CiberLATAMbywhalemate
Informe de inteligencia

Perú: situación de ciberseguridad, septiembre 2026

Perú cerró septiembre con 48 hechos verificados, foco en ransomware, fraude interno y regulación SBS sobre incidentes y pagos digitales.

1 de oct de 202618 min
Perú: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 50 hechos con fecha en septiembre 2026 · 1 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Perú Amenaza predominante: Sin clasificar (20 de 48 hechos). Cobertura: 50 hechos con fecha en septiembre 2026 · 1 posteri… HECHOS VERIFICADOS 48 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 13 4 exfiltración sin cifrado (extorsión simple) · 2 solo mención en leak site · 7 INCIDENTES SIN TIPIFICAR 7 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 1 campañas de fraude documentadas REGULACIÓN 7 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 48 hechos verificados con fecha en el período para Perú.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Perú Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 48. "Incidentes sin tipificar" es el residuo. Sin clasificar 20 Ransomware 13 Regulacion 7 Incidentes 7 Fraude 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 48 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Perú Base: 48 hechos del período · suma 56 porque 6 hechos clasifican en más de un sector. Sector público / OIV 27 Otros / sin sector identi… 17 Telecom 6 Tecnologia 3 Energia 2 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Perú septiembre 2026 · Perú 10 de 48 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 27 Infra crítica explícita 1 Energía / utilities 1 Telecom / conectividad 6
Infraestructura crítica en Perú — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Perú

Perú cerró septiembre de 2026 con 48 hechos verificados, siete incidentes sin tipificar, 13 casos con ransomware o extorsión como eje primario y una señal regulatoria intensa, con siete movimientos normativos documentados. La amenaza predominante quedó en la categoría sin clasificar, con 20 de 48 hechos, mientras que el riesgo general del mes se mantuvo en nivel medio por la mezcla de incidentes concretos, campañas de extorsión y cambios regulatorios de alcance financiero y operacional.

El caso más visible del mes fue la vulneración de la cuenta oficial en X del Ministerio de Economía y Finanzas, usada para difundir mensajes engañosos sobre una supuesta criptomoneda $HYLO. La entidad activó protocolos de seguridad y pidió a la ciudadanía verificar la información antes de compartirla. En paralelo, la Operación Lumen derivó en el bloqueo de 132 sitios web en Perú, un dato de telemetría de bloqueo que no representa intrusión confirmada, pero sí expuso la convivencia entre piratería digital y distribución de malware en el ecosistema local.

En ransomware, el mes dejó una foto fragmentada. Hubo listados de víctimas en sitios de filtraciones o reclamaciones de actores que afectaron a Italtel Peru, Agrofruto SAC, Honda (Perú), gob.pe y otras empresas o entidades, aunque en varios casos la fuente no precisó si hubo cifrado, exfiltración confirmada o solo mención en leak site. La distribución observada sugiere una presión sostenida sobre gobierno, agroindustria, tecnología y manufactura, con un peso mayor de la extorsión y del ruido de leak sites que de incidentes operacionalmente corroborados.

La regulación fue el otro gran eje. La SBS avanzó con un esquema único para reportar incidentes operacionales, abrió consulta pública sobre la sustitución de reportes de ciberseguridad e interrupciones, y habilitó nuevos canales para aportes previsionales mediante billeteras digitales y apps, siempre bajo exigencias de gestión de riesgo operativo, tecnológico, de seguridad de la información y ciberseguridad. En paralelo, el país consolidó obligaciones de protección de datos, transparencia en IA y control sobre mensajes extorsivos y redes de bots.

Panorama nacional del mes en Perú

La actividad del mes en Perú combinó incidentes puntuales de alto perfil con un fuerte frente regulatorio y señales de exposición persistente en fraude digital. La lectura de riesgo es media, porque hubo incidentes confirmados con impacto reputacional y operativo, pero también una proporción alta de hechos regulatorios y de contexto, y no se registró en el material una campaña masiva con degradación sistémica sostenida ni CVEs críticos verificados.

El patrón de fondo muestra una dependencia creciente de canales digitales para banca, pensiones, administración pública y servicios informativos, con una consecuencia clara, más superficie para fraude, suplantación, extorsión y errores de control de acceso. El dato del Ministerio Público sobre 29.118 denuncias por delitos informáticos entre enero y julio de 2026, junto con 457 denuncias por estafa agravada vinculada a tarjetas y 19.602 casos de fraude informático en ese acumulado, confirma que el problema de base sigue siendo la economía del fraude, no solo el malware clásico.

Perú, septiembre 2026MEFvulneradaFraude bancarioSBSconsultaFamousSparrow enPerúLumenbloqueos
Línea temporal de incidentes y regulación en Perú, septiembre 2026 — Hechos más visibles del mes, ordenados por fecha. Incluye incidentes confirmados, campañas de extorsión y movimientos regulatorios.

En el plano regional, Perú aparece alineado con una tendencia latinoamericana de mayor presión sobre organizaciones públicas y financieras. ESET y medios especializados ubicaron al país dentro de una campaña de ciberespionaje atribuida a FamousSparrow, mientras que Casbaneiro y otras familias de malware bancario circularon por la región con impacto sobre varios mercados, incluido el peruano. El mes no mostró un salto abrupto en explotación de vulnerabilidades críticas, pero sí una normalización de campañas transnacionales y mecanismos de presión por extorsión.

Indicadores del período en Perú

La base del mes fue de 48 hechos verificados fechados en septiembre de 2026, con 50 hechos en la ventana temporal considerada y un hecho posterior excluido. Los indicadores apuntan a menos volumen que en el mes anterior en casi todas las categorías, pero no a un descenso lineal del riesgo, porque persistieron eventos de alto impacto reputacional, extorsión y reforma regulatoria.

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período 48 64 -16
Ventana temporal de los indicadores 50 hechos con fecha en septiembre 2026, 1 posteriores al período excluidos N/D N/D
Incidentes sin tipificar (brechas o interrupciones) 7 10 -3
Casos con ransomware o extorsión como eje primario 13 25 -12
Exfiltración sin cifrado, extorsión simple 4 N/D N/D
Solo mención en leak site 2 N/D N/D
Tipificación no determinable con el material 7 N/D N/D
Casos de fraude o phishing documentados 1 8 -7
Movimientos regulatorios documentados 7 15 -8
CVEs críticos mencionados 0, ninguno en el material analizado N/D N/D
Sectores con al menos un hecho documentado 5 7 -2
Amenaza predominante del mes Sin clasificar, 20 de 48 hechos Ransomware, 25 de 64 hechos Cambio de eje
Hechos con confirmación directa de la fuente 79% N/D N/D
Cifras de telemetría agregada excluidas del volumen 2, intentos o bloqueos agregados, no incidentes con impacto confirmado N/D N/D
Indicadores del período, PerúHechos verificados48Ransomware o extorsión13Fraude o phishing1Regulación7Sectores con hechos5
Distribución comparada de indicadores del mes — Conteos clave del período, excluida la telemetría de bloqueo y cualquier hecho fuera de la ventana temporal.

Incidentes relevantes en Perú

Los incidentes más relevantes del mes se concentraron en la toma de cuentas, las reclamaciones de ransomware y el bloqueo de sitios asociados con malware. El denominador común fue la falta de detalle técnico suficiente en varios casos, lo que obligó a distinguir con cuidado entre intrusión confirmada, extorsión declarada y simple mención en leak site.

Vulneración de la cuenta oficial del MEF en X

El Ministerio de Economía y Finanzas informó que su cuenta oficial en X fue vulnerada y que activó protocolos de seguridad para recuperar el acceso. Según la cobertura consolidada, desde ese perfil se publicaron mensajes que promovían una supuesta criptomoneda, luego eliminados, y la entidad aclaró que las publicaciones no eran oficiales.

La pieza es relevante por el alcance institucional del ministerio y por el riesgo de ingeniería social que generó. No hubo, en el material revisado, atribución técnica ni evidencia de exfiltración desde sistemas internos del MEF, por lo que el caso debe leerse como compromiso de cuenta y fraude de suplantación, no como brecha de datos confirmada.

Operación Lumen y bloqueo de sitios piratas con malware

Indecopi, con apoyo de IFPI, dispuso el bloqueo de 132 sitios web en Perú durante la Operación Lumen. La cobertura de La República amplió el dato a 317 sitios bloqueados en varios países, 44 de ellos asociados con malware u otras actividades maliciosas, y mostró que 132 correspondían al país.

Este episodio no debe contarse como una intrusión contra una entidad peruana, sino como una acción coordinada de bloqueo de dominios. Aun así, aporta una señal útil, la piratería digital sigue siendo un vector de exposición a malware y robo de datos, especialmente cuando el consumo de contenidos gratuitos funciona como anzuelo.

Caso de fraude informático agravado contra una excajera bancaria

La Fiscalía Provincial Corporativa Especializada en Ciberdelincuencia de Lima Centro logró una condena de ocho años y diez meses contra una excajera bancaria por fraude informático agravado. El caso incluyó 12 operaciones de retiro no autorizado desde cuentas CTS de tres clientes, por un monto superior a S/ 30.000.

El valor del caso no está solo en la condena, sino en el patrón que expone. La operación se apoyó en accesos legítimos de una trabajadora, lo que refuerza la relevancia del control interno, la trazabilidad de operaciones y la segregación de funciones en entidades financieras.

Campaña de ciberespionaje FamousSparrow contra organismos gubernamentales

ESET y medios especializados informaron que FamousSparrow desplegó el backdoor SparroWocky contra organismos gubernamentales de América Latina, incluyendo Perú. El material no identifica qué instituciones peruanas fueron afectadas ni confirma extracción de información clasificada, pero sí ubica al país dentro del radio de una campaña de ciberespionaje sostenida.

El hecho no aparece como incidente operacional aislado, sino como parte de una campaña regional de largo aliento. Su relevancia para Perú reside en el sector objetivo, gobierno, y en la persistencia del interés por entornos estatales en América Latina.

Amenazas y campañas activas en Perú

El mes mostró una mezcla de ransomware, extorsión y ciberespionaje, con una proporción alta de casos en los que la evidencia disponible no alcanzó para determinar impacto técnico exacto. La lectura correcta no es que hubo más cifrado, sino que hubo más visibilidad de reclamos, filtraciones y listados en sitios de extorsión.

Ransomware y extorsión, con tipificación parcial

Italtel Peru fue listado por Everest como víctima, AGROFRUTO SAC apareció asociada a ArcusMedia, Honda (Perú) figuró en reclamaciones atribuidas a Panzer y gob.pe fue listado por SafePay. En varios de esos casos, la fuente no precisó si hubo cifrado, exfiltración o solo mención en leak site.

La parte más clara del mes fue la de extorsión simple, con cuatro casos donde la fuente sí sugiere robo de datos y presión para negociar. También hubo dos menciones en leak site sin más detalle y siete casos en los que el material no permitió tipificar el impacto. Ese desglose importa porque evita sobredimensionar el efecto operativo.

Campaña o víctima Tipo de impacto según el material Fecha Estado
AGROFRUTO SAC, ArcusMedia Exfiltración sin cifrado o extorsión, según fuente 2026-09-23 Confirmado por fuente, sin validación de la empresa
Italtel Peru, Everest Solo mención en leak site 2026-09-01 No verificado por la organización
Honda (Perú), Panzer Tipificación no determinable con el material 2026-09-15 Reclamación sin prueba técnica independiente
gob.pe, SafePay Solo mención en leak site 2026-09-15 Sin confirmación oficial

Fraude y phishing

El caso del MEF fue la señal más visible de fraude o phishing del mes, con publicaciones engañosas desde una cuenta institucional comprometida. Fuera de ese episodio, el material aporta más contexto que casos nuevos, especialmente sobre el volumen de fraudes digitales en el país y la persistencia de intentos de suplantación y estafas orientadas a que la víctima autorice operaciones.

El dato de Experian citado por varios medios es útil para dimensionar el entorno, 73,5% de los peruanos declaró haber enfrentado al menos un intento de fraude digital en el último año, y 49% de quienes recibieron intentos terminó cayendo en la trampa. Eso no es un incidente del mes, pero sí la base que explica por qué las cuentas comprometidas siguen funcionando tan bien como vectores de fraude.

Ciberespionaje y campañas APT

FamousSparrow fue la campaña APT más relevante del mes por presencia regional y porque incluyó a organismos gubernamentales peruanos en el conjunto de objetivos. El material no reporta explotación de CVEs críticas en Perú ni confirma qué institución fue alcanzada, así que la señal debe leerse como exposición geopolítica, no como incidente con impacto clasificado confirmado.

También aparecieron referencias a Casbaneiro, un troyano bancario que apuntó a usuarios de la región y fue observado por FortiGuard Labs en agosto, con países como Argentina, Perú, Colombia y México dentro del radio de la campaña. En términos de lectura país, esto refuerza que el eje financiero sigue siendo el más vulnerable a malware orientado a robo de credenciales.

Vulnerabilidades críticas con impacto en Perú

No se registraron CVEs críticos mencionados en el material analizado para septiembre de 2026. Esto no implica ausencia de vulnerabilidades explotadas en la región, solo que ninguna apareció documentada de forma verificable en las fuentes provistas para Perú durante este mes.

CVE Software Explotación Fuente
No se registraron CVEs críticos mencionados en el material analizado N/D N/D N/D

Regulación y cumplimiento en Perú

El frente regulatorio fue particularmente activo y dejó señales más claras que los incidentes técnicos. La SBS avanzó sobre reporte de incidentes operacionales, canales digitales para aportes previsionales, gestión de riesgos y obligaciones de protección de datos, mientras el Congreso y otras entidades empujaron normas sobre bots, extorsión, IA y privacidad.

SBS y reporte único de incidentes operacionales

La SBS autorizó la consulta pública de un proyecto que reemplaza reportes separados de interrupciones significativas y ciberseguridad significativa por un esquema único de incidentes operacionales. La propuesta incluye reportes iniciales, intermedios y finales, plazos diferenciados y categorías que abarcan interrupción del negocio, falla de sistema, vulneración de datos y fraude financiero.

El cambio es importante porque unifica el lenguaje de reporte y obliga a las entidades supervisadas a tratar incidentes tecnológicos, operativos y de continuidad bajo una misma lógica de gestión. Para los equipos de cumplimiento y seguridad, eso implica ajustar manuales internos, clasificación de eventos y flujos de escalamiento.

Aportes previsionales por billeteras digitales y apps

La SBS aprobó la Resolución SBS N.° 02326-2026 para permitir el pago de aportes previsionales mediante billeteras digitales, aplicativos móviles, agentes bancarios y otros mecanismos. La norma exige gestionar riesgos operativos, tecnológicos, de seguridad de la información, ciberseguridad, continuidad operativa y terceros, además de mecanismos de conciliación y trazabilidad.

Este movimiento amplía la superficie de exposición del sistema previsional, pero lo hace con controles explícitos. También introduce obligaciones sobre uso de datos personales y sobre la remisión de informes de riesgo a la SBS, lo que vuelve más exigente la implementación contractual y técnica de los nuevos canales.

Protección de datos personales e inteligencia artificial

El mes consolidó la aplicación práctica del marco de datos personales y del Reglamento de la Ley de Inteligencia Artificial. El material menciona la obligación de notificar a la autoridad dentro de las 48 horas posteriores al conocimiento de determinados incidentes que generen exposición relevante de datos personales, y remite a sanciones de la LPDP con multas que pueden oscilar entre 0.5 y 100 UIT, o entre 5 y 100 UIT para datos sensibles.

Además, en el campo de IA se indicó que las empresas deben reforzar gobernanza, transparencia y participación del Oficial de Datos Personales. Esa combinación sugiere que privacidad y ciberseguridad están dejando de ser carriles separados en la supervisión local.

Legislación sobre bots, extorsión y mensajes digitales

Hubo iniciativas legislativas para sancionar redes de bots y trolls usadas para alterar información con relevancia electoral, así como para penalizar mensajes extorsivos desde actos preparatorios. Aunque todavía son proyectos, marcan una línea de endurecimiento frente a la criminalidad digital de bajo costo y alto volumen.

También siguieron en discusión normas sobre numeración para mensajes comerciales y medidas vinculadas con lavado de activos en plataformas tecnológicas de juegos y apuestas a distancia. La señal es clara, el Estado peruano está ampliando el perímetro regulatorio alrededor de servicios digitales, comunicaciones y fraude.

Movimiento regulatorio Entidad Impacto ciberseguridad o datos Estado
Reporte único de incidentes operacionales SBS Estandariza escalamiento y clasificación de incidentes Consulta pública
Aportes previsionales por canales digitales SBS Amplía superficie digital y exige gestión de riesgos Aprobado
Protección de datos y notificación de incidentes Autoridad de datos Refuerza cumplimiento y plazos de notificación Vigente según material
Bots y trolls electorales Congreso Tipificación penal propuesta Trámite legislativo

Sectores más afectados en Perú

Los sectores más expuestos del mes fueron finanzas, gobierno, agroindustria, tecnología y, en menor medida, manufactura. Esa distribución no refleja solo incidentes confirmados, sino también reclamaciones de extorsión y campañas de ciberespionaje que tocaron al país desde varios frentes.

El sector financiero concentró el mayor peso cualitativo por la condena por fraude bancario, el debate sobre autenticación reforzada y el volumen de fraudes digitales reportados por el Ministerio Público. Allí el riesgo dominante sigue siendo el abuso de acceso, el fraude autorizado por la víctima y la ingeniería social, no necesariamente el compromiso perimetral clásico.

El sector público quedó afectado por dos planos distintos. Uno fue el compromiso de la cuenta del MEF, con impacto reputacional inmediato. El otro fue la exposición a ciberespionaje a través de FamousSparrow y la señal de SafePay sobre gob.pe, ambos casos útiles para medir el interés de actores criminales y APT por infraestructura estatal y servicios públicos.

Agroindustria y manufactura aparecieron sobre todo en reclamaciones de ransomware, con AGROFRUTO SAC, Honda (Perú) y Cerámicas Kantu en la órbita de distintos grupos. En tecnología, Italtel Peru figura como mención temprana de extorsión en leak site. Ninguno de estos casos debe sumarse como si fueran equivalentes, porque el material no les da el mismo nivel de verificación.

Tendencias y señales a monitorear en Perú

La principal tendencia del mes fue el desplazamiento desde ransomware claramente dominante en agosto hacia una mezcla más dispersa de fraude, extorsión, incidentes de cuenta comprometida y regulación. La comparación con el mes anterior muestra caída en volumen de hechos verificados, de 64 a 48, y también descenso en ransomware, fraude y regulación, pero no una reducción proporcional del riesgo operativo.

En ransomware o extorsión, el cambio más visible fue cuantitativo. El mes anterior se habían documentado 25 casos con ese eje primario, mientras que septiembre cerró con 13. Esa caída no debe leerse como alivio estructural, porque gran parte del material de septiembre se concentró en pocos casos pero con mayor notoriedad institucional, especialmente el MEF y gob.pe.

La amenaza predominante también cambió. En agosto había sido ransomware, con 25 de 64 hechos. En septiembre pasó a sin clasificar, con 20 de 48 hechos. Ese giro refleja una pérdida de nitidez analítica, no necesariamente una mejora del entorno, y se explica por el peso de señales regulatorias, noticias de contexto y campañas cuyo impacto no pudo determinarse del todo.

El frente fraudulento sigue siendo central. Aunque los casos documentados de fraude o phishing bajaron de 8 a 1 en la comparación mensual, el dato duro del Ministerio Público y los estudios de Experian muestran una exposición masiva y persistente. La brecha entre intento y concreción, además, sigue siendo alta, y la cuenta del MEF confirmó que una sola cuenta institucional comprometida alcanza para activar una cadena de engaños.

En regulación, la señal a seguir es cómo la SBS aterriza el procedimiento único de incidentes operacionales y cómo las entidades adaptan sus procesos internos. El movimiento hacia canales digitales para aportes previsionales y el endurecimiento de obligaciones de datos personales e IA dejan menos margen para controles ad hoc. Septiembre marcó el tránsito desde la discusión normativa a la exigencia de ejecución.

Recomendaciones para equipos de seguridad en Perú

Los equipos de seguridad en Perú deberían priorizar control de cuentas, trazabilidad de operaciones y respuesta a incidentes operacionales antes que una lectura centrada solo en malware. El material de septiembre muestra que el mayor daño visible vino de la suplantación, la extorsión y el abuso de confianza, no de una explotación técnica masiva y única.

Primero, reforzar la protección de cuentas institucionales y de alta visibilidad. El caso del MEF demuestra que una cuenta comprometida puede convertirse en canal de fraude en minutos. Eso exige MFA resistente al phishing, revisión de permisos, monitoreo de publicaciones anómalas y playbooks para revocar sesiones y comunicar el incidente por canales alternos.

Segundo, revisar controles internos y segregación de funciones en entornos financieros y de atención al cliente. El caso de la excajera bancaria muestra que los accesos legítimos siguen siendo una vía de fraude altamente efectiva. Los equipos deben auditar privilegios, registrar cambios sensibles y revisar alertas sobre operaciones inusuales desde perfiles internos.

Tercero, preparar el cumplimiento para el nuevo esquema de incidentes operacionales de la SBS. Los flujos de clasificación, escalamiento, reporte inicial, seguimiento y cierre deben quedar escritos antes de que la norma entre plenamente en régimen. También conviene alinear la respuesta a incidentes con privacidad y continuidad operativa, porque el regulador ya los trata como un mismo problema práctico.

Cuarto, revisar exposición a leak sites y proveedoras de inteligencia sobre ransomware sin confundir reclamo con intrusión confirmada. En septiembre hubo varios casos donde la evidencia era incompleta. Eso obliga a validar con contexto propio, telemetría interna y logs, no solo con listados externos.

Quinto, mantener campañas de concientización orientadas a fraude autorizado por el usuario, deepfakes y suplantación de identidad. El material del mes muestra que el usuario sigue siendo el punto de decisión más frágil. La educación debe ser operativa, no genérica, con ejemplos de mensajes, reclamos urgentes y links fraudulentos.

Preguntas frecuentes

¿Qué diferencia hay entre los casos de ransomware y los de simple extorsión en Perú este mes?

En septiembre, el material distingue entre exfiltración sin cifrado, sola mención en leak site y casos donde la tipificación no pudo definirse. Eso afecta a AGROFRUTO SAC, gob.pe, Honda (Perú) e Italtel Peru, entre otros. La diferencia está desarrollada en Amenazas y campañas activas en Perú.

¿Qué cambió en la regulación peruana respecto del reporte de incidentes?

La SBS impulsó un procedimiento único para incidentes operacionales con reportes iniciales, intermedios y finales, y dejó atrás la separación entre interrupciones significativas e incidentes de ciberseguridad. Ese cambio se conecta con los movimientos sobre aportes previsionales digitales y protección de datos, tratados en Regulación y cumplimiento en Perú.

¿El caso del MEF fue una brecha de datos o un compromiso de cuenta?

El material lo presenta como vulneración de la cuenta oficial en X y uso fraudulento del perfil para difundir una supuesta criptomoneda. No hay confirmación de exfiltración desde sistemas internos del ministerio. El detalle del incidente y su alcance aparecen en Incidentes relevantes en Perú y en el resumen ejecutivo.

¿Hubo CVEs críticos explotados en Perú durante septiembre?

No se registraron CVEs críticos en el material analizado para este mes. Eso no significa ausencia de vulnerabilidades en la región, solo que ninguna apareció documentada de forma verificable en las fuentes provistas. La tabla correspondiente está en Vulnerabilidades críticas con impacto en Perú.

¿Qué sector mostró la señal más fuerte para un CISO local?

Finanzas fue el sector más sensible por combinación de fraude, abuso de acceso, regulación y autenticación reforzada. Gobierno también quedó expuesto por el MEF y por la campaña de ciberespionaje FamousSparrow. La lectura sectorial está desarrollada en Sectores más afectados en Perú.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para Perú en septiembre de 2026. La ventana de indicadores considera 50 hechos fechados en el mes, con un hecho posterior excluido. Los hechos sin fecha confirmada quedaron fuera de los conteos y solo podrían mencionarse si se aclarara su carácter no fechado, cosa que aquí no fue necesaria.

La ausencia de CVEs críticos en el indicador no implica que no hayan existido vulnerabilidades explotadas en la región. Solo significa que no aparecieron en el material analizado de este mes. Lo mismo aplica a otros ceros de la tabla, que describen ausencia de registro en las fuentes, no ausencia fáctica en el país o en América Latina.

La telemetría agregada de bloqueos o intentos, como la Operación Lumen, no se contó como incidente con impacto confirmado. Si se la menciona, debe entenderse como bloqueo automatizado o acción de contención, no como intrusión verificada. Las cifras de 132 sitios bloqueados en Perú y 317 en la operación regional se usaron solo como contexto, con su fuente y ventana temporal explícitas.

Se excluyeron como evidencia las redes sociales de consumo y el contenido patrocinado, así como las fuentes no incluidas en la lista permitida. También se evitó usar afirmaciones con respaldo insuficiente o material promocional para construir tendencias. Cuando una reclamación de ransomware no pudo verificarse, se la trató como tal, sin elevarla a incidente confirmado.

Fuentes