CiberLATAMbywhalemate
Informe de inteligencia

Colombia: situación de ciberseguridad, septiembre 2026

Septiembre cerró con incidentes y regulación en alza, un caso de ICETEX, presión sobre finanzas y salud, y 2 CVEs críticos mencionados.

1 de oct de 202617 min
Colombia: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 55 hechos con fecha en septiembre 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Colombia Amenaza predominante: Incidentes (15 de 48 hechos). Cobertura: 55 hechos con fecha en septiembre 2026 · 1 de meses an… HECHOS VERIFICADOS 48 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 13 1 cifrado de activos confirmado · 1 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 15 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 3 campañas de fraude documentadas REGULACIÓN 9 normas, resoluciones o sanciones CVES ÚNICOS 2 CVE-2025-25249 / CVE-2026-87902
Panel mensual de señal verificada — Base: 48 hechos verificados con fecha en el período para Colombia.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Colombia Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 48. "Incidentes sin tipificar" es el residuo. Incidentes 15 Ransomware 13 Regulacion 9 Sin clasificar 5 Fraude 3 Vulnerabilidades 3
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 48 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Colombia Base: 48 hechos del período · suma 57 porque 7 hechos clasifican en más de un sector. Otros / sin sector identi… 24 Sector público / OIV 16 Tecnologia 6 Salud 4 Telecom 2 Retail / consumo 2 Educacion 2 Finanzas 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Colombia septiembre 2026 · Colombia 3 de 48 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 15 Infra crítica explícita 1 Telecom / conectividad 1
Infraestructura crítica en Colombia — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Colombia

Septiembre de 2026 dejó en Colombia una foto dominada por incidentes operativos y una agenda regulatoria mucho más activa que la del mes previo. El mes combinó una afectación en ICETEX por un incidente en un proveedor externo, acceso no autorizado a la cuenta del Metro de Medellín en X, alertas de ColCERT por robo de credenciales y una secuencia de medidas regulatorias sobre datos personales, finanzas abiertas, infraestructura crítica y fraude digital.

La lectura general del período es de riesgo alto. No porque haya crecido una sola familia de ataque, sino porque se superpusieron interrupciones de servicio, campañas de fraude más sofisticadas, presión sostenida sobre banca y salud, y señales de endurecimiento normativo. En el material analizado, los incidentes sin tipificar fueron la categoría predominante, con 15 hechos, por encima de los casos con ransomware o extorsión como eje primario, que sumaron 13.

En ransomware y extorsión, el patrón fue heterogéneo. Hubo una confirmación de impacto operativo en el caso del hospital regional de Caldas, referencias a una intrusión con exfiltración en Perimetral Oriental de Bogotá S.A.S. y varias menciones a supuestas víctimas en leak sites, pero en buena parte de los casos la fuente no precisó si hubo cifrado, exfiltración o solo una reivindicación de los actores. Esa falta de claridad limita la atribución fina, aunque no reduce la señal de presión sobre infraestructura, educación, energía y salud.

La banca siguió siendo el sector más expuesto en fraude digital. Lumu describió ShadowParasite, un panel que imitaba quince instituciones financieras colombianas y pedía códigos de seis dígitos, datos de tarjeta y, en algunos casos, biometría facial en vivo. A la vez, la Superintendencia Financiera avanzó con una hoja de ruta para finanzas abiertas, nuevas herramientas de supervisión y lineamientos que empujan a la industria hacia controles más estrictos de identidad, arquitectura y seguridad.

Septiembre 2026, Colombia1 sepCórdobacontingencia11 sepColCERTalerta16 sepICETEXincidente17 sepMetroX hackeo24 sepdatosy leyCierre del mes con más regulación

Colombia, septiembre 2026: hitos del mes — Cronología sintética de los hechos más relevantes del período, con foco en incidentes, fraude y regulación.

Panorama nacional del mes en Colombia

Colombia cerró septiembre con una superficie de riesgo amplia, sostenida por incidentes concretos, fraude digital masivo y una respuesta regulatoria que ya no se limita a alertas aisladas. El volumen verificado del mes fue de 48 hechos, con 7 sectores alcanzados al menos por un caso documentado y un cambio claro en la amenaza predominante, que pasó de ransomware en el mes anterior a incidentes en septiembre.

La severidad no proviene solo de la cantidad, sino de la calidad de los hechos. ICETEX tuvo una afectación de servicios por un incidente en un proveedor externo, el Metro de Medellín debió recuperar una cuenta comprometida, ColCERT advirtió por robo de credenciales con 27 organizaciones impactadas y el sector financiero concentró nuevas modalidades de fraude con automatización e IA. Todo eso convivió con una agenda regulatoria que tocó datos personales, infraestructura crítica, finanzas abiertas, identidad digital y notificación de incidentes.

La lectura de riesgo para Colombia es alta. El mes mostró disrupción de servicios, presión sobre identidades y canales de pago, y una institucionalidad activa pero todavía fragmentada entre sectores. El material también sugiere que la frontera entre fraude, suplantación, extorsión y acceso indebido es cada vez más difusa, lo que complica tanto la respuesta operativa como la medición precisa del impacto.

En el contexto regional, Colombia aparece dentro de una dinámica latinoamericana donde las campañas de fraude y ransomware siguen empujando a banca, salud y servicios públicos. El caso colombiano no es una excepción, pero sí destaca por la combinación de normas nuevas, alertas de credenciales, incidentes en proveedores y un sector financiero que está invirtiendo, al mismo tiempo, en expansión digital y en mayores controles.

Indicadores del período en Colombia

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período 48 122 -74
Ventana temporal de los indicadores 55 hechos con fecha en septiembre 2026, 1 de meses anteriores (marco comparativo, no volumen del mes) Igual N/A
Incidentes sin tipificar (brechas o interrupciones) 15 22 -7
Casos con ransomware o extorsión como eje primario 13 66 -53
Cifrado de activos confirmado 1 0 +1
Exfiltración sin cifrado (extorsión simple) 1 0 +1
Solo mención en leak site 1 0 +1
Tipificación no determinable con el material 10 0 +10
Casos de fraude o phishing documentados 3 12 -9
Movimientos regulatorios documentados 9 6 +3
CVEs críticos mencionados 2 1 +1
Sectores con al menos un hecho documentado 7 7 sin cambios
Amenaza predominante del mes Incidentes (15 de 48 hechos) Ransomware (66 de 122 hechos) cambio de eje
Hechos con confirmación directa de la fuente 69% N/A N/A
Cifras de telemetría agregada excluidas del volumen 7 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) N/A N/A
Base de cálculo Hechos verificados del período: 48 Hechos verificados del período: 122 N/A
Colombia, comparación mensualHechos verificados y principales ejes, septiembre 2026 versus mes anteriorHechosHechos previosIncidentesIncidentes previosFraudeFraude previoRegulaciónRegulación previa
Comparativa de ejes del período — Lectura comparada del tipo de señal dominante frente al mes anterior, sin mezclar telemetría con incidentes.

Incidentes relevantes en Colombia

ICETEX y el incidente en proveedor externo

ICETEX concentró una de las afectaciones operativas más visibles del mes. La entidad informó que un incidente de seguridad en uno de sus proveedores externos interrumpió la disponibilidad de algunos servicios y procesos, activó contención y análisis forense, y obligó a mantener canales alternos de atención mientras avanzaba la recuperación. La fuente pública no identificó al proveedor ni precisó con detalle el alcance técnico del evento.

El hecho es relevante por dos motivos. Primero, porque desplaza el punto de falla hacia la cadena de suministro digital. Segundo, porque muestra una respuesta institucional coordinada con ColCERT, la SIC y otras autoridades, lo que sugiere que el caso fue tratado como un incidente material, aunque sin confirmación pública de filtración de datos. En la documentación analizada, la entidad sostuvo que los datos personales no fueron vulnerados ni expuestos.

Metro de Medellín y el acceso no autorizado a X

El Metro de Medellín confirmó un acceso no autorizado a su cuenta oficial en X, desde la cual se difundió contenido ajeno al sistema de transporte. La entidad activó sus protocolos, recuperó el control del perfil y aclaró que el evento se limitó a esa cuenta, sin comprometer otros sistemas operativos o de información.

Este episodio no entra en la categoría de incidente mayor, pero sí aporta una señal clara sobre la superficie de ataque de identidades digitales institucionales. La cuenta comprometida funcionó como canal de difusión, no como vector de interrupción de operación central. Aun así, el caso confirma que las redes sociales corporativas siguen siendo un activo sensible para entidades públicas y de infraestructura.

ColCERT y la alerta por robo de credenciales

ColCERT emitió en septiembre una alerta de riesgo alto por robo de credenciales que afectó a 27 organizaciones en el país en el marco de una campaña global de recolección de contraseñas. La alerta añadió un dato de alcance técnico importante, 2.436 accesos administrativos expuestos en pasarelas VPN y firewalls comprometidos, que ubican a Colombia entre los países con mayor exposición de interfaces administrativas en ese contexto.

Lo que deja esta señal no es una intrusión aislada, sino una superficie de acceso demasiado expuesta para un entorno donde la identidad ya es el perímetro. La combinación de credenciales robadas, interfaces administrativas abiertas y presión sobre sistemas de autenticación ayuda a explicar por qué el mes estuvo marcado por incidentes de disponibilidad y por campañas de fraude que explotan credenciales válidas.

Ministerio de Justicia y recuperación tecnológica

El Ministerio de Justicia activó un plan integral de recuperación tecnológica tras una vulneración cibernética y reportó afectaciones sobre sistemas como SICOQ y MICC, con operación parcial o fuera de servicio según el caso. El plan incluyó canales alternos para trámites, apoyo de la Fiscalía, ColCERT, el equipo DART de Microsoft y aliados del BID.

Aquí sí hay una afectación operativa con continuidad de servicio en riesgo. La fuente no confirmó públicamente que el caso fuera ransomware, pero sí mostró un evento mayor tratado como incidente institucional de alto impacto. El uso de canales alternos y la participación de actores forenses externos refuerzan la idea de una interrupción material, no de un problema menor.

Gobernación de Córdoba y la contingencia sobre rentas departamentales

La Gobernación de Córdoba reportó un ataque cibernético contra la infraestructura tecnológica que soporta sistemas de la Dirección de Rentas Departamentales, con afectación temporal de servicios y canales virtuales como el portal de pago de impuestos. La administración activó protocolos de contingencia, pero no confirmó que se tratara de ransomware.

Este hecho suma a la lectura de superficie crítica expuesta en gobiernos territoriales. No hubo atribución técnica definitiva, pero sí una interrupción directa en servicios sensibles para ciudadanos y contribuyentes. En un mes en el que los ataques a identidades, pagos y canales digitales fueron recurrentes, el caso de Córdoba encaja como una interrupción que afectó la continuidad de servicio.

Amenazas y campañas activas en Colombia

Ransomware y extorsión, con tipificación incompleta en la mayoría de los casos

El mes dejó 13 casos con ransomware o extorsión como eje primario, pero la fuente solo permitió tipificar con claridad una minoría. Hubo un caso con cifrado confirmado, uno con exfiltración sin cifrado, uno que quedó solamente en mención de leak site y diez en los que el material no permitió determinar el impacto exacto. Esa distribución obliga a leer el fenómeno con cautela y a no sobreinterpretar cada reclamación en foros o leak sites.

En el caso de Perimetral Oriental de Bogotá S.A.S., NightSpire afirmó haber ejecutado un ataque y amenazó con publicar información sensible. Otras fuentes agregaron supuestos datos exfiltrados, pero no hubo confirmación pública independiente de la empresa ni del regulador. Por eso, para el informe se mantiene la tipificación como reclamo de ransomware con impacto no determinable de forma concluyente.

El único caso de cifrado confirmado en el material analizado fue el hospital regional de Caldas, usado por varias coberturas como ejemplo de una intrusión que paralizó la operación tecnológica y obligó a restaurar sistemas desde respaldos y a usar registros manuales. Esa referencia confirma que el daño operativo y la presión extorsiva siguen muy presentes en salud, aunque septiembre haya estado más cargado hacia incidentes y fraude que hacia grandes campañas de ransomware públicas.

Fraude digital, phishing y suplantación con IA

La banca y los servicios de pago concentraron las señales más nítidas de fraude. Lumu documentó ShadowParasite, un panel de fraude que suplanta quince instituciones financieras colombianas con una sola base de código y solicita códigos de verificación de seis dígitos, datos de tarjeta y, en seis entidades, captura biométrica facial en vivo. Ese dato es especialmente relevante porque mezcla phishing, robo de credenciales y bypass de controles biométricos.

En paralelo, la cobertura local siguió insistiendo en vishing, deepfakes de voz y suplantaciones de entidades oficiales o financieras. La FM y otras fuentes repitieron recomendaciones de respuesta, mientras la Superintendencia Financiera y el Banco de la República reforzaron mensajes de prevención. La señal operativa es clara, el fraude ya no depende solo de enlaces falsos, sino de procesos de autenticación y verificación que están siendo imitados con bastante precisión.

APT y campañas persistentes contra entidades públicas

El mes también dejó trazas de campañas persistentes asociadas a actores como Blind Eagle o APT-C-36, con señuelos de notificaciones judiciales y multas de tráfico, dirigidos sobre todo a entidades públicas. Aunque esa línea aparece en material de semanas previas, en septiembre siguió funcionando como referencia de un patrón regional de phishing especializado, orientado a instalar cargadores y persistir dentro de redes institucionales.

No hubo en el período una nueva atribución de gran escala que permitiera hablar de un cambio de campaña en APT, pero sí un entorno consistente con lures legales y documentales. En Colombia, esa combinación sigue siendo eficaz porque explota hábitos operativos de usuarios en gobierno, justicia y servicios con alto flujo documental.

Vulnerabilidades críticas con impacto en Colombia

CVE Software Explotación Fuente
CVE-2025-25249 Fortinet FortiOS, FortiSwitchManager, FortiSASE Explotación activa desde al menos julio de 2026 mediante paquetes CAPWAP hacia UDP 5246; CISA la incluyó en KEV el 09-09-2026 ZeroHour
CVE-2026-87902 WordPress 7.1.2 Vulnerabilidad crítica corregida por actualización de seguridad publicada el 22-09-2026; el material no documenta explotación en Colombia WordPress.org
CVE no precisado por la fuente WordPress 7.1.1 Actualización de seguridad y mantenimiento publicada el 17-09-2026; el material no indica explotación local WordPress.org

Regulación y cumplimiento en Colombia

Septiembre fue un mes de regulación intensa para Colombia, con proyectos, consultas, sanciones y hojas de ruta que apuntan a datos personales, identidad, infraestructura crítica y finanzas abiertas. La dirección general es clara, más trazabilidad, más obligación de reporte y más exigencia sobre controles de seguridad y tratamiento de información.

El movimiento más estructural fue el Proyecto de Ley Estatutaria 282 de 2026 Cámara sobre protección de datos personales. El texto introduce nuevas bases legales para el tratamiento, clasifica geolocalización y neurodatos como sensibles, exige evaluaciones de impacto en ciertos tratamientos, fija la designación de oficiales de protección de datos en supuestos específicos y eleva las sanciones hasta 10.000 salarios mínimos o el 5% de los ingresos operacionales del año anterior. También obliga a reportar incidentes de seguridad en 72 horas y a notificar a titulares cuando haya riesgo alto.

La consulta pública de la SIC sobre validación de identidad y tratamiento de datos personales agregó una capa práctica al mismo eje. El proceso apuntó a mecanismos de verificación de identidad, autenticación, biometría, estándares técnicos y buenas prácticas, con calendario definido para consulta, selección de participantes, sesiones de trabajo y expedición del protocolo. En paralelo, la Corte Constitucional avaló el uso de datos biométricos para pasaportes, lo que fortalece la línea de identificación robusta sin debilitar por sí sola las obligaciones de privacidad.

En finanzas, la Superintendencia Financiera movió varias fichas al mismo tiempo. Publicó proyectos de norma para el régimen de transición de finanzas abiertas, anunció una hoja de ruta supeditada a estándares de ciberseguridad, privacidad y estabilidad financiera, y sostuvo herramientas de supervisión y control contra lavado de activos. También confirmó una sanción a Coltefinanciera por fallas en SARLAFT, con multa reducida a 295,5 millones de pesos.

La otra gran línea regulatoria fue la infraestructura crítica. El Proyecto de Ley 343 de 2026 Cámara, radicado el 9 de septiembre, busca proteger infraestructura crítica y continuidad de servicios esenciales frente a acciones de grupos armados organizados, delincuencia organizada y economías ilegales. Eso dialoga directamente con los incidentes de este mes en entidades públicas y con la vulnerabilidad de servicios esenciales cuando un proveedor externo o un canal digital queda interrumpido.

Sectores más afectados en Colombia

El sector financiero fue el más visible en fraude digital y el segundo en presión técnica por detecciones agregadas, aunque esas cifras de telemetría no se cuentan como incidentes. En el material del mes, banca y servicios financieros aparecen en consultas regulatorias, sanciones, campañas de fraude, análisis de identidad digital y despliegues de finanzas abiertas. No hay un solo caso de gran brecha bancaria confirmado, pero sí una acumulación de riesgo operacional y de identidad.

Salud siguió siendo el sector más golpeado por ransomware en términos de exposición estructural. El material citado por Portafolio, HSB y otros medios vuelve sobre el hospital regional de Caldas y sobre la concentración de ataques en hospitales y clínicas. Incluso cuando septiembre no cerró con una nueva gran fuga confirmada en salud, el patrón sectorial sigue intacto, con alta dependencia de sistemas clínicos y administrativos y con muy poca tolerancia a interrupciones.

Gobierno y entidades públicas también quedaron marcados por incidentes de disponibilidad y suplantación. ICETEX, Ministerio de Justicia, Metro de Medellín y Gobernación de Córdoba muestran cuatro formas distintas de exposición, desde proveedores externos hasta perfiles de redes sociales y servicios tributarios. En conjunto, eso sugiere que el perímetro estatal no está fallando solo por tecnología, sino también por la gestión de terceros y de cuentas institucionales.

Tendencias y señales a monitorear en Colombia

La principal tendencia del mes es el desplazamiento desde ransomware masivo hacia incidentes y fraude más fragmentados, pero con mayor capacidad de afectar la operación. En el comparativo con agosto, los hechos verificados bajaron de 122 a 48, los casos de ransomware o extorsión cayeron de 66 a 13 y el fraude o phishing documentados pasaron de 12 a 3. A la vez, los movimientos regulatorios subieron de 6 a 9.

Eso no significa que el riesgo haya bajado de forma lineal. Significa que septiembre tuvo menos ruido de campañas amplificadas y más eventos concretos de interrupción, de identidad comprometida y de control regulatorio. En otras palabras, menos volumen y más foco en los puntos que sostienen la operación, como proveedores, cuentas institucionales, canales de pago y mecanismos de autenticación.

La segunda señal es el endurecimiento del ciclo normativo. Datos personales, finanzas abiertas, infraestructura crítica, identidad digital y fraude en tarjetas avanzaron al mismo tiempo. El regulador financiero no solo avanza en hojas de ruta y proyectos de circular, también refuerza educación al consumidor, supervisión con IA y criterios de seguridad para nuevos modelos. Si esa agenda se sostiene, octubre y noviembre podrían traer más definiciones que impacten a fintech, bancos y proveedores tecnológicos.

La tercera señal es que el fraude ya opera con una mezcla de automatización, ingeniería social y verificación biométrica. ShadowParasite mostró cómo un mismo panel puede emular muchas entidades y pedir credenciales, códigos y biometría facial. Ese tipo de caso empuja a revisar la fortaleza real de los procesos de enrolamiento, autenticación y recuperación de acceso, especialmente en banca digital y billeteras.

Recomendaciones para equipos de seguridad en Colombia

Priorizar la revisión de terceros y proveedores que sostienen servicios críticos. El caso ICETEX mostró que un incidente en un proveedor externo puede afectar disponibilidad sin necesidad de una intrusión directa en los sistemas propios. Conviene exigir inventario de dependencias, segmentación, controles de acceso, pruebas de continuidad y cláusulas de notificación temprana.

Reforzar la protección de cuentas institucionales y perfiles públicos. El acceso no autorizado a la cuenta del Metro de Medellín en X confirma que redes sociales y canales de comunicación también forman parte del perímetro. Las cuentas con privilegios deben usar MFA resistente a phishing, monitoreo de sesiones, recuperación controlada y revisión de permisos.

Endurecer el flujo de autenticación en banca, fintech y servicios digitales. ShadowParasite y las campañas de vishing y deepfake muestran que el fraude ya explota códigos OTP, biometría facial y validaciones de identidad. Hay que revisar fricción, lógicas de riesgo, recuperación de cuentas, alertas de cambio de dispositivo y verificación reforzada en operaciones sensibles.

Tratar la exposición de interfaces administrativas como prioridad de contención. La alerta de ColCERT sobre accesos administrativos expuestos en VPN y firewalls sugiere una superficie de ataque demasiado abierta. Lo mínimo es inventariar accesos, cerrar exposición innecesaria, rotar credenciales, aplicar listas de permitidos y auditar trazabilidad de administración remota.

Preparar respuestas regulatorias y de cumplimiento desde ya. El proyecto 282 de datos personales, la consulta de la SIC y las nuevas exigencias en finanzas abiertas anticipan reportes más cortos y controles más formales. Los equipos legales, de seguridad y privacidad deberían alinear clasificación de incidentes, registro de evidencias, plazos de notificación y responsabilidades internas.

Preguntas frecuentes

¿Cómo cambió el foco del riesgo entre agosto y septiembre en Colombia?

Cambió de ransomware a incidentes y fraude. En agosto, el mes anterior, la amenaza predominante fue ransomware con 66 de 122 hechos. En septiembre, la predominancia pasó a incidentes con 15 de 48 hechos, mientras crecieron los movimientos regulatorios de 6 a 9. Eso sugiere menos volumen, pero más presión sobre operación, identidad y cumplimiento.

¿Qué casos de septiembre obligan a mirar proveedores externos y no solo sistemas propios?

ICETEX y el Ministerio de Justicia muestran ese patrón. ICETEX reportó una afectación nacida en un proveedor externo y el Ministerio activó recuperación tecnológica tras una vulneración cibernética con apoyo de terceros y autoridades. Ambos casos refuerzan que la cadena de suministro y los servicios tercerizados son parte central del riesgo.

¿Qué relación hay entre los casos de fraude y la agenda regulatoria financiera del mes?

La relación es directa. Mientras Lumu describió ShadowParasite, un panel que imitaba quince instituciones financieras colombianas, la Superintendencia Financiera avanzó en finanzas abiertas, herramientas de supervisión e instrucciones de seguridad. El mensaje conjunto es que la expansión digital del sector financiero ahora depende tanto de innovación como de verificación de identidad y control de fraude.

¿Qué sector combinó más exposición a ransomware y a presión operativa en el mes?

Salud sigue siendo el sector con mayor fragilidad estructural. El material del período retoma el caso del hospital regional de Caldas, la concentración de ataques en hospitales y clínicas y la alta dependencia de sistemas clínicos y administrativos. Aunque septiembre tuvo más incidentes y fraude que grandes extorsiones confirmadas, salud sigue mostrando el mayor costo potencial por interrupción.

¿Qué significa que haya 2 CVEs críticos mencionados si el informe no muestra una ola de explotación local masiva?

Significa que hubo exposición técnica relevante, no necesariamente un gran brote local confirmado. El material analizado menciona CVE-2025-25249 en Fortinet con explotación activa y una vulnerabilidad crítica de WordPress corregida en septiembre. Eso no implica que ambas hayan tenido el mismo impacto en Colombia, solo que el radar técnico del mes sí registró fallos de alto riesgo.

Anexo técnico: indicadores de compromiso y TTPs

ShadowParasite

La investigación de Lumu sobre ShadowParasite identificó un panel que imitaba quince instituciones financieras colombianas con una sola base de código. El sistema pedía código de verificación de seis dígitos, datos de tarjeta y, en seis entidades, captura biométrica facial en vivo. El material también describió dominio de clones, suplantación de páginas de pago y persistencia operativa durante meses.

Campaña de robo de credenciales de ColCERT

ColCERT, según Tecnogus, reportó 27 organizaciones afectadas en una campaña global de recolección de contraseñas y 2.436 accesos administrativos expuestos en VPN y firewalls comprometidos. El dato útil para defensa es que el foco no está solo en phishing, sino en interfaces expuestas y credenciales reutilizadas. No se publicaron hashes ni dominios en el material incluido.

Explotación de CVE-2025-25249

ZeroHour reportó explotación activa de CVE-2025-25249 mediante paquetes CAPWAP hacia UDP 5246 en Fortinet FortiOS, FortiSwitchManager y FortiSASE. La fuente agregó que CISA incorporó el fallo al catálogo KEV el 09-09-2026. El material no aporta IoCs adicionales como hashes, IPs o dominios, pero sí confirma técnica y superficie de ataque.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para Colombia y para septiembre de 2026. La ventana temporal de los indicadores incluye 55 hechos con fecha en septiembre de 2026 y 1 hecho de meses anteriores usado solo como marco comparativo, no como volumen del mes. Los hechos sin fecha confirmada quedaron excluidos de los indicadores.

Un indicador en 0, en particular en la desagregación de CVEs, significaría solo que no se registró ese dato en el material analizado, no que no exista actividad en la región. En este mes, además, sí hubo 2 CVEs críticos mencionados, pero la utilidad analítica depende de lo que la fuente permitió confirmar, no de lo que pudo haber ocurrido fuera del corpus revisado.

También hay una distinción importante entre telemetría e incidentes. Las cifras de intentos, bloqueos, escaneos o detecciones agregadas se excluyeron del volumen de hechos porque no son intrusiones con impacto confirmado. Si se mencionan, debe leerse explícitamente como volumen de ruido o de intentos automatizados, con vendor y ventana de medición.

Quedaron fuera de la construcción del informe las redes sociales de consumo y el contenido patrocinado o de press release no aceptado como fuente primaria para tendencias, además de cualquier material no incluido en la lista de fuentes disponibles para citar. Cuando una afirmación dependió de una cobertura de terceros o de un índice de actores de amenaza, se mantuvo el matiz de confirmación directa o de atribución incierta según correspondiera.

Fuentes