CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202618 min

Perú: situación de ciberseguridad, julio 2026

Ransomware dominó julio en Perú: 25 de 47 hechos. Hubo dos casos verificables, una alerta regulatoria y presión fuerte sobre el sector financiero.

Perú: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 58 hechos con fecha en julio 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · Perú Amenaza predominante: Ransomware (25 de 47 hechos). Cobertura: 58 hechos con fecha en julio 2026 HECHOS VERIFICADOS 47 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 25 2 exfiltración sin cifrado (extorsión simple) · 4 solo mención en leak site · 19 INCIDENTES SIN TIPIFICAR 14 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 2 campañas de fraude documentadas REGULACIÓN 1 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 47 hechos verificados con fecha en el período para Perú.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · Perú Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 47. "Incidentes sin tipificar" es el residuo. Ransomware 25 Incidentes 14 Sin clasificar 3 Fraude 2 Vulnerabilidades 2 Regulacion 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 47 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · Perú Base: 47 hechos del período · suma 49 porque 2 hechos clasifican en más de un sector. Sector público / OIV 20 Otros / sin sector identi… 19 Tecnologia 5 Finanzas 2 Telecom 1 Energia 1 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Perú julio 2026 · Perú 6 de 47 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 20 Infra crítica explícita 1 Telecom / conectividad 1
Infraestructura crítica en Perú — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Perú

Julio cerró en Perú con una señal clara: el ransomware fue el eje dominante del mes, con 25 de 47 hechos verificados dentro de la ventana analizada. Esa preeminencia convivió con una base más amplia de señales operativas, regulatorias y de concientización, pero la lectura principal del período no deja dudas. Hubo dos casos verificables con impacto operativo o reclamo público claro, Ingemmet y Famesa, mientras que el resto de los reclamos de extorsión quedan en una zona de tipificación parcial, con varias fuentes que solo confirman presencia en sitios de filtración o afirmaciones de los actores.

El caso de Ingemmet fue el más concreto en términos de impacto. El Centro Nacional de Seguridad Digital de la PCM reportó que un ransomware afectó los servicios digitales del organismo, suspendió Petitorio Online y obligó a retomar la recepción presencial de petitorios mineros. La misma fuente indicó que la información geológica y minera se encontraba resguardada y que no se pagó rescate, lo que permite leer el evento como un incidente operativo confirmado, no como una simple reivindicación pública. A la vez, SIDEMCAT volvió a operar al día siguiente, aunque el servicio afectado siguió suspendido por más tiempo.

En paralelo, Famesa apareció reclamada por Qilin en sitios de filtración y en agregadores especializados, pero el material disponible no alcanza para afirmar con certeza si hubo cifrado, exfiltración sin cifrado o solo publicación en leak site. La fuente sí deja claro que se trata de una reclamación pública no verificada por canales oficiales. Ese matiz importa, porque julio mostró una masa importante de casos de ransomware cuya severidad real no puede determinarse con precisión a partir del material disponible.

En regulación, la señal más relevante fue la Resolución SBS N.° 01741-2026, que reforzó las obligaciones de bancos, cajas y financieras para comunicar incidentes de ciberseguridad y continuidad de negocio, con aviso público dentro de 24 horas y notificación directa a clientes dentro de 10 días hábiles. A eso se sumó el nuevo marco del BCRP para pagos inmediatos con alias, que amplía el perímetro a bancos, fintech, billeteras digitales y cajas, e incorpora exigencias de gestión de riesgos, seguridad de la información, protección de datos y continuidad operativa. En un mes con varios reclamos de ransomware y con la atención pública puesta sobre fraude digital, el ajuste normativo empuja a una mayor madurez operativa, aunque también eleva el costo de cumplimiento para el ecosistema financiero.

La tercera señal de peso fue la persistencia del phishing y de la ingeniería social como vector principal. Los datos de ESET difundidos por medios locales ubican más del 45% de las detecciones del año asociadas a campañas de engaño, scripts maliciosos y downloaders. Esa lectura es consistente con la alerta de la SBS sobre suplantación de identidad en productos financieros, que menciona phishing y llamadas telefónicas como puertas de entrada para operaciones bancarias no autorizadas. El mes no dejó una gran cantidad de fraudes documentados, apenas dos casos, pero sí una confirmación de que el terreno operativo sigue siendo fértil para ataques que empiezan en la manipulación del usuario.

Panorama nacional del mes en Perú

La lectura de riesgo para Perú en julio es alta. No porque el volumen absoluto de hechos sea extraordinario en comparación con otros meses del año, sino porque la combinación entre ransomware dominante, dos incidentes con reclamo o impacto operativo claro, señales de filtración sobre organizaciones del país y cambios regulatorios orientados a resiliencia y reporte en 24 horas configura un entorno de presión sostenida sobre el sector público y el financiero. El dato estructural es que la mayoría de las señales no corresponden a ruido aislado, sino a campañas con lógica de extorsión, a intentos de acceso por ingeniería social y a fallas de gobernanza y actualización que siguen apareciendo como habilitadores.

El contexto latinoamericano acompaña esa lectura. En el material del mes no aparecen hechos verificables adicionales para el eje regulatorio regional, pero sí una señal de fondo: los grupos de extorsión digital continúan operando sobre víctimas de varios países y mantienen presencia en sitios de filtraciones que cruzan fronteras. Perú no quedó fuera de esa dinámica, con reclamaciones atribuidas a Qilin, Nova y thegentlemen, más una víctima del Estado y una firma industrial con presencia regional. Lo más relevante, desde el punto de vista de riesgo, es que parte de esa superficie se concentra en sectores con continuidad operativa sensible y con exposición reputacional inmediata.

Perú, julio 202602 julTalleresSIMAC09 julSIMACanunciado15 jul Pagosalias BCRP18 julIngemmetafectado22 jul MarpatechNova29 julFacultadeslegislativasJulio combinóextorsióndigital,continuidadoperativa ycambiosnormativos enbanca, pagos yreporte deincidentes.
Cronología de hechos relevantes en Perú, julio 2026 — Hitos verificables del mes, con foco en ransomware, regulación y simulacro nacional.

Indicadores del período en Perú

Indicador Valor Base / nota
Hechos verificados del período 47 Base de todos los indicadores, calculada solo con hechos fechados dentro de julio 2026
Ventana temporal de los indicadores 58 hechos Hechos con fecha en julio 2026
Incidentes sin tipificar 14 Brechas o interrupciones
Casos con ransomware o extorsión como eje primario 25 Amenaza predominante del mes
Exfiltración sin cifrado, extorsión simple 2 Desglose de ransomware por tipo de impacto
Solo mención en leak site 4 Desglose de ransomware por tipo de impacto
Tipificación no determinable con el material 19 Desglose de ransomware por tipo de impacto
Casos de fraude o phishing documentados 2 Comparativa mes anterior: 4, variación -2
Movimientos regulatorios documentados 1 Comparativa mes anterior: 10, variación -9
CVEs críticos mencionados 0 Ninguno en el material analizado, no implica ausencia en la región
Sectores con al menos un hecho documentado 6 Comparativa mes anterior: 7, variación -1
Amenaza predominante del mes Ransomware 25 de 47 hechos
Hechos con confirmación directa de la fuente 60% Confirmación directa en la fuente
Cifras de telemetría agregada excluidas del volumen 11 Intentos o bloqueos agregados, no incidentes con impacto confirmado

Incidentes relevantes en Perú

Ingemmet y la interrupción del Petitorio Online

El caso más sólido del mes fue el del Instituto Geológico, Minero y Metalúrgico. La PCM informó que un ataque de ransomware afectó sus servicios digitales, obligó a suspender el Petitorio Online y reencauzó la recepción de petitorios mineros a la modalidad presencial. La misma comunicación sostuvo que la información geológica y minera del país estaba resguardada, y añadió que la denuncia se presentó ante la Divindat de la PNP. También indicó que el Estado descartó pagar rescate.

Ese combo de señales lo vuelve el incidente con mayor claridad operativa del período. No hay ambigüedad sobre el impacto de servicio, y tampoco sobre la respuesta institucional inicial. El sistema SIDEMCAT volvió a operar el 19 de julio, pero el servicio central seguía suspendido en esa fecha. Para equipos de defensa, el caso deja una lección simple y dura: cuando el ransomware toca un servicio público de trámite, el costo no está solo en la pérdida de disponibilidad, sino en la fricción administrativa que obliga a volver a procesos manuales.

Famesa y la reclamación pública de Qilin

Famesa fue reclamada por Qilin en el sitio de filtraciones y en varios agregadores de monitoreo. El material disponible confirma la aparición de la empresa en el leak site y la asociación con Perú, con fecha de descubrimiento el 19 de julio a las 09:05 UTC. Sin embargo, la propia evidencia pública no permite cerrar la tipificación del impacto. Algunas fuentes hablan de exfiltración de archivos internos, otras solo registran la publicación en el leak site, y varias subrayan que se trata de una reclamación no verificada.

Por eso el caso debe leerse con cautela. No hay base suficiente para afirmar cifrado confirmado, ni tampoco para dar por cierta una exfiltración con alcance determinado. Lo que sí queda registrado es la presión reputacional del actor y la confirmación de que una empresa peruana volvió a quedar expuesta en la economía del chantaje digital. En términos de gestión, estos casos exigen playbooks para responder a reclamos públicos, revisar monitoreo de filtraciones y preparar comunicación legal y de crisis antes de que exista validación completa.

Marpatech y el reclamo de Nova

Marpatech apareció en el ecosistema de filtraciones como víctima del grupo Nova. Ransomware.live la identificó como objetivo con fecha de descubrimiento del 22 de julio, y Galaxy Warden señaló que la entrada del leak site indica exfiltración de archivos internos, aunque sin cuantificación del volumen. BreachSense, por su parte, habló de una fuga de datos, pero sin respaldo oficial adicional. La historia deja otro ejemplo de cómo el mes estuvo lleno de marcas públicas de extorsión digital, con un grado de verificación desigual.

Triton Trading y la publicación por Qilin

El caso de Triton Trading, empresa de servicios financieros, también quedó registrado por Qilin en su sitio de filtraciones y en Ransomware.live. El descubrimiento se fijó el 23 de julio y los agregadores la ubicaron en Perú. A diferencia de Ingemmet, no hay señal oficial de impacto operativo. A diferencia de Famesa, la cobertura del leak es más consistente, pero sigue sin resolverse el punto clave: qué tipo de daño hubo realmente y si la evidencia pública supera la mera reclamación del actor.

Amenazas y campañas activas en Perú

Ransomware y extorsión, con impacto confirmado, mención pública y tipificación incierta

El mes quedó atravesado por una campaña amplia de extorsión digital, pero la calidad de la evidencia varía mucho. Ingemmet es el único caso con impacto operativo confirmado en la fuente oficial disponible. Famesa, Marpatech y Triton Trading aparecen en distintos niveles de publicación en leak sites y agregadores. En paralelo, Ransomware.live también asocia a Perú con reclamos de Rhysida y con referencias a entidades públicas, aunque allí la lectura se mantiene en el terreno de la atribución del actor, no del impacto.

Caso Tipo de impacto según el material Estado de verificación Fuente principal
Ingemmet Interrupción operativa por ransomware Confirmado Tu Diario Huánuco, basado en el CNSD de la PCM
Famesa No determinable con el material Reclamación pública no verificada Ransomware.live, Mallory.ai, RecentBreaches
Marpatech Exfiltración sin cifrado, según el leak site Parcialmente verificado por agregadores Ransomware.live, Galaxy Warden
Triton Trading Solo mención en leak site o reclamación pública Parcialmente verificado por agregadores Ransomware.live, HookPhish, Pulse
Gobierno del Perú, MTC, otras referencias No determinable con el material Atribuciones de portales de monitoreo Ransomware.live, Pulse

Famesa, Qilin y la disputa por la verificación

El caso Famesa merece una lectura aparte porque concentra buena parte de la ambigüedad metodológica del mes. Los portales de monitoreo coinciden en la reclamación de Qilin, pero no existe confirmación pública de la compañía ni de autoridades peruanas en el material disponible. Algunos agregadores mencionan captura de pantalla del leak site y otros aluden a exfiltración, pero ninguno aporta elementos suficientes para establecer si el incidente incluyó cifrado, filtración o solo publicación del reclamo.

Esa incertidumbre no resta valor al hecho noticioso. Al contrario, señala una tendencia importante: gran parte del daño en ransomware ya no depende solo de la disponibilidad afectada, sino de la presión que genera la publicación de la supuesta víctima. Para los equipos de seguridad, eso obliga a mirar no solo la intrusión técnica, sino también la gestión de reputación, el estado de las copias, la trazabilidad de la información y la coordinación con legal y relaciones institucionales.

Marpatech y la exfiltración como principal relato público

A diferencia de Famesa, Marpatech sí aparece en el material con una mención más explícita a exfiltración de archivos internos en el contexto del grupo Nova. Aun así, la fuente pública no permite cuantificar el volumen ni establecer el alcance legal de la fuga. Esto la ubica en la categoría de extorsión simple o exfiltración sin cifrado, pero siempre con la salvedad de que el grado de confirmación final sigue siendo parcial.

Suplantación de identidad y fraude financiero

La SBS alertó en julio sobre un incremento de denuncias por fraude digital vinculado a suplantación de identidad. La mecánica descrita fue clásica, aunque muy vigente: obtención de datos personales y financieros mediante phishing y llamadas telefónicas, para después ejecutar operaciones bancarias sin autorización del cliente. El reporte no ofrece una cuantificación cerrada, pero sí confirma que la estafa digital siguió siendo una de las superficies más activas del mes en el sector financiero.

Vector documentado Sector afectado Evidencia del mes Fuente
Phishing y llamadas telefónicas Financiero Incremento de denuncias por suplantación de identidad SBS
Operaciones bancarias no autorizadas Financiero Fraude digital tras obtención de datos SBS

APT, espionaje y presión técnica de fondo

El material del mes no aporta un caso APT formalmente atribuido para Perú. Sí aparecen señales de presión técnica y de persistencia de amenazas avanzadas en el contexto regional, pero sin hechos verificables adicionales que permitan abrir una sección propia de APT con incidente nacional concreto. En consecuencia, julio en Perú quedó mejor descrito por extorsión digital, phishing y ajuste normativo que por una campaña APT identificada de extremo a extremo.

Vulnerabilidades críticas con impacto en Perú

CVE Software Explotación Fuente
CVE-2017-0199 No especificado en el material Persistencia de explotación en Perú durante 2026, dentro de un conjunto de fallas conocidas desde 2017 Trujillo en Línea, basado en ESET

El material analizado no mencionó CVEs críticos nuevos dentro del período, por eso la tabla queda en un único registro. Eso no significa que no existan vulnerabilidades explotadas en la región, sino que no aparecieron en los hechos fechados de julio que integran este informe.

Regulación y cumplimiento en Perú

SBS 01741-2026 y el refuerzo del deber de informar

La Resolución SBS N.° 01741-2026 fue la pieza normativa más visible del mes. Cambió el Reglamento de Gestión de Conducta de Mercado y reforzó las obligaciones de bancos, cajas y financieras en transparencia, atención al usuario y gestión de incidentes operacionales y de ciberseguridad. La novedad práctica más sensible es el plazo de 24 horas para comunicación pública de incidentes, más el envío directo a clientes afectados dentro de los 10 días hábiles siguientes cuando corresponda.

Obligación Alcance Plazo Fuente
Comunicación pública de incidentes de ciberseguridad o continuidad Bancos, cajas y financieras Dentro de 24 horas desde que la entidad toma conocimiento RPP Noticias, Nivel4 Blog
Comunicación directa a clientes afectados Bancos, cajas y financieras Dentro de 10 días hábiles, como regla general RPP Noticias, Nivel4 Blog
Alternativa de atención humana Entidades con sistemas automatizados Vigencia inmediata RPP Noticias
Constancias gratuitas de regularización de deudas Entidades financieras Vigencia inmediata RPP Noticias

En paralelo, varias coberturas remarcaron que la mayoría de las modificaciones recién entra en vigencia 360 días después de la publicación, lo que abre un período de adecuación de procesos, plataformas y sistemas. Para los equipos de seguridad, el mensaje es claro: ya no basta con responder bien, ahora también hay que documentar y comunicar rápido, con trazabilidad legal y capacidad operativa.

BaaS, pagos inmediatos y el nuevo perímetro de riesgo

La regulación del modelo Banking as a Service y del Servicio de Pagos Inmediatos con Alias amplió el perímetro regulatorio. El BCRP exige a proveedores de directorio y a entidades del sistema de pagos planes de implementación, pruebas de carga, seguridad y continuidad, además de medidas de gestión de incidentes, comunicación y reporte. También obliga a los actores que participen en sistemas o acuerdos de pago prominentes a tramitar autorización, mientras que los que participen en acuerdos no prominentes deben registrarse como Entidades de Servicios de Pago.

Norma o pieza regulatoria Exigencia principal Fecha o plazo Fuente
Circular N.° 0017-2026-BCRP Gestión de riesgos, seguridad de la información, protección de datos y continuidad operativa para proveedores de directorio Oficialización y adecuación posterior Actualidad Civil
Reglamento del Servicio de Pagos Inmediatos con Alias Transferencias inmediatas con alias, DNI, celular o QR Vigencia 60 días después de su oficialización Infobae Perú, RPP Noticias
Reglamento del Sistema Nacional de Pagos Autorización o registro como ESP según el tipo de participación Cronograma entre junio y diciembre de 2026 Gestión

Más allá del lenguaje técnico, el efecto real es importante. El ecosistema de pagos digitales queda más expuesto a escrutinio sobre arquitectura, APIs, terceros y continuidad, justo cuando el mes muestra señales de fraude por suplantación y una persistencia clara de phishing. Para bancos y fintech, el cumplimiento ya no es solo una tarea legal, también es una condición operativa para sostener confianza.

Gobierno corporativo y ciberseguridad en el sector financiero

Las coberturas sobre BaaS y sobre la nueva regulación del BCRP destacan exigencias de idoneidad para directivos y accionistas relevantes, plan de negocios con proyecciones financieras y políticas robustas de riesgos y continuidad. Traxxia agrega que esto está forzando due diligence más profundas sobre fintech receptoras, con foco en seguridad de la información, scoring y uso de datos de open finance. No es una cifra, pero sí una señal del mes: el control de terceros quedó más arriba en la agenda de cumplimiento.

Sectores más afectados en Perú

El mes dejó actividad en seis sectores con al menos un hecho documentado. Eso muestra una huella amplia, aunque no homogénea. El peso real recayó en el sector público, el financiero y el ecosistema de servicios tecnológicos vinculados a ambos. Ingemmet, el Gobierno del Perú y las referencias al MTC aparecen en el tramo de ransomware y filtraciones; bancos, cajas, financieras y billeteras digitales concentran regulación y fraude; y las empresas de servicios o manufactura vinculadas a cadenas regionales completan la foto.

Sector Tipo de señal Hechos relevantes del mes
Público Ransomware, reclamos en leak sites, simulacro nacional Ingemmet, referencias a Gobierno del Perú, SIMAC 2026
Financiero Regulación, fraude, pagos instantáneos SBS 01741-2026, BCRP, suplantación de identidad
Manufactura / ingeniería Ransomware y filtraciones Famesa, Marpatech, Triton Trading
Tecnología / servicios digitales Gestión de incidentes y ciberseguridad SIMAC 2026, BaaS, directorios de alias
Minería e infraestructura asociada Interrupción operativa Ingemmet y Petitorio Online
Comercio / ecosistema de pagos Cumplimiento y continuidad ESP, BaaS, alias de pago

La distribución sectorial tiene un sesgo claro hacia actividades con dependencia de disponibilidad y de confianza transaccional. Eso explica por qué los incidentes y regulaciones más visibles tocaron exactamente las áreas donde una interrupción o una filtración generan efectos más caros: trámites públicos, pagos, crédito, identidad y reputación institucional.

Tendencias y señales a monitorear en Perú

La comparación con el mes anterior deja tres cambios concretos. Primero, los fraudes y casos de phishing documentados bajaron de 4 en el mes previo a 2 en julio. Eso no implica alivio estructural, porque el vector sigue muy presente, pero sí muestra menor cantidad de hechos individualmente documentados en el material disponible. Segundo, los movimientos regulatorios cayeron de 10 a 1, aunque el único del mes fue más profundo y operativo que varios de los anteriores: la SBS 01741-2026 y la regulación del BCRP cambian reglas de reporte, continuidad y perímetro de cumplimiento. Tercero, los sectores con hechos documentados pasaron de 7 a 6, con una concentración más marcada en público y financiero.

La amenaza predominante cambió de incidentes en el mes anterior a ransomware en julio. Esa variación es relevante porque no se trata de una simple diferencia de etiquetado. En el mes previo la foto estaba más dispersa, mientras que en julio el volumen se ordena alrededor de la extorsión digital y su correlato operativo. El resultado es una superficie más nítida para el análisis: menos ruido, más presión sobre organizaciones concretas y más necesidad de respuesta rápida ante reclamos públicos.

También hay una señal que conviene seguir de cerca, aunque no se traduzca en un incidente puntual de alto perfil: la continuidad de viejas vulnerabilidades explotadas desde 2017. El material no trae CVEs críticos nuevos, pero sí insiste en que casi el 10% de las detecciones en Perú explotan fallas conocidas desde hace años. Ese dato, sumado a la persistencia de phishing y a la presión regulatoria sobre notificación y continuidad, sugiere que el problema principal no es la ausencia de herramientas, sino la brecha entre exposición y madurez de operación.

Recomendaciones para equipos de seguridad en Perú

  1. Revisar los procedimientos de respuesta a ransomware con foco en continuidad de servicio, comunicación pública y coordinación legal. Los casos de julio muestran que la primera decisión crítica no siempre es técnica, también es operativa y reputacional.
  2. Ajustar playbooks de filtración y leak sites. Cuando el impacto no está claro, como en Famesa o Triton Trading, la organización necesita capacidad de verificación, preservación de evidencias y respuesta a presión pública antes de contar con todo el cuadro.
  3. Priorizar autenticación robusta y monitoreo de suplantación de identidad en el sector financiero. La alerta de la SBS deja claro que phishing y llamadas siguen siendo vectores efectivos para operaciones no autorizadas.
  4. Preparar los equipos para el nuevo régimen de comunicación de incidentes. La ventana de 24 horas obliga a tener canales, vocerías, plantillas y criterios de clasificación listos antes del evento.
  5. Revisar terceros, APIs y dependencias técnicas en modelos BaaS, pagos instantáneos y directorios de alias. El cumplimiento regulatorio va a exigir evidencia de seguridad de la información, continuidad y pruebas.
  6. Mantener parcheo y hardening sobre sistemas expuestos a explotación de fallas antiguas. El caso de CVE-2017-0199 muestra que los exploits viejos siguen activos y siguen teniendo mercado.
  7. Hacer ejercicios de mesa que crucen ciberseguridad, operaciones, legal y atención al cliente. Julio dejó muy visible que los incidentes no terminan en TI.

Limitaciones del material

Este informe se redactó exclusivamente con el material provisto para julio de 2026 y solo considera hechos fechados dentro de esa ventana temporal. Los hechos de meses anteriores se usaron únicamente para la comparativa explícita solicitada, sin sumarlos al volumen del período. Las cifras de telemetría agregada quedaron fuera del conteo de incidentes porque son detecciones, intentos o bloqueos automatizados, no intrusiones con impacto confirmado.

El indicador de CVEs críticos es 0 en el material analizado del período. Eso significa que no aparecieron CVEs críticos nuevos dentro de los hechos de julio incluidos aquí, no que no existan vulnerabilidades críticas explotadas en Perú o en la región. El mismo criterio aplica a otros ceros o ausencias de conteo: reflejan ausencia de registro en el corpus de este mes, no ausencia real del fenómeno.

También quedaron excluidas las fuentes no permitidas por la pauta, como redes sociales de consumo, publicaciones de LinkedIn y contenido patrocinado cuando funcionaba como publicidad o press release. Las referencias tomadas de portales de monitoreo de ransomware, medios periodísticos, organismos oficiales y documentos normativos se usaron solo dentro de los límites de verificación presentes en el material. Cuando una reclamación de ransomware no estaba confirmada por una fuente oficial, se la trató como tal y no como incidente plenamente validado.

CHART placeholders

Limitaciones técnicas del corpus

El material no incluye IoCs suficientes, hashes, dominios o IPs publicados de forma consistente para construir un anexo técnico sólido sin forzar la interpretación. Tampoco hay un conjunto homogéneo de TTPs atribuidos con precisión a un único actor para el país durante el período. Por eso se omitió el anexo técnico de indicadores de compromiso y TTPs.

Cierre operativo para Perú

Julio dejó a Perú con una combinación incómoda pero clara: más presión por ransomware, más exigencia de cumplimiento y un ecosistema financiero que entra en un período de mayor formalización de controles. El reto no está solo en detectar más, sino en responder mejor, documentar más rápido y reducir la distancia entre el incidente, la decisión y la comunicación.

Gráficos

Perú, julio 2026Hechos verificados por eje, según el material del períodoRansomwareFraude o phishingRegulación2521La escala resume los ejes documentados y no incorpora telemetría agregada ni reclamos no verificados como incidentes confirmados.
Distribución simple de los ejes verificados — Comparación visual entre ransomware, fraude o phishing y regulación documentada en el mes.

Fuentes