CiberLATAMbywhalemate
Informe de inteligencia

Paraguay: situación de ciberseguridad, septiembre 2026

Ransomware lideró septiembre en Paraguay, con 19 hechos y un caso Panzer contra Inovapy; también hubo 13 incidentes sin tipificar y 9 cambios regulatorios.

1 de oct de 202618 min
Paraguay: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 63 hechos con fecha en septiembre 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Paraguay Amenaza predominante: Ransomware (19 de 63 hechos). Cobertura: 63 hechos con fecha en septiembre 2026 · 1 de meses an… HECHOS VERIFICADOS 63 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 19 1 cifrado de activos confirmado · 2 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 13 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 6 campañas de fraude documentadas REGULACIÓN 9 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 63 hechos verificados con fecha en el período para Paraguay.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Paraguay Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 63. "Incidentes sin tipificar" es el residuo. Ransomware 19 Sin clasificar 15 Incidentes 13 Regulacion 9 Fraude 6 Vulnerabilidades 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 63 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Paraguay Base: 63 hechos del período · suma 82 porque 16 hechos clasifican en más de un sector. Sector público / OIV 34 Otros / sin sector identi… 13 Telecom 8 Salud 8 Finanzas 6 Tecnologia 5 Energia 4 Retail / consumo 4
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Paraguay septiembre 2026 · Paraguay 11 de 63 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 31 Infra crítica explícita 4 Energía / utilities 47 Telecom / conectividad 8
Infraestructura crítica en Paraguay — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Paraguay

Paraguay cerró septiembre de 2026 con una señal dominada por ransomware, 19 de 63 hechos verificados, y con un segundo frente muy activo en el sistema financiero, donde crecieron los pedidos de informes del Congreso al Banco Central por fraudes cibernéticos, supervisión prudencial y operaciones cuestionadas. En paralelo, el país atravesó una interrupción prolongada de conectividad, mientras el debate regulatorio siguió concentrado en datos personales e infraestructura crítica.

El caso más claro de extorsión fue el ataque atribuido por Panzer a Inovapy, empresa tecnológica paraguaya, que terminó en un reclamo público en sitio de filtraciones. La fuente confirma la reivindicación y la amenaza de publicación, pero no acredita cifrado de activos. En el resto del universo de ransomware y extorsión del mes, la mayoría de los casos quedó en una zona gris, con 6 menciones solo en leak site y 10 expedientes donde el material no permite determinar el impacto técnico exacto.

La presión regulatoria siguió creciendo. Hubo 9 movimientos documentados, entre ellos la tramitación de la ley de infraestructura crítica y la difusión de la ley de protección de datos personales, que ya fijó una ventana de adecuación para organizaciones y entidades financieras hasta noviembre de 2027. En el frente de cumplimiento, el tono del mes fue preventivo, no sancionador, pero con señales inequívocas de que el sector financiero deberá operar con mayor trazabilidad, reporte y control de terceros.

La lectura operativa general es de riesgo alto. No por un aluvión de incidentes únicos, sino por la convergencia de extorsión digital, escrutinio institucional sobre bancos sistémicos, una caída prolongada de conectividad y un marco normativo que empuja a rediseñar procesos de seguridad y gobierno de datos. La confirmación directa de fuente alcanzó el 62%, suficiente para sostener el cuadro del mes sin apoyarse en rumorología.

Paraguay, septiembre 2026, señales claveBCP alertafraudedigitalPanzercontra InovapyDefacement saludpúblicaCongresoapura pedidosCorte BGP más de9 días24 sep18 sep16 sep9 a 18 sep15 a 25 sep
Timeline de señales clave, Paraguay, septiembre 2026 — Hitos verificados del mes, con foco en extorsión, conectividad y regulación.

Panorama nacional del mes en Paraguay

Paraguay mostró en septiembre una combinación de exposición técnica, presión regulatoria y ruido reputacional en el sistema financiero, con riesgo alto por la coexistencia de extorsión, fraudes bancarios, debate legislativo y una interrupción de Internet de más de nueve días. El mes no quedó definido por una sola intrusión masiva confirmada, sino por varios focos simultáneos que afectaron percepción y respuesta.

El vector más visible fue ransomware, pero el frente más sensible para la toma de decisiones fue el financiero. El Senado y Diputados empujaron pedidos de informes al BCP sobre Itaú, Ueno y Atlas, con menciones a fraudes cibernéticos, controles de seguridad, sumarios e investigaciones. La discusión no se limitó a cumplimiento: también apuntó a solvencia, operaciones con partes vinculadas y capacidad efectiva de supervisión.

En paralelo, el Congreso trató infraestructura crítica y el país siguió discutiendo protección de datos personales. Ese cruce importa porque el mismo ecosistema que demanda más digitalización, como CDA digitales y registros unificados, eleva la superficie de ataque y la dependencia de controles técnicos. La coyuntura paraguaya se parece más a una fase de reordenamiento forzado que a una crisis aislada.

En el contexto regional, Paraguay no aparece solo. La dinámica de ransomware en América Latina siguió marcada por campañas oportunistas contra tecnología y manufactura, y el país quedó reflejado en esa tendencia a través del caso Inovapy y de reclamos no verificados sobre instituciones públicas. El problema no fue la ausencia de señales, sino la superposición de señales de distinta calidad y madurez probatoria.

Indicadores del período en Paraguay

Indicador Septiembre 2026 Agosto 2026 Variación
Hechos verificados del período (base de todos los indicadores) 63 55 +8
Ventana temporal de los indicadores 63 hechos con fecha en septiembre 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes) 55 hechos con fecha en agosto 2026 N/A
Incidentes sin tipificar (brechas o interrupciones) 13 11 +2
Casos con ransomware o extorsión como eje primario 19 0 +19
Cifrado de activos confirmado 1 N/D N/D
Exfiltración sin cifrado (extorsión simple) 2 N/D N/D
Solo mención en leak site 6 N/D N/D
Tipificación no determinable con el material 10 N/D N/D
Casos de fraude o phishing documentados 6 11 -5
Movimientos regulatorios documentados 9 11 -2
CVEs críticos mencionados 0 N/D N/D
Sectores con al menos un hecho documentado 7 5 +2
Amenaza predominante del mes Ransomware (19 de 63 hechos) Sin clasificar (20 de 55 hechos) Cambio de eje
Hechos con confirmación directa de la fuente 62% N/D N/D

La base del mes es de 63 hechos verificados, todos fechados en septiembre de 2026, más 1 hecho de meses anteriores usado solo como marco comparativo. La ausencia de CVEs críticos en el material analizado no implica ausencia de vulnerabilidades en la región, solo que no se registraron en esta muestra.

Distribución de ransomware y extorsión Casos
Cifrado de activos confirmado 1
Exfiltración sin cifrado (extorsión simple) 2
Solo mención en leak site 6
Tipificación no determinable con el material 10

Incidentes relevantes en Paraguay

Panzer y Inovapy, el caso más nítido del mes

El incidente más claro de septiembre fue el reclamo de Panzer contra Inovapy, una empresa tecnológica paraguaya. La fuente primaria describe una amenaza de publicación de datos si la empresa no contactaba al grupo, y el ecosistema de seguimiento lo registró como caso pendiente o reclamado, pero sin confirmación pública de la víctima.

Breach House, Pulse, GalaxyWarden, RecentBreaches, SecurityArsenal y BreachSense coinciden en la atribución del reclamo a Panzer y en la ubicación paraguaya de Inovapy. Lo relevante para la lectura operativa es que el material disponible no acredita cifrado de sistemas; sí confirma una extorsión apoyada en publicación de datos o amenaza de leak.

Elemento Dato verificado
Víctima Inovapy
País Paraguay
Grupo atribuido Panzer
Sector Tecnología
Impacto confirmado Reclamo de leak y amenaza de publicación
Cifrado confirmado No acreditado en el material

La conectividad paraguaya sufrió una degradación prolongada

Telecom Observer registró una interrupción significativa de la conectividad de Paraguay entre el 15 y el 25 de septiembre, con una duración superior a nueve días y una severidad de 18.310. El reporte vincula el episodio a anomalías de BGP, caída de tráfico normalizado y descenso del backscatter, aunque no atribuye públicamente la causa.

El dato relevante no es solo la duración, sino la forma en que la falla se extendió por varios días. Eso sugiere un evento de infraestructura de red con efectos amplios sobre disponibilidad y monitoreo, más cercano a una degradación sistémica que a un corte puntual.

La Superintendencia de Salud apareció en un reclamo de defacement

VECERTRadar reportó una campaña de defacement contra dominios de la Superintendencia de Salud de Paraguay, con la firma "Hacked By Ghostteam - Zumarius". La fuente disponible no aporta confirmación oficial ni evidencia independiente de extracción de datos, por lo que el caso queda en el terreno de la atribución no verificada.

Aun así, el episodio importa porque muestra actividad ofensiva contra un organismo del sector salud en paralelo con otras señales de exfiltración atribuidas al mismo actor. El material de septiembre no permite afirmar un daño mayor, pero sí confirma exposición pública de subdominios institucionales.

El Ministerio de Salud quedó envuelto en una alerta preventiva no confirmada

VECERT difundió una alerta preventiva sobre una supuesta exfiltración de 10,5 GB atribuida al Ministerio de Salud Pública y Bienestar Social. La propia fuente marcó el caso como no confirmado y señaló evidencia observable en foros de ciberdelito, sin validar intrusión ni autenticidad del material.

Diario Judicial retomó luego la misma línea, también con carácter no confirmado. Para el análisis mensual, esto queda como señal de extorsión o fuga alegada, no como brecha acreditada.

El Congreso trasladó el escrutinio al sistema bancario

El Senado y Diputados concentraron buena parte de la agenda de septiembre en pedidos de informe al Banco Central sobre Itaú, Ueno y Atlas. Las consultas tocaron fraudes cibernéticos, controles de seguridad, auditorías, sumarios y medidas correctivas, con un enfoque que fue mucho más allá del caso aislado y alcanzó a la supervisión del sistema financiero.

En Banco Atlas el foco derivó además hacia presunto lavado de dinero, fideicomisos y actuaciones administrativas del supervisor. En Ueno, el eje fue la solvencia, los límites prudenciales y las partes vinculadas. El riesgo ciber se mezcló con reputación, gobierno corporativo y confianza institucional.

Banco o entidad Eje del pedido Riesgo asociado
Banco Itaú Paraguay Fraudes cibernéticos, controles y sumarios Riesgo operativo y de supervisión
Ueno Bank Solvencia, partes vinculadas, límites prudenciales Riesgo prudencial y reputacional
Banco Atlas Lavado de dinero, auditorías, fideicomisos Riesgo AML y de control interno

Amenazas y campañas activas en Paraguay

Ransomware y extorsión: Panzer dominó el mes

El mes dejó 19 casos con ransomware o extorsión como eje primario, pero solo uno con cifrado confirmado. En la práctica, la mayor parte del material describe reivindicaciones, amenazas de publicación o estados pendientes, lo que obliga a separar con cuidado la narrativa de impacto real de la narrativa de extorsión.

El caso Inovapy encaja en exfiltración sin cifrado confirmada, porque la fuente habla de amenaza de filtración y los agregadores lo clasifican como reclamo de leak. Otros expedientes, como el supuesto incidente en salud, quedaron en tipificación no determinable. La fotografía mensual es de presión extorsiva sostenida, no de destrucción confirmada.

Tipo de impacto Casos Lectura
Cifrado de activos confirmado 1 Menor volumen, mayor impacto técnico
Exfiltración sin cifrado 2 Extorsión con amenaza de publicación
Solo mención en leak site 6 Reivindicación sin validación independiente
Tipificación no determinable 10 Evidencia insuficiente para clasificar

Fraude y phishing: el frente bancario y el social

Hubo 6 casos de fraude o phishing documentados, menos que en agosto, pero con una concentración clara en el sector financiero y en engaños por mensajería o llamada urgente. El BCP y otros organismos reforzaron advertencias sobre pedidos de datos, enlaces dudosos, códigos token o PIN, y llamadas por bloqueo de cuenta.

La pauta del mes fue clásica: suplantación de identidad, ingeniería social y promesas falsas de inversión. El problema no fue la sofisticación técnica, sino la persistencia de campañas que explotan urgencia, miedo y confianza en marcas financieras o institucionales.

Vector Ejemplos del mes Respuesta oficial
Llamadas urgentes por bloqueo de cuenta Advertencias del BCP No compartir datos, verificar por canales oficiales
Enlaces y mensajes falsos Recomendaciones del BCP y 1000 Noticias No abrir enlaces ni descargar archivos sospechosos
Suplantación institucional MADES y otros organismos Denunciar, conservar evidencia, confirmar identidad

APT y hacktivismo, con señales débiles pero presentes

No apareció en el material una campaña APT clásica con atribución sólida. Sí hubo una señal de defacement contra la Superintendencia de Salud y un caso de exposición alegada en el ecosistema estatal que puede leerse como hacktivismo o intrusión oportunista, aunque sin atribución fuerte ni cadena técnica completa.

En términos de respuesta, esto exige tratar los reclamos públicos de actores como indicios y no como evidencia cerrada. La combinación de defacement, leak claims y alertas preventivas no confirmadas compone un ruido operativo que puede escalar rápido si se superpone con fallas reales de disponibilidad.

Vulnerabilidades críticas con impacto en Paraguay

La evidencia de septiembre no dejó CVEs críticos directamente vinculados con una intrusión verificada en Paraguay. Sí hubo avisos y referencias técnicas de CERT-PY y del ecosistema de inteligencia que conviene seguir, pero el material analizado no permitió asociarlos a una explotación local confirmada.

CVE Software Explotación Fuente
CVE-2026-85706 GitLab CE/EE Vulnerabilidad crítica de traversal en API de commits, lectura de archivos arbitrarios; no se reporta explotación en Paraguay Mallory Security
CVE-2026-86418 MISP Exposición de metadatos de organizaciones desde el dashboard; aplica hasta 2.5.45 NIST NVD
CVE-2026-86440 MISP Validaciones para bloquear URLs javascript:, backslash y orígenes no autorizados; recomienda actualizar a 2.5.46 o posterior OpenCVE
CVE-2026-86441 MISP Afecta todas las versiones hasta 2.5.45; requiere parcheo o deshabilitar widgets afectados OpenCVE
CVE-2026-86452 MISP Afecta a todas las instalaciones hasta 2.5.45 o anterior OpenCVE

CERT-PY también publicó avisos sobre Ubiquiti, Samba, Joomla!, Synology, WordPress y GitLab, incluyendo una vulnerabilidad de severidad crítica en GitLab. Ninguno de esos avisos quedó atado en el material a una intrusión paraguaya concreta durante septiembre.

Regulación y cumplimiento en Paraguay

La agenda regulatoria de septiembre estuvo marcada por dos ejes: protección de datos personales e infraestructura crítica. En ambos casos, el país avanza hacia un marco más exigente, con obligaciones de preparación, notificación y control que afectan de lleno a bancos, operadores esenciales y proveedores digitales.

La Ley N.º 7593/2025 de protección de datos personales fue presentada como el cambio estructural más importante. Según el material, entra plenamente en vigor el 27 de noviembre de 2027 y deja un período de adecuación de 24 meses. El alcance es amplio, incluye entidades financieras y prevé una agencia especializada dentro del MITIC con potestad de supervisión, fiscalización y sanción.

Norma o iniciativa Estado en septiembre 2026 Efecto práctico
Ley N.º 7593/2025 de datos personales Vigencia plena prevista para noviembre de 2027 Adecuación de procesos, avisos, registros y base habilitante
Proyecto de infraestructura crítica En tratamiento legislativo Planes de seguridad, respuesta y notificación de incidentes
CDA digitales y registro unificado Implementación técnica en curso Mayor dependencia tecnológica del sistema financiero

En el proyecto de infraestructura crítica, el Senado trató una propuesta que obliga a operadores públicos y privados a contar con planes de seguridad y respuesta, y prevé notificación de incidentes en hasta 12 horas. El texto también incluye un Consejo Nacional de Ciberseguridad, un registro de infraestructuras críticas y exigencias de IDS/IPS y seguridad para IoT y tecnologías operativas.

Ese combo normativo apunta al corazón de la operación. No se limita a cumplimiento documental. Si se aprueba en esos términos, Paraguay va a exigir a sectores esenciales algo más parecido a un régimen de continuidad operacional y reporte de incidentes que a una política general de privacidad.

Sectores más afectados en Paraguay

El sector financiero fue el más expuesto por volumen de menciones, aunque no por cantidad de brechas confirmadas. Los pedidos de informe al BCP, las advertencias sobre fraudes digitales y la discusión sobre CDA digitales colocaron a bancos y regulador en el centro de la agenda. Eso no significa que el sistema haya sufrido más intrusiones que otros sectores, sino que recibió más escrutinio público y político.

La tecnología también quedó muy visible por el caso Inovapy, que fue el incidente de ransomware más claro del mes. En paralelo, salud y administración pública aparecieron en señales menos sólidas, como la alerta preventiva sobre el Ministerio de Salud y el defacement atribuido a la Superintendencia de Salud. En ambos casos, la evidencia fue más débil que en el frente financiero, pero suficiente para mostrar superficie de ataque real.

Sector Tipo de señal Lectura de riesgo
Finanzas Fraude, supervisión, regulación Muy expuesto por presión pública y digitalización
Tecnología Ransomware y extorsión Impacto directo por extorsión a proveedor local
Salud Defacement y alertas preventivas Señal de superficie expuesta, con baja confirmación
Gobierno Debate regulatorio e infraestructura crítica Exigencia creciente de preparación y reporte
Paraguay, distribución sectorial de señal7 sectores con al menos un hecho documentadoFinanzasTecnologíaGobiernoSaludMayor escrutinioCaso PanzerDatos y OIVDefacement
Distribución sectorial, Paraguay, septiembre 2026 — Sectores con al menos un hecho documentado, según la base verificada del mes.

La conectividad nacional también merece una mención aparte. Una degradación prolongada de BGP no es un sector, pero afecta transversalmente a todos: banca, salud, trámites y plataformas públicas. En un mes con empuje a la digitalización, esa falla de disponibilidad fue una señal incómoda de dependencia estructural.

Tendencias y señales a monitorear en Paraguay

Septiembre rompió el patrón del mes anterior en dos frentes. Primero, el eje dominante cambió de "sin clasificar" a ransomware, con 19 de 63 hechos. Segundo, los fraudes y phishing bajaron de 11 a 6, mientras que los movimientos regulatorios también retrocedieron levemente de 11 a 9. El cuadro sugiere menos ruido difuso y más concentración en extorsión y gobernanza.

La comparación con agosto también mejora la lectura sectorial. En septiembre hubo 7 sectores con hechos documentados frente a 5 el mes previo, lo que indica una superficie narrativa y operativa más amplia. El aumento no se explica solo por más incidentes, sino por la acumulación de señales en banca, salud, tecnología, infraestructura crítica y conectividad.

El principal cambio cualitativo fue la entrada del ransomware como amenaza predominante. En agosto no había casos de ese tipo en la base del informe previo; en septiembre sí, y con una campaña reconocible contra una empresa local. Eso marca una diferencia importante en prioridad de monitoreo para octubre.

En regulación, el tono bajó en volumen pero subió en densidad. La ley de datos personales ya dejó de ser una noticia abstracta y pasó a ser un calendario real de adecuación. Lo mismo ocurre con infraestructura crítica. No son anuncios decorativos, sino marcos que probablemente empiecen a condicionar contratos, auditorías y reportes internos.

Recomendaciones para equipos de seguridad en Paraguay

Los equipos de seguridad deberían priorizar tres líneas durante octubre: endurecer el control sobre identidad y fraude en canales digitales, revisar exposición de servicios críticos y preparar evidencia para cumplir con futuras obligaciones de reporte. El mes mostró que el problema paraguayo no es solo técnico, también es de trazabilidad institucional.

Primero, en banca y servicios financieros, conviene reforzar verificación fuera de banda para operaciones sensibles, alertas sobre cambios de cuenta y controles sobre llamadas urgentes o enlaces sospechosos. Las advertencias del BCP muestran que el fraude de ingeniería social sigue siendo el vector más explotable por volumen y por facilidad de ejecución.

Segundo, en organizaciones expuestas a datos personales, hay que revisar avisos de privacidad, registros de tratamiento, base habilitante y procedimientos de respuesta a incidentes. La ley de datos personales exige madurez documental, pero el impacto real vendrá por la capacidad de demostrar control sobre accesos, terceros y retención.

Tercero, para operadores esenciales y proveedores tecnológicos, la prioridad es continuidad operacional. Segmentar accesos, auditar servicios expuestos, revisar backup y restauración, y ensayar procedimientos de respuesta ante caídas de conectividad o extorsión. Septiembre mostró que la indisponibilidad también puede llegar por la red, no solo por malware.

Prioridad Acción concreta Área objetivo
Alta Revisar flujos de autenticación y verificación antifraude Banca y pagos
Alta Inventariar datos personales y bases de tratamiento Cumplimiento y legal
Media Simular caída de conectividad y failover Infraestructura y redes
Media Validar exposición de servicios públicos y de terceros Tecnología y proveedores

Preguntas frecuentes

¿Qué cambió entre agosto y septiembre en Paraguay?

Septiembre pasó de un mes sin ransomware predominante a uno en el que esa fue la amenaza principal, con 19 de 63 hechos. Además, bajaron los fraudes o phishing de 11 a 6 y los movimientos regulatorios de 11 a 9. El foco se movió hacia extorsión, banca e infraestructura crítica.

¿Qué tan confirmado está el caso Panzer contra Inovapy?

Está confirmado el reclamo público del grupo Panzer y su aparición en sitios de filtraciones, pero no hay confirmación pública de la víctima sobre intrusión ni evidencia concluyente de cifrado. El material permite hablar de extorsión con amenaza de leak, no de una brecha plenamente validada.

¿Qué significa que no haya CVEs críticos en el indicador del mes?

Significa que el material analizado en septiembre no registró CVEs críticos como parte de los hechos del período. No significa que no existan vulnerabilidades críticas en la región. De hecho, el cuerpo del informe menciona avisos de CERT-PY y CVEs relevantes, pero no quedaron vinculados a una intrusión paraguaya confirmada.

¿Qué sectores quedaron más expuestos por la combinación de incidentes y regulación?

Finanzas, tecnología, salud y gobierno concentraron la señal más visible. Banca recibió presión por fraudes y supervisión, tecnología por ransomware, salud por defacement y alertas preventivas, y gobierno por la discusión de infraestructura crítica y datos personales. La conectividad afectó de forma transversal a todos.

¿Qué debe mirar primero un CISO local tras este mes?

Debe revisar fraude de identidad, exposición de servicios y capacidad de respuesta ante incidentes. El mes mostró que un ataque puede venir como extorsión, como suplantación o como degradación de red. También conviene alinear cumplimiento con la ley de datos personales y con futuros requisitos de reporte de infraestructura crítica.

Limitaciones del material

Este informe se construyó exclusivamente con los hechos provistos para Paraguay en septiembre de 2026 y con 1 hecho de meses anteriores usado solo como marco comparativo. No se incorporó internet externo ni material fuera de la lista de fuentes disponibles para citar. Las redes sociales de consumo y el contenido patrocinado quedaron fuera salvo cuando aparecieron como evidencia secundaria dentro del material ya consolidado.

La ventana temporal de los indicadores es la declarada en el encargo, 63 hechos con fecha en septiembre de 2026 y 1 de meses anteriores como marco comparativo, no volumen del mes. Un indicador en 0, en especial CVEs críticos mencionados, significa que no apareció en el material analizado, no que no exista actividad o vulnerabilidad en la región.

También hay que leer con cuidado la taxonomía de ransomware. El material separa cifrado confirmado, exfiltración sin cifrado, sola mención en leak site y casos donde la fuente no permite determinar el impacto. Mezclar esas categorías daría una lectura engañosa del riesgo operativo real.

Por último, varias señales de septiembre son atribuciones no confirmadas, sobre todo en defacement, supuestas filtraciones y reclamos de actores como Zumarius. Esas piezas se usaron como contexto, no como confirmación de brechas. Cuando la fuente no confirmó el incidente o lo marcó como pendiente, el informe lo trató en consecuencia.

Fuentes