Paraguay: situación de ciberseguridad, julio 2026
Julio dejó 51 hechos verificados, dos campañas de ransomware y una causa penal por ciberespionaje chino contra el Estado paraguayo.
Hallazgos clave
- El mes cerró con 51 hechos verificados, menos que en junio, pero con más incidentes sin tipificar y menos señal regulatoria.
- La campaña estatal contra redes paraguayas siguió siendo el caso más sensible, con denuncia conjunta, respuesta de China y causa penal.
- Ransomware y extorsión siguieron activos, pero con mejor diferenciación entre cifrado confirmado, leak site y tipificación no determinable.
- No hubo fraude ni phishing documentados en el material del mes, así que no se registró ese eje como parte del volumen.
- La nueva Ley de Datos Personales cambió el marco de cumplimiento, con derechos ampliados, notificación de brechas y sanciones altas.
- Salud, sector público y servicios financieros concentraron la mayor exposición cualitativa, aunque por motivos distintos.
- No se publicaron CVEs críticos en el material analizado de julio, lo que debe interpretarse como ausencia de mención, no ausencia de vulnerabilidades.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 51 hechos con fecha en julio 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) · 11 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en Paraguay
Julio cerró en Paraguay con una mezcla poco habitual de presión operativa, disputa geopolítica y avance regulatorio. El mes dejó 51 hechos verificados en el corpus analizado, con 15 incidentes sin tipificar, 11 casos donde ransomware o extorsión fueron el eje primario y un foco dominante que siguió sin clasificar en 19 de esos 51 hechos. La foto no muestra una única campaña que ordene todo el mes, sino varias líneas en paralelo: intrusión contra el Estado, extorsión sobre empresas privadas, y una agenda regulatoria que avanzó con más peso que en junio.
El episodio más visible fue la denuncia conjunta del MITIC y la Embajada de Estados Unidos sobre operaciones cibernéticas maliciosas dirigidas a plataformas estatales paraguayas, seguida por la respuesta pública de China y por la apertura de una causa penal en la Fiscalía. El material describe infiltraciones en redes gubernamentales, sustracción y difusión de datos sensibles e interrupción de servicios digitales, pero la atribución técnica publicada en la cobertura periodística sigue asentada en referencias a revisiones binacionales y declaraciones oficiales, no en IOCs o una ficha técnica completa del incidente. Eso obliga a leer el caso como una campaña de ciberespionaje con impacto estatal, más que como una intrusión con detalles forenses cerrados.
En paralelo, el frente de ransomware se mantuvo activo. Ransomware.live registró a Automovil Supply S.A. como víctima del grupo TheGentlemen, con descubrimiento el 7 de julio y ataque estimado el 6 de julio. Dexpose, por su parte, reportó el 1 de julio una nota de extorsión de Doommageddon contra Solventa & Riskmétrica S.A. En ambos casos la materialidad es distinta, porque uno aparece como víctima listada en un mapa de ransomware y el otro como reivindicación en un sitio de extorsión. A eso se suma una nota de sanatorios afectados que circuló como alerta de respuesta, aunque sin identificación técnica cerrada en el material disponible.
La capa regulatoria avanzó con más claridad que en meses previos. Paraguay aprobó una nueva Ley de Datos Personales, con derechos de acceso, rectificación, eliminación, oposición, portabilidad y revisión automatizada, además de minimización de datos y notificación de brechas en 72 horas cuando corresponda. También apareció un proyecto para regular drones con registro obligatorio y Remote ID, y el BCP siguió ajustando reglas de pago, comisiones y transparencia en el sistema financiero. El mes no registró CVEs críticos en el material analizado, pero eso no significa ausencia de vulnerabilidades explotadas en la región.
Panorama nacional del mes en Paraguay
La lectura de riesgo para Paraguay en julio es media, con picos puntuales de severidad alta en el eje estatal y en campañas de extorsión que tocaron empresas privadas. La razón no es solo el volumen, sino la combinación de actores con objetivos distintos, un Estado bajo presión de ciberespionaje y sectores privados expuestos por madurez desigual de controles. El peso del mes no estuvo en una avalancha de casos homogéneos, sino en la coexistencia de intrusión dirigida, extorsión y una agenda de cumplimiento que empieza a reordenar el tablero.
En el plano operativo, el país siguió mostrando una superficie sensible en redes gubernamentales, banca y servicios de salud. El material menciona una vulnerabilidad crítica basada en una VPN institucional protegida solo con contraseña, sin doble factor, y también observaciones sobre sistemas obsoletos, parches insuficientes y escasa inversión en protección en sanatorios. No se trata de un solo tipo de exposición, sino de debilidades repetidas en accesos remotos, higiene cibernética y madurez de respuesta. Eso explica por qué varias piezas del mes terminan describiendo preparación, revisión de controles o necesidad de capacitación, más que remediación cerrada.
A nivel regional, la señal paraguaya calzó con una tendencia latinoamericana de más fricción entre infraestructura estatal, presión geopolítica y criminalidad oportunista. En este caso, sin embargo, la cobertura tuvo un componente distintivo: el cruce entre acusaciones de ciberespionaje, respuesta diplomática y una causa penal doméstica. Eso ubica a Paraguay en una categoría de exposición donde la discusión no se agota en malware o fraude, sino que incluye soberanía digital, atribución y gobernanza de datos.
Indicadores del período en Paraguay
| Indicador | Julio 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 51 | 65 | -14 |
| Ventana temporal de los indicadores | 51 hechos con fecha en julio 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) · 11 sin fecha confirmada (excluidos de los indicadores) | ||
| Incidentes sin tipificar (brechas o interrupciones) | 15 | 8 | +7 |
| Casos con ransomware o extorsión como eje primario | 11 | 18 | -7 |
| Cifrado de activos confirmado | 4 | ||
| Solo mención en leak site | 1 | ||
| Tipificación no determinable con el material | 6 | ||
| Casos de fraude o phishing documentados | 0 | 3 | -3 |
| Movimientos regulatorios documentados | 1 | 16 | -15 |
| CVEs críticos mencionados | 0, ninguno en el material analizado, no implica ausencia en la región | ||
| Sectores con al menos un hecho documentado | 6 | 8 | -2 |
| Amenaza predominante del mes | Sin clasificar (19 de 51 hechos) | Sin clasificar (19 de 65 hechos) | |
| Hechos con confirmación directa de la fuente | 78% |
Incidentes relevantes en Paraguay
Operaciones cibernéticas contra plataformas estatales paraguayas
El 10 de julio, el MITIC y la Embajada de Estados Unidos difundieron una declaración conjunta alertando sobre operaciones cibernéticas maliciosas dirigidas a las plataformas digitales del Estado paraguayo. La cobertura posterior precisó que una revisión de ciberseguridad sobre las redes gubernamentales identificó múltiples actores de amenaza vinculados al Gobierno de la República Popular China. En el material también aparece la referencia a accesos no autorizados, interrupción de servicios digitales y sustracción y difusión de datos sensibles. La fuente no ofrece IOCs ni una cadena de explotación cerrada, pero sí deja asentado que el hecho pasó de la mera sospecha a una denuncia pública y a una causa penal.
Causa penal por ciberataques al Estado paraguayo
La Fiscalía de Paraguay abrió una causa penal para investigar infiltraciones en sistemas informáticos del gobierno atribuidas a actores vinculados a China, y la investigación quedó a cargo de la fiscal especializada Irma Llano. El dato relevante no es solo la apertura de la causa, sino que el caso ya aparece formalizado en el Ministerio Público con descripción de hechos que incluyen intrusión, interrupción y exposición de información sensible. Eso le da al episodio una dimensión jurídica que en otros países suele demorar más en llegar.
Alerta por ciberataque a sanatorios paraguayos
Diario Paraguayo publicó el 3 de julio una nota de respuesta frente a un ataque que afectó sanatorios privados. El texto recomienda aislar equipos, declarar emergencia institucional, conformar un comité de crisis y preservar evidencias. No identifica instituciones ni familia de malware, pero sí confirma que en la discusión local ya se estaba tratando un incidente con impacto operativo real en salud privada, junto con debilidades previas de parches, sistemas obsoletos e higiene cibernética deficiente.
Ataque con extorsión contra Solventa & Riskmétrica S.A.
Dexpose reportó el 1 de julio una nota de extorsión del grupo Doommageddon contra Solventa & Riskmétrica S.A., agencia calificadora de riesgo paraguaya. La publicación habla de amenaza de divulgación de datos sensibles si no había negociación. En este caso la fuente sí define el eje como extorsión, pero no publica elementos suficientes para afirmar cifrado de activos.
Amenazas y campañas activas en Paraguay
Ransomware y extorsión, con impacto diferenciado
Cifrado de activos confirmado
Ransomware.live registró a Automovil Supply S.A. como víctima del grupo TheGentlemen, con descubrimiento del caso el 7 de julio y fecha estimada de ataque el 6 de julio. Ese registro es el que permite sostener cifrado confirmado dentro del mes, junto con la cobertura de respuesta ante el caso de sanatorios, donde el material periodístico sugiere afectación operativa pero no identifica de forma completa la familia ni el alcance técnico. La nota de julio sobre la empresa automotriz sí está mejor tipificada por la plataforma de inteligencia.
Solo mención en leak site
El caso de Solventa & Riskmétrica S.A. queda en la categoría de extorsión con publicación en sitio de filtraciones, porque Dexpose reporta una nota de Doommageddon con amenaza de publicación de datos, pero el material provisto no permite afirmar que el cifrado haya sido verificado.
Tipificación no determinable con el material
En el caso de los sanatorios, el cuerpo documental habla de un ciberataque que obligó a preparar respuesta institucional y, en una fuente secundaria no utilizable como evidencia principal, se sugiere que hubo paso al papel. Con el material apto para citación no alcanza para decidir si se trató de cifrado, de exfiltración o de una mezcla de ambas. Por eso corresponde dejarlo como tipificación no determinable.
Ciberespionaje atribuido a actores vinculados con China
El otro eje activo del mes fue estatal y geopolítico. Las coberturas de ABC Color, Infobae, La Política Online, Swissinfo y otros medios convergen en que hubo una denuncia conjunta de Paraguay y Estados Unidos por infiltración en redes gubernamentales, una respuesta de China negando las acusaciones y una ampliación del caso en sede fiscal. El material periodístico vincula la campaña con Flax Typhoon en los antecedentes de 2024 y con nuevos actores detectados en 2026, aunque esa atribución técnica aparece apoyada en revisiones conjuntas y declaraciones de autoridades, no en una publicación forense abierta.
Fraude y phishing
No hubo casos de fraude o phishing documentados en el material del período.
Vulnerabilidades críticas con impacto en Paraguay
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No se registraron CVEs críticos en el material analizado | N/A | El corpus del mes no publicó CVEs críticos ni explotación asociada | Indicador del período |
Regulación y cumplimiento en Paraguay
Paraguay avanzó en julio con una agenda regulatoria que importa tanto para privacidad como para control operativo. La nueva Ley de Datos Personales incorpora derechos de acceso, rectificación, eliminación, oposición, portabilidad y revisión de decisiones automatizadas. También obliga al principio de minimización de datos, contempla un procedimiento gratuito para el ciudadano y prevé notificación de brechas en 72 horas cuando corresponda. La aplicación y fiscalización quedará a cargo de la Agencia Nacional de Protección de Datos Personales, bajo la órbita del MITIC.
La cobertura de ABC Color añadió el esquema sancionatorio escalonado, con multas de 20 a 2.500 jornales para infracciones generales, hasta 5.000 cuando se trate de datos sensibles y hasta 10.000 si están involucrados niños, niñas o adolescentes. La propia prensa también informó que la ley entrará en vigor plena en 2027, lo que deja una ventana de preparación razonable pero corta para inventarios, revisión contractual, actualización de políticas de privacidad, fortalecimiento de controles y capacitación de personal.
En paralelo, el Congreso recibió un proyecto para regular drones con registro obligatorio ante DINAC, Fuerza Aérea o Digemabel, según el uso, e identificación electrónica remota. Aunque no es una norma de ciberseguridad en sentido estricto, sí se conecta con trazabilidad, control técnico y posible interoperabilidad de sistemas. A eso se sumó el trabajo del BCP sobre tarifas del SIPAP, las nuevas comisiones máximas para tarjetas y las reglas de transparencia en servicios de pago, un paquete que sigue empujando la digitalización del sistema financiero bajo mayor supervisión.
Sectores más afectados en Paraguay
El mes dejó hechos en seis sectores, aunque no todos con la misma intensidad ni con la misma calidad de evidencia. El sector público concentró la mayor carga estratégica por el caso de ciberespionaje y por la mención de redes gubernamentales comprometidas. El privado, por su lado, apareció con peso en la extorsión y el ransomware, especialmente en automotriz, calificación de riesgo y sanatorios.
La banca y los servicios financieros también tuvieron presencia, aunque más por regulación, riesgo tecnológico y debate de ciberseguridad que por un incidente concreto. La Convención Bancaria Paraguay 2026 incorporó IA, ciberseguridad y vulnerabilidad digital como ejes, mientras el BCP siguió ordenando tarifas, pagos y supervisión basada en riesgos. Eso sugiere que el sector no mostró una crisis puntual, pero sí una presión sostenida para reforzar controles y gobernanza.
Salud fue el otro sector sensible del mes. Las referencias a sanatorios, sistemas obsoletos, vulnerabilidades sin corregir y necesidad de respuesta de crisis muestran que el problema no es solo de malware, sino de preparación. El texto disponible también sugiere que las organizaciones afectadas venían con debilidades acumuladas, algo que suele agravar la recuperación y alargar la interrupción.
Tendencias y señales a monitorear en Paraguay
La comparación con junio muestra menos volumen total de hechos verificados, pero más incidentes sin tipificar y una baja fuerte en movimientos regulatorios. Eso no se lee como descompresión del riesgo, sino como un mes más concentrado en incidentes de alto interés y en señal política, con menos cobertura de cumplimiento que en el mes anterior. La reducción de ransomware o extorsión de 18 a 11 no elimina la presión, porque dentro de esos 11 siguen conviviendo cifrado confirmado, leak site y casos no determinables.
La señal más importante para seguir es la consolidación de la capa estatal. Cuando una intrusión pasa de la denuncia diplomática a la causa penal, el caso deja de ser solo técnico. Paraguay quedó además expuesto a una discusión de atribución, soberanía digital y seguridad de redes gubernamentales que probablemente siga abierta en agosto, especialmente si aparecen nuevos detalles sobre alcance o infraestructura afectada.
También conviene observar si julio fue un pico aislado o el inicio de una etapa de más extorsión sobre sectores privados. Automotriz, salud y calificación de riesgo no forman un mismo vertical, pero sí comparten una lógica de exposición amplia y capacidad de presión reputacional. Si la tendencia continúa, el patrón más probable no es un único grupo dominante, sino campañas oportunistas sobre objetivos con baja tolerancia a la interrupción.
Respecto de junio, el cambio más claro es cualitativo, no numérico: menos iniciativas regulatorias, más presión de incidentes ambiguos y una discusión pública mucho más madura sobre datos personales. No hay baseline de CVEs para comparar, porque en julio no se registraron en el material analizado. Eso debe leerse como ausencia de mención, no como ausencia de explotación en la región.
Recomendaciones para equipos de seguridad en Paraguay
- Revisar accesos remotos y exigir autenticación multifactor en VPN y consolas administrativas, especialmente en entornos estatales y de proveedores críticos.
- Priorizar inventario de datos, revisión de contratos, actualización de políticas de privacidad y registro de tratamientos, en línea con la nueva Ley de Datos Personales.
- Preparar playbooks específicos para extorsión, con preservación de evidencia, segmentación de activos, validación de backups y umbrales de decisión sobre continuidad operativa.
- En salud y servicios con alta dependencia de disponibilidad, verificar que los planes de respuesta contemplen sistemas obsoletos, parches pendientes y operación degradada.
- Para entidades públicas, reforzar monitoreo de identidad, correlación de accesos y trazabilidad de cambios, ya que el material del mes sugiere intrusión persistente más que ruido oportunista.
- En el sector financiero, acelerar la alineación entre cumplimiento, ciberseguridad y gestión de terceros, porque la agenda regulatoria y los servicios de pago siguieron moviéndose al mismo tiempo.
- No tratar la extorsión como sinónimo de ransomware. Separar cifrado, exfiltración y simple mención en leak site mejora la priorización y evita respuestas sobredimensionadas o, al revés, subestimadas.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para Paraguay en julio de 2026. Los hechos del bloque principal son los únicos que cuentan para los indicadores del período. Los hechos de meses anteriores se usaron solo como marco comparativo y siempre deben leerse como antecedentes, no como volumen de julio. Los hechos sin fecha confirmada quedaron excluidos de los indicadores, aunque pudieron usarse como contexto cualitativo cuando la fuente lo permitía.
Un indicador en 0, en particular los CVEs críticos, significa que no hubo registro en el material analizado durante este mes. No significa que no hayan existido vulnerabilidades críticas explotadas en la región o en el país, sino que no aparecieron en el corpus disponible para julio. Lo mismo aplica a fraude y phishing: su ausencia en los indicadores habla del material, no del universo total de amenazas.
La ventana temporal declarada para los indicadores fue de 51 hechos con fecha en julio de 2026, 3 hechos de meses anteriores como marco comparativo, y 11 hechos sin fecha confirmada excluidos de los conteos. La telemetría agregada, como intentos o bloqueos automatizados, no se usó para contabilizar incidentes ni para inferir severidad.
También quedaron fuera del cuerpo cuantitativo las redes sociales de consumo, el contenido patrocinado y los publirreportajes. Las referencias a LinkedIn, YouTube u otros espacios no incluidos en la lista de fuentes disponibles no se usaron como evidencia principal. Cuando una afirmación dependió de atribuciones periodísticas no cerradas, se consignó como tal y no se elevó a certeza técnica.
Fuentes
- Promueven regular el uso de dronesLa Nación (Paraguay)
- La Ley de Datos: multas de hasta 10.000 jornales que ninguna empresa puede ignorarABC Color
- Paraguay avanza hacia una economía digital más segura con la nueva ley de datos personalesLa Nación (Paraguay)
- Paraguay ya sufrió ciberataques chinos y su defensa tiene ...Mucho Texto
- Ley N° 7593/2025 de Protección de Datos Personales: la Guía de Cumplimiento para Empresas y Empleadores en ParaguayAvanzia Legal
- Conductores de plataforma piden acelerar estudio de proyecto de leyAgenda Paraguay
- BCP fija topes de tarifas en servicios del SipapLa Nación (Paraguay)
- La Fiscalía de Paraguay abrió una causa penal por los ciberataques atribuidos a China contra sistemas del EstadoInfobae América Latina
- China nega acusação de ataque hacker contra o ParaguaiExame
- Venezolano que vive hace 10 años en Paraguay defiende al paísLa Nación Paraguay
- Convención Bancaria Paraguay 2026 analizará el impacto de la inteligencia artificial y los nuevos desafíos del sistema financieroPrensa Cooperativa
- Publicación de Marcela Pallero sobre "Ransomware obliga a sanatorios de Paraguay a volver al papel"LinkedIn
- 개인정보 보호법 제정과 적용 산업- 파라과이는 '개인정보 보호법(Ley de Protección de Datos Personales)'을 제정해 공공·민간의 개인정보 수집과 활용에 대한 규제를 강화함EMERiCs
- EE.UU. y Paraguay denuncian ciberespionaje chino en redes estatalesABC Color
- Según el CERT-PY, suman 4 mil ciberataques desde el año 2023Última Hora
- China rechaza las acusaciones de ciberespionaje a los sistemas estatales de ParaguaySwissinfo/EFE
- Paraguay denuncia ofensiva de ciber-espionaje chino y Ferrer Picado asegura que el país es un objetivo estratégico de BeijingTotal News Agency
- TheGentlemen Ransomware Attack on Automovil Supply S.A.Dexpose
- Ransomware.live map for ParaguayRansomware.live
- Alerta por ciberataque a sanatorios: “El problema no es el virus, es la falta de preparación”Diario Paraguayo
- China rechaza acusación de ciberespionaje a sistemas estatales de ParaguayDW
- ThegentlemenRansomware.live
- Victim: Automovil Supply S.ARansomware.live
- Paraguay opens criminal probe after US-backed review finds China-linked hackers in state systemsRBTFL
- Doommageddon Targets Solventa & Riskmetrica in ParaguayDexpose
- Ransomware en Paraguay: casos reales y cómo prevenirloRicardo Torales
- Paraguay y EEUU denuncian la infiltración de hackers chinos en las redes del GobiernoLa Política Online
- Cómo Estados Unidos detectó los ciberataques de China a ParaguayYouTube
- Senadores piden a Peña mayor inversión en ciberseguridadRDN
- Paraguay Security Risk 2026 — Daily Threat AssessmentGeobit
- Weekly Intelligence Report – 24 Jul 2026CYFIRMA
- BCP fija reglas para las tarifas de los servicios de pago y busca mayor transparencia en el sistema financieroFaro
- Novo teto de comissões para cartões no ParaguaiParaguaiNews
- Guía para entender la baja de comisiones en tarjetas: cómo te afecta el cambio que rige desde hoyABC Color
- BCP y Superintendencia de Valores ultiman 28 reglamentaciones para implementar la nueva ley del mercado de valoresMarketData
- Abogan por la regulación de activos virtuales para blindar al sector de las fintechLa Tribuna
- Reactivan gobernanza del Comité Nacional de Inclusión FinancieraMinisterio de Economía y Finanzas de Paraguay
- Santiago Peña destaca robustez del sistema financiero nacionalLa Nación
