CiberLATAMbywhalemate
Informe de inteligencia

USA: situación de ciberseguridad, septiembre 2026

Vulnerabilidades y exposición de sistemas dominaron septiembre en USA, con NetScaler, SonicWall, Microsoft y WSO2 en foco, más incidentes en salud

1 de oct de 202616 min
USA: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 53 hechos con fecha en septiembre 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) · 4 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · USA Amenaza predominante: Vulnerabilidades (23 de 53 hechos). Cobertura: 53 hechos con fecha en septiembre 2026 · 3 de me… HECHOS VERIFICADOS 53 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 5 1 exfiltración sin cifrado (extorsión simple) · 4 tipificación no determinable INCIDENTES SIN TIPIFICAR 9 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 1 campañas de fraude documentadas REGULACIÓN 7 normas, resoluciones o sanciones CVES ÚNICOS 27 CVE-2025-25249 / CVE-2025-39682
Panel mensual de señal verificada — Base: 53 hechos verificados con fecha en el período para USA.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · USA Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 53. "Incidentes sin tipificar" es el residuo. Vulnerabilidades 23 Incidentes 9 Sin clasificar 8 Regulacion 7 Ransomware 5 Fraude 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 53 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · USA Base: 53 hechos del período · suma 83 porque 21 hechos clasifican en más de un sector. Sector público / OIV 32 Tecnologia 26 Otros / sin sector identi… 9 Salud 5 Finanzas 3 Telecom 3 Educacion 3 Retail / consumo 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en USA septiembre 2026 · USA 5 de 53 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 32 Energía / utilities 4 Telecom / conectividad 2
Infraestructura crítica en USA — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en USA

Septiembre de 2026 dejó en Estados Unidos un mes menos voluminoso que el anterior, pero más concentrado en vulnerabilidades explotadas, accesos no autorizados y advertencias sobre dependencias de terceros. Los hechos verificados del período suman 53, con 9 incidentes sin tipificar y 27 CVEs críticos mencionados, mientras que la amenaza predominante fue vulnerabilidades, con 23 de 53 hechos. La lectura de riesgo para el mes es alta, por la combinación de explotación activa, alcance multisegmento y señal repetida sobre infraestructuras críticas, salud, finanzas y gobierno.

La campaña más visible fue la serie de vulnerabilidades explotadas en Citrix NetScaler, que terminó abarcando dos CVEs principales y obligó a CISA, Citrix y varios equipos de respuesta a emitir avisos urgentes en la última semana del mes. En paralelo, el ecosistema de borde y acceso remoto siguió bajo presión con SonicWall SMA1000, Mikrotik RouterOS, WSO2, Adobe Commerce, SharePoint y Linux kernel, lo que confirma una agenda operativa dominada por parcheo, priorización de KEV y exposición perimetral. En el plano de incidentes, el sector público y la salud concentraron los casos más delicados, aunque también aparecieron agua, energía, transporte y servicios digitales.

Los hechos más sensibles por impacto fueron el incidente del FBI y el caso del DMDC del Departamento de Defensa, ambos con posible exposición de datos personales de gran volumen, aunque con distintos niveles de confirmación y alcance público. A eso se sumó la investigación sobre los portales de empleo del FBI, la actividad atribuida a ShinyHunters y el episodio de OpenAI con acceso no autorizado a sitios del Gobierno federal, que refuerzan un patrón de riesgo en identidad, credenciales y superficies expuestas. En OT e infraestructura crítica, la guía conjunta de CISA y FBI para integradores ICS fue uno de los hitos regulatorios y operativos más importantes del mes.

También hubo movimientos relevantes en regulación y cumplimiento. La SEC, la OCC, la Fed, CISA, la FTC, la FCC y legisladores federales movieron piezas sobre incidentes, terceros, telecomunicaciones, salud, banca y AI governance. El cuadro general es el de una defensa que se está reordenando alrededor de proveedores, cadenas de suministro, acceso remoto y obligaciones de reporte, con menos foco en campañas de ransomware puras que en meses previos y mayor atención a la vulnerabilidad explotable como vector de disrupción.

Panorama nacional del mes en USA

Estados Unidos cerró septiembre con una superficie de riesgo más dispersa, pero también más precisa en sus puntos de falla: acceso remoto, appliances expuestos, plataformas de identidad, integradores industriales y servicios digitales conectados a la administración pública. La combinación de 53 hechos verificados, 27 CVEs críticos y 9 incidentes sin tipificar justifica una lectura de riesgo alta, no por un solo megaevento sino por la continuidad de exposición en múltiples sectores y por la rapidez con que varias fallas pasaron a explotación activa.

La señal dominante del mes fue claramente técnica. CISA movió repetidamente vulnerabilidades al catálogo KEV, fijó plazos de mitigación agresivos y ordenó respuesta urgente en varios casos. Eso convivió con incidentes más tradicionales en salud, gobierno local y utilities, donde hubo exfiltración, acceso no autorizado o interrupción parcial, pero con menos centralidad de ransomware como eje que en agosto. La comparación con el mes anterior muestra menos volumen general, menos ransomware y menos fraude o phishing documentado, pero más CVEs críticos mencionados y más dependencia de guías y parches como principal mecanismo defensivo.

En términos sectoriales, el mes tocó al menos ocho sectores. Salud, gobierno, agua, finanzas, energía, telecomunicaciones, transporte y servicios digitales aparecieron con hechos documentados. No todos los hechos tienen el mismo peso, y varios fueron alertas o avisos sin impacto confirmado, pero el patrón de riesgo es consistente: donde hay sistemas expuestos, terceros conectados o appliances de borde, hubo exposición. Eso se vio con especial claridad en agua y OT, donde la guía de CISA y FBI para integradores ICS apareció en respuesta a compromisos reales, y en finanzas, donde el supervisor puso el foco en terceros, proveedores core y resistencia operativa.

Timeline de señales críticas en USA, septiembre 2026Hitos principales del mes en vulnerabilidades, incidentes y regulación.SonicWallKEV activoCisco, Citrix yFortinetLinux kernelexplotadoColorado agua yOTNetScalerzero-daysFBIjobs.govbajoinvestigaciónSeptiembre 2026USA, incidentes y vulnerabilidades con mayor impacto operativo
Timeline de señales críticas en USA, septiembre 2026 — Hitos de mayor impacto verificado en el mes, ordenados por fecha.

Indicadores del período en USA

Indicador Valor Nota
Hechos verificados del período 53 Base de todos los indicadores; hechos con fecha en septiembre 2026
Ventana temporal de los indicadores 53 hechos con fecha en septiembre 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) · 4 sin fecha confirmada (excluidos de los indicadores) Ventana declarada por el informe
Incidentes sin tipificar (brechas o interrupciones) 9 Hechos del período
Casos con ransomware o extorsión como eje primario 5 Hechos del período
Exfiltración sin cifrado (extorsión simple) 1 Desglose dentro de ransomware/extorsión
Tipificación no determinable con el material 4 Desglose dentro de ransomware/extorsión
Casos de fraude o phishing documentados 1 Hechos del período
Movimientos regulatorios documentados 7 Hechos del período
CVEs críticos mencionados 27 Hechos del período
Sectores con al menos un hecho documentado 8 Un hecho puede tocar más de un sector
Amenaza predominante del mes Vulnerabilidades (23 de 53 hechos) Categoría dominante del período
Hechos con confirmación directa de la fuente 75% Porcentaje declarado para el período

Incidentes relevantes en USA

FBIjobs.gov y la investigación sobre ShinyHunters

El FBI confirmó el 22 de septiembre que investigaba una actividad no autorizada que afectó su portal principal de postulaciones laborales y mantuvo el sitio fuera de línea mientras avanzaba la pesquisa. La cobertura del mes añadió que la intrusión habría expuesto datos personales de agentes y candidatos, pero el alcance exacto sigue sin confirmación pública plena.

La importancia del caso no está solo en el posible volumen de datos, sino en la superficie comprometida. El episodio mezcla identidad, recursos humanos y exposición de datos sensibles en una de las agencias federales más visibles del país. También dejó abierta la duda sobre si el punto de entrada estuvo en un tercero o en sistemas internos.

Defense Manpower Data Center, más de tres millones de afectados potenciales

Un sistema del DMDC del Departamento de Defensa expuso información personal de más de tres millones de personas vinculadas con el ámbito militar estadounidense, según un funcionario citado por Federal News Network. El acceso no autorizado habría ocurrido entre octubre de 2025 y julio de 2026, por lo que el hecho se conoció este mes, pero describe una intrusión de largo aliento.

El dato relevante para septiembre es el carácter estructural del compromiso. No se trató de una alerta puntual, sino de una exposición sostenida sobre datos sensibles de personal militar y vinculado al sector defensa. El material disponible no permite atribuir de forma cerrada el vector ni la escala operativa final, pero sí confirma la gravedad del hallazgo.

Astrana Health y el riesgo de suplantación telefónica

Astrana Health informó que una subsidiaria detectó acceso no autorizado tras un ataque en el que los actores se hicieron pasar por personal de la empresa usando un número telefónico corporativo falsificado. El caso muestra que la ingeniería social siguió siendo útil para abrir puertas en entornos con información sensible, incluso cuando la intrusión no depende de un malware sofisticado.

La empresa presentó un 8-K ante la SEC y calificó el incidente como material por la sensibilidad de los datos involucrados. En la práctica, el hecho conecta un vector clásico de suplantación con una consecuencia regulatoria directa y con una investigación todavía abierta.

Colorado y la intervención sobre dos utilities de agua

Dos pequeños proveedores privados de agua potable de Colorado fueron comprometidos a fines de agosto, pero el caso siguió ocupando espacio en septiembre porque las autoridades y la prensa detallaron el alcance técnico. Los atacantes cambiaron configuraciones de equipos, deshabilitaron acceso remoto y alarmas, y alteraron ciclos de bombeo, aunque no se registraron impactos sobre tratamiento, calidad del agua o seguridad pública.

El valor del episodio está en el tipo de manipulación. No fue solo acceso a una red administrativa, sino intervención sobre sistemas OT y lógica operativa. Además, el FBI recomendó a utilities desconectar sistemas de Internet cuando fuera posible y prepararse para controles manuales, lo que conecta el incidente con la guía sobre terceros ICS publicada días después.

Eudora, Douglas County y el efecto en redes interconectadas

Eudora sufrió un incidente que, según el exadministrador de TI despedido, fue ransomware extranjero y comenzó por la VPN que conecta el sistema policial con los servidores del sheriff del condado de Douglas. La cobertura indicó además que el ransomware cifró archivos del departamento de policía y que se pidió rescate para desbloquearlos.

El impacto no quedó encerrado en una sola red. La dependencia de infraestructura compartida provocó efectos en el Departamento de Policía de Lawrence, que tuvo que desconectarse de ciertos módulos vinculados al sheriff. Es un caso útil para leer la fragilidad de ecosistemas locales con servicios mutuamente conectados.

Fort Smith y la exfiltración de datos municipales

Fort Smith, Arkansas, informó que revisaba archivos tras una publicación en la dark web que reclamaba datos copiados de su red y la del departamento de policía. La ciudad dijo que el incidente no afectó la seguridad de la red ni los esfuerzos de recuperación, y que los servicios públicos siguieron operando.

La fuente de seguimiento indicó que la ciudad aún no había confirmado públicamente el alcance, mientras el grupo Interlock sostenía haber exfiltrado unos 5,7 TB de datos. La brecha quedó mejor caracterizada como un caso de extorsión con alegato de robo de información, más que como un cifrado verificable en el material disponible.

Sutton, Massachusetts, y la respuesta temprana del municipio

El municipio de Sutton y sus escuelas públicas informaron un incidente de ciberseguridad que afectó parte de su entorno de red. Los sistemas fueron asegurados de inmediato, se notificó a la policía y se contrataron especialistas forenses independientes, mientras los servicios continuaron operando.

Este caso aparece menos por el daño confirmado y más por el patrón de respuesta. La gestión rápida redujo el impacto operativo y muestra una maduración en la contención inicial de eventos locales. No obstante, sigue siendo un incidente sin tipificar con precisión en el material.

CenterPoint Energy y la exposición de datos de clientes

CenterPoint Energy informó a la SEC que una parte no autorizada obtuvo información personal de algunos clientes a través de uno de sus sistemas expuestos a Internet. La empresa sostuvo que la entrega de electricidad y gas no se vio afectada y que la operación siguió normal.

La noticia importa por el cruce entre exposición pública, dato de cliente y continuidad operativa. El caso no describe una caída del servicio, pero sí confirma que los sistemas expuestos siguen siendo una puerta de entrada efectiva para robo de información en utilities de gran escala.

Amenazas y campañas activas en USA

Ransomware y extorsión, con taxonomía separada

En septiembre se registraron cinco casos con ransomware o extorsión como eje primario en Estados Unidos, pero el material no permite tratarlos como una sola masa homogénea. Hubo un caso de exfiltración sin cifrado, cuatro publicaciones cuya tipificación exacta no puede determinarse con el material y varias menciones de víctima en leak sites que no prueban por sí solas impacto operativo.

Exfiltración sin cifrado: Fort Smith

Fort Smith encaja mejor en extorsión simple con alegato de extracción masiva. La ciudad reconoció intrusión y trabajo forense, y las fuentes de seguimiento hablan de robo de datos y publicación en sitio de filtración, pero no de cifrado verificado en el material consolidado. El caso se ubica en el plano de presión por divulgación y no en el de indisponibilidad confirmada.

Tipificación no determinable: Eudora, Sutton y otros casos locales

Eudora tuvo cifrado confirmado según el exadministrador de TI, pero en otros episodios del mes la tipificación no puede cerrarse con la misma certeza. Sutton, Fort Smith y algunos avisos de hospitales y proveedores aparecen como incidentes con actividad en curso, publicaciones de grupos o investigaciones abiertas, sin prueba suficiente para etiquetar todos como cifrado, exfiltración o simple reclamo de víctima.

Sola mención en leak site: OnTrac, Electrolux y otras publicaciones

El seguimiento de ransomware.live y otras plataformas añadió víctimas como OnTrac y Electrolux, y también otras organizaciones, pero en varios de esos casos la fuente solo documenta la publicación del grupo. Eso no equivale a un impacto operacional confirmado. La diferencia es importante porque la presencia en un leak site puede ser real, dudosa o inflada, y el material no siempre permite cerrar esa brecha.

Fraude y phishing, con un caso documentado

El único caso claramente documentado de fraude o phishing en Estados Unidos dentro del período fue el proceso judicial contra dos exmiembros de la Fuerza Aérea, vinculados a campañas de correo no deseado y phishing dirigidas a empresas estadounidenses para robar credenciales y usarlas en fraude BEC. La sentencia fue de 111 meses y 78 meses de prisión, además de órdenes de restitución.

Esto confirma que el phishing sigue siendo una puerta de entrada útil para fraude financiero y robo de cuentas, aunque el mes estuvo mucho más dominado por explotación de vulnerabilidades que por campañas de correo masivo. La señal es menor en volumen, pero no en sensibilidad legal.

APT, espionaje y actividad de intrusión avanzada

La actividad avanzada del mes se concentró en los casos del FBI, el DMDC, los movimientos alrededor de ShinyHunters y el episodio de OpenAI sobre sitios federales. No todo eso es APT en sentido estricto, pero sí expresa un entorno de intrusión más cercano a reconocimiento, acceso no autorizado, robo de credenciales y exfiltración selectiva que a ransomware puro.

La cobertura sobre NetScaler también mostró uso de malware personalizado y explotación temprana antes del anuncio público de Citrix, lo que sugiere campañas con planificación y preparación. En paralelo, el frente OT e ICS tuvo un sello diferente: no tanto exfiltración, sino pre-posicionamiento, búsqueda de SCADA y preparación de archivos comprimidos con esquemas y configuraciones de red.

Vulnerabilidades críticas con impacto en USA

La agenda técnica de septiembre estuvo marcada por explotación activa, incorporación a KEV y plazos de remediación agresivos. CISA actuó sobre appliances de borde, Windows, Linux, productos de colaboración, plataformas de comercio y herramientas de administración que quedaron bajo presión real, no solo teórica.

CVE Software Explotación Fuente
CVE-2026-88771 Citrix NetScaler ADC y Gateway Explotación activa, añadida a KEV Sygnia, CISA, Cybersecurity Dive
CVE-2026-88772 Citrix NetScaler ADC y Gateway Explotación activa, añadida a KEV Sygnia, Unit 42, CISA
CVE-2026-85102 Check Point Security Gateway y Security Management Explotación activa observada desde el 12 de septiembre Check Point
CVE-2026-93616 Check Point Management web service Zero-day, explotación activa Check Point
CVE-2026-81963 Microsoft Windows Explotación activa, añadida a KEV SANS, Automox, CISA
CVE-2026-85880 Microsoft Windows Explotación activa, añadida a KEV SANS, CISA
CVE-2026-19490 Citrix NetScaler Explotación activa, añadida a KEV F5 Labs, CISA
CVE-2026-83548 SonicWall SMA1000 Explotación activa, añadida a KEV SonicWall, CISA, Qualys
CVE-2026-83549 SonicWall SMA1000 Explotación activa, añadida a KEV SonicWall, CISA, Qualys
CVE-2026-5430 WSO2 API Control Plane, API Manager, Traffic Manager, Universal Gateway Explotación activa, añadida a KEV CISA, CiberPlaneta
CVE-2026-71362 Adobe Commerce y Magento Explotación activa, añadida a KEV CISA, SecurityAffairs
CVE-2026-65660 Microsoft SharePoint Explotación activa, añadida a KEV CISA, SecurityAffairs
CVE-2026-67279 Mikrotik RouterOS Explotación activa, añadida a KEV CISA, SecurityAffairs
CVE-2025-39682 Linux kernel Explotación activa, KEV Dataconomy, TechTimes
CVE-2026-53266 Linux kernel Explotación activa, KEV Dataconomy, TechTimes
CVE-2025-39964 Linux kernel Explotación activa, KEV Dataconomy, TechTimes
CVE-2026-87886 Acronis Backup para cPanel & WHM y Plesk Explotación activa en producción, KEV F5 Labs, CISA
CVE-2026-21962 No detallado en el material Explotación activa confirmada Mishcon de Reya
CVE-2026-20079 Cisco Secure Firewall Management Center Explotación activa, KEV CISA, The Hacker News
CVE-2026-82329 JFrog Artifactory self-hosted Explotación activa, KEV CISA, JFrog, CiberPlaneta
CVE-2026-81578 PaperCut NG/MF Explotación activa, KEV CISA, Cyber Experts
CVE-2026-82078 PaperCut NG/MF Explotación activa, KEV CISA, Cyber Experts
CVE-2026-59310 VMware vCenter Explotación por grupos de ransomware, KEV BleepingComputer, CISA
CVE-2026-725... No informado No registrado en el material analizado n/a
Comparativo de señal principal en USABarras comparan indicadores clave de agosto y septiembre 2026 para Estados Unidos.Comparativo mensualVolumen total, ransomware y CVEs críticosAgo. hechos 92Sep. hechos 53Ago. ransomware 25Sep. ransomware 59253255CVEs críticosAgo. 18Sep. 27
Comparativo de señal principal en USA — La señal dominante cambió de ransomware a vulnerabilidades, con menos volumen total pero más CVEs críticos.

Regulación y cumplimiento en USA

Septiembre cerró con un frente regulatorio más activo que en agosto, sobre todo en banca, telecomunicaciones, salud, privacidad y gobernanza de IA. Hubo siete movimientos regulatorios documentados, con una intensidad notable en la construcción de marcos para terceros, incidentes y obligaciones de notificación.

La SEC dejó atrás el período de gracia de Reg S-P y recordó que las firmas reguladas deben contar con programas escritos de respuesta a incidentes, notificar a clientes en un plazo máximo de 30 días y exigir a proveedores que reporten brechas en 72 horas. En paralelo, la OCC actualizó su Cybersecurity Supervision Work Program para alinearlo con NIST CSF 2.0, sin crear nuevas expectativas regulatorias, pero dejando claro el enfoque de examen sobre bancos nacionales y asociaciones federales de ahorro.

La Fed siguió empujando la discusión sobre riesgo de proveedores y exposición a IA. Michelle Bowman habló de proteger a los bancos, especialmente los más pequeños, frente a riesgos derivados de servicios externos y de IA. A eso se sumó el debate interagencial sobre third-party risk management, con mayor escrutinio de core providers y proveedores críticos.

En telecomunicaciones, senadores avanzaron un proyecto de certificación voluntaria para proveedores y suministradores, como respuesta al debate posterior a Salt Typhoon. En salud, Warner y Wyden reintrodujeron la Health Infrastructure Security and Accountability Act, con estándares mínimos obligatorios, auditorías, planes de continuidad y una asignación de 1.300 millones de dólares para fortalecer la ciberseguridad hospitalaria.

CISA y el FBI también marcaron la agenda normativa con la ficha sobre integradores ICS de terceros. La guía pide reducir exposición pública, registrar accesos remotos, mantener inventarios de hardware y software, incluir requisitos de seguridad en contratos y sostener capacidad operativa independiente. Es una intervención regulatoria que nace de una práctica de ataque real y que busca bajar el riesgo sistémico de la cadena industrial.

Sectores más afectados en USA

El sector más presionado fue salud, aunque la presión no se presentó solo como ransomware. Hubo incidentes en hospitales, proveedores de salud, un gran actor de tecnología sanitaria y casos con datos médicos o sensibles, además del trasfondo regulatorio sobre HIPAA, seguridad hospitalaria y continuidad operativa. La señal es clara: salud sigue siendo un objetivo de alto valor para robo de información, extorsión y disrupción.

Gobierno y sector público también tuvieron un mes duro. El FBI, el DMDC, gobiernos locales como Fort Smith y Sutton, y el episodio de OpenAI sobre portales federales mostraron un patrón de riesgo sobre identidad, acceso y datos administrativos. En este terreno, el problema no fue un solo tipo de ataque, sino la superposición entre intrusión, exposición de datos y dependencia de proveedores o sistemas de terceros.

Agua y OT tuvieron un peso desproporcionado para el volumen total del mes. Colorado y los avisos sobre utilities de agua en otros estados mostraron que el acceso remoto y los PLC siguen siendo un punto frágil. La guía de CISA y FBI para integradores ICS no fue una pieza aislada, sino una respuesta directa a un problema que ya se había materializado.

Finanzas apareció por el lado regulatorio y por incidentes de datos, pero también por la presión sobre terceros, proveedores core y supervisión. La OCC, la Fed, la FTC y los proyectos legislativos de septiembre pusieron a los bancos en el centro de una discusión más amplia sobre resiliencia operacional, protección del consumidor y uso de proveedores tecnológicos.

Energía y transporte tuvieron menos volumen, pero un riesgo alto por criticidad. Los petroleros investigados en el golfo de México y el caso de CenterPoint Energy muestran que los vectores sobre OT, IT y datos de cliente conviven. En telecomunicaciones, la discusión se movió más al plano de política pública, aunque el interés por la certificación y la resiliencia de proveedores indica una preocupación sostenida.

Tendencias y señales a monitorear en USA

La comparación con agosto muestra una caída fuerte en volumen general, de 92 a 53 hechos verificados, pero no una descompresión del riesgo. Bajaron los incidentes sin tipificar, los casos de ransomware o extorsión y el fraude o phishing documentado, mientras subieron los CVEs críticos mencionados, de 18 a 27. El mes anterior estuvo dominado por ransomware, este mes por vulnerabilidades. Esa inversión es la principal señal táctica.

La segunda señal es la consolidación del borde y del acceso remoto como superficie de mayor urgencia. SonicWall, Citrix, Mikrotik, WSO2, VMware, Check Point y productos Microsoft aparecieron con explotación activa o incorporación al KEV. El mercado de appliances y software expuesto a Internet siguió funcionando como la primera línea de impacto para atacantes con objetivos que van desde acceso inicial hasta posicionamiento para intrusión posterior.

La tercera tendencia es la mayor densidad de incidentes en entornos de terceros y proveedores. El caso del FBI, el debate sobre integradores ICS, la guía interagencial de banca, y los movimientos de regulación sobre core providers y proveedores de servicios externos apuntan en la misma dirección. No se trata solo de auditoría de proveedores, sino de continuidad operacional frente a dependencia crítica.

En salud y gobierno local, septiembre dejó evidencia de que la combinación de exfiltración, ransomware y exposición administrativa sigue activa, pero con menos casos masivos que en agosto. A la vez, la narrativa de ataque asistido por IA apareció menos como hecho operativo directo en USA y más como contexto de riesgo global, especialmente por las campañas descritas por Anthropic y Unit 42 en otros frentes.

La señal más relevante para octubre es simple: el ritmo de publicación de KEV y los plazos de mitigación seguirán marcando la agenda de defensa. Si el mes anterior fue la advertencia de un auge de ransomware, septiembre fue el recordatorio de que la explotación de vulnerabilidades sigue siendo el camino más rápido para comprometer servicios, datos y redes industriales.

Recomendaciones para equipos de seguridad en USA

Priorizar el parchado de appliances de borde y acceso remoto, con foco en NetScaler, SonicWall, WSO2, Mikrotik, VMware, Check Point y productos Microsoft que fueron añadidos a KEV o mostraron explotación activa. En organizaciones con exposición pública, la ventana de remediación debe medirse en horas, no en semanas.

Revisar de inmediato las dependencias con terceros, en especial integradores ICS, proveedores core en banca y servicios externos con acceso remoto persistente. Los contratos deben contemplar logging de sesiones, inventario de software y hardware, notificación acelerada de incidentes y capacidad de operar sin el integrador si ese tercero queda comprometido.

En gobierno, salud y utilities, reforzar monitoreo sobre identidad, autenticación y exfiltración. Los casos del FBI, Astrana, CenterPoint y Fort Smith muestran que el acceso inicial sigue llegando por credenciales, suplantación o sistemas expuestos. No alcanza con proteger el perímetro si el dato sensible ya está accesible internamente o en portales conectados.

En OT y agua, limitar exposición directa a Internet, registrar y segmentar accesos remotos, y mantener procedimientos manuales listos. La guía CISA y FBI sobre integradores ICS y el caso de Colorado muestran que la continuidad operativa depende tanto de arquitectura como de disciplina de operación.

En equipos de respuesta, distinguir con precisión entre cifrado, extorsión simple y mera publicación en leak site. Esa diferenciación es clave para no sobredimensionar ni subestimar el evento, para medir impacto real y para comunicar con legal, dirección y reguladores sin mezclar reclamos no verificados con intrusiones confirmadas.

Preguntas frecuentes

¿Qué cambió entre agosto y septiembre de 2026 en USA?

Septiembre tuvo menos hechos verificados que agosto, 53 contra 92, y mucho menos ransomware. A cambio, aumentó la presión sobre vulnerabilidades críticas, con 27 CVEs mencionados frente a 18 el mes anterior. La señal dominante pasó de ransomware a explotación técnica, sobre todo en bordes expuestos y acceso remoto.

¿Qué sectores quedaron más expuestos este mes en USA?

Salud, gobierno, agua, finanzas, energía, telecomunicaciones, transporte y servicios digitales tuvieron hechos documentados. La combinación más delicada cruzó gobierno y defensa, con el FBI y el DMDC, mientras agua y OT destacaron por los casos de Colorado y la guía CISA-FBI para integradores ICS.

¿Qué vulnerabilidades concentraron la urgencia operativa en USA?

Citrix NetScaler, SonicWall SMA1000, Microsoft Windows, WSO2, Adobe Commerce, SharePoint, Mikrotik RouterOS y Linux kernel dominaron la agenda. El patrón común fue la explotación activa o la incorporación al catálogo KEV de CISA, lo que obligó a priorizar parcheo inmediato en entornos expuestos.

¿Cómo hay que leer los cinco casos de ransomware o extorsión del mes?

No deben agruparse como un bloque único. Uno aparece mejor caracterizado como exfiltración sin cifrado, cuatro no permiten definir con certeza el tipo de impacto, y en varios casos la fuente solo registra la publicación en un leak site. Esa distinción cambia por completo la valoración del daño.

¿Qué implica para bancos y proveedores el frente regulatorio de USA?

Implica más control sobre terceros, más exigencia documental y menos margen para respuestas informales. Reg S-P ya exige notificación rápida, la OCC alineó su trabajo con NIST, la Fed reforzó el foco en proveedores y el debate de TPRM apunta a core providers con responsabilidades más estrictas.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para USA y septiembre de 2026. Los 53 hechos verificados del período son la base de todos los indicadores. Los tres hechos del bloque de marco comparativo se usaron solo para evolución mes contra mes y no cuentan como volumen del mes. Los cuatro hechos sin fecha confirmada quedaron excluidos de los indicadores.

Un indicador en cero, especialmente en CVEs o en categorías como fraude, no significa ausencia real del fenómeno en Estados Unidos o en la región. Significa que no apareció en el material analizado para este período con la confirmación suficiente requerida por estas reglas.

La ventana temporal declarada por el informe incluye 53 hechos con fecha en septiembre 2026, más tres hechos de meses anteriores utilizados solo como comparación, y cuatro sin fecha confirmada excluidos de los conteos. El material no incorpora telemetría agregada como incidente, y cualquier cifra de intentos o bloqueos debe leerse, si aparece, como ruido operacional y no como intrusión confirmada.

También quedaron excluidas como evidencia las publicaciones de redes sociales de consumo y contenido patrocinado. Cuando se usaron menciones de terceros, se priorizaron organismos oficiales, avisos de fabricantes, CISA, FBI, SEC, OCC, Fed y otras fuentes primarias o directamente observacionales. Cuando una afirmación dependía solo de atribución del atacante o de cobertura secundaria, fue tratada como tal y no como hecho cerrado.

Fuentes