Situación Nacional de Ciberseguridad - Julio 2026 - Uruguay
Julio cerró con vulnerabilidades al frente, 17 hechos regulatorios y dos casos de ransomware con impacto diverso en Uruguay.
Hallazgos clave
- Las vulnerabilidades dominaron julio en Uruguay, con 18 de 72 hechos y explotación activa confirmada en Microsoft y Joomla.
- El bloque regulatorio fue muy intenso, con 17 hechos y nueva supervisión para PSAV, IEDE y gestión de incidentes en el Estado.
- Hubo dos casos de ransomware o extorsión con impacto distinto, ACU con exfiltración previa al cifrado y BHU con filtración masiva persistente.
- Los sitios del Hospital de Clínicas, INISA y otras instituciones públicas fueron afectados por una campaña automatizada de búsqueda de vulnerabilidades.
- Los deepfakes de Yamandú Orsi muestran un salto en fraude sintético y refuerzan el riesgo de impersonation financiera.
- La lectura de riesgo del mes es alta por la combinación de explotación activa, filtraciones, incidentes públicos y respuesta regulatoria más estricta.
- No existe baseline comparativo mensual para este país en este formato, por lo que la tendencia debe leerse como foto de arranque y no como variación intermensual.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 72 hechos con fecha en julio 2026 · 2 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes en Uruguay
Julio de 2026 dejó un mes muy cargado para Uruguay, con un eje dominante claro, las vulnerabilidades, que concentraron 18 de los 72 hechos verificados. La señal más nítida no vino de una sola campaña, sino de varias capas superpuestas, parches críticos de Microsoft con tres zero-days, un aviso local de CERTuy sobre Joomla con explotación activa, y alertas internacionales sobre la cadena wp2shell en WordPress Core. La lectura operativa es inequívoca, la exposición por software desactualizado o mal administrado fue el principal vector de riesgo observado en el mes.
En paralelo, el país mostró actividad regulatoria intensa, con 17 movimientos documentados. El Banco Central del Uruguay avanzó en un marco específico para Proveedores de Servicios de Activos Virtuales, mientras que las Instituciones Emisoras de Dinero Electrónico quedaron sujetas a obligaciones periódicas de reporte de capacidades de ciberseguridad. A eso se sumó el Decreto N.º 168/026, que endurece la gestión de incidentes en la Administración Central y formaliza obligaciones de respuesta, ajuste y comunicación a AGESIC. El resultado es un mes en el que la ciberseguridad dejó de ser solo un asunto técnico y pasó a quedar más amarrada a deberes prudenciales, de cumplimiento y de rendición de cuentas.
Del lado de los incidentes, hubo señales relevantes en sector público y financiero. Los sitios del Hospital de Clínicas, del INISA y de otras instituciones uruguayas fueron afectados por una campaña automatizada de búsqueda de vulnerabilidades que derivó en caídas y defacement. El Banco Hipotecario del Uruguay siguió en el centro de la agenda por un ataque de octubre de 2025, con filtración de 700 gigabytes en la dark web y costos operativos y reputacionales que seguían abiertos al momento de las publicaciones de julio. Aunque parte del material proviene de coberturas periodísticas y plataformas de terceros, el conjunto refleja una exposición persistente de la infraestructura pública y financiera del país.
También hubo señales de ransomware en el país, aunque con distinta calidad de confirmación y distinto tipo de impacto. El caso más claro del mes fue ACU, el Automobile Club del Uruguay, listado por Deadlock, con exfiltración previa al cifrado según las fuentes de inteligencia consultadas. En el entorno de los leak sites apareció además una entidad uruguaya asociada a Section9, pero sin confirmación pública de la víctima ni precisión suficiente sobre cifrado o exfiltración, por lo que debe leerse como una reivindicación no verificada de forma independiente. Un tercer eje de extorsión fue el caso del BHU, donde sí hubo filtración extensa de información, aunque el incidente corresponde a octubre de 2025 y en julio solo reapareció en la agenda pública.
La fotografía de riesgo del mes es alta. No por una sola brecha masiva en tiempo real, sino por la combinación de superficie de ataque amplia, explotación activa de CVEs críticas, incidentes públicos con impacto operativo y un bloque regulatorio que impone más trazabilidad y responsabilidades a los operadores. El país también expuso, en el debate público, una tensión creciente entre digitalización y exposición, algo que varios artículos locales describieron con claridad en julio.
Panorama nacional del mes en Uruguay
Uruguay cerró julio con una concentración de señal verificada que se distribuyó entre vulnerabilidades críticas, regulación financiera y respuestas estatales a incidentes. La amenaza predominante fue el software expuesto. CERTuy alertó sobre el paquete de julio de Microsoft, con dos zero-days explotadas activamente en Active Directory Federation Services y SharePoint Server, y el organismo local también publicó un aviso propio sobre vulnerabilidades en Joomla con explotación activa in the wild. En simultáneo, el ecosistema uruguayo siguió absorbiendo el efecto de campañas automatizadas y de casos de extorsión que ya venían en curso o que aparecieron en leak sites sin confirmación pública suficiente.
La lectura de riesgo para Uruguay en julio es alta. El motivo no es solamente el volumen de hechos, sino su mezcla. Hubo incidentes con disponibilidad afectada en el sector público, filtraciones con impacto financiero y operativo en el BHU, dos casos de ransomware con distinta robustez probatoria, y un bloque regulatorio que obliga a los actores financieros y estatales a institucionalizar mejores prácticas. En otras palabras, el mes mostró una superficie de ataque amplia, una respuesta normativa más madura y un grado todavía insuficiente de control sobre software expuesto en entornos públicos y corporativos.
En el frente regional, el caso uruguayo encaja con una tendencia que se repite en América Latina, la explotación rápida de vulnerabilidades en productos de uso masivo y el uso de leak sites como mecanismo de presión reputacional, incluso antes de que exista confirmación pública completa. Uruguay no apareció aislado de esa dinámica. Por el contrario, julio lo ubicó como un país donde la tensión entre digitalización, cumplimiento y resiliencia operativa quedó muy visible en el mismo mes.
Indicadores del período en Uruguay
| Indicador | Valor |
|---|---|
| País | Uruguay |
| Período | julio 2026 |
| Ventana temporal de los indicadores | 72 hechos con fecha en julio 2026 · 2 sin fecha confirmada (excluidos de los indicadores) |
| Hechos verificados del período | 72 |
| Incidentes sin tipificar (brechas o interrupciones) | 9 |
| Casos con ransomware o extorsión como eje primario | 17 |
| Cifrado de activos confirmado | 2 |
| Exfiltración sin cifrado (extorsión simple) | 1 |
| Solo mención en leak site | 3 |
| Tipificación no determinable con el material | 11 |
| Casos de fraude o phishing documentados | 2 |
| Movimientos regulatorios documentados | 17 |
| CVEs críticos mencionados | 6 |
| Sectores con al menos un hecho documentado | 7 |
| Amenaza predominante del mes | Vulnerabilidades (18 de 72 hechos) |
| Hechos con confirmación directa de la fuente | 79% |
Incidentes relevantes en Uruguay
Hospital de Clínicas e INISA, campaña automatizada contra sitios vulnerables
El 9 y 10 de julio, la web del Hospital de Clínicas, del INISA y de otras instituciones públicas uruguayas quedó afectada por una serie de ciberataques que, según las coberturas, fueron ejecutados por un programa automático que buscaba sitios vulnerables. El material disponible no describe una intrusión dirigida con persistencia ni robo de información confirmado. Lo que sí aparece verificado es la afectación de disponibilidad y el hecho de que varias páginas quedaron caídas o alteradas. En términos operativos, esto ubica el caso más cerca de una campaña oportunista de explotación masiva que de una operación dirigida contra una entidad concreta.
Banco Hipotecario del Uruguay, efectos persistentes de un ataque de 2025
El BHU siguió apareciendo en la agenda durante julio por un ciberataque ocurrido en octubre de 2025. Las fuentes consultadas describen acceso a infraestructura, robo de información, exigencia de rescate y publicación de material en la dark web tras el no pago. En julio se consolidó además la referencia a 700 gigabytes filtrados y a pérdidas millonarias con problemas operativos aún vigentes. Este caso es importante por dos motivos. Primero, porque muestra que el daño de una intrusión puede extenderse mucho más allá de la fecha del ataque. Segundo, porque el incidente volvió a exhibir una debilidad institucional, incluida la ausencia de un responsable de seguridad informática en ese momento, según la cobertura periodística.
deepfakes de Yamandú Orsi en estafas financieras
Nación.com.uy difundió, citando a Revelum, la detección de 19 anuncios fraudulentos con imagen y voz del presidente Yamandú Orsi usados en estafas financieras entre enero y julio de 2026, con 16 detecciones concentradas entre el 21 y el 23 de julio. El material no permite confirmar el volumen exacto de víctimas ni el canal de distribución completo, pero sí marca una señal clara de abuso de identidad pública para engaños financieros. En el plano de la lectura de riesgo, este tipo de fraude combina ingeniería social, confianza institucional y aceleración de campañas mediante piezas audiovisuales sintéticas.
Decreto N.º 168/026 y respuesta formal ante incidentes
Aunque no es un incidente en sentido estricto, el Decreto N.º 168/026 es relevante como respuesta directa al contexto de exposición. El Estado uruguayo incorporó obligaciones más concretas para la Administración Central ante la constatación de incidentes de seguridad de la información. La norma obliga a iniciar procedimientos administrativos de inmediato y, cuando el problema se relacione con previsión insuficiente, procesos inadecuados, sistemas obsoletos o incumplimientos del marco de ciberseguridad, exige ajustes y comunicación a AGESIC. Esto no reduce por sí solo el riesgo, pero sí fija un estándar de reacción más claro.
Amenazas y campañas activas en Uruguay
Ransomware y extorsión en Uruguay, ACU y los casos en leak sites
Cifrado de activos confirmado, ACU y Deadlock
El caso más sólido de ransomware del mes es ACU, el Automobile Club del Uruguay, listado por Deadlock en ransomware.live, con fecha de descubrimiento el 10 de julio. La fuente de inteligencia asociada y las coberturas de seguimiento sostienen que hubo exfiltración previa al cifrado. En este caso, el impacto operativo no quedó reducido a una mera mención en un leak site. La aparición en el portal de la víctima y la descripción del actor apuntan a una intrusión con técnica de doble extorsión.
Exfiltración sin cifrado, BHU como caso de extorsión materializada
El Banco Hipotecario del Uruguay aparece en julio como el ejemplo más visible de exfiltración con impacto material. Las fuentes describen robo de información, rescate exigido y posterior publicación de material en la dark web al no pagarse. El incidente fue atribuido por la prensa al grupo Crypto24. Aunque la fecha original del ataque es octubre de 2025, la continuidad de sus efectos en julio de 2026 justifica su mención en la parte cualitativa del informe, no en la base de incidentes de este mes. Para la taxonomía, lo verificable es exfiltración y extorsión, con persistencia del daño.
Solo mención en leak site, Section9 y una entidad uruguaya no confirmada
Varios servicios de monitoreo ubicaron en julio a una entidad uruguaya, con dominio oculto en el material, asociada al grupo Section9. Breach House, Recentbreaches, Darkfield, GalaxyWarden y Dexpose coincidieron en ubicar el caso el 26 o 27 de julio y en mencionar exfiltración o amenaza de publicación, pero no hubo confirmación pública de la organización afectada ni precisión suficiente para afirmar con seguridad si hubo cifrado. Por eso, el caso debe permanecer en la categoría de mención en leak site o tipificación no determinable, según la fuente consultada.
Fraude y phishing en Uruguay
Deepfakes financieros con la imagen del presidente
El informe de Revelum citado por Nación.com.uy es el hecho más claro del mes en fraude digital. No se trata de un phishing clásico por correo, sino de anuncios fraudulentos con deepfakes de una figura pública para inducir inversión o desvío de dinero. El caso muestra una evolución del engaño, más visual, más creíble y con un potencial de segmentación alto. El dato más llamativo es la aceleración en pocos días, con 16 anuncios detectados entre el 21 y el 23 de julio.
Alerta sobre automatizaciones e IA mal diseñadas
El País Uruguay y El Correo no reportan fraude operativo concreto en una organización específica del país, pero sí exponen una preocupación que en julio quedó instalada en el debate local: sistemas de IA y automatizaciones que realizan acciones más amplias de lo previsto por problemas de diseño. Esto no entra como incidente de fraude, pero sí como contexto de riesgo para futuras campañas de abuso de automatización y escalamiento de permisos.
APT, hacktivismo y campañas oportunistas en Uruguay
En el material de julio no aparecen elementos robustos para atribuir una campaña APT clásica contra Uruguay. Lo que sí se observa es actividad oportunista y masiva, con explotación de sitios vulnerables y con leak sites usados para amplificar presión sobre las víctimas. La campaña sobre sitios del Hospital de Clínicas e INISA entra mejor en la categoría de explotación automatizada que en la de actor persistente con objetivos estratégicos. Esa distinción importa, porque cambia el tipo de contención necesaria, desde endurecer exposición y parcheo hasta revisión de credenciales, logs y mecanismos de persistencia.
| Tipo de amenaza | Caso | Impacto verificable | Observación |
|---|---|---|---|
| Ransomware | ACU, Deadlock | Exfiltración previa al cifrado según las fuentes de seguimiento | Víctima identificada en portales de inteligencia |
| Extorsión | BHU, Crypto24 | Filtración de 700 GB y rescate exigido | El ataque original es de octubre de 2025, con efectos vigentes en julio |
| Leak site | Entidad uruguaya asociada a Section9 | Mención y amenaza de publicación, sin confirmación pública | La fuente no precisa si hubo cifrado |
| Fraude | Deepfakes de Yamandú Orsi | 19 anuncios fraudulentos entre enero y julio, 16 en tres días de julio | Riesgo de ingeniería social y fraude financiero |
Vulnerabilidades críticas con impacto en Uruguay
La agenda de vulnerabilidades dominó el mes y quedó respaldada por fuentes locales y externas. CERTuy fue el actor más relevante para Uruguay, porque no solo difundió el aviso de Microsoft sino que también publicó una alerta propia sobre Joomla. A eso se sumaron advisories de otros equipos de respuesta que ayudan a interpretar la severidad de la exposición.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-56155 | Active Directory Federation Services | Explotada activamente, incluida en KEV | CERTuy, 22 de julio de 2026 |
| CVE-2026-56164 | SharePoint Server | Explotada activamente, incluida en KEV | CERTuy, 22 de julio de 2026 |
| CVE-2026-50661 | BitLocker | Divulgada públicamente, sin evidencia de explotación activa al momento del aviso | CERTuy, 22 de julio de 2026 |
| CVE-2026-48907 | Joomla Content Editor, JCE | Vulnerabilidad documentada, sin explotación activa mencionada en la fuente | CERTuy, 8 de julio de 2026 |
| CVE-2026-48908 | SP Page Builder para Joomla | Explotación activa in the wild | CERTuy, 8 de julio de 2026 |
| CVE-2026-49049 | Helix3 para Joomla | Vulnerabilidad documentada, sin explotación activa mencionada en la fuente | CERTuy, 8 de julio de 2026 |
La combinación de estas fallas deja dos lecturas concretas para Uruguay. La primera, que los entornos Windows y Microsoft 365 o SharePoint siguen siendo una superficie de ataque de máximo interés para actores oportunistas y avanzados. La segunda, que los CMS y extensiones de terceros, en particular Joomla, siguen siendo un punto débil clásico en instituciones que administran sitios públicos o semipúblicos con ciclos de actualización irregulares.
Regulación y cumplimiento en Uruguay
Julio fue un mes particularmente activo en regulación. El Banco Central del Uruguay aprobó un marco específico para los Proveedores de Servicios de Activos Virtuales, con exigencias de autorización, gobierno corporativo, cumplimiento, auditoría y seguridad de la información. El paquete normativo incluye la necesidad de designar responsables independientes del área de tecnología, realizar auditorías externas anuales sobre continuidad del servicio y resiliencia ante ciberataques, y atender obligaciones adicionales de resguardo operativo y de usuarios. Distintos medios resumieron la norma desde ángulos complementarios, pero el núcleo es el mismo, más supervisión, más segregación, más control.
En el caso de las Instituciones Emisoras de Dinero Electrónico, desde el 1 de julio de 2026 deben reportar periódicamente al BCU sus capacidades de ciberseguridad. Esto es un cambio importante porque transforma la ciberseguridad en información de supervisión regulatoria, no solo en una práctica interna. La señal es clara, el regulador quiere datos comparables y una línea de base de resiliencia dentro del sistema financiero.
El Decreto N.º 168/026, aprobado el 17 de julio y publicado oficialmente el 30, completa la foto desde el Estado. La norma obliga a la Administración Central a activar procedimientos administrativos de inmediato ante incidentes, y fija consecuencias si los problemas se relacionan con falta de previsión, procesos inadecuados o sistemas obsoletos. La lógica es de maduración institucional, aunque su eficacia dependerá de la implementación real, de los tiempos internos y de la capacidad de AGESIC para acompañar y fiscalizar.
| Fecha | Norma o acción | Alcance | Relevancia ciber |
|---|---|---|---|
| 1 de julio de 2026 | Inicio del reporte periódico para IEDE | Sistema financiero | Supervisión de capacidades de ciberseguridad |
| 10 de julio de 2026 | Reglamentación definitiva PSAV, según ECIJA | Activos virtuales | Gobierno corporativo, cumplimiento y seguridad |
| 16 de julio de 2026 | Circular N.º 2507 del BCU, según El Observador | PSAV | Marco integral para proveedores de activos virtuales |
| 17 de julio de 2026 | Decreto N.º 168/026 | Administración Central | Gestión formal de incidentes y ajustes obligatorios |
| 30 de julio de 2026 | Publicación oficial del decreto | Administración Central | Validez y publicidad normativa |
Sectores más afectados en Uruguay
Los sectores más tocados por la señal de julio fueron el público, el financiero, el tecnológico, el de transporte y el de alimentos y servicios. Conviene leer esta distribución como una superposición, no como compartimentos estancos. Un mismo hecho puede tocar más de un sector, por ejemplo, una filtración en una entidad financiera tiene impacto regulatorio, reputacional y operativo al mismo tiempo.
El sector público tuvo dos tipos de presión. Por un lado, la afectación directa de sitios web de instituciones como Hospital de Clínicas e INISA, con una dinámica automatizada de búsqueda de vulnerabilidades. Por otro, el reordenamiento normativo impuesto por el Decreto N.º 168/026 y por el proyecto de Rendición de Cuentas, que obliga a informes anuales de ciberseguridad. Ese doble movimiento, incidente más regulación, sugiere que el sector público uruguayo quedó bajo presión tanto por exposición técnica como por exigencia administrativa.
El sector financiero apareció en varios frentes. El BHU siguió mostrando consecuencias de un ataque grave con filtración masiva, mientras que el BCU endureció el esquema para PSAV e IEDE. Ese contraste es revelador. El regulador tomó nota de que la superficie de ataque ya no está limitada a la banca tradicional, sino que también abarca ecosistemas de criptoactivos y dinero electrónico. En términos de prioridad, el riesgo operativo y el de cumplimiento quedaron mucho más entrelazados.
En transporte y servicios automotrices, ACU apareció como víctima asociada a Deadlock. En alimentos y servicios, el caso vinculado a Section9 indicó que actores de ransomware siguen buscando organizaciones con valor operativo y reputacional. Finalmente, el bloque de fraude con deepfakes se superpone con el sector financiero, aunque la pieza de abuso en sí se origina en un uso de identidad política y no en una plataforma financiera determinada.
Tendencias y señales a monitorear en Uruguay
No hay baseline comparativo formal disponible para este país, porque este es el primer período archivado con este formato de indicadores. Por eso no corresponde inventar una variación mensual contra junio. Aun así, sí se pueden marcar señales de seguimiento a partir de julio.
La primera es el predominio de vulnerabilidades. Si 18 de los 72 hechos verificados del mes se agrupan allí, el mensaje es que Uruguay sigue siendo muy sensible a ciclos de parcheo de grandes proveedores y a fallas en software de uso extendido, especialmente Microsoft y CMS de terceros. El caso de Joomla y el paquete de Microsoft muestran que la ventana entre publicación y explotación sigue siendo muy corta.
La segunda es la consolidación de la extorsión como táctica de presión, más allá del cifrado. En julio convivieron un caso con cifrado confirmado, un caso con exfiltración y rescate, y varias apariciones en leak sites con tipificación incompleta. Esto sugiere que los operadores siguen valorando la publicación de datos, incluso cuando no logran impacto técnico pleno sobre la infraestructura.
La tercera es la institucionalización de la respuesta. Uruguay está pasando de publicar alertas y cubrir incidentes a exigir reportes, auditorías y responsabilidades formales. El BCU y AGESIC empujan en esa dirección. Falta ver si los organismos y operadores convierten esa presión regulatoria en cambios prácticos de inventario, parcheo, segregación de privilegios y continuidad operativa.
La cuarta es el crecimiento del fraude sintético. Los deepfakes de Yamandú Orsi son una advertencia sobre campañas de ingeniería social más convincentes y más difíciles de filtrar con controles clásicos. Si ese tipo de material circuló con fuerza en julio, es razonable esperar más intentos de abuso de identidad pública o corporativa en meses siguientes.
Recomendaciones para equipos de seguridad en Uruguay
Priorizar la remediación de los componentes citados por CERTuy, en particular las vulnerabilidades activamente explotadas en Active Directory Federation Services, SharePoint Server y SP Page Builder para Joomla. Si hay exposición pública, el tiempo de reacción debería medirse en horas, no en días. En los entornos Microsoft, revisar también la cobertura del resto del paquete de julio, porque el aviso local remarca una superficie mucho más amplia que los zero-days.
Revisar inventario y exposición de CMS, extensiones y plugins. La campaña sobre Joomla y la descripción del defacement masivo en sitios uruguayos muestran que las páginas públicas siguen siendo un blanco fácil cuando el ciclo de actualización se retrasa. La verificación manual de la aplicación de parches, la rotación de credenciales administrativas y la revisión de cuentas con privilegios siguen siendo medidas básicas que no pueden quedar delegadas a la inercia de la plataforma.
En el sector financiero y en proveedores de activos virtuales, alinear lo regulatorio con lo técnico. El nuevo marco del BCU no debería verse como un trámite documental. Exigir un responsable de seguridad independiente, auditorías externas y evidencia de resiliencia ante ciberataques obliga a ordenar registros, continuidad, segregación de fondos y respuesta a incidentes. Si esa documentación no aterriza en pruebas reales, simulacros y métricas internas, el cumplimiento será frágil.
En organismos públicos, formalizar la respuesta a incidentes conforme al Decreto N.º 168/026. Eso implica circuitos claros de escalamiento, responsables designados, criterios para informar a AGESIC y trazabilidad de las correcciones. También conviene revisar sitios institucionales expuestos a Internet, porque el ataque masivo contra páginas públicas mostró que el riesgo no siempre llega por una intrusión sofisticada, sino por automatización de bajo costo contra superficies mal mantenidas.
Fortalecer controles anti fraude para material sintético y campañas de impersonation. Los deepfakes de Yamandú Orsi prueban que la verificación visual ya no alcanza. Los equipos de seguridad y de comunicación deben definir procedimientos para alertas públicas, bloqueo de anuncios, monitoreo de marca y confirmación fuera de banda cuando aparezcan piezas audiovisuales sospechosas.
| Prioridad | Acción | Área objetivo |
|---|---|---|
| Alta | Parchear CVE activamente explotadas | Microsoft, SharePoint, AD FS, Joomla |
| Alta | Revisar privilegios y cuentas administrativas | Sitios web, CMS y portales públicos |
| Alta | Probar respuesta a incidentes y escalamiento | Administración Central y regulados financieros |
| Media | Auditar continuidad y resiliencia | PSAV, IEDE y proveedores críticos |
| Media | Monitorear fraude con deepfakes y marca | Finanzas, comunicación institucional |
Anexo técnico: indicadores de compromiso y TTPs
Section9 y Deadlock, dominios y huellas observables
El material de julio trae al menos un IOC explícito en el caso Section9. ransomware.live publica para el grupo Section9 el identificador de compromiso 0CB7BEB4F390737D72070C4DAD8C1516A962C333DE7668ACA379CAA0DD7F1277CB6703B746B4, asociado a su infraestructura de comunicaciones. Este dato es útil para detección de contactos o infraestructura vinculada al operador.
En el caso de ACU y Deadlock, las fuentes consultadas no aportan hashes, IPs ni dominios de C2, pero sí referencias de victimología y cronología. La fecha de primera observación informada por ransomware.live fue el 10 de julio de 2026, y el sector asociado fue transporte y logística. Las descripciones de GalaxyWarden y Pulse apuntan a una dinámica de exfiltración previa al cifrado, compatible con doble extorsión.
TTPs observadas en campañas de julio
En los sitios uruguayos afectados por la campaña automatizada de julio, el patrón descrito fue el de un bot que escaneaba miles de sitios buscando una vulnerabilidad específica. En la versión técnica difundida por YouTube se sugiere el uso de extensiones de Joomla desactualizadas, aunque esa parte no debe tomarse como confirmación independiente. Aun así, la lógica TTP es clara, exploración masiva, explotación de superficie pública y alteración de disponibilidad.
En los casos de ransomware y extorsión, la táctica reiterada fue la presión mediante publicación de datos o amenaza de hacerlo. El BHU muestra la variante clásica con robo, rescate y filtración tras el no pago. Section9 aparece más cerca del ecosistema de leak site con amenaza pública. ACU, según las fuentes de inteligencia, habría seguido una lógica de doble extorsión.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para Uruguay, sin acceso a internet ni validación externa adicional. La ventana temporal de los indicadores es julio de 2026, con 72 hechos fechados dentro del período y 2 sin fecha confirmada, que quedaron excluidos de los conteos. Los hechos de meses anteriores solo se usaron como contexto cualitativo cuando estaban claramente identificados como tales, por ejemplo el ataque al BHU ocurrido en octubre de 2025. No se sumó telemetría agregada a los indicadores, porque los materiales de intentos, escaneos o bloqueos no constituyen incidentes.
Cuando un indicador figura en 0, eso significa que no apareció en el material analizado del mes, no que no haya ocurrido en Uruguay o en la región. Este matiz importa especialmente para CVEs y para ciertas categorías de fraude o interrupción. En este caso, sí hubo CVEs críticos mencionados, pero el principio sigue siendo válido para cualquier lectura de ausencia. La ausencia de evidencia en el corpus no equivale a ausencia de hecho en el mundo real.
También quedaron fuera de los conteos las piezas sin fecha confirmada, aunque puedan servir como contexto. Además, el corpus incluye fuentes de distinta calidad, desde CERTuy, AGESIC, BCU y otros organismos oficiales hasta coberturas periodísticas y plataformas de inteligencia de ransomware. Las fuentes patrocinadas, comunicados comerciales, redes sociales de consumo y publicaciones no incluidas en la lista habilitada fueron excluidas como evidencia. Cuando una afirmación dependió de monitoreo de terceros o de cobertura secundaria, se preservó esa atribución y no se la trató como confirmación oficial salvo que el material lo permitiera.
Fuentes
- ********.com.uy — Section9 Ransomware AttackBreach House
- Country statistics – Uruguayransomware.live
- ********.com.uy Data Breach (2026) — What Leaked & Am I Affected?Recentbreaches
- El inédito ataque de la IA a una base de datos alarma a los programadoresEl Correo
- CISA Warns of Actively Exploited WordPress FlawsCyberPress
- Alerta por ciberseguridad e Inteligencia Artificial: fallas en modelos de prueba encienden alarmasEl País (Uruguay)
- Los requisitos y fechas límite que fijó el BCU para regular a las empresas proveedoras de servicios de activos digitalesEl País Uruguay
- Cadena de explotación crítica wp2shell en WordPress Core CVE-2026-63030 y CVE-2026-60137Centro de Gestión de la Información e Infraestructura (CGII) Bolivia
- Technical Advisory: wp2shell — Unauthenticated Remote Code Execution / Full Site Takeover in WordPress CoreBitdefender
- Estadísticas de incidentes de seguridad de la información – Primer semestre de 2026Centro Nacional de Respuesta a Incidentes de Seguridad Informática (CERTuy)
- Actualizaciones de seguridad de Microsoft – Julio 2026Centro Nacional de Respuesta a Incidentes de Seguridad Informática (CERTuy)
- Poder Ejecutivo establece nuevas obligaciones para la gestión de la ciberseguridad en el EstadoAGESIC
- Los cambios en ciberseguridad que trae la nueva Rendición de CuentasEl Observador
- Uruguay vive una paradoja: cuanto más se digitaliza, más se convierte en un blanco para los ciberdelincuentes, advierten expertosLa Diaria
- El Banco Central del Uruguay exigirá a plataformas de criptomonedas garantías en dólares y reporte de datos de usuariosÁmbito
- The Central Bank of Uruguay approves regulations for Virtual Asset Service Providers (VASPs)ECIJA
- Uruguay exige a emisoras de dinero electrónico reportar sus capacidades de ciberseguridadCointelegraph en Español
- Uruguay (UY) — Payments Regulatory IntelligencePayments Regulatory Intelligence (World Payments)
- Cómo la web del Hospital de Clínicas y las de otras instituciones uruguayas fueron víctimas de un ataque masivo en internetEl Observador
- Hackearon las páginas web del Hospital de Clínicas, el Inisa y otras institucionesTelenoche
- Tras ciberataque de consecuencias millonarias, BHU no tiene encargado de seguridad informática y espera por Servicio CivilEl Observador
- “Siguen expuestos a ciberataques”: oposición por ataque hacker al BHUMontevideo Portal
- ACU Listed by Deadlock Ransomware GroupGalaxyWarden
- ********.com.uy data breach — Section9 ransomware leak (2026)Orizon Darkfield
- Section9 Targets Uruguayan Food & Services EntityDexpose.io
- Aumentan los deepfakes de Yamandú Orsi en estafas financieras en UruguayNación.com.uy
- Key vulnerabilities of Microsoft's July 2026 Patch TuesdayKaspersky
- 2026年7月 セキュリティアップデート解説:Microsoft社は621件Trend Micro
- El INCIBE alerta del boletín de seguridad de Microsoft de julio de 2026Moncloa.com
- Microsoft's July Security Update of High-Risk Vulnerability Notice for Multiple ProductsNSFOCUS CERT
- Uruguay eleva los estándares de ciberseguridad financieraSimalco
- Victim: ACU - The Automobile Club of Uruguay – Deadlockransomware.live
- Group: Section9ransomware.live
- Section9 ransomware group — victims, leak site & IOCsOrizon Darkfield
- Microsoft Monthly Security Update (July 2026)HKCERT
- Critical Patches Issued for Microsoft Products, July 14, 2026Center for Internet Security (CIS)
- Microsoft's July Security Update of High-Risk Vulnerability Notice for Multiple ProductsNSFOCUS CERT
- Microsoft July 2026 Patch Tuesday Fixes Record 570 Flaws Including Three Zero-DaysgHacks Tech News
- July 2026 updates for Microsoft OfficeMicrosoft Support
- Ciberataque al Hospital de Clínicas y al INISA en Uruguay - Antonkill y un defacement masivo.YouTube
- Diario Oficial de la República del Uruguay del 30 de julio de 2026 (contenido completo)Vlex / Diario Oficial de la República Oriental del Uruguay
- ********.com.uy Listed by Section9 Ransomware Group | GalaxyWardenGalaxyWarden
- Múltiples vulnerabilidades en componentes y extensiones de JoomlaCentro Nacional de Respuesta a Incidentes de Seguridad Informática (Uruguay)
- Known Exploited Vulnerabilities CatalogCISA / CIRCL
- Cyber News Roundup – July 10th 2026Integrity360
- Deadlock · Ransomware Wing - Pulse — Underground IntelPulse — Underground Intel
- El Banco Central le pone reglas al ecosistema de activos virtuales en UruguayEl Observador
- El Banco Central del Uruguay aprueba la reglamentación para los Proveedores de Servicios de Activos Virtuales (PSAV)ECIJA
- El BCU aprobó normativo para activos virtualesSomos Uruguay
