y la contingencia sobre rentas departamentales
La Gobernación de Córdoba reportó un ataque cibernético contra la infraestructura tecnológica que soporta sistemas de la Dirección de Rentas Departamentales, con afectación temporal de servicios y canales virtuales como el portal de pago de impuestos. La administración activó protocolos de contingencia, pero no confirmó que se tratara de ransomware.
Este hecho suma a la lectura de superficie crítica expuesta en gobiernos territoriales. No hubo atribución técnica definitiva, pero sí una interrupción directa en servicios sensibles para ciudadanos y contribuyentes. En un mes en el que los ataques a identidades, pagos y canales digitales fueron recurrentes, el caso de Córdoba encaja como una interrupción que afectó la continuidad de servicio.
Amenazas y campañas activas en Colombia
Ransomware y extorsión, con tipificación incompleta en la mayoría de los casos
El mes dejó 13 casos con ransomware o extorsión como eje primario, pero la fuente solo permitió tipificar con claridad una minoría. Hubo un caso con cifrado confirmado, uno con exfiltración sin cifrado, uno que quedó solamente en mención de leak site y diez en los que el material no permitió determinar el impacto exacto. Esa distribución obliga a leer el fenómeno con cautela y a no sobreinterpretar cada reclamación en foros o leak sites.
En el caso de Perimetral Oriental de Bogotá S.A.S., NightSpire afirmó haber ejecutado un ataque y amenazó con publicar información sensible. Otras fuentes agregaron supuestos datos exfiltrados, pero no hubo confirmación pública independiente de la empresa ni del regulador. Por eso, para el informe se mantiene la tipificación como reclamo de ransomware con impacto no determinable de forma concluyente.
El único caso de cifrado confirmado en el material analizado fue el hospital regional de Caldas, usado por varias coberturas como ejemplo de una intrusión que paralizó la operación tecnológica y obligó a restaurar sistemas desde respaldos y a usar registros manuales. Esa referencia confirma que el daño operativo y la presión extorsiva siguen muy presentes en salud, aunque septiembre haya estado más cargado hacia incidentes y fraude que hacia grandes campañas de ransomware públicas.
Fraude digital, phishing y suplantación con IA
La banca y los servicios de pago concentraron las señales más nítidas de fraude. Lumu documentó ShadowParasite, un panel de fraude que suplanta quince instituciones financieras colombianas con una sola base de código y solicita códigos de verificación de seis dígitos, datos de tarjeta y, en seis entidades, captura biométrica facial en vivo. Ese dato es especialmente relevante porque mezcla phishing, robo de credenciales y bypass de controles biométricos.
En paralelo, la cobertura local siguió insistiendo en vishing, deepfakes de voz y suplantaciones de entidades oficiales o financieras. La FM y otras fuentes repitieron recomendaciones de respuesta, mientras la Superintendencia Financiera y el Banco de la República reforzaron mensajes de prevención. La señal operativa es clara, el fraude ya no depende solo de enlaces falsos, sino de procesos de autenticación y verificación que están siendo imitados con bastante precisión.
APT y campañas persistentes contra entidades públicas
El mes también dejó trazas de campañas persistentes asociadas a actores como Blind Eagle o APT-C-36, con señuelos de notificaciones judiciales y multas de tráfico, dirigidos sobre todo a entidades públicas. Aunque esa línea aparece en material de semanas previas, en septiembre siguió funcionando como referencia de un patrón regional de phishing especializado, orientado a instalar cargadores y persistir dentro de redes institucionales.
No hubo en el período una nueva atribución de gran escala que permitiera hablar de un cambio de campaña en APT, pero sí un entorno consistente con lures legales y documentales. En Colombia, esa combinación sigue siendo eficaz porque explota hábitos operativos de usuarios en gobierno, justicia y servicios con alto flujo documental.
Vulnerabilidades críticas con impacto en Colombia
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2025-25249 | Fortinet FortiOS, FortiSwitchManager, FortiSASE | Explotación activa desde al menos julio de 2026 mediante paquetes CAPWAP hacia UDP 5246; CISA la incluyó en KEV el 09-09-2026 | ZeroHour |
| CVE-2026-87902 | WordPress 7.1.2 | Vulnerabilidad crítica corregida por actualización de seguridad publicada el 22-09-2026; el material no documenta explotación en Colombia | WordPress.org |
| CVE no precisado por la fuente | WordPress 7.1.1 | Actualización de seguridad y mantenimiento publicada el 17-09-2026; el material no indica explotación local | WordPress.org |
Regulación y cumplimiento en Colombia
Septiembre fue un mes de regulación intensa para Colombia, con proyectos, consultas, sanciones y hojas de ruta que apuntan a datos personales, identidad, infraestructura crítica y finanzas abiertas. La dirección general es clara, más trazabilidad, más obligación de reporte y más exigencia sobre controles de seguridad y tratamiento de información.
El movimiento más estructural fue el Proyecto de Ley Estatutaria 282 de 2026 Cámara sobre protección de datos personales. El texto introduce nuevas bases legales para el tratamiento, clasifica geolocalización y neurodatos como sensibles, exige evaluaciones de impacto en ciertos tratamientos, fija la designación de oficiales de protección de datos en supuestos específicos y eleva las sanciones hasta 10.000 salarios mínimos o el 5% de los ingresos operacionales del año anterior. También obliga a reportar incidentes de seguridad en 72 horas y a notificar a titulares cuando haya riesgo alto.
La consulta pública de la SIC sobre validación de identidad y tratamiento de datos personales agregó una capa práctica al mismo eje. El proceso apuntó a mecanismos de verificación de identidad, autenticación, biometría, estándares técnicos y buenas prácticas, con calendario definido para consulta, selección de participantes, sesiones de trabajo y expedición del protocolo. En paralelo, la Corte Constitucional avaló el uso de datos biométricos para pasaportes, lo que fortalece la línea de identificación robusta sin debilitar por sí sola las obligaciones de privacidad.
En finanzas, la Superintendencia Financiera movió varias fichas al mismo tiempo. Publicó proyectos de norma para el régimen de transición de finanzas abiertas, anunció una hoja de ruta supeditada a estándares de ciberseguridad, privacidad y estabilidad financiera, y sostuvo herramientas de supervisión y control contra lavado de activos. También confirmó una sanción a Coltefinanciera por fallas en SARLAFT, con multa reducida a 295,5 millones de pesos.
La otra gran línea regulatoria fue la infraestructura crítica. El Proyecto de Ley 343 de 2026 Cámara, radicado el 9 de septiembre, busca proteger infraestructura crítica y continuidad de servicios esenciales frente a acciones de grupos armados organizados, delincuencia organizada y economías ilegales. Eso dialoga directamente con los incidentes de este mes en entidades públicas y con la vulnerabilidad de servicios esenciales cuando un proveedor externo o un canal digital queda interrumpido.
Sectores más afectados en Colombia
El sector financiero fue el más visible en fraude digital y el segundo en presión técnica por detecciones agregadas, aunque esas cifras de telemetría no se cuentan como incidentes. En el material del mes, banca y servicios financieros aparecen en consultas regulatorias, sanciones, campañas de fraude, análisis de identidad digital y despliegues de finanzas abiertas. No hay un solo caso de gran brecha bancaria confirmado, pero sí una acumulación de riesgo operacional y de identidad.
Salud siguió siendo el sector más golpeado por ransomware en términos de exposición estructural. El material citado por Portafolio, HSB y otros medios vuelve sobre el hospital regional de Caldas y sobre la concentración de ataques en hospitales y clínicas. Incluso cuando septiembre no cerró con una nueva gran fuga confirmada en salud, el patrón sectorial sigue intacto, con alta dependencia de sistemas clínicos y administrativos y con muy poca tolerancia a interrupciones.
Gobierno y entidades públicas también quedaron marcados por incidentes de disponibilidad y suplantación. ICETEX, Ministerio de Justicia, Metro de Medellín y Gobernación de Córdoba muestran cuatro formas distintas de exposición, desde proveedores externos hasta perfiles de redes sociales y servicios tributarios. En conjunto, eso sugiere que el perímetro estatal no está fallando solo por tecnología, sino también por la gestión de terceros y de cuentas institucionales.
Tendencias y señales a monitorear en Colombia
La principal tendencia del mes es el desplazamiento desde ransomware masivo hacia incidentes y fraude más fragmentados, pero con mayor capacidad de afectar la operación. En el comparativo con agosto, los hechos verificados bajaron de 122 a 48, los casos de ransomware o extorsión cayeron de 66 a 13 y el fraude o phishing documentados pasaron de 12 a 3. A la vez, los movimientos regulatorios subieron de 6 a 9.
Eso no significa que el riesgo haya bajado de forma lineal. Significa que septiembre tuvo menos ruido de campañas amplificadas y más eventos concretos de interrupción, de identidad comprometida y de control regulatorio. En otras palabras, menos volumen y más foco en los puntos que sostienen la operación, como proveedores, cuentas institucionales, canales de pago y mecanismos de autenticación.
La segunda señal es el endurecimiento del ciclo normativo. Datos personales, finanzas abiertas, infraestructura crítica, identidad digital y fraude en tarjetas avanzaron al mismo tiempo. El regulador financiero no solo avanza en hojas de ruta y proyectos de circular, también refuerza educación al consumidor, supervisión con IA y criterios de seguridad para nuevos modelos. Si esa agenda se sostiene, octubre y noviembre podrían traer más definiciones que impacten a fintech, bancos y proveedores tecnológicos.
La tercera señal es que el fraude ya opera con una mezcla de automatización, ingeniería social y verificación biométrica. ShadowParasite mostró cómo un mismo panel puede emular muchas entidades y pedir credenciales, códigos y biometría facial. Ese tipo de caso empuja a revisar la fortaleza real de los procesos de enrolamiento, autenticación y recuperación de acceso, especialmente en banca digital y billeteras.
Recomendaciones para equipos de seguridad en Colombia
Priorizar la revisión de terceros y proveedores que sostienen servicios críticos. El caso ICETEX mostró que un incidente en un proveedor externo puede afectar disponibilidad sin necesidad de una intrusión directa en los sistemas propios. Conviene exigir inventario de dependencias, segmentación, controles de acceso, pruebas de continuidad y cláusulas de notificación temprana.
Reforzar la protección de cuentas institucionales y perfiles públicos. El acceso no autorizado a la cuenta del Metro de Medellín en X confirma que redes sociales y canales de comunicación también forman parte del perímetro. Las cuentas con privilegios deben usar MFA resistente a phishing, monitoreo de sesiones, recuperación controlada y revisión de permisos.
Endurecer el flujo de autenticación en banca, fintech y servicios digitales. ShadowParasite y las campañas de vishing y deepfake muestran que el fraude ya explota códigos OTP, biometría facial y validaciones de identidad. Hay que revisar fricción, lógicas de riesgo, recuperación de cuentas, alertas de cambio de dispositivo y verificación reforzada en operaciones sensibles.
Tratar la exposición de interfaces administrativas como prioridad de contención. La alerta de ColCERT sobre accesos administrativos expuestos en VPN y firewalls sugiere una superficie de ataque demasiado abierta. Lo mínimo es inventariar accesos, cerrar exposición innecesaria, rotar credenciales, aplicar listas de permitidos y auditar trazabilidad de administración remota.
Preparar respuestas regulatorias y de cumplimiento desde ya. El proyecto 282 de datos personales, la consulta de la SIC y las nuevas exigencias en finanzas abiertas anticipan reportes más cortos y controles más formales. Los equipos legales, de seguridad y privacidad deberían alinear clasificación de incidentes, registro de evidencias, plazos de notificación y responsabilidades internas.
Preguntas frecuentes
¿Cómo cambió el foco del riesgo entre agosto y septiembre en Colombia?
Cambió de ransomware a incidentes y fraude. En agosto, el mes anterior, la amenaza predominante fue ransomware con 66 de 122 hechos. En septiembre, la predominancia pasó a incidentes con 15 de 48 hechos, mientras crecieron los movimientos regulatorios de 6 a 9. Eso sugiere menos volumen, pero más presión sobre operación, identidad y cumplimiento.
¿Qué casos de septiembre obligan a mirar proveedores externos y no solo sistemas propios?
ICETEX y el Ministerio de Justicia muestran ese patrón. ICETEX reportó una afectación nacida en un proveedor externo y el Ministerio activó recuperación tecnológica tras una vulneración cibernética con apoyo de terceros y autoridades. Ambos casos refuerzan que la cadena de suministro y los servicios tercerizados son parte central del riesgo.
¿Qué relación hay entre los casos de fraude y la agenda regulatoria financiera del mes?
La relación es directa. Mientras Lumu describió ShadowParasite, un panel que imitaba quince instituciones financieras colombianas, la Superintendencia Financiera avanzó en finanzas abiertas, herramientas de supervisión e instrucciones de seguridad. El mensaje conjunto es que la expansión digital del sector financiero ahora depende tanto de innovación como de verificación de identidad y control de fraude.
¿Qué sector combinó más exposición a ransomware y a presión operativa en el mes?
Salud sigue siendo el sector con mayor fragilidad estructural. El material del período retoma el caso del hospital regional de Caldas, la concentración de ataques en hospitales y clínicas y la alta dependencia de sistemas clínicos y administrativos. Aunque septiembre tuvo más incidentes y fraude que grandes extorsiones confirmadas, salud sigue mostrando el mayor costo potencial por interrupción.
¿Qué significa que haya 2 CVEs críticos mencionados si el informe no muestra una ola de explotación local masiva?
Significa que hubo exposición técnica relevante, no necesariamente un gran brote local confirmado. El material analizado menciona CVE-2025-25249 en Fortinet con explotación activa y una vulnerabilidad crítica de WordPress corregida en septiembre. Eso no implica que ambas hayan tenido el mismo impacto en Colombia, solo que el radar técnico del mes sí registró fallos de alto riesgo.
Anexo técnico: indicadores de compromiso y TTPs
ShadowParasite
La investigación de Lumu sobre ShadowParasite identificó un panel que imitaba quince instituciones financieras colombianas con una sola base de código. El sistema pedía código de verificación de seis dígitos, datos de tarjeta y, en seis entidades, captura biométrica facial en vivo. El material también describió dominio de clones, suplantación de páginas de pago y persistencia operativa durante meses.
Campaña de robo de credenciales de ColCERT
ColCERT, según Tecnogus, reportó 27 organizaciones afectadas en una campaña global de recolección de contraseñas y 2.436 accesos administrativos expuestos en VPN y firewalls comprometidos. El dato útil para defensa es que el foco no está solo en phishing, sino en interfaces expuestas y credenciales reutilizadas. No se publicaron hashes ni dominios en el material incluido.
Explotación de CVE-2025-25249
ZeroHour reportó explotación activa de CVE-2025-25249 mediante paquetes CAPWAP hacia UDP 5246 en Fortinet FortiOS, FortiSwitchManager y FortiSASE. La fuente agregó que CISA incorporó el fallo al catálogo KEV el 09-09-2026. El material no aporta IoCs adicionales como hashes, IPs o dominios, pero sí confirma técnica y superficie de ataque.
Limitaciones del material
Este informe se elaboró exclusivamente con el material provisto para Colombia y para septiembre de 2026. La ventana temporal de los indicadores incluye 55 hechos con fecha en septiembre de 2026 y 1 hecho de meses anteriores usado solo como marco comparativo, no como volumen del mes. Los hechos sin fecha confirmada quedaron excluidos de los indicadores.
Un indicador en 0, en particular en la desagregación de CVEs, significaría solo que no se registró ese dato en el material analizado, no que no exista actividad en la región. En este mes, además, sí hubo 2 CVEs críticos mencionados, pero la utilidad analítica depende de lo que la fuente permitió confirmar, no de lo que pudo haber ocurrido fuera del corpus revisado.
También hay una distinción importante entre telemetría e incidentes. Las cifras de intentos, bloqueos, escaneos o detecciones agregadas se excluyeron del volumen de hechos porque no son intrusiones con impacto confirmado. Si se mencionan, debe leerse explícitamente como volumen de ruido o de intentos automatizados, con vendor y ventana de medición.
Quedaron fuera de la construcción del informe las redes sociales de consumo y el contenido patrocinado o de press release no aceptado como fuente primaria para tendencias, además de cualquier material no incluido en la lista de fuentes disponibles para citar. Cuando una afirmación dependió de una cobertura de terceros o de un índice de actores de amenaza, se mantuvo el matiz de confirmación directa o de atribución incierta según correspondiera.
Fuentes
- Superfinanciera recibió 469 quejas contra aseguradoras tras el terremoto: estas son las principales razonesLa FM
- 1 TB data leak from Ecopetrol, Colombia's state oil companyKalir
- Alleged sale and massive exfiltration of 1.0 TBVECERTRadar
- Del phishing a los deepfakes: cómo evolucionan las estafas contra clientes bancariosDiario del Sur
- Inversiones Bolívar — QILIN Ransomware AttackBreach House
- Congreso de la República, Proyecto de Ley EstatutariaCentro de Estudios Regulatorios
- UNISALLE-EDU.CO — CLOP Ransomware AttackBreach House
- Tras revisión conjunta, Procuraduría y Colombia Compra Eficiente revocó proceso de ciberseguridadProcuraduría General de la Nación
- Nuevos rostros, una misma amenazaLa República
- ICETEX reporta presunto hackeo que afecta sus servicios y activa protocolos de seguridadCaracol Radio
- Unmasking ShadowParasite: The Invisible Cyber Fraud ...Lumu
- Agrocampo — THEGENTLEMEN Ransomware AttackBreach House
- PROTECCIÓN DE INFRAESTRUCTURA CRÍTICA - Proyecto de Ley 343 de 2026 CámaraCámara de Representantes de Colombia
- Comunicado institucional sobre incidente de seguridad de ...ICETEX
- El Icetex reportó un incidente de seguridad en un proveedor externo y confirmó fallas en algunos servicios virtualesInfobae
- Icetex sufrió un incidente de seguridad de la información que afectó sus serviciosZona Cero
- Preocupación en los estudiantes: Icetex enfrenta fallas tras incidente de seguridad digitalPulzo
- El ICETEX cobrará solo la inflación a 170.000 deudores al día desde octubre: $51.605 millones de subsidio hasta que se agotenMás Colombia
- Icetex reporta afectación en sus servicios por incidente de seguridad: ¿fueron vulnerados los datos de los usuarios?El Heraldo
- Icetex reporta incidente de seguridad: varios de sus servicios fueron afectadosBlu Radio
- El ICETEX cobrará solo la inflación a 170.000 deudores al día: interrupción digital y subsidio de tasaMás Colombia
- Inteligencia artificial y deepfakes sexuales de menores: ¿qué tan preparada está Colombia?El Espectador
- ¿Son seguras las billeteras digitales en Colombia? Así opera el respaldo de sus ahorrosPortafolio
- The Gentlemen Ransomware Group Claims 42 New Victims in Global Extortion WaveTornews
- Senador Alfredo Deluque hizo propuesta para fortalecer la seguridad en Colombia: de esto se trataRevista Semana
- La nueva regulación de los criptoactivos revoluciona los mercados financieros internacionales y el derechoUNIR
- Abren consulta sobre protección de datos por validación de identidadOlarteMoure
- ¿Colombia piensa en regular activos digitales? Hay consumidores financieros desprotegidosBloomberg Línea
- Colombia registra 1,3 millones de ciberamenazas en 6 mesesTecnogus
- Bancos en Colombia deberán asumir fraudes con tarjetas si incumplen esta norma de seguridadNoticias RCN
- Agente de IA ejecutó un ciberataque sin intervención humanaCambio Colombia
- Superfinanciera dice que avanza en una hoja de ruta con el fin de ejecutar finanzas abiertasEl Heraldo
- Superfinanciera avanza en desarrollo de hoja de ruta para implementar finanzas abiertasLa República
- Superintendente financiero advierte que hay consumidores desprotegidos por falta de regulación de activos digitalesPortafolio
- Comunicados de prensa 2026Superintendencia Financiera de Colombia
- Resoluciones 2026Superintendencia Financiera de Colombia
- Superintendencia Financiera anuncia hoja de ruta para transformar el ecosistema fintech y los criptoactivos en ColombiaEl País
- Gaceta 1217 de 2026: Proyecto de Ley Estatutaria 282 de 2026 Cámara (Modificación parcial de la Ley 1581 de 2012 sobre protección de datos personales)Avance Jurídico (repositorio de Gacetas del Congreso de Colombia)
- ¿Cómo verificar su identidad digital en Colombia sin caer en fraudes?Noticias RCN
- Superfinanciero pide construir un sistema financiero más eficiente, competitivo y dinámicoCaracol Radio
- Latinoamérica archivos - Compliance Latam (sección Colombia, referencia a Ley 2502 de 2025 sobre deepfakes)Compliance Latam
- Ruta de acción de la SFC (publicación en X)Superintendencia Financiera de Colombia
- Colombia Fintech pide acelerar cambios en pagos y regulación criptoDiarioBitcoin
- “La prohibición no es efectiva”: experta sobre límites de regulación de redes sociales para menoresCaracol Radio
- Icetex reporta problemas en varios servicios tras incidente de seguridadVanguardia
- Se acabaron las excusas y Colombia tendrá herramientas para proteger a las mujeres en los colegios, los estrados judiciales y en internetSenado de la República de Colombia
- Estafas con voz clonada por IA: qué es un deepfake de voz y cómo proteger a su familiaEl Colombiano
- Superfinanciera habilita herramienta con IA para consultar fallos y decisionesBlu Radio
- Gabriel Santos, presidente de Colombia Fintech, sobre desafíos del sector y cronograma de finanzas abiertasLa República
- Colombia estrena nuevas reglas contra las llamadas y mensajes fraudulentos: así funcionaránEnter.co
- Filtración recicla datos de 15,7 millones de colombianos del Icfes y bancosMucho Hacker
- Regulación de ciberseguridad 2026: España, Colombia y otros paísesProactivanet
- Campaña #LaSeguridadDigitalNosUne sobre phishing y fraudes digitales, en coordinación con ColCERT y MinTICSuperintendencia Financiera de Colombia
- Revolut obtiene la licencia bancaria para operar en ColombiaEuropa Press
- El vicepresidente José Manuel Restrepo y el superintendente financiero Pablo Rivas Herazo participarán en el Latam Fintech Market 2026El Heraldo
- Resumen de entidades supuestamente afectadas en filtración de datos agregada (Banco de Bogotá, Banco Popular, ICFES) — estado NO confirmadoVECERTRadar (perfil OSINT en X)
- Colombia registra 1,3 millones de detecciones de ciberamenazas en seis mesesTechnocio
- Alerta roja digital en Colombia: la inteligencia artificial está acelerando el cibercrimenMinuto60
- Report finds care providers absorb most Colombian intrusionsMedRisk.io
- Cyberattacks Target 60% of Colombian Healthcare ProvidersBiopharma Curated
- Six in 10 Cyberattacks in Colombia Target HospitalsColombiaOne
- ¿Ciberataques?: Más de 51 millones de historias clínicas ...HSB Radio
- Biofile Finds Health Sector Draws 60% of Colombia’s CyberattacksTMCnet
- ¿Necesita Colombia una nueva Ley Fintech?Forbes Colombia
- Tras 20 años de operación, PSE logró récord de transacciones y prepara oferta en finanzas abiertasValora Analitik
- Titulares del 13 de septiembre (mención a sanción de Coltefinanciera)Pantallazos Noticias
- Seis de cada 10 ciberataques en Colombia tienen como blanco a hospitales y clínicas del paísPortafolio
- Ransomware Recovery Services MarketMordor Intelligence
- ¿Ciberataques?: Más de 51 millones de historias clínicas, en juegoHSB Noticias
- Colombia registra 1,3 millones de detecciones de ciberamenazas en seis mesesTechnocio
- Superfinanciera confirmó sanción a Coltefinanciera y fijó multa por $295,5 millonesLa República
- The Gentlemen ransomware group recordRansomware.live
- Colombia: SIC Opens Consultation on Identity Verification SystemsBaker McKenzie
- Proyecto de Circular Externa 15 - 2026Superintendencia Financiera de Colombia
- Corte Constitucional avaló el uso de datos biométricos para expedir pasaporte en ColombiaEl Colombiano
- Proyectos de normaSuperintendencia Financiera de Colombia
- Bancolombia anunció el lanzamiento del segundo tomo histórico sobre el Banco de Colombia (sección sobre sanción a Coltefinanciera)La República
- NightSpire Ransomware Attack on Perimetral Oriental de Bogotá S.A.S.Dexpose
- Victim: Perimetral Oriental de Bogotá S.A.S.Ransomware.live
- Perimetral Oriental de Bogotá S.A.S. Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Publicación sobre la posible víctima Perimetral Oriental de Bogotá S.A.S.VenariX en Español
- Ciberseguridad en infraestructura crítica: ¿están preparados los sectores estratégicos del país?Ser Colombiano
- Superfinanciera lanzó alerta por falsas tarjetas de crédito; la entidad entregó serias advertenciasSemana
- Colombia: SIC Opens Consultation on Identity Verification SystemsBaker McKenzie
- Ransomware Group emperador Hits: EASY JOB S.A.S.HookPhish
- Superfinanciera advierte suplantaciones - señales de control para empresas en ColombiaLegal Abogados
- La transformación del régimen fiduciario en Colombia: obligaciones, riesgos y desafíos de implementaciónLexLatin
- Nuevas reglas para los negocios fiduciariosNotaría 19 de Bogotá
- Noticias – orden de suspensión a Fundación FG – Administrador de Fideicomisos CivilesSuperintendencia Financiera de Colombia
- Riesgos institucionales - FNAFondo Nacional del Ahorro
- Invitación a consulta pública sobre validación de identidad y protección de datos personales (mensaje oficial en redes)Superintendencia de Industria y Comercio
- Ransomware Group thegentlemen Hits: El CarrielHookPhish
- Bitdefender Threat Debrief | September 2026Bitdefender
- Finance API Integration Controls for Audit-Ready Data FlowsSysgenPro
- TrainMe — DIREWOLF Ransomware AttackBreach House
- SFCsupervisor Alerts Public About Risky Investment PromisesCoinfomania
- Alerta por fraude agéntico en Colombia: la nueva era de la inteligencia artificial que suplanta identidades en la bancaEl Extra Medios
- La experimentación controlada fortalece la supervisión de la innovación financieraSuperintendencia Financiera de Colombia
- La IA acelera el fraude, la industria financiera debe estar unida para enfrentarloForbes Colombia
- ¿IA contra la IA? Este es el desafío que enfrenta el mundo hoySemana
- La experimentación controlada fortalece la supervisión de ...Superintendencia Financiera de Colombia
- Qué están haciendo distinto las instituciones financieras que crecen en 2026LatamFintech
- Estudio de DataCrédito Experian reveló que intento de fraude llegó a 71% de las personas en el último añoLa República / DataCrédito Experian
- El 71% de colombianos enfrentó intentos de fraude durante el último año y 46% reportó una estafa consumadaPortafolio
- IA hace que el fraude financiero sea 4,5 veces más rentableDiario del Sur
- Los fraudes y estafas con IA más recurrentes en México, Colombia, Chile, Perú y PanamáBloomberg Línea
- Estafas en Colombia: el fraude del 'llaman y cuelgan'La FM
- Transportes Montejo Data Breach in 2026BreachSense
- Banco de Bogotá advierte sobre el aumento de fraudes digitalesLa Gran Noticia
- Comisión Primera de Cámara de Representantes – Listado de proyectos, incluyendo iniciativas sobre protección de datos personales e inteligencia artificialCongreso Visible (Universidad de los Andes)
- MinJusticia activa plan de recuperación tecnológica luego de vulneración cibernética garantizando servicios esencialesMinisterio de Justicia y del Derecho de Colombia
- En apenas 72 minutos una organización puede perder sus datosiProUP
- Colombia enfrenta una nueva amenaza digital mientras crecen los casos de suplantación de identidadLa Vibrante
- Proyecto de Circular Externa 14 - 2026Superintendencia Financiera de Colombia
- Victim: Transportes Montejo S.A.S.Ransomware.live
- [Intel MX] 2026-09-01 México sin víctimas, pero el vecindario ...Ransomware.mx
- Bancolombia cumplió 20 años de tener corresponsales bancarios con una red de 28.000 puntosLa República
- Bancos invirtieron $3,6 billones en innovación digital y ciberseguridad en 2025El Universal
- Colombia enfrenta una nueva generación de fraude financieroRadar Tecnológico
- Nequi se separa de Bancolombia hoy: la entidad explica qué cambiará para los usuariosNoticias Caracol
- Informe del revisor fiscal sobre SARLAFT: revisión y controlAmezquita
- 8 claves para elegir software AML en financieras 2026Piranirisk
- Superintendencia Financiera de Colombia, Proyecto de Circular Externa 14-2026CERLATAM
- Nequi se transforma desde hoy y responde a la principal duda de sus usuarios: cuidado con los ataquesSemana
- Publicación en X sobre estándares de intercambio de información en finanzas abiertasSuperintendencia Financiera de Colombia
- Las fintech corren y la regulación intenta alcanzarlasPPU Legal
- Circular externa 008 de Superintendencia Financiera, 01-09-2026vLex Colombia
- Jornadas de atención a la ciudadaníaSuperintendencia Financiera de Colombia
- Las fintech corren y la regulación intenta alcanzarlasPPU Legal
- Gota a gota virtual: señales de alerta y cómo denunciarLucasya
- Activan plan de contingencia en la gobernación de Córdoba tras ataque cibernético a la infraestructura tecnológicaEl Heraldo
- transportesmontejo.com Listed by Krybit Ransomware GroupGalaxyWarden
- La privacidad entra en la era de la IA con una regulación que pide ser actualizadaPPU Legal
- Resiliencia y Ciberseguridad en Pasarelas de Pago para el Ecommerce en Colombia 2026Todoecommerce
- INDUMIL alerta a la ciudadanía sobre cuenta fraudulenta en TikTokINDUMIL Colombia
- Tenga en cuenta estas siete recomendaciones para la seguridad de ...Banco de la República
- Publicación en X sobre protección de cuentas y orientación confiableSuperintendencia Financiera de Colombia
- Proyecto de carta circular - Agosto 31 de 2026Superintendencia Financiera de Colombia
- Proyecto de carta circularSuperintendencia Financiera de Colombia
- Still Circling: Inside the Operator Behind the GitHub LoaderOffSeq Threat Radar
- Blind Eagle GitHub Loader (AsyncRAT/DcRat/XWorm) ...Security Arsenal
- 2000-41-7-1Comisión de Regulación de Comunicaciones (CRC)
- Cómo Prevenir Fraudes y EstafasJFK Cooperativa Financiera
- Red Team y BAE con rThreat | Starsolution ColombiaStarsolution Colombia
- Conozca las entidades ante las que puede denunciar el robo de identidadAsuntosLegales.co
- De cada 10 adultos que están bancarizados, cuatro han sufrido fraude financiero en su vidaLa República
- Los fraudes y estafas con IA más recurrentes en México, Colombia, Chile, Perú y PanamáBloomberg Línea
- Los bancos pierden hasta US$160.000 al año porque los sistemas heredados bloquean transacciones legítimas con tarjetaColombia Fintech
- Ionix Latam despliega en la región nueva plataforma para prevenir fraudes de identidadColombia Fintech
- Banca colombiana acelera su inversión digital: destina $ 3,6 billones y apuesta también por inteligencia artificialEl Tiempo
- AI Deepfake Scams Are Draining the Remittances Latino Families Send Home — Here's How to Fight BackLatin Times
- AI Deepfake Scams Are Draining the Remittances Latino Families Send Home — Here's How to Fight BackDooblia / Finnovista
- Indra Group alerta por fraude digital en la banca nacionalLa FM
- Por medio de la cual se fortalece la protección de los usuarios, se robustecen las funciones de inspección, vigilancia y control de la Superintendencia de Servicios Públicos Domiciliarios... (Proyecto de Ley Estatutaria 210/26 Senado)Congreso Visible (Universidad de los Andes)
- Cuidado con las apps de préstamos 'fáciles': estos son los riesgos que debes conocerEl Universal
- Informe de Asobancaria reveló que durante 2025 la inversión en tecnología sumó 3,6 billonesLa República
- Por medio de la cual se establecen medidas para la protección de niños, niñas y adolescentes frente a los riesgos asociados al uso de redes sociales – Niños Sin Redes (Proyecto de Ley 208/26 Cámara)Congreso Visible (Universidad de los Andes)
- Por medio de la cual se regula la comercialización, activación, registro y uso de tarjetas SIM física o virtual... (Proyecto de Ley 204/26 Senado)Congreso Visible (Universidad de los Andes)
- Cuidado con las apps de préstamos 'fáciles': estos son los riesgos que debes conocerEl Universal (Colombia)
- Circular externa 007 de Superintendencia Financiera, 26-08-2026vLex Colombia
- Indra Group plantea en Colombia una visión integrada para anticipar el fraude financiero y fortalecer la seguridad en los pagosIndra Group
- La Registraduría alertó por llamadas que suplantan a la entidad para ofrecer subsidios de Prosperidad Social: así operan los ladronesInfobae Colombia
- Instrucciones para mitigar el impacto de la situación de desastre sobre los consumidores financieros afectadosSuperintendencia Financiera de Colombia
- Boletín Minhacienda – Capítulo Superintendencia Financiera (agosto 2026)Ministerio de Hacienda y Crédito Público / Superintendencia Financiera de Colombia
- Estafas en línea en aumento en Colombia: ¿qué está cambiando?Diario del Sur
- Ciberataques golpean más fuerte a la industria energética en América LatinaBNamericas
- APT-C-36 (G0099) | Threat Actor IndexThreat Actor Index
- Colombia es el tercer país más ciberatacado de Latam, más de 3.000 amenazas semanalesEXTRA
- Colombia registró 10 billones de intentos de ciberataques y el sector empresarial el más afectadoCaracol Radio
- Colombia, tercer país más atacado de Latam: ciberataques cuestan hasta US$6 millonesAgencia Pi
- Ciberataques en Colombia superan los 4.000 intentos semanalesOccidente
- Trellix detecta 1,3 millones de ciberamenazas en ColombiaTecnogus
- Una pyme perdería $520 millones por un solo incidente de ciberseguridadLa República
- Ciberataques a empresas en Colombia: la pregunta ya no es si ocurrirán, sino cuándoEl Espectador
- Hay inversión en tecnología para frenar el fraude en Colombia, pero no es suficienteLa República
- Estos son los cinco pilares que anunció MinTic para lograr el milagro tecnológicoLa República
- Crecen los ciberataques mientras Colombia mantiene fragmentada su defensa digitalPPU Legal
- La inteligencia artificial preocupa a los colombianos, pero también la ven como aliada contra el fraude digitalSemana
- Perimetral Oriental de Bogotá S.A.S.: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Nightspire ransomware group - Discover all the information about themBreach.house
- Spo**** Schools data breach — Nightspire ransomware leak (2026)Orizon / Darkfield
- Perimetral Oriental de BogotáBreachSense
- Perimetral Oriental de Bogotá S.A.S. Ransomware Attack by Nightspire (2026)Cyber Threat Intelligence
- Transportes Montejo S.A.S. Listed by Nightspire (2026)GalaxyWarden
- Ransomware Threat Intel — Daily Briefing (Sep 11, 2026)Intel and Breaches
- Feed De Noticias De Ciberseguridad [14/09/2026]CronUp
- Education Ransomware Victims & Data BreachesBreach.house
- ICETEX está trabajando en la recuperación de sus servicios luego de un incidente en proveedor externoIFM Noticias
- Alerta ColCERT: robo de credenciales afecta a 27 empresasTecnogus
- Hackearon a la Empresa Metro de Medellín: la compañía envió un mensaje a la ciudadanía tras la afectación a su cuenta en XInfobae
- Colombia registró 10 billones de intentos de ciberataquesHSB Noticias
- Colombia's third data bill would fine firms up to 5% of revenuePPC.land
- PROYECTO DE LEY ESTATUTARIA NÚMERO 282 DE 2026 CÁMARA por la cual se modifica parcialmente la Ley 1581 de 2012vLex
- Colombia: ley de datos con multas de hasta 5% de ingresosRevenue Hub Latam
- SIC multa empresa de Epa Colombia: la cifra superaría los cien millones de pesosCambio Colombia
- Siguen las malas noticias para Epa Colombia: ahora la SIC la multa con $140 millones por incumplir con sus productosEl Tiempo
- SIC sanciona a Productos EPA Colombia por fallas en protección a compradores digitalesEl Diario
- Ransomware in Latin America: The Attack That Set Off…Simcod
- Ataques de ransomware suben 25.5% en LATAMAnimal Político
- Colombia (Country): news timeline & CVEs · ZeroHourZeroHour
- WordPress 7.1.1 – Actualización de seguridad y mantenimientoWordPress.org (es)
- WordPress 7.1.2 – Actualización de seguridadWordPress.org (es)
- WordPress 7.1.2 corrige un fallo crítico presente desde 2016PasqualePillitteri.it
- Mes: septiembre 2026CSIRT Telconet
- Multiples vulnérabilités dans WordPress - CERT-FR | CybersécuritéCERT-FR
- Version 7.1.1 – Documentation – WordPress.orgWordPress.org
- WordPress Alert | 2026-7873National Cybersecurity Authority (Saudi Arabia)
- Ecopetrol | Energía y SosTECnibilidad®Ecopetrol
