Perú: situación de ciberseguridad, septiembre 2026
Perú cerró septiembre con 48 hechos verificados, foco en ransomware, fraude interno y regulación SBS sobre incidentes y pagos digitales.
Hallazgos clave
- Perú cerró septiembre con 48 hechos verificados, menos que en agosto, pero con mayor concentración en extorsión, fraude y regulación.
- La amenaza predominante dejó de ser ransomware y pasó a sin clasificar, reflejando una mezcla de incidentes, normas y reclamaciones no siempre verificables.
- El caso más visible fue la vulneración de la cuenta X del MEF, usada para difundir un supuesto token y activar un engaño reputacional.
- La SBS concentró gran parte de la señal regulatoria con un esquema único de reporte de incidentes y nuevos canales digitales para aportes previsionales.
- El fraude interno y el abuso de acceso siguen siendo riesgos altos, como mostró la condena a una excajera bancaria por retiros no autorizados.
- Perú quedó incluido en una campaña regional de ciberespionaje de FamousSparrow, sin atribución pública de las instituciones afectadas.
- No se registraron CVEs críticos en el material analizado, por lo que no hubo evidencia verificable de explotación de vulnerabilidades críticas en el país este mes.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 50 hechos con fecha en septiembre 2026 · 1 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en Perú
Perú cerró septiembre de 2026 con 48 hechos verificados, siete incidentes sin tipificar, 13 casos con ransomware o extorsión como eje primario y una señal regulatoria intensa, con siete movimientos normativos documentados. La amenaza predominante quedó en la categoría sin clasificar, con 20 de 48 hechos, mientras que el riesgo general del mes se mantuvo en nivel medio por la mezcla de incidentes concretos, campañas de extorsión y cambios regulatorios de alcance financiero y operacional.
El caso más visible del mes fue la vulneración de la cuenta oficial en X del Ministerio de Economía y Finanzas, usada para difundir mensajes engañosos sobre una supuesta criptomoneda $HYLO. La entidad activó protocolos de seguridad y pidió a la ciudadanía verificar la información antes de compartirla. En paralelo, la Operación Lumen derivó en el bloqueo de 132 sitios web en Perú, un dato de telemetría de bloqueo que no representa intrusión confirmada, pero sí expuso la convivencia entre piratería digital y distribución de malware en el ecosistema local.
En ransomware, el mes dejó una foto fragmentada. Hubo listados de víctimas en sitios de filtraciones o reclamaciones de actores que afectaron a Italtel Peru, Agrofruto SAC, Honda (Perú), gob.pe y otras empresas o entidades, aunque en varios casos la fuente no precisó si hubo cifrado, exfiltración confirmada o solo mención en leak site. La distribución observada sugiere una presión sostenida sobre gobierno, agroindustria, tecnología y manufactura, con un peso mayor de la extorsión y del ruido de leak sites que de incidentes operacionalmente corroborados.
La regulación fue el otro gran eje. La SBS avanzó con un esquema único para reportar incidentes operacionales, abrió consulta pública sobre la sustitución de reportes de ciberseguridad e interrupciones, y habilitó nuevos canales para aportes previsionales mediante billeteras digitales y apps, siempre bajo exigencias de gestión de riesgo operativo, tecnológico, de seguridad de la información y ciberseguridad. En paralelo, el país consolidó obligaciones de protección de datos, transparencia en IA y control sobre mensajes extorsivos y redes de bots.
Panorama nacional del mes en Perú
La actividad del mes en Perú combinó incidentes puntuales de alto perfil con un fuerte frente regulatorio y señales de exposición persistente en fraude digital. La lectura de riesgo es media, porque hubo incidentes confirmados con impacto reputacional y operativo, pero también una proporción alta de hechos regulatorios y de contexto, y no se registró en el material una campaña masiva con degradación sistémica sostenida ni CVEs críticos verificados.
El patrón de fondo muestra una dependencia creciente de canales digitales para banca, pensiones, administración pública y servicios informativos, con una consecuencia clara, más superficie para fraude, suplantación, extorsión y errores de control de acceso. El dato del Ministerio Público sobre 29.118 denuncias por delitos informáticos entre enero y julio de 2026, junto con 457 denuncias por estafa agravada vinculada a tarjetas y 19.602 casos de fraude informático en ese acumulado, confirma que el problema de base sigue siendo la economía del fraude, no solo el malware clásico.
En el plano regional, Perú aparece alineado con una tendencia latinoamericana de mayor presión sobre organizaciones públicas y financieras. ESET y medios especializados ubicaron al país dentro de una campaña de ciberespionaje atribuida a FamousSparrow, mientras que Casbaneiro y otras familias de malware bancario circularon por la región con impacto sobre varios mercados, incluido el peruano. El mes no mostró un salto abrupto en explotación de vulnerabilidades críticas, pero sí una normalización de campañas transnacionales y mecanismos de presión por extorsión.
Indicadores del período en Perú
La base del mes fue de 48 hechos verificados fechados en septiembre de 2026, con 50 hechos en la ventana temporal considerada y un hecho posterior excluido. Los indicadores apuntan a menos volumen que en el mes anterior en casi todas las categorías, pero no a un descenso lineal del riesgo, porque persistieron eventos de alto impacto reputacional, extorsión y reforma regulatoria.
| Indicador | Septiembre 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período | 48 | 64 | -16 |
| Ventana temporal de los indicadores | 50 hechos con fecha en septiembre 2026, 1 posteriores al período excluidos | N/D | N/D |
| Incidentes sin tipificar (brechas o interrupciones) | 7 | 10 | -3 |
| Casos con ransomware o extorsión como eje primario | 13 | 25 | -12 |
| Exfiltración sin cifrado, extorsión simple | 4 | N/D | N/D |
| Solo mención en leak site | 2 | N/D | N/D |
| Tipificación no determinable con el material | 7 | N/D | N/D |
| Casos de fraude o phishing documentados | 1 | 8 | -7 |
| Movimientos regulatorios documentados | 7 | 15 | -8 |
| CVEs críticos mencionados | 0, ninguno en el material analizado | N/D | N/D |
| Sectores con al menos un hecho documentado | 5 | 7 | -2 |
| Amenaza predominante del mes | Sin clasificar, 20 de 48 hechos | Ransomware, 25 de 64 hechos | Cambio de eje |
| Hechos con confirmación directa de la fuente | 79% | N/D | N/D |
| Cifras de telemetría agregada excluidas del volumen | 2, intentos o bloqueos agregados, no incidentes con impacto confirmado | N/D | N/D |
Incidentes relevantes en Perú
Los incidentes más relevantes del mes se concentraron en la toma de cuentas, las reclamaciones de ransomware y el bloqueo de sitios asociados con malware. El denominador común fue la falta de detalle técnico suficiente en varios casos, lo que obligó a distinguir con cuidado entre intrusión confirmada, extorsión declarada y simple mención en leak site.
Vulneración de la cuenta oficial del MEF en X
El Ministerio de Economía y Finanzas informó que su cuenta oficial en X fue vulnerada y que activó protocolos de seguridad para recuperar el acceso. Según la cobertura consolidada, desde ese perfil se publicaron mensajes que promovían una supuesta criptomoneda, luego eliminados, y la entidad aclaró que las publicaciones no eran oficiales.
La pieza es relevante por el alcance institucional del ministerio y por el riesgo de ingeniería social que generó. No hubo, en el material revisado, atribución técnica ni evidencia de exfiltración desde sistemas internos del MEF, por lo que el caso debe leerse como compromiso de cuenta y fraude de suplantación, no como brecha de datos confirmada.
Operación Lumen y bloqueo de sitios piratas con malware
Indecopi, con apoyo de IFPI, dispuso el bloqueo de 132 sitios web en Perú durante la Operación Lumen. La cobertura de La República amplió el dato a 317 sitios bloqueados en varios países, 44 de ellos asociados con malware u otras actividades maliciosas, y mostró que 132 correspondían al país.
Este episodio no debe contarse como una intrusión contra una entidad peruana, sino como una acción coordinada de bloqueo de dominios. Aun así, aporta una señal útil, la piratería digital sigue siendo un vector de exposición a malware y robo de datos, especialmente cuando el consumo de contenidos gratuitos funciona como anzuelo.
Caso de fraude informático agravado contra una excajera bancaria
La Fiscalía Provincial Corporativa Especializada en Ciberdelincuencia de Lima Centro logró una condena de ocho años y diez meses contra una excajera bancaria por fraude informático agravado. El caso incluyó 12 operaciones de retiro no autorizado desde cuentas CTS de tres clientes, por un monto superior a S/ 30.000.
El valor del caso no está solo en la condena, sino en el patrón que expone. La operación se apoyó en accesos legítimos de una trabajadora, lo que refuerza la relevancia del control interno, la trazabilidad de operaciones y la segregación de funciones en entidades financieras.
Campaña de ciberespionaje FamousSparrow contra organismos gubernamentales
ESET y medios especializados informaron que FamousSparrow desplegó el backdoor SparroWocky contra organismos gubernamentales de América Latina, incluyendo Perú. El material no identifica qué instituciones peruanas fueron afectadas ni confirma extracción de información clasificada, pero sí ubica al país dentro del radio de una campaña de ciberespionaje sostenida.
El hecho no aparece como incidente operacional aislado, sino como parte de una campaña regional de largo aliento. Su relevancia para Perú reside en el sector objetivo, gobierno, y en la persistencia del interés por entornos estatales en América Latina.
Amenazas y campañas activas en Perú
El mes mostró una mezcla de ransomware, extorsión y ciberespionaje, con una proporción alta de casos en los que la evidencia disponible no alcanzó para determinar impacto técnico exacto. La lectura correcta no es que hubo más cifrado, sino que hubo más visibilidad de reclamos, filtraciones y listados en sitios de extorsión.
Ransomware y extorsión, con tipificación parcial
Italtel Peru fue listado por Everest como víctima, AGROFRUTO SAC apareció asociada a ArcusMedia, Honda (Perú) figuró en reclamaciones atribuidas a Panzer y gob.pe fue listado por SafePay. En varios de esos casos, la fuente no precisó si hubo cifrado, exfiltración o solo mención en leak site.
La parte más clara del mes fue la de extorsión simple, con cuatro casos donde la fuente sí sugiere robo de datos y presión para negociar. También hubo dos menciones en leak site sin más detalle y siete casos en los que el material no permitió tipificar el impacto. Ese desglose importa porque evita sobredimensionar el efecto operativo.
| Campaña o víctima | Tipo de impacto según el material | Fecha | Estado |
|---|---|---|---|
| AGROFRUTO SAC, ArcusMedia | Exfiltración sin cifrado o extorsión, según fuente | 2026-09-23 | Confirmado por fuente, sin validación de la empresa |
| Italtel Peru, Everest | Solo mención en leak site | 2026-09-01 | No verificado por la organización |
| Honda (Perú), Panzer | Tipificación no determinable con el material | 2026-09-15 | Reclamación sin prueba técnica independiente |
| gob.pe, SafePay | Solo mención en leak site | 2026-09-15 | Sin confirmación oficial |
Fraude y phishing
El caso del MEF fue la señal más visible de fraude o phishing del mes, con publicaciones engañosas desde una cuenta institucional comprometida. Fuera de ese episodio, el material aporta más contexto que casos nuevos, especialmente sobre el volumen de fraudes digitales en el país y la persistencia de intentos de suplantación y estafas orientadas a que la víctima autorice operaciones.
El dato de Experian citado por varios medios es útil para dimensionar el entorno, 73,5% de los peruanos declaró haber enfrentado al menos un intento de fraude digital en el último año, y 49% de quienes recibieron intentos terminó cayendo en la trampa. Eso no es un incidente del mes, pero sí la base que explica por qué las cuentas comprometidas siguen funcionando tan bien como vectores de fraude.
Ciberespionaje y campañas APT
FamousSparrow fue la campaña APT más relevante del mes por presencia regional y porque incluyó a organismos gubernamentales peruanos en el conjunto de objetivos. El material no reporta explotación de CVEs críticas en Perú ni confirma qué institución fue alcanzada, así que la señal debe leerse como exposición geopolítica, no como incidente con impacto clasificado confirmado.
También aparecieron referencias a Casbaneiro, un troyano bancario que apuntó a usuarios de la región y fue observado por FortiGuard Labs en agosto, con países como Argentina, Perú, Colombia y México dentro del radio de la campaña. En términos de lectura país, esto refuerza que el eje financiero sigue siendo el más vulnerable a malware orientado a robo de credenciales.
Vulnerabilidades críticas con impacto en Perú
No se registraron CVEs críticos mencionados en el material analizado para septiembre de 2026. Esto no implica ausencia de vulnerabilidades explotadas en la región, solo que ninguna apareció documentada de forma verificable en las fuentes provistas para Perú durante este mes.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No se registraron CVEs críticos mencionados en el material analizado | N/D | N/D | N/D |
Regulación y cumplimiento en Perú
El frente regulatorio fue particularmente activo y dejó señales más claras que los incidentes técnicos. La SBS avanzó sobre reporte de incidentes operacionales, canales digitales para aportes previsionales, gestión de riesgos y obligaciones de protección de datos, mientras el Congreso y otras entidades empujaron normas sobre bots, extorsión, IA y privacidad.
SBS y reporte único de incidentes operacionales
La SBS autorizó la consulta pública de un proyecto que reemplaza reportes separados de interrupciones significativas y ciberseguridad significativa por un esquema único de incidentes operacionales. La propuesta incluye reportes iniciales, intermedios y finales, plazos diferenciados y categorías que abarcan interrupción del negocio, falla de sistema, vulneración de datos y fraude financiero.
El cambio es importante porque unifica el lenguaje de reporte y obliga a las entidades supervisadas a tratar incidentes tecnológicos, operativos y de continuidad bajo una misma lógica de gestión. Para los equipos de cumplimiento y seguridad, eso implica ajustar manuales internos, clasificación de eventos y flujos de escalamiento.
Aportes previsionales por billeteras digitales y apps
La SBS aprobó la Resolución SBS N.° 02326-2026 para permitir el pago de aportes previsionales mediante billeteras digitales, aplicativos móviles, agentes bancarios y otros mecanismos. La norma exige gestionar riesgos operativos, tecnológicos, de seguridad de la información, ciberseguridad, continuidad operativa y terceros, además de mecanismos de conciliación y trazabilidad.
Este movimiento amplía la superficie de exposición del sistema previsional, pero lo hace con controles explícitos. También introduce obligaciones sobre uso de datos personales y sobre la remisión de informes de riesgo a la SBS, lo que vuelve más exigente la implementación contractual y técnica de los nuevos canales.
Protección de datos personales e inteligencia artificial
El mes consolidó la aplicación práctica del marco de datos personales y del Reglamento de la Ley de Inteligencia Artificial. El material menciona la obligación de notificar a la autoridad dentro de las 48 horas posteriores al conocimiento de determinados incidentes que generen exposición relevante de datos personales, y remite a sanciones de la LPDP con multas que pueden oscilar entre 0.5 y 100 UIT, o entre 5 y 100 UIT para datos sensibles.
Además, en el campo de IA se indicó que las empresas deben reforzar gobernanza, transparencia y participación del Oficial de Datos Personales. Esa combinación sugiere que privacidad y ciberseguridad están dejando de ser carriles separados en la supervisión local.
Legislación sobre bots, extorsión y mensajes digitales
Hubo iniciativas legislativas para sancionar redes de bots y trolls usadas para alterar información con relevancia electoral, así como para penalizar mensajes extorsivos desde actos preparatorios. Aunque todavía son proyectos, marcan una línea de endurecimiento frente a la criminalidad digital de bajo costo y alto volumen.
También siguieron en discusión normas sobre numeración para mensajes comerciales y medidas vinculadas con lavado de activos en plataformas tecnológicas de juegos y apuestas a distancia. La señal es clara, el Estado peruano está ampliando el perímetro regulatorio alrededor de servicios digitales, comunicaciones y fraude.
| Movimiento regulatorio | Entidad | Impacto ciberseguridad o datos | Estado |
|---|---|---|---|
| Reporte único de incidentes operacionales | SBS | Estandariza escalamiento y clasificación de incidentes | Consulta pública |
| Aportes previsionales por canales digitales | SBS | Amplía superficie digital y exige gestión de riesgos | Aprobado |
| Protección de datos y notificación de incidentes | Autoridad de datos | Refuerza cumplimiento y plazos de notificación | Vigente según material |
| Bots y trolls electorales | Congreso | Tipificación penal propuesta | Trámite legislativo |
Sectores más afectados en Perú
Los sectores más expuestos del mes fueron finanzas, gobierno, agroindustria, tecnología y, en menor medida, manufactura. Esa distribución no refleja solo incidentes confirmados, sino también reclamaciones de extorsión y campañas de ciberespionaje que tocaron al país desde varios frentes.
El sector financiero concentró el mayor peso cualitativo por la condena por fraude bancario, el debate sobre autenticación reforzada y el volumen de fraudes digitales reportados por el Ministerio Público. Allí el riesgo dominante sigue siendo el abuso de acceso, el fraude autorizado por la víctima y la ingeniería social, no necesariamente el compromiso perimetral clásico.
El sector público quedó afectado por dos planos distintos. Uno fue el compromiso de la cuenta del MEF, con impacto reputacional inmediato. El otro fue la exposición a ciberespionaje a través de FamousSparrow y la señal de SafePay sobre gob.pe, ambos casos útiles para medir el interés de actores criminales y APT por infraestructura estatal y servicios públicos.
Agroindustria y manufactura aparecieron sobre todo en reclamaciones de ransomware, con AGROFRUTO SAC, Honda (Perú) y Cerámicas Kantu en la órbita de distintos grupos. En tecnología, Italtel Peru figura como mención temprana de extorsión en leak site. Ninguno de estos casos debe sumarse como si fueran equivalentes, porque el material no les da el mismo nivel de verificación.
Tendencias y señales a monitorear en Perú
La principal tendencia del mes fue el desplazamiento desde ransomware claramente dominante en agosto hacia una mezcla más dispersa de fraude, extorsión, incidentes de cuenta comprometida y regulación. La comparación con el mes anterior muestra caída en volumen de hechos verificados, de 64 a 48, y también descenso en ransomware, fraude y regulación, pero no una reducción proporcional del riesgo operativo.
En ransomware o extorsión, el cambio más visible fue cuantitativo. El mes anterior se habían documentado 25 casos con ese eje primario, mientras que septiembre cerró con 13. Esa caída no debe leerse como alivio estructural, porque gran parte del material de septiembre se concentró en pocos casos pero con mayor notoriedad institucional, especialmente el MEF y gob.pe.
La amenaza predominante también cambió. En agosto había sido ransomware, con 25 de 64 hechos. En septiembre pasó a sin clasificar, con 20 de 48 hechos. Ese giro refleja una pérdida de nitidez analítica, no necesariamente una mejora del entorno, y se explica por el peso de señales regulatorias, noticias de contexto y campañas cuyo impacto no pudo determinarse del todo.
El frente fraudulento sigue siendo central. Aunque los casos documentados de fraude o phishing bajaron de 8 a 1 en la comparación mensual, el dato duro del Ministerio Público y los estudios de Experian muestran una exposición masiva y persistente. La brecha entre intento y concreción, además, sigue siendo alta, y la cuenta del MEF confirmó que una sola cuenta institucional comprometida alcanza para activar una cadena de engaños.
En regulación, la señal a seguir es cómo la SBS aterriza el procedimiento único de incidentes operacionales y cómo las entidades adaptan sus procesos internos. El movimiento hacia canales digitales para aportes previsionales y el endurecimiento de obligaciones de datos personales e IA dejan menos margen para controles ad hoc. Septiembre marcó el tránsito desde la discusión normativa a la exigencia de ejecución.
Recomendaciones para equipos de seguridad en Perú
Los equipos de seguridad en Perú deberían priorizar control de cuentas, trazabilidad de operaciones y respuesta a incidentes operacionales antes que una lectura centrada solo en malware. El material de septiembre muestra que el mayor daño visible vino de la suplantación, la extorsión y el abuso de confianza, no de una explotación técnica masiva y única.
Primero, reforzar la protección de cuentas institucionales y de alta visibilidad. El caso del MEF demuestra que una cuenta comprometida puede convertirse en canal de fraude en minutos. Eso exige MFA resistente al phishing, revisión de permisos, monitoreo de publicaciones anómalas y playbooks para revocar sesiones y comunicar el incidente por canales alternos.
Segundo, revisar controles internos y segregación de funciones en entornos financieros y de atención al cliente. El caso de la excajera bancaria muestra que los accesos legítimos siguen siendo una vía de fraude altamente efectiva. Los equipos deben auditar privilegios, registrar cambios sensibles y revisar alertas sobre operaciones inusuales desde perfiles internos.
Tercero, preparar el cumplimiento para el nuevo esquema de incidentes operacionales de la SBS. Los flujos de clasificación, escalamiento, reporte inicial, seguimiento y cierre deben quedar escritos antes de que la norma entre plenamente en régimen. También conviene alinear la respuesta a incidentes con privacidad y continuidad operativa, porque el regulador ya los trata como un mismo problema práctico.
Cuarto, revisar exposición a leak sites y proveedoras de inteligencia sobre ransomware sin confundir reclamo con intrusión confirmada. En septiembre hubo varios casos donde la evidencia era incompleta. Eso obliga a validar con contexto propio, telemetría interna y logs, no solo con listados externos.
Quinto, mantener campañas de concientización orientadas a fraude autorizado por el usuario, deepfakes y suplantación de identidad. El material del mes muestra que el usuario sigue siendo el punto de decisión más frágil. La educación debe ser operativa, no genérica, con ejemplos de mensajes, reclamos urgentes y links fraudulentos.
Preguntas frecuentes
¿Qué diferencia hay entre los casos de ransomware y los de simple extorsión en Perú este mes?
En septiembre, el material distingue entre exfiltración sin cifrado, sola mención en leak site y casos donde la tipificación no pudo definirse. Eso afecta a AGROFRUTO SAC, gob.pe, Honda (Perú) e Italtel Peru, entre otros. La diferencia está desarrollada en Amenazas y campañas activas en Perú.
¿Qué cambió en la regulación peruana respecto del reporte de incidentes?
La SBS impulsó un procedimiento único para incidentes operacionales con reportes iniciales, intermedios y finales, y dejó atrás la separación entre interrupciones significativas e incidentes de ciberseguridad. Ese cambio se conecta con los movimientos sobre aportes previsionales digitales y protección de datos, tratados en Regulación y cumplimiento en Perú.
¿El caso del MEF fue una brecha de datos o un compromiso de cuenta?
El material lo presenta como vulneración de la cuenta oficial en X y uso fraudulento del perfil para difundir una supuesta criptomoneda. No hay confirmación de exfiltración desde sistemas internos del ministerio. El detalle del incidente y su alcance aparecen en Incidentes relevantes en Perú y en el resumen ejecutivo.
¿Hubo CVEs críticos explotados en Perú durante septiembre?
No se registraron CVEs críticos en el material analizado para este mes. Eso no significa ausencia de vulnerabilidades en la región, solo que ninguna apareció documentada de forma verificable en las fuentes provistas. La tabla correspondiente está en Vulnerabilidades críticas con impacto en Perú.
¿Qué sector mostró la señal más fuerte para un CISO local?
Finanzas fue el sector más sensible por combinación de fraude, abuso de acceso, regulación y autenticación reforzada. Gobierno también quedó expuesto por el MEF y por la campaña de ciberespionaje FamousSparrow. La lectura sectorial está desarrollada en Sectores más afectados en Perú.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para Perú en septiembre de 2026. La ventana de indicadores considera 50 hechos fechados en el mes, con un hecho posterior excluido. Los hechos sin fecha confirmada quedaron fuera de los conteos y solo podrían mencionarse si se aclarara su carácter no fechado, cosa que aquí no fue necesaria.
La ausencia de CVEs críticos en el indicador no implica que no hayan existido vulnerabilidades explotadas en la región. Solo significa que no aparecieron en el material analizado de este mes. Lo mismo aplica a otros ceros de la tabla, que describen ausencia de registro en las fuentes, no ausencia fáctica en el país o en América Latina.
La telemetría agregada de bloqueos o intentos, como la Operación Lumen, no se contó como incidente con impacto confirmado. Si se la menciona, debe entenderse como bloqueo automatizado o acción de contención, no como intrusión verificada. Las cifras de 132 sitios bloqueados en Perú y 317 en la operación regional se usaron solo como contexto, con su fuente y ventana temporal explícitas.
Se excluyeron como evidencia las redes sociales de consumo y el contenido patrocinado, así como las fuentes no incluidas en la lista permitida. También se evitó usar afirmaciones con respaldo insuficiente o material promocional para construir tendencias. Cuando una reclamación de ransomware no pudo verificarse, se la trató como tal, sin elevarla a incidente confirmado.
Fuentes
- RESOLUCIÓN SBS N° 01741-2026 Modifican el Reglamento de Gestión de Conducta de Mercado del Sistema Financiero y el Reglamento de Comisiones y Gastos del Sistema FinancieroNormas Legales Online / El Peruano
- Repositorio de normas legales: setiembre 2026La Cámara - Cámara de Comercio de Lima
- Ransomware arcusmedia publica a la agroindustrial peruana ...Kalir
- Aportes a las AFP ya se podrán hacer a través de billeteras digitalesGestión
- SBS: afiliados de AFP podrán aportar a su jubilación mediante billeteras digitales y agentes bancariosInfobae Perú
- SBS autoriza aportes a las AFP mediante billeteras digitalesLa República
- Arcusmedia ransomware publishes Peruvian agribusiness Agrofruto SACKali Pulse
- ¿Tienes aportes previsionales? Podrán pagarse mediante billeteras digitales y otros canales autorizadosEl Peruano
- SBS amplía los canales habilitados para realizar el pago de aportes previsionalesEl Comercio
- Resolución SBS N.° 02326-2026Actualidad Civil
- SBS: aportes previsionales con billeteras digitalesAhora Perú
- Revise las principales normas legales publicadas del 20 al 26 de setiembre del 2026El Peruano
- Victim: AGROFRUTO SACRansomware.live
- Afiliados a la AFP podrán realizar aportes a través de billeteras digitalesPerú21
- Fraude informático y suplantación de identidad son los ciberdelitos más denunciadosAgencia Andina
- La ruta del fraude financiero en América Latina: de Brasil a Colombia y México en pocas semanasBloomberg Línea
- ¿Le llegó la hora del fin a las contraseñas? Perú ya empezó a dejarlas atrásAltavoz
- ¿Tu cuenta bancaria está vacía? Ciberdelincuentes aún pueden usarla para preparar nuevos fraudesInfobae
- Fraude informático lidera los ciberdelitos en PerúAgencia Andina
- Revise las principales normas legales publicadas del 13 al 19 de setiembre del 2026El Peruano
- Aplicación del Principio de Responsabilidad Demostrada en la Ley de Protección de Datos Personales del PerúRevista Derecho & Sociedad (PUCP)
- Fundación Ética Periodística: pronunciamiento sobre exposición de menores de edad en un hecho delictivoDiario Expreso (Perú)
- Resolución SBS N° .02292-2026Actualidad Civil
- Decreto de Urgencia N° .011-2026Actualidad Civil
- SBS endurece control al sobreendeudamiento de socios de las CoopacRevista Gan@Más
- Cómo evoluciona la seguridad de los pagos digitales en PerúPressPerú
- SBS plantea procedimiento único para reportar incidentes operacionalesPQS
- Condenan a excajera bancaria a 8 años y 10 meses por fraude informático agravadoAndina
- Resolución SBS N° .02275-2026Actualidad Civil
- Entidades supervisadas: SBS propone nuevos lineamientos para reportar incidentes operacionalesEl Peruano
- SBS busca que bancos informen en máximo dos horas sobre caídas de sistema y otros incidentesInfobae Perú
- SBS propone procedimiento único para reportar incidentes operacionalesAgencia Andina
- PostAgencia Andina
- Diario Oficial El PeruanoEl Peruano
- SBS propone nuevo esquema para reportar incidentes en operaciones del sistema financiero desde 2027Revista Gan@Más
- Resolución SBS N° .02271-2026Actualidad Civil
- El Peruano te informa: consulta aquí las principales normas legales de hoy, miércoles 16 de setiembre del 2026El Peruano
- SBS propone procedimiento único para reportar incidentes operacionales significativosNotiPerú
- Resolución SBS N° .02271-2026Actualidad Civil
- SBS propone procedimiento único para reportar incidentes operacionalesAgencia Andina
- Ahora Nación busca sancionar penalmente a quien administre ’granjas de trolls: ¿de qué se trata?Gestión
- En Comisión de Justicia sustentan iniciativa que plantea penalizar los mensajes extorsivos desde los actos preparatoriosOficina de Comunicaciones del Congreso de la República del Perú
- Victim: gob.peRansomware.live
- Dictan 14 meses de prisión preventiva contra captador de peruanos para el ejército ruso (nota que referencia la condena por fraude informático)La Lupa
- Inscribir bancos de datos en el Registro Nacional del PerúMi Firma Digital (Perú)
- Fintech: la siguiente etapa se juega en tickets mayores, empresas y regulaciónMicrofinanzas
- Honda (Peru) — PANZER Ransomware AttackBreach House
- Decreto Supremo N° .018-2026-MTC | Actualidad PenalActualidad Penal
- BiPay: SBS autoriza a filial de la vietnamita Bitel a emitir dinero electrónico en PerúInfobae Perú
- Gelarti data breach — Thegentlemen ransomware leak (2026)Darkfield
- Regulación de ciberseguridad 2026: España, Colombia y PerúProactivanet
- Polícia faz segunda fase de operação que investiga morte de jovem transmitida em rede socialG1
- Ahora Nación plantea hasta 8 años de cárcel para quienes operen granjas de bots y trolls en campañas electoralesLa República
- Spam: formalizan norma que exige a empresas peruanas usar el prefijo 500 para llamadas comercialesEl Comercio
- Estas son las normas legales más importantes del martes 15 de setiembre 2026Andina
- Victim: Honda (Peru)Ransomware.live
- Ransomware group thegentlemen hits GelartiHackerFeeds
- Resolución SBS N° .02248-2026Actualidad Civil
- Ysidro Kagami Fujimori, primo de la presidenta Keiko Fujimori, fue hallado sin vida en La Molina (incluye recuadro sobre la condena a la excajera por fraude informático)La República
- Gelarti PerúBreachSense
- Transferência internacional de dados: LGPDVlibras
- MEF advierte que su cuenta en la red social X ha sido vulneradaAgencia Andina
- Peru Economy Ministry's X Account Hacked in Likely Crypto ScamBloomberg
- Plataformas de apuestas digitales en la mira de la SBSSonorama Radio
- Hackean cuenta de X del Ministerio de Economía y FinanzasLa República
- Revise las principales normas legales publicadas del 6 al 12 de setiembre del 2026El Peruano
- Seis meses do ECA Digital: ampliação da responsabilidade das plataformas ainda é um grande desafio, dizem especialistasG1
- Ministerio de Economía y Finanzas: ciberdelincuentes hackean cuenta de X y la institución se pronunciaEl Popular
- Hackean cuenta del Ministerio de Economía de Perú para promocionar una criptomonedaBloomberg Línea
- El despertar normativo de la IA en Perú: del papel a la realidadLa República
- Brazil — Data as an IP AssetINTA Data Committee
- A ANPD já multa por causa de IA — e sua empresa nem sabe se está expostaStartSe
- LGPD e IA em 2026: Guia completo para governança e conformidade no BrasilAdvTechPro.ai
- Agência que fiscaliza redes acumula poderes mas enfrenta pressão política e falta de estruturaEs Hoje
- MEF alerta que su cuenta oficial de X fue vulnerada y advierte que publicaciones no son oficialesCaretas
- Casbaneiro Banking Trojan Uses Distributed C2 ServersSOC Prime
- Hackers Deploy Casbaneiro Banking Trojan That Activates ...CybersecurityNews
- Hackean cuenta del Ministerio de Economía de Perú para promocionar token falso HYLODiarioBitcoin
- La billetera digital BiPay recibió autorización de la SBSEl Comercio
- Resolución SBS N° .02260-2026Actualidad Civil
- ANPD de Brasil busca ampliar la fiscalización sobre plataformas y servicios digitalesDPL News
- De la accountability documental a la accountability verificable: el caso TikTok–ANPD y la gobernanza efectiva de los datos de niños y adolescentesGRCX3
- Docless Identity Verification Guide for Latin AmericaShufti Pro
- Notícias de privacidade e proteção de dados – 2ª semana de setembro de 2026DPOExpert
- TikTok e a proteção de crianças e adolescentes: o que está por trás da multa de R$ 153,7 milhões da ANPDDataPrivacyBR
- LGPD no departamento de TI: logs, acessos, backups e os riscos invisíveis da infraestruturaDPOExpert
- ANPD aplica a maior multa da sua história: O que muda agora no tratamento de dados de menoresMigalhas
- Vazamento de dados na sua empresa - mais do que prejuízo de imagem, um risco de multa milionáriaDe Paula e Nadruz
- Radar de Privacidade HDPO — Edição 20HDPO
- Relatório e Estado da Regulação de IA no BrasilLCF Consulting
- 10 septiembre, 2026 - BLOG CS TIC TVCS TIC TV
- Sunat, comercio y banca: los avances en IA y nube para el 2026 según Sonda PerúDiario Gestión
- Global Digital Policy Roundup: August 2026TechPolicy.Press
- NIIF 2026: MEF aprueba nuevo set de normas y Marco Conceptual para la información financieraEl Peruano
- Habrá más control a créditos bancarios que se otorguen con IA, ¿qué ganarán clientes?Diario Gestión
- Estas son las normas legales más importantes del 9 de setiembre de 2026Andina
- ¿Usaron tu rostro para crear un video u foto falsa con IA? Esto debes hacer si eres víctima de un deepfakeInfobae Perú
- Perú firma memorando para importar y adoptar IA de EE.UU. frente a otros países como ChinaInfobae
- Las empresas en Perú adoptan la inteligencia artificial con pilotos aislados y sin gobernanzaInfobae
- Tablero digital 2026: delegación de facultades, regulación de la IA y mayor competitividadGestión
- Congreso y 'Meta' evalúan alianza estratégica para impulsar la inteligencia artificial y la seguridad digitalPerú Informa
- Publicación sobre la aprobación del Plan de Trabajo 2026-2027 de la Comisión de Ciencia, Innovación Tecnológica y Sociedad DigitalCongreso del Perú (cuenta oficial en X)
- Flujo transfronterizo de datos personales en PerúMi Firma Digital
- Regulatory Compliance in Brazil: Essential Requirements for Foreign CompaniesLBM Advogados
- Proyecto de delegación de facultades legislativasCuatrecasas
- Delegación de facultades: ¿un “caballo de Troya”?Idehpucp / Servindi
- El nuevo estándar de kyc para el ecosistema fintech en LATAMTruora
- Normas de ciberseguridad para empresas en el Perú (2026)Apaxi
- Resolución SBS Nº 02212-2026Actualidad Civil
- ¿Usas inteligencia artificial en tu empresa? Estas obligaciones serán exigibles desde el 10 de setiembreEl Peruano
- Ejecutivo alista marco normativo ágil para evaluar las próximas normas de las facultades delegadasTV Perú / PCM
- SBS CLAUSURA EMPRESAS INFORMALES QUE CAPTABAN DINERO DEL PÚBLICODiario Certeza
- Open Banking en Perú: Qué es, cómo funcionaDiario Financiero
- EU Adequacy Decision for BrazilGlobal Compliance Map
- Fintech | GuíasDiario Financiero
- ¡Atención, yaperos! BCP cancelará cuentas personales si detecta transferencias masivas o cobros comercialesExpreso
- Peru's Alias Instant Payment Rules Bind Banks and Wallets from September 13ClearingPost
- Peru's Alias Instant Payment Rules Bind Banks and Wallets from September 13ClearingPost
- Fraude digital en Perú: ¿Cómo operan las estafas que buscan que el usuario autorice una operación?Infobae
- Fraude digital amenaza a 3 de cada 4 limeños, ¿cuál es el más peligroso hoy?Gestión
- 7 de cada 10 peruanos enfrentaron intentos de fraude digital, según estudio de ExperianStakeholders Perú
- No contestes estas llamadas, podrían clonar tu vozCanal de TV peruano (YouTube)
- Estamos perdiendo la batalla: la mitad de peruanos expuestos a fraudes digitales cayó en la trampa en el último añoInfobae Perú
- Ciberseguridad: aumenta el riesgo de ataques a empresas por el uso indiscriminado de inteligencia artificialÁmbito
- Atacantes expõem uso contínuo de ferramentas de IA em ataques contra organizações na América LatinaPalo Alto Networks Unit 42
- PCM convoca a las bancadas parlamentarias para consensuar el pedido de facultades legislativasPerú Informa
- Delegación de facultades: Gobierno subsana observación y remite acta al CongresoGestión
- Fraude digital se vuelve cotidiano en Perú: Siete de cada 10 peruanos han sufrido intento de estafa y casi la mitad de estos fue víctimaRPP
- Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América LatinaPalo Alto Networks Unit 42
- Congreso: Ahora Nación continúa evaluando proyecto de facultades legislativasAgencia Andina
- Peru: Request for Legislative Powers Proposes Extreme MeasuresPressenza
- Peru's Fujimori seeks 120-day authority to legislate by decreeGround News
- DELEGACIÓN DE FACULTADES LEGISLATIVAS, columna de Alberto Quintanilla ChacónDiario Correo
- Comisión de Constitución se declara en sesión permanente para evaluar pedido de facultades legislativasCongreso de la República del Perú (cuenta oficial en X)
- Ministro Vinelli: nadie en el Congreso se opondrá a aprobar delegación de facultadesGestión
- Congreso: Luis Galarreta iniciará ronda de diálogo con bancadas ante pedido de facultadesLatina Noticias
- Ciberdelitos y responsabilidad penal de las personas jurídicas en el PerúJuztina.ai
- Victim: Italtel PeruRansomware.live
- Diputado Leo De Paz Lancho presenta ley para frenar el bullying y el ciberbullying en los colegios del paísComunicaciones – Congreso de la República del Perú
- Ministro Vinelli: “Nadie se opondrá” a facultades para combatir la inseguridadDiario Correo
- Ministro Vinelli llama al Congreso a ver con celeridad la delegación de facultadesEl Peruano
- Los fraudes y estafas con IA más recurrentes en México, Colombia, Chile, Perú y PanamáBloomberg Línea
- Conozca las nuevas normas técnicas aprobadas para gestión privacidad y ciberseguridadEl Peruano
- Facultades legislativas: ¿Qué acciones promoverán a favor de la economía, las Mype y la modernización del Estado?PQS (Perú Quiosco de Servicios)
- Nuevas reglas para las AFOCAT: aportes en cuentas pagadoras solo podrán usarse para indemnizacionesEl Peruano
- Operaciones de inteligencia de la DINI, organizaciones criminales como terroristas y más: las otras facultadesEl Comercio
- Diputada Catherine Palomino presenta moción para que ministros respondan por crisis de inseguridadInfobae
- Agentes de IA avanzan en Perú, pero empresas deben reforzar supervisión humanaEl Peruano
- Los fraudes y estafas con IA más recurrentes en México, Colombia, Chile, Perú y PanamáBloomberg Línea
- Estas son las normas legales más importantes del lunes 31 de agosto de 2026Agencia Andina
- Protección de datos en Perú: qué deben demostrar las empresasSectoriales
- Comisión de Constitución se declara en sesión permanente para evaluar pedido de facultades legislativasCongreso de la República del Perú
- Resolución SBS Nº 02164-2026Actualidad Civil
- Facultades: Comisión de Constitución declara sesión permanenteCrónica Viva
- Diputado Leo De Paz Lancho presenta iniciativa de ley para frenar el bullying y el ciberbullying en los colegios del paísCongreso de la República del Perú
- Conozca el camino que seguirá la delegación de facultades legislativasAgencia Andina
- Buscan endurecer lucha contra crimen y extorsión con facultades solicitadas por el GobiernoExpreso
- Gobierno solicita 66 facultades legislativas a la Cámara de DiputadosInfobae Perú
- Publicación en X sobre presentación del proyecto de delegación de facultades legislativasPresidencia del Consejo de Ministros del Perú
- Peru: PCM submits legislative powers delegation bill to Chamber of DeputiesAgencia Andina
- Poder Ejecutivo de Perú presentó a la Cámara de Diputados del Congreso su proyecto de delegación de facultades legislativas con 66 solicitudesPrensarte
- Keiko Fujimori pide facultades legislativas: cambios clave en seguridad ciudadana, control migratorio, reforma penitenciaria, entre otrosInfobae Perú
- Ejecutivo presenta proyecto de facultades legislativas y ...El Comercio
- Lambayeque: estafadores roban más de S/20 mil con falsa app Claro 5G y WhatsAppDiario Correo
- Estas son las medidas contempladas en el proyecto de delegación de facultades en materia de seguridadGuik.pe
- Cerca de 700 agentes de IA de OpenAI se coordinaron para ciberataque autónomo, según informeEl Comercio
- Notas de prensa de Scotiabank Perú que alertan sobre el liderazgo de Perú en detecciones de phishing en América LatinaScotiabank Perú / ESET
- OpenAI alerta sobre ciberataques de IA: así reaccionan los CISO de América LatinaIupana
- Declarar terroristas a grupos criminales y permitir que FF. AA. custodien penales: Esto incluiría el pedido de facultadesInfobae
- PCM presenta a Cámara de Diputados proyecto de delegación de facultades legislativasEl Peruano
- Gobierno de Perú aprueba solicitar facultades legislativas en seguridad y modernización del EstadoDiario Las Américas
- Fujimori lideró gabinete que aprobó pedido de facultades legislativasLa Razón
- Decreto Supremo Nº 123-2026-PCMActualidad Civil
- ¿Recibes pagos con QR o transferencias? Así puedes evitar estafas en tu negocioAgencia Andina
- No solo los hackers: los errores cotidianos que ponen en riesgo la información de las pymesSerperuano
- Filtración de datos en adultos mayores eleva fraudesSeccioN Noticias
- PCM: facultades legislativas promueve medidas para fortalecer la modernización del EstadoAgencia Andina
- Proyecto de facultades legislativas promueve medidas para fortalecer la modernización del Estado y la economíaEl Peruano
- SBS y Ministerio Público cooperanDiario Oficial El Peruano
- El Ejecutivo enviará este viernes al Congreso paquete de 66 reformas para delegación de facultadesAgenda País
- INDECOPI sanciona a Banco Ripley, BanBif y Santander Consumer por dificultar reclamos de usuariosEl Popular
- SBS optimiza autorización de empresas del sistema financiero y de segurosDiario Oficial El Peruano
- OpenAI explains how its naughty AI agents attacked Hugging FaceThe Register
- Del uso de IA a su gobernanza: claves para llegar preparados al 10 de setiembreBDO Perú
- OpenAI says it detected malign activity months before Hugging Face attackAl Jazeera
- SBS permitirá que nuevas financieras y aseguradoras accedan a historial crediticio de los clientes antes de abrirInfobae Perú
- OpenAI agents hacked Hugging Face in 700-strong swarm, tried to cover tracks, investigations findReuters via Yahoo Finance
- De cada 10 adultos que están bancarizados, cuatro han sufrido fraude financiero en su vidaLa República
- Ransomware Attacks This Week: 179 Victims Across 44 Groups, September 7 to 13, 2026Scrutex
- MEF alerta que su cuenta oficial en X fue hackeada y advierte que las publicaciones difundidas durante el incidente no son oficialesInfobae Perú
- Hackearon la cuenta del Ministerio de Economía de Perú y la usaron para promocionar una criptomonedaÁmbito
- Bloquean 132 sitios web que pirateaban música y difundían malware en PerúGestión
- Robaban datos e infectaban celulares a través de páginas de música gratis: bloquean más de 300 webs piratas en PerúLa República
- Grupo de ciberespionaje vinculado a China centra sus operaciones en América LatinaRevista Seguridad & Defensa
- Perú en la mira del ciberespionaje chino: grupo de hackers concentró el 90% de sus objetivos en América LatinaInfobae Perú
- Un ciberataque podría exponer información militar y de seguridad nacional: ¿qué tan vulnerable está Perú?Infobae Perú
- SafePay Ransomware Attack on Gobierno del PerúDexpose.io
- Ransomware Group everest Hits: Italtel PeruHookphish
- Honda Peru Ransomware Claim by Panzer (Sep 2026)Yazoul
- Ministerio de Economía alerta que su cuenta en X fue vulnerada y pide verificar información antes de compartirlaDiario Correo
- Cuenta oficial del MEF en X fue vulnerada: activan protocolos de seguridad para recuperar el accesoExpreso
- MEF reporta que su cuenta oficial en X fue vulneradaGestión
- ESET Research: FamousSparrow targets Latin American governments with new SparroWocky backdoorESET
- Chinese cyberspionagegroep FamousSparrow richt pijlen op overheden in Latijns-AmerikaESET (NL)
- FamousSparrow Swaps SparrowDoor For New SparroWocky Backdoor Targeting Latin AmericaInfosecurity Magazine
- China's Salt Typhoon backdoors Latin American orgs with new snooping malwareThe Register
- IFPI Welcomes Launch of Operation LUMEN to Disrupt Pirate Sites and Protect Music Fans Across Latin AmericaIFPI
- Newsletter del podcast RadioCSIRT N. 66RadioCSIRT
- Congresistas peruanos presentan proyecto de ley que sanciona uso de bots para manipular procesos electoralesDiario Constitucional
- Reglamento de Inteligencia Artificial: qué deben preparar las empresas en PerúGestión
- ¿Usas IA con datos sensibles? Conoce las obligaciones y medidas de protección que debes implementarEl Peruano
- Protección de datos en Perú: fechas del D.S. 016-2024-JUSMi Firma Digital
- La Directiva de Seguridad para el tratamiento de datos personales en PerúApaxi
- Caso Liceo Naval: Gobierno exhorta a medios de comunicación a proteger identidad de alumno víctimaAP Noticias
- Italtel Peru ransomware attack — everest leakPulse (kalir.io)
- Anubis Ransomware Strikes Summa Gold in PeruDexpose
- ArcusMedia Targets Agroindustrial Leader AGROFRUTO SACDexpose
- Ransomware Group arcusmedia Hits: AGROFRUTO SACHookPhish
- TheGentlemen ransomware attack on Gelarti – Peru's gourmet ice-cream leaderDexpose
- Panzer Ransomware Strikes Peru's Cerámicas Kantu S.A.C.Dexpose
- Ransomware Group Panzer Hits: Honda (Peru)HookPhish
- Honda (Peru) data breach — Panzer ransomware leak (2026)Darkfield (Orizon One)
- Panzer ransomware targeted Honda (Peru)Cybersecurity News Everyday (X)
- Peru government portal gob.pe listed by ransomware group safepayPulse (kalir.io)
- China-nahe Hackergruppe späht Regierungen in Lateinamerika ausESET
- Perú en la mira del ciberespionaje chino: grupo de hackers ...Infobae
- Hackers chinos usan el malware SparroWocky en ataques de espionaje gubernamentalInfosertecla
- Migraciones mantiene certificación internacional que garantiza seguridad de datos en pasaportesPerú21
