CiberLATAMbywhalemate
Informe de inteligencia1 de ago de 202614 min

Paraguay: situación de ciberseguridad, julio 2026

Julio dejó 51 hechos verificados, dos campañas de ransomware y una causa penal por ciberespionaje chino contra el Estado paraguayo.

Paraguay: situación de ciberseguridad, julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 51 hechos con fecha en julio 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) · 11 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · Paraguay Amenaza predominante: Sin clasificar (19 de 51 hechos). Cobertura: 51 hechos con fecha en julio 2026 · 3 de meses ant… HECHOS VERIFICADOS 51 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 11 4 cifrado de activos confirmado · 1 solo mención en leak site · 6 tipificación no INCIDENTES SIN TIPIFICAR 15 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 0 campañas de fraude documentadas REGULACIÓN 1 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 51 hechos verificados con fecha en el período para Paraguay.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · Paraguay Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 51. "Incidentes sin tipificar" es el residuo. Sin clasificar 19 Incidentes 15 Ransomware 11 Vulnerabilidades 5 Regulacion 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 51 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · Paraguay Base: 51 hechos del período · suma 60 porque 8 hechos clasifican en más de un sector. Sector público / OIV 33 Otros / sin sector identi… 12 Finanzas 6 Tecnologia 6 Salud 1 Energia 1 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Paraguay julio 2026 · Paraguay 19 de 51 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 33 Infra crítica explícita 1 Energía / utilities 44
Infraestructura crítica en Paraguay — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Paraguay

Julio cerró en Paraguay con una mezcla poco habitual de presión operativa, disputa geopolítica y avance regulatorio. El mes dejó 51 hechos verificados en el corpus analizado, con 15 incidentes sin tipificar, 11 casos donde ransomware o extorsión fueron el eje primario y un foco dominante que siguió sin clasificar en 19 de esos 51 hechos. La foto no muestra una única campaña que ordene todo el mes, sino varias líneas en paralelo: intrusión contra el Estado, extorsión sobre empresas privadas, y una agenda regulatoria que avanzó con más peso que en junio.

El episodio más visible fue la denuncia conjunta del MITIC y la Embajada de Estados Unidos sobre operaciones cibernéticas maliciosas dirigidas a plataformas estatales paraguayas, seguida por la respuesta pública de China y por la apertura de una causa penal en la Fiscalía. El material describe infiltraciones en redes gubernamentales, sustracción y difusión de datos sensibles e interrupción de servicios digitales, pero la atribución técnica publicada en la cobertura periodística sigue asentada en referencias a revisiones binacionales y declaraciones oficiales, no en IOCs o una ficha técnica completa del incidente. Eso obliga a leer el caso como una campaña de ciberespionaje con impacto estatal, más que como una intrusión con detalles forenses cerrados.

En paralelo, el frente de ransomware se mantuvo activo. Ransomware.live registró a Automovil Supply S.A. como víctima del grupo TheGentlemen, con descubrimiento el 7 de julio y ataque estimado el 6 de julio. Dexpose, por su parte, reportó el 1 de julio una nota de extorsión de Doommageddon contra Solventa & Riskmétrica S.A. En ambos casos la materialidad es distinta, porque uno aparece como víctima listada en un mapa de ransomware y el otro como reivindicación en un sitio de extorsión. A eso se suma una nota de sanatorios afectados que circuló como alerta de respuesta, aunque sin identificación técnica cerrada en el material disponible.

La capa regulatoria avanzó con más claridad que en meses previos. Paraguay aprobó una nueva Ley de Datos Personales, con derechos de acceso, rectificación, eliminación, oposición, portabilidad y revisión automatizada, además de minimización de datos y notificación de brechas en 72 horas cuando corresponda. También apareció un proyecto para regular drones con registro obligatorio y Remote ID, y el BCP siguió ajustando reglas de pago, comisiones y transparencia en el sistema financiero. El mes no registró CVEs críticos en el material analizado, pero eso no significa ausencia de vulnerabilidades explotadas en la región.

Panorama nacional del mes en Paraguay

La lectura de riesgo para Paraguay en julio es media, con picos puntuales de severidad alta en el eje estatal y en campañas de extorsión que tocaron empresas privadas. La razón no es solo el volumen, sino la combinación de actores con objetivos distintos, un Estado bajo presión de ciberespionaje y sectores privados expuestos por madurez desigual de controles. El peso del mes no estuvo en una avalancha de casos homogéneos, sino en la coexistencia de intrusión dirigida, extorsión y una agenda de cumplimiento que empieza a reordenar el tablero.

En el plano operativo, el país siguió mostrando una superficie sensible en redes gubernamentales, banca y servicios de salud. El material menciona una vulnerabilidad crítica basada en una VPN institucional protegida solo con contraseña, sin doble factor, y también observaciones sobre sistemas obsoletos, parches insuficientes y escasa inversión en protección en sanatorios. No se trata de un solo tipo de exposición, sino de debilidades repetidas en accesos remotos, higiene cibernética y madurez de respuesta. Eso explica por qué varias piezas del mes terminan describiendo preparación, revisión de controles o necesidad de capacitación, más que remediación cerrada.

A nivel regional, la señal paraguaya calzó con una tendencia latinoamericana de más fricción entre infraestructura estatal, presión geopolítica y criminalidad oportunista. En este caso, sin embargo, la cobertura tuvo un componente distintivo: el cruce entre acusaciones de ciberespionaje, respuesta diplomática y una causa penal doméstica. Eso ubica a Paraguay en una categoría de exposición donde la discusión no se agota en malware o fraude, sino que incluye soberanía digital, atribución y gobernanza de datos.

Indicadores del período en Paraguay

Indicador Julio 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 51 65 -14
Ventana temporal de los indicadores 51 hechos con fecha en julio 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) · 11 sin fecha confirmada (excluidos de los indicadores)
Incidentes sin tipificar (brechas o interrupciones) 15 8 +7
Casos con ransomware o extorsión como eje primario 11 18 -7
Cifrado de activos confirmado 4
Solo mención en leak site 1
Tipificación no determinable con el material 6
Casos de fraude o phishing documentados 0 3 -3
Movimientos regulatorios documentados 1 16 -15
CVEs críticos mencionados 0, ninguno en el material analizado, no implica ausencia en la región
Sectores con al menos un hecho documentado 6 8 -2
Amenaza predominante del mes Sin clasificar (19 de 51 hechos) Sin clasificar (19 de 65 hechos)
Hechos con confirmación directa de la fuente 78%

Incidentes relevantes en Paraguay

Operaciones cibernéticas contra plataformas estatales paraguayas

El 10 de julio, el MITIC y la Embajada de Estados Unidos difundieron una declaración conjunta alertando sobre operaciones cibernéticas maliciosas dirigidas a las plataformas digitales del Estado paraguayo. La cobertura posterior precisó que una revisión de ciberseguridad sobre las redes gubernamentales identificó múltiples actores de amenaza vinculados al Gobierno de la República Popular China. En el material también aparece la referencia a accesos no autorizados, interrupción de servicios digitales y sustracción y difusión de datos sensibles. La fuente no ofrece IOCs ni una cadena de explotación cerrada, pero sí deja asentado que el hecho pasó de la mera sospecha a una denuncia pública y a una causa penal.

Causa penal por ciberataques al Estado paraguayo

La Fiscalía de Paraguay abrió una causa penal para investigar infiltraciones en sistemas informáticos del gobierno atribuidas a actores vinculados a China, y la investigación quedó a cargo de la fiscal especializada Irma Llano. El dato relevante no es solo la apertura de la causa, sino que el caso ya aparece formalizado en el Ministerio Público con descripción de hechos que incluyen intrusión, interrupción y exposición de información sensible. Eso le da al episodio una dimensión jurídica que en otros países suele demorar más en llegar.

Alerta por ciberataque a sanatorios paraguayos

Diario Paraguayo publicó el 3 de julio una nota de respuesta frente a un ataque que afectó sanatorios privados. El texto recomienda aislar equipos, declarar emergencia institucional, conformar un comité de crisis y preservar evidencias. No identifica instituciones ni familia de malware, pero sí confirma que en la discusión local ya se estaba tratando un incidente con impacto operativo real en salud privada, junto con debilidades previas de parches, sistemas obsoletos e higiene cibernética deficiente.

Ataque con extorsión contra Solventa & Riskmétrica S.A.

Dexpose reportó el 1 de julio una nota de extorsión del grupo Doommageddon contra Solventa & Riskmétrica S.A., agencia calificadora de riesgo paraguaya. La publicación habla de amenaza de divulgación de datos sensibles si no había negociación. En este caso la fuente sí define el eje como extorsión, pero no publica elementos suficientes para afirmar cifrado de activos.

Amenazas y campañas activas en Paraguay

Ransomware y extorsión, con impacto diferenciado

Cifrado de activos confirmado

Ransomware.live registró a Automovil Supply S.A. como víctima del grupo TheGentlemen, con descubrimiento del caso el 7 de julio y fecha estimada de ataque el 6 de julio. Ese registro es el que permite sostener cifrado confirmado dentro del mes, junto con la cobertura de respuesta ante el caso de sanatorios, donde el material periodístico sugiere afectación operativa pero no identifica de forma completa la familia ni el alcance técnico. La nota de julio sobre la empresa automotriz sí está mejor tipificada por la plataforma de inteligencia.

Solo mención en leak site

El caso de Solventa & Riskmétrica S.A. queda en la categoría de extorsión con publicación en sitio de filtraciones, porque Dexpose reporta una nota de Doommageddon con amenaza de publicación de datos, pero el material provisto no permite afirmar que el cifrado haya sido verificado.

Tipificación no determinable con el material

En el caso de los sanatorios, el cuerpo documental habla de un ciberataque que obligó a preparar respuesta institucional y, en una fuente secundaria no utilizable como evidencia principal, se sugiere que hubo paso al papel. Con el material apto para citación no alcanza para decidir si se trató de cifrado, de exfiltración o de una mezcla de ambas. Por eso corresponde dejarlo como tipificación no determinable.

Ciberespionaje atribuido a actores vinculados con China

El otro eje activo del mes fue estatal y geopolítico. Las coberturas de ABC Color, Infobae, La Política Online, Swissinfo y otros medios convergen en que hubo una denuncia conjunta de Paraguay y Estados Unidos por infiltración en redes gubernamentales, una respuesta de China negando las acusaciones y una ampliación del caso en sede fiscal. El material periodístico vincula la campaña con Flax Typhoon en los antecedentes de 2024 y con nuevos actores detectados en 2026, aunque esa atribución técnica aparece apoyada en revisiones conjuntas y declaraciones de autoridades, no en una publicación forense abierta.

Fraude y phishing

No hubo casos de fraude o phishing documentados en el material del período.

Vulnerabilidades críticas con impacto en Paraguay

CVE Software Explotación Fuente
No se registraron CVEs críticos en el material analizado N/A El corpus del mes no publicó CVEs críticos ni explotación asociada Indicador del período

Regulación y cumplimiento en Paraguay

Paraguay avanzó en julio con una agenda regulatoria que importa tanto para privacidad como para control operativo. La nueva Ley de Datos Personales incorpora derechos de acceso, rectificación, eliminación, oposición, portabilidad y revisión de decisiones automatizadas. También obliga al principio de minimización de datos, contempla un procedimiento gratuito para el ciudadano y prevé notificación de brechas en 72 horas cuando corresponda. La aplicación y fiscalización quedará a cargo de la Agencia Nacional de Protección de Datos Personales, bajo la órbita del MITIC.

La cobertura de ABC Color añadió el esquema sancionatorio escalonado, con multas de 20 a 2.500 jornales para infracciones generales, hasta 5.000 cuando se trate de datos sensibles y hasta 10.000 si están involucrados niños, niñas o adolescentes. La propia prensa también informó que la ley entrará en vigor plena en 2027, lo que deja una ventana de preparación razonable pero corta para inventarios, revisión contractual, actualización de políticas de privacidad, fortalecimiento de controles y capacitación de personal.

En paralelo, el Congreso recibió un proyecto para regular drones con registro obligatorio ante DINAC, Fuerza Aérea o Digemabel, según el uso, e identificación electrónica remota. Aunque no es una norma de ciberseguridad en sentido estricto, sí se conecta con trazabilidad, control técnico y posible interoperabilidad de sistemas. A eso se sumó el trabajo del BCP sobre tarifas del SIPAP, las nuevas comisiones máximas para tarjetas y las reglas de transparencia en servicios de pago, un paquete que sigue empujando la digitalización del sistema financiero bajo mayor supervisión.

Sectores más afectados en Paraguay

El mes dejó hechos en seis sectores, aunque no todos con la misma intensidad ni con la misma calidad de evidencia. El sector público concentró la mayor carga estratégica por el caso de ciberespionaje y por la mención de redes gubernamentales comprometidas. El privado, por su lado, apareció con peso en la extorsión y el ransomware, especialmente en automotriz, calificación de riesgo y sanatorios.

La banca y los servicios financieros también tuvieron presencia, aunque más por regulación, riesgo tecnológico y debate de ciberseguridad que por un incidente concreto. La Convención Bancaria Paraguay 2026 incorporó IA, ciberseguridad y vulnerabilidad digital como ejes, mientras el BCP siguió ordenando tarifas, pagos y supervisión basada en riesgos. Eso sugiere que el sector no mostró una crisis puntual, pero sí una presión sostenida para reforzar controles y gobernanza.

Salud fue el otro sector sensible del mes. Las referencias a sanatorios, sistemas obsoletos, vulnerabilidades sin corregir y necesidad de respuesta de crisis muestran que el problema no es solo de malware, sino de preparación. El texto disponible también sugiere que las organizaciones afectadas venían con debilidades acumuladas, algo que suele agravar la recuperación y alargar la interrupción.

Tendencias y señales a monitorear en Paraguay

La comparación con junio muestra menos volumen total de hechos verificados, pero más incidentes sin tipificar y una baja fuerte en movimientos regulatorios. Eso no se lee como descompresión del riesgo, sino como un mes más concentrado en incidentes de alto interés y en señal política, con menos cobertura de cumplimiento que en el mes anterior. La reducción de ransomware o extorsión de 18 a 11 no elimina la presión, porque dentro de esos 11 siguen conviviendo cifrado confirmado, leak site y casos no determinables.

La señal más importante para seguir es la consolidación de la capa estatal. Cuando una intrusión pasa de la denuncia diplomática a la causa penal, el caso deja de ser solo técnico. Paraguay quedó además expuesto a una discusión de atribución, soberanía digital y seguridad de redes gubernamentales que probablemente siga abierta en agosto, especialmente si aparecen nuevos detalles sobre alcance o infraestructura afectada.

También conviene observar si julio fue un pico aislado o el inicio de una etapa de más extorsión sobre sectores privados. Automotriz, salud y calificación de riesgo no forman un mismo vertical, pero sí comparten una lógica de exposición amplia y capacidad de presión reputacional. Si la tendencia continúa, el patrón más probable no es un único grupo dominante, sino campañas oportunistas sobre objetivos con baja tolerancia a la interrupción.

Respecto de junio, el cambio más claro es cualitativo, no numérico: menos iniciativas regulatorias, más presión de incidentes ambiguos y una discusión pública mucho más madura sobre datos personales. No hay baseline de CVEs para comparar, porque en julio no se registraron en el material analizado. Eso debe leerse como ausencia de mención, no como ausencia de explotación en la región.

Recomendaciones para equipos de seguridad en Paraguay

  1. Revisar accesos remotos y exigir autenticación multifactor en VPN y consolas administrativas, especialmente en entornos estatales y de proveedores críticos.
  2. Priorizar inventario de datos, revisión de contratos, actualización de políticas de privacidad y registro de tratamientos, en línea con la nueva Ley de Datos Personales.
  3. Preparar playbooks específicos para extorsión, con preservación de evidencia, segmentación de activos, validación de backups y umbrales de decisión sobre continuidad operativa.
  4. En salud y servicios con alta dependencia de disponibilidad, verificar que los planes de respuesta contemplen sistemas obsoletos, parches pendientes y operación degradada.
  5. Para entidades públicas, reforzar monitoreo de identidad, correlación de accesos y trazabilidad de cambios, ya que el material del mes sugiere intrusión persistente más que ruido oportunista.
  6. En el sector financiero, acelerar la alineación entre cumplimiento, ciberseguridad y gestión de terceros, porque la agenda regulatoria y los servicios de pago siguieron moviéndose al mismo tiempo.
  7. No tratar la extorsión como sinónimo de ransomware. Separar cifrado, exfiltración y simple mención en leak site mejora la priorización y evita respuestas sobredimensionadas o, al revés, subestimadas.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para Paraguay en julio de 2026. Los hechos del bloque principal son los únicos que cuentan para los indicadores del período. Los hechos de meses anteriores se usaron solo como marco comparativo y siempre deben leerse como antecedentes, no como volumen de julio. Los hechos sin fecha confirmada quedaron excluidos de los indicadores, aunque pudieron usarse como contexto cualitativo cuando la fuente lo permitía.

Un indicador en 0, en particular los CVEs críticos, significa que no hubo registro en el material analizado durante este mes. No significa que no hayan existido vulnerabilidades críticas explotadas en la región o en el país, sino que no aparecieron en el corpus disponible para julio. Lo mismo aplica a fraude y phishing: su ausencia en los indicadores habla del material, no del universo total de amenazas.

La ventana temporal declarada para los indicadores fue de 51 hechos con fecha en julio de 2026, 3 hechos de meses anteriores como marco comparativo, y 11 hechos sin fecha confirmada excluidos de los conteos. La telemetría agregada, como intentos o bloqueos automatizados, no se usó para contabilizar incidentes ni para inferir severidad.

También quedaron fuera del cuerpo cuantitativo las redes sociales de consumo, el contenido patrocinado y los publirreportajes. Las referencias a LinkedIn, YouTube u otros espacios no incluidos en la lista de fuentes disponibles no se usaron como evidencia principal. Cuando una afirmación dependió de atribuciones periodísticas no cerradas, se consignó como tal y no se elevó a certeza técnica.

Fuentes