CiberLATAMbywhalemate
Informe de inteligencia

Perú: situación de ciberseguridad, agosto 2026

Ransomware dominó agosto en Perú, con 64 hechos verificados, 25 casos de extorsión y 15 movimientos regulatorios, además de fraude y filtraciones en salud

1 de sept de 202619 min
Perú: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 66 hechos con fecha en agosto 2026 · 1 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · Perú Amenaza predominante: Ransomware (25 de 64 hechos). Cobertura: 66 hechos con fecha en agosto 2026 · 1 posteriores al … HECHOS VERIFICADOS 64 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 25 5 cifrado de activos confirmado · 7 solo mención en leak site · 13 tipificación no INCIDENTES SIN TIPIFICAR 10 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 8 campañas de fraude documentadas REGULACIÓN 15 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 64 hechos verificados con fecha en el período para Perú.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · Perú Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 64. "Incidentes sin tipificar" es el residuo. Ransomware 25 Regulacion 15 Incidentes 10 Fraude 8 Sin clasificar 6
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 64 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · Perú Base: 64 hechos del período · suma 98 porque 22 hechos clasifican en más de un sector. Sector público / OIV 28 Otros / sin sector identi… 17 Salud 16 Tecnologia 11 Telecom 9 Finanzas 8 Energia 7 Retail / consumo 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Perú agosto 2026 · Perú 5 de 64 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 28 Energía / utilities 1 Telecom / conectividad 5
Infraestructura crítica en Perú — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Perú

Agosto cerró en Perú con ransomware como amenaza dominante y una superficie de riesgo más amplia que en julio, marcada por 64 hechos verificados, 25 casos con eje de extorsión, 10 incidentes sin tipificar y 15 movimientos regulatorios. El mes combinó reclamos en leak sites contra organizaciones locales, fraude financiero de alto monto y una secuencia intensa de normas sobre privacidad, supervisión y seguridad digital.

El caso más visible en términos operativos fue el fraude contra EsSalud Lambayeque, donde se denunciaron cinco transferencias no autorizadas por S/ 1,406,991 tras ingeniería social y acceso remoto. En paralelo, el sector salud quedó expuesto por la multa de SUSALUD a Clínica Delgado por la divulgación de la historia clínica de Nadine Heredia, y por la inclusión de Centro Médico Especializado OSI en listados de ransomware atribuidos a Kazu, aunque sin confirmación pública de la víctima.

En banca y servicios financieros, el mes mostró dos planos distintos. Por un lado, proliferaron alertas por spoofing, deepfakes, identidades sintéticas y fatiga de autenticación. Por otro, la SBS y otros organismos empujaron cambios regulatorios sobre open finance, autorización de entidades, notificación electrónica, límites operativos y cooperación antifraude con el Ministerio Público. El saldo es de presión real sobre datos, identidad y canales de pago, con una respuesta institucional más activa que en julio.

La lectura de riesgo para el país es alta, por la combinación de extorsión criminal, fraude financiero, exposición de datos sensibles y mayor densidad regulatoria. No hubo CVEs críticos mencionados en el material analizado, pero eso no reduce la presión operativa observada en sectores como salud, banca, transporte y manufactura.

Panorama nacional del mes en Perú

Perú mostró en agosto un patrón de riesgo concentrado en extorsión, fraude digital y cumplimiento. La amenaza predominante fue ransomware, con 25 de 64 hechos, pero el mes también dejó 8 casos de fraude o phishing documentados y 15 movimientos regulatorios, una proporción que ayuda a entender el tono del período, más reactivo que preventivo.

La señal de fondo es doble. Por un lado, los actores criminales siguieron explotando la combinación de suplantación, acceso remoto y sitios de filtración para monetizar tanto sectores productivos como servicios sensibles. Por otro, el Estado y los reguladores avanzaron con normas sobre datos, continuidad, identidad digital, open finance y supervisión de terceros, intentando cerrar brechas de gobernanza sin que aparezca todavía una ley general de ciberseguridad en trámite parlamentario.

El foco sectorial estuvo repartido en siete sectores con al menos un hecho documentado, con salud y finanzas al frente. También hubo señales en transporte, manufactura, sector público, telecomunicaciones y servicios digitales. Esa dispersión no implica homogeneidad del riesgo, porque varias de las piezas más sensibles fueron casos de datos médicos, credenciales y cuentas institucionales.

En el contexto regional, Perú no fue una excepción. La actividad de ransomware en América Latina siguió mostrando campañas de leak site y doble extorsión, y los reportes técnicos citados ubican a Qilin y Kazu entre los actores más activos de agosto. La diferencia local fue la combinación con una agenda regulatoria intensa y con incidentes de alto impacto reputacional en salud y banca.

Cronología de incidentes y medidas clave en Perú, agosto 2026Línea de tiempo con hitos del mes: fraude en EsSalud, ransomware en Movitecnica y Global Go, sanción a Clínica Delgado y normas de SBS e INACAL.EsSaludfraude S/1.4M19 agoMovitecnicaQilin leak 19agoGlobal GoKillsec claim23 agoClínica Delgadomulta SUSALUD 26agoSBS e INACALmás normas27 a 31 ago
Cronología de incidentes y medidas clave en Perú, agosto 2026 — Hitos verificables del mes: fraude, ransomware y regulación.

Indicadores del período en Perú

La siguiente tabla reproduce los indicadores calculados para agosto de 2026 con la base y la ventana temporal informadas. No incluye telemetría agregada como incidentes, ni reinterpreta las categorías de ransomware más allá de lo que ya quedó tipificado en el material.

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 64 47 +17
Ventana temporal de los indicadores 66 hechos con fecha en agosto 2026 · 1 posteriores al período (excluidos)
Incidentes sin tipificar (brechas o interrupciones) 10 14 -4
Casos con ransomware o extorsión como eje primario 25 25 sin cambios
Cifrado de activos confirmado 5 n/d n/d
Solo mención en leak site 7 n/d n/d
Tipificación no determinable con el material 13 n/d n/d
Casos de fraude o phishing documentados 8 2 +6
Movimientos regulatorios documentados 15 1 +14
CVEs críticos mencionados 0 n/d n/d
Sectores con al menos un hecho documentado 7 6 +1
Amenaza predominante del mes Ransomware (25 de 64 hechos) Ransomware (25 de 47 hechos) sin cambios
Hechos con confirmación directa de la fuente 58% n/d n/d
Cifras de telemetría agregada excluidas del volumen 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) n/d n/d
Comparativa mensual de señal verificada en PerúBarras comparando julio y agosto de 2026 en hechos verificados, fraude o phishing e incidentes sin tipificar, con ransomware estable y regulación al alza.JulioAgosto47 hechos64 hechos2 fraude8 fraude14 sin tipificar10 sin tipificar25 ransomware en ambos mesesNota, comparación basada en los indicadores provistos para agosto y en la base del mes anterior.
Comparativa mensual de señal verificada en Perú — Agosto superó a julio en hechos, fraude y regulación, con ransomware estable.

Incidentes relevantes en Perú

Agosto dejó pocos incidentes con confirmación pública plena, pero varios con alto peso operativo o reputacional. La evidencia más sólida se concentró en salud, banca y servicios financieros, con reclamos de ransomware en sitios de filtración y una estafa financiera de gran volumen en EsSalud Lambayeque.

EsSalud Lambayeque y el desvío de S/ 1,4 millones

EsSalud denunció cinco transferencias bancarias no autorizadas por S/ 1,406,991 desde la Red Prestacional Lambayeque, en un caso que la propia cobertura describe como estafa telefónica y digital con ingeniería social y uso de acceso remoto. El episodio terminó con denuncias ante la Policía, el Ministerio Público y acciones para congelar cuentas receptoras.

La secuencia muestra un patrón clásico de abuso de confianza, no una intrusión técnica sofisticada. Según las coberturas citadas, se usaron herramientas como AnyDesk y UltraViewer, claves entregadas por personal interno y suplantación de soporte bancario para operar sobre la cuenta institucional.

SUSALUD sanciona a Clínica Delgado por la historia clínica de Nadine Heredia

SUSALUD impuso una multa de 13 UIT a Clínica Delgado por entregar la historia clínica completa de Nadine Heredia al Ministerio Público sin consentimiento ni orden judicial. El caso se convirtió en el principal ejemplo del mes sobre exposición indebida de datos de salud y reabrió la discusión sobre confidencialidad clínica y cumplimiento.

La importancia del hecho no está solo en la sanción. También quedó como señal regulatoria para todo el sector salud, porque la propia comunicación del MINSA advirtió sobre responsabilidades administrativas, civiles o penales por difundir información confidencial de pacientes sin autorización.

Centro Médico Especializado OSI, reclamación de ransomware atribuida a Kazu

Centro Médico Especializado OSI apareció en varias fichas de inteligencia de amenazas como víctima atribuida al grupo Kazu el 23 de agosto. Las fuentes coinciden en el dominio centromedicoosi.com y en la referencia a datos médicos sensibles o una posible exfiltración, pero el material no permite confirmar si hubo cifrado de activos, solo leak site o una filtración consumada.

La discrepancia geográfica entre algunas bases de seguimiento, que alternan Perú y México, obliga a tratar el caso con prudencia. Lo verificable es la presencia del nombre de OSI en el ecosistema de monitoreo de ransomware y su caracterización como proveedor de salud con sede en Lima.

Movitecnica, reclamo de Qilin y filtración publicada

Movitecnica fue listada por Qilin en sitios de filtración y por varios agregadores como víctima en Perú el 19 de agosto. En este caso, el material sí sugiere publicación efectiva de información, ya que Darkfield y otras fuentes hablan de estado "data leaked", aunque no hay confirmación pública de la empresa.

La ficha disponible no precisa si hubo cifrado operativo. Sí deja ver una lógica de doble extorsión, con presión para negociar a partir de la publicación de datos y referencias a archivos que incluirían credenciales.

Global Go y la reclamación de Killsec

Global Go, empresa peruana de transporte, fue reclamada por Killsec en leak sites y agregadores de incidentes. A diferencia del caso de Movitecnica, aquí la evidencia abre la puerta a una exfiltración confirmada por la fuente de monitoreo, pero no hay detalles sobre volumen ni tipo de información, ni señal pública de la víctima.

La clasificación del caso se mantiene como reclamo no confirmado por la empresa. El valor informativo está en la convergencia de varias plataformas de seguimiento que coinciden en fecha, sector y país.

Amenazas y campañas activas en Perú

La presión criminal de agosto se explicó más por la combinación de extorsión, fraude e ingeniería social que por explotación de vulnerabilidades técnicas. El ransomware siguió siendo el eje principal, pero el phishing y la suplantación de identidad ganaron visibilidad en banca y pagos.

Ransomware y extorsión en Perú

El mes registró 25 casos con ransomware o extorsión como eje primario, con 5 de cifrado confirmado, 7 de sola mención en leak site y 13 donde el material no permite determinar el impacto exacto. Esa distribución importa porque no todos los casos implican la misma severidad operacional.

En el extremo más sensible está el caso con cifrado confirmado, que en el material del mes no aparece acompañado por una confirmación pública robusta de la víctima. En el otro extremo están las entradas de leak site, donde el dato disponible es la reclamación del actor y la publicación en la plataforma de extorsión.

Kazu contra el sector salud

Kazu mostró una concentración clara en salud. El 23 de agosto publicó varias víctimas sanitarias en un solo día, entre ellas Centro Médico Especializado OSI, y los reportes técnicos describen una campaña amplia contra hospitales, clínicas, telemedicina y software clínico. Para Perú, eso deja una alerta concreta sobre proveedores de salud y cadenas de suministro de datos médicos.

El material no permite afirmar que OSI sufrió cifrado de activos. Sí permite decir que hubo reclamación de datos médicos sensibles y amenaza de divulgación, con estimaciones de rescate en algunas bases de monitoreo.

Qilin contra manufactura y servicios

Qilin mantuvo presión sobre Movitecnica y otros objetivos regionales, con el caso peruano ubicado en manufactura. Las fuentes consultadas apuntan a datos publicados en el leak site y al uso de doble extorsión, con indicios de archivos robados que incluirían credenciales.

La lectura operativa es que Qilin siguió atacando organizaciones medianas, con una mezcla de exfiltración y presión reputacional. No hay elementos en el material para afirmar interrupción de servicios en el caso peruano.

Killsec y el transporte

Killsec reclamó Global Go, una empresa de transporte, y los agregadores la clasifican como incidente de data breach o data leaked. Aunque no hay confirmación pública de la organización, el caso es útil para entender cómo el transporte también aparece expuesto a campañas que buscan monetizar información interna o credenciales.

La evidencia no alcanza para afirmar cifrado. Lo que sí queda es la publicación en sitios de filtraciones y la continuidad del reclamo en varias bases de amenazas.

Fraude digital y phishing en banca

El Banco de la Nación advirtió sobre llamadas y mensajes fraudulentos con spoofing telefónico, mientras Infobae describió identidades sintéticas, deepfakes y fatiga de contraseñas como técnicas recientes de fraude digital en bancos del país. La dimensión más visible fue la suplantación de entidades, la manipulación del identificador de llamada y el intento de capturar claves o códigos de seguridad.

Estos casos no son ransomware, pero sí comparten el objetivo de acceder a cuentas y vaciar fondos. La combinación de IA, ingeniería social y canales de mensajería elevó la superficie de fraude sobre usuarios y comercios.

Exposición de datos y brechas sin tipificar

Kambista notificó una posible exposición de datos sensibles en su infraestructura en la nube, aunque dijo no haber encontrado evidencia de exfiltración al momento del aviso. Ese tipo de caso entra en la zona de incidentes sin tipificar porque no se verifica una brecha consumada ni una interrupción operativa.

La filtración de datos de inteligencia policial en Telegram y la circulación previa de "Dirin leaks" también quedaron como señal de exposición, pero sin un nuevo hackeo confirmado en 2026 según la propia PNP citada por la prensa.

Vulnerabilidades críticas con impacto en Perú

No hubo CVEs críticos mencionados en el material analizado para agosto de 2026. Eso no implica ausencia de vulnerabilidades explotadas en la región, solo que ninguna quedó documentada en las fuentes revisadas para este informe.

CVE Software Explotación Fuente
No se registraron CVEs críticos en el material analizado n/d n/d Indicador del período

Regulación y cumplimiento en Perú

Agosto fue un mes intensamente normativo. La SBS, INACAL, OSIPTEL, SUSALUD, Indecopi y PCM movieron piezas en privacidad, continuidad, identidad, notificación, gobernanza digital y protección al consumidor. El patrón es consistente con una regulación que se expande más rápido que la ley marco de ciberseguridad.

La SBS avanzó con varios frentes. Entre ellos figuran la optimización de la autorización de nuevas empresas financieras y de seguros, la modificación del reglamento de notificación vía casilla electrónica, cambios en límites de efectivo y controles de riesgo, y nuevas reglas sobre acceso temporal a historial crediticio para entidades en trámite. También se difundieron proyectos vinculados a open finance y a pagos previsionales con billeteras y apps.

El eje más relevante para seguridad de la información fue open finance. Ozone API, a partir de la Resolución SBS N° 01747-2026, describió un esquema con políticas aprobadas por directorio, evaluación previa de riesgos, monitoreo continuo de terceros, contratos con cláusulas mínimas y reportes periódicos a la SBS. En paralelo, la reforma de autorización de entidades financieras introdujo precalificación, plazos máximos y acceso controlado a reportes crediticios consolidados durante la tramitación.

INACAL aprobó la NTP-ISO/IEC 29100:2026, sobre privacidad, y la NTP-ISO/IEC 27031:2026, sobre preparación de TIC para continuidad del negocio. Son referencias técnicas, no obligaciones penales o regulatorias por sí mismas, pero sí marcan una dirección clara para proyectos de cumplimiento y resiliencia.

SUSALUD y el MINSA reforzaron el estándar de confidencialidad clínica tras el caso Clínica Delgado. OSIPTEL, por su lado, dispuso que la reactivación del servicio móvil luego del robo de celulares solo ocurra tras verificar identidad, una medida que busca frenar suplantaciones y fraudes asociados a la recuperación de líneas.

En consumo y privacidad, Indecopi sancionó a Interbank por llamadas spam y al BCP por vulnerar la privacidad de un consumidor con comunicaciones de cobranza a terceros. Son decisiones distintas al ámbito puramente cibernético, pero ayudan a leer el mes: el cumplimiento sobre trato de datos, contacto comercial y consentimiento está bajo escrutinio sostenido.

Organismo Medida Impacto de seguridad o privacidad Fuente
SBS Reforma del reglamento de autorización de entidades financieras y aseguradoras Acceso temporal y controlado a reportes crediticios, precalificación y medidas de seguridad El Peruano, Infobae Perú
SBS Convenio con el Ministerio Público Mayor intercambio de información financiera para fraude informático, extorsión y LA/FT El Peruano
SBS Modificación del reglamento de notificación vía casilla electrónica Ajustes de notificación y cumplimiento institucional Normas Legales Online
INACAL NTP-ISO/IEC 29100:2026 y NTP-ISO/IEC 27031:2026 Privacidad y continuidad del negocio en TIC El Peruano, Andina
SUSALUD Multa a Clínica Delgado Confidencialidad de historias clínicas y datos de salud La República, Infobae Perú
OSIPTEL Verificación de identidad para reactivar líneas robadas Prevención de suplantación y fraude por recuperación de servicio OSIPTEL

Sectores más afectados en Perú

Salud y finanzas fueron los sectores más sensibles del mes, no solo por cantidad de hechos sino por calidad del daño potencial. Salud combinó una sanción ejemplar por confidencialidad con reclamos de ransomware contra un proveedor especializado y con el trasfondo de brechas de datos médicos que siguen apareciendo en el debate público.

En finanzas, la presión no vino de un único incidente, sino de una acumulación de fraude digital, phishing, cambios regulatorios y alertas sobre identidad. La banca tradicional enfrentó spoofing, llamadas falsas, multas por comunicaciones no consentidas y campañas que explotan deepfakes e identidades sintéticas. La SBS respondió con reglas más estrictas sobre terceros, riesgo operacional y acceso a información sensible.

Transporte y manufactura también aparecieron en el radar de extorsión. Global Go y Movitecnica muestran que los grupos de ransomware no se quedaron en el sector financiero o sanitario, sino que siguieron buscando organizaciones con datos comerciables y capacidad de presión reputacional. En ambos casos, la señal pública provino sobre todo de leak sites y agregadores especializados.

El sector público tuvo su propia capa de exposición, con filtraciones de información de inteligencia policial y discusión sobre capacidades institucionales frente a cibercrimen. Aunque el material no confirma un nuevo hackeo contra DIRIN en agosto, sí muestra que los datos circulan y siguen siendo explotables en canales abiertos o semipúblicos.

Tendencias y señales a monitorear en Perú

La comparación con julio muestra un aumento claro en la actividad verificada, de 47 a 64 hechos, con una caída de los incidentes sin tipificar y un salto fuerte en fraude, phishing y regulación. La amenaza predominante no cambió, sigue siendo ransomware, pero el mes estuvo mucho más cargado hacia extorsión publicada, fraude financiero y normas de cumplimiento.

El cambio más visible está en la regulación. Pasar de 1 a 15 movimientos regulatorios en un mes no habla solo de más boletines, sino de un Estado y unos supervisores que aceleran la construcción de reglas para identidad digital, open finance, continuidad y tratamiento de datos. En paralelo, el avance de normas técnicas sugiere una estandarización creciente del lenguaje de privacidad y resiliencia.

También cambió la mezcla de fraude. De 2 casos documentados en julio a 8 en agosto, la expansión estuvo impulsada por campañas de spoofing, suplantación de bancos y narrativas de deepfakes e identidades sintéticas. Eso apunta a un entorno donde el riesgo operativo se concentra más en autenticación, atención al cliente y recuperación de cuentas que en malware puro.

En ransomware, el volumen se mantuvo en 25 casos, pero con distinta visibilidad pública. Agosto dejó más señales de leak site y extorsión que de cifrado confirmado. Es una diferencia importante para equipos de respuesta, porque la presión mediática y legal puede venir incluso cuando la interrupción no queda demostrada.

Recomendaciones para equipos de seguridad en Perú

Los equipos de seguridad deberían priorizar controles sobre identidad, canales de atención y terceros. El mes mostró que el ataque más caro no siempre empieza con malware, sino con una llamada, un enlace o una credencial reutilizada.

Primero, conviene reforzar la verificación fuera de banda para operaciones sensibles, recuperación de cuentas, cambios de datos personales y reversión de accesos. Los casos de spoofing y de acceso remoto en EsSalud muestran que la ingeniería social sigue siendo suficiente para comprometer fondos o habilitar transferencias.

Segundo, salud y finanzas necesitan procedimientos específicos para datos sensibles. En salud, la confidencialidad clínica debe tratarse como un control operacional de primer orden, con trazabilidad de accesos, validaciones de pedido judicial y manejo estricto de historias clínicas. En finanzas, el foco debe estar en autenticación basada en riesgo, monitoreo de sesiones y protección contra fatiga MFA.

Tercero, los programas de terceros deben incluir monitoreo real y cláusulas claras. El marco de open finance y la reforma SBS sobre nuevas entidades apuntan a un entorno donde el intercambio controlado de información será más frecuente, pero también más expuesto a fallos de proveedor, integraciones débiles y abuso de datos temporales.

Cuarto, conviene diferenciar respuesta a ransomware de respuesta a exposición. Una mención en leak site no prueba cifrado, pero sí exige revisión de credenciales, tokens, accesos remotos y posibles fugas de información. Si además aparece publicación de datos, la gestión legal y comunicacional pasa a la primera línea.

Preguntas frecuentes

¿Qué cambió más en Perú entre agosto y julio: el fraude o la regulación?

Cambió más la regulación. En agosto se documentaron 15 movimientos regulatorios frente a 1 en julio, mientras que los casos de fraude o phishing pasaron de 2 a 8. La combinación sugiere más respuesta institucional y más actividad criminal visible al mismo tiempo, como se ve en Regulación y cumplimiento en Perú y Tendencias y señales a monitorear en Perú.

¿Los casos de ransomware del mes implicaron siempre cifrado de sistemas?

No. El material distingue 5 casos con cifrado confirmado, 7 solo mencionados en leak site y 13 donde no se puede determinar el impacto exacto. Por eso, un reclamo de ransomware en Perú no equivale automáticamente a interrupción operativa. La tipificación se ve en Indicadores del período en Perú y Amenazas y campañas activas en Perú.

¿Qué sectores quedaron más expuestos por combinación de incidentes y normas?

Salud y finanzas fueron los más expuestos. Salud reunió la multa a Clínica Delgado y el caso OSI atribuido a Kazu, mientras que finanzas concentró spoofing, fraude digital, cambios en SBS y sanciones por contacto comercial indebido. La lectura cruzada está desarrollada en Sectores más afectados en Perú y Regulación y cumplimiento en Perú.

¿Hubo vulnerabilidades críticas explotadas en Perú durante agosto?

No quedó ninguna CVE crítica mencionada en el material analizado. Eso no significa que no hayan existido vulnerabilidades explotadas en la región, solo que no aparecieron documentadas en las fuentes del mes. El matiz está en Vulnerabilidades críticas con impacto en Perú y en Limitaciones del material.

¿Qué caso de agosto tuvo mayor peso para salud y privacidad?

El de Clínica Delgado, porque combinó una multa de SUSALUD con el debate público sobre confidencialidad médica, datos sensibles y obligaciones de consentimiento. A la vez, el caso OSI agregó presión por ransomware y posible filtración de datos médicos. Los dos hechos se complementan en Incidentes relevantes en Perú y Amenazas y campañas activas en Perú.

¿Qué debería mirar un SOC peruano después de leer este informe?

Debería mirar autenticación, cuentas privilegiadas, recuperación de líneas o cuentas, uso de software de acceso remoto y exposición en leak sites. También debe seguir el cambio normativo sobre terceros, privacidad y continuidad. La respuesta práctica se resume en Recomendaciones para equipos de seguridad en Perú, cruzada con los casos de EsSalud, Banco de la Nación y SBS.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para Perú y agosto de 2026. La ventana temporal de los indicadores incluye 66 hechos fechados en agosto de 2026 y excluye 1 hecho posterior al período. Los hechos sin fecha confirmada no se contaron.

Un indicador en 0, en particular el de CVEs críticos, significa que no apareció en el material analizado de este mes, no que no hayan existido vulnerabilidades críticas en la región. Lo mismo aplica a cualquier categoría no observada: ausencia en el informe no equivale a ausencia del fenómeno.

La base de cálculo de los indicadores es 64 hechos verificados del período, y la amenaza predominante fue ransomware con 25 de 64 hechos. También se excluyeron 2 cifras de telemetría agregada, que corresponden a intentos o bloqueos automatizados y no a incidentes con impacto confirmado.

Quedaron fuera del cuerpo como evidencia primaria las redes sociales de consumo y las publicaciones patrocinadas o comerciales, salvo cuando la información fue corroborada por fuentes permitidas y relevantes. Cuando una fuente era solo una reclamación de leak site o un relato no confirmado, el informe la trató como tal y no la elevó a confirmación independiente.

Fuentes