CiberLATAMbywhalemate
Informe de inteligencia

Uruguay: situación de ciberseguridad, agosto 2026

Agosto cerró con 49 hechos verificados en Uruguay, dominio regulatorio, 8 casos de ransomware o extorsión y 5 de fraude o phishing.

1 de sept de 202615 min
Uruguay: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 49 hechos con fecha en agosto 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · Uruguay Amenaza predominante: Regulacion (16 de 49 hechos). Cobertura: 49 hechos con fecha en agosto 2026 · 2 de meses anteri… HECHOS VERIFICADOS 49 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 8 8 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 6 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 5 campañas de fraude documentadas REGULACIÓN 16 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 49 hechos verificados con fecha en el período para Uruguay.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · Uruguay Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 49. "Incidentes sin tipificar" es el residuo. Regulacion 16 Sin clasificar 14 Ransomware 8 Incidentes 6 Fraude 5
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 49 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · Uruguay Base: 49 hechos del período · suma 62 porque 11 hechos clasifican en más de un sector. Sector público / OIV 21 Telecom 13 Otros / sin sector identi… 12 Energia 5 Tecnologia 4 Retail / consumo 3 Finanzas 2 Salud 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Uruguay agosto 2026 · Uruguay 10 de 49 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 21 Energía / utilities 5 Telecom / conectividad 8
Infraestructura crítica en Uruguay — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Uruguay

Agosto de 2026 dejó en Uruguay una agenda dominada por regulación, con 49 hechos verificados, 16 movimientos regulatorios y una señal más visible en cumplimiento que en intrusión técnica. Hubo 6 incidentes sin tipificar, 8 casos de ransomware o extorsión como eje primario y 5 episodios de fraude o phishing documentados, mientras que la única CVE crítica mencionada en el material fue una vulnerabilidad activa de Zimbra, sin otras críticas registradas en el período analizado.

La novedad más consistente fue regulatoria. El Banco Central del Uruguay avanzó con el régimen para Proveedores de Servicios de Activos Virtuales, habilitó el trámite digital para autorización y registro, y siguió afinando reglas de información y transparencia en otros frentes financieros, como la advertencia sobre riesgo cambiario en depósitos en moneda extranjera y el debate sobre finanzas abiertas. En paralelo, URCDP mantuvo un ritmo alto de resoluciones e inscripciones de bases de datos personales, lo que confirma actividad administrativa sostenida en privacidad y cumplimiento.

En el frente operativo, el caso de ransomware más relevante fue Vigilia, un proveedor de salud, con reclamo del grupo Global y amenaza de filtración de datos, aunque el material no precisa si hubo cifrado, solo exfiltración o mera reivindicación en un leak site. También aparecieron reclamos atribuidos a Criba y Agroland en rastreadores y sitios de filtraciones, pero el alcance sobre Uruguay fue parcial o no verificado. En fraude, la estafa que usa el nombre de UTE y deriva a eBROU para capturar credenciales y gestionar préstamos fue el caso local más claro y más sensible por su foco en adultos mayores.

La lectura de riesgo para Uruguay en agosto es media, con sesgo alto en cumplimiento y exposición a fraude financiero y extorsión oportunista. No hubo CVEs críticas distintas de Zimbra en el material del mes, pero sí señales de superficie expuesta en correo, cuentas financieras, identidad digital y servicios públicos.

Cronología de señal verificada en Uruguay, agosto 2026Línea de tiempo con hitos de regulación, fraude, ransomware y vulnerabilidades activas durante agosto de 2026 en Uruguay.6 agoGURI leak19 agoDecreto 16821 agoPSAV digital27 agoEstafa UTE28 agoVigiliaAgosto 2026Eventos verificados en Uruguay

Uruguay, agosto 2026, cronología de señal — Hitos verificados del mes, con predominio regulatorio y picos puntuales en fraude, ransomware y vulnerabilidades activas.

Panorama nacional del mes en Uruguay

Uruguay mostró en agosto una concentración de señal verificable en regulación, identidad digital y control de datos, con una presión operativa moderada por fraude y extorsión. La tendencia dominante fue normativa, y eso empuja el riesgo hacia implementación, supervisión y cumplimiento más que hacia una oleada de intrusiones masivas. La severidad puntual, sin embargo, fue relevante en salud, banca y servicios públicos.

El cuadro local se explica por tres frentes que avanzaron en paralelo. Primero, el BCU reforzó obligaciones sobre activos virtuales, depósitos en dólares y finanzas abiertas. Segundo, URCDP siguió registrando bases de datos y promoviendo capacitación para organismos públicos. Tercero, el Estado movió piezas de ciberseguridad práctica, con el Decreto N° 168/026 para incidentes en organismos públicos, un taller de CERTuy sobre inteligencia de amenazas y un acuerdo para potenciar el DNI electrónico.

En clave regional, Uruguay aparece alineado con una ola latinoamericana de mayor formalización regulatoria en criptoactivos, datos personales y juego online, pero con una diferencia importante: el volumen de señal fue más jurídico que incidente. Eso no reduce el riesgo, lo desplaza. Donde antes la atención estaba en vulnerabilidades y brechas, este mes quedó más claro que el foco inmediato está en la gobernanza de datos, la autenticación digital y el fraude socialmente ingenierizado.

Indicadores del período en Uruguay

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 49 72 -23
Ventana temporal de los indicadores 49 hechos con fecha en agosto 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes) 72 hechos con fecha en julio 2026 n/a
Incidentes sin tipificar (brechas o interrupciones) 6 9 -3
Casos con ransomware o extorsión como eje primario 8 17 -9
Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material 8 n/a n/a
Casos de fraude o phishing documentados 5 2 +3
Movimientos regulatorios documentados 16 17 -1
CVEs críticos mencionados 0, ninguno en el material analizado (no implica ausencia en la región) sin dato comparable del mes anterior n/a
Sectores con al menos un hecho documentado 8 7 +1
Amenaza predominante del mes Regulacion (16 de 49 hechos) Vulnerabilidades (18 de 72 hechos) cambio de eje
Hechos con confirmación directa de la fuente 73% n/a n/a

Incidentes relevantes en Uruguay

Vigilia y el reclamo de ransomware del grupo Global

El caso más sensible del mes fue el de Vigilia, proveedor de salud en Uruguay, reclamado por el grupo Global en un sitio de filtraciones. La fuente confirma el reclamo y la amenaza de publicar una filtración completa si no se iniciaban negociaciones, pero no precisa si hubo cifrado de activos, exfiltración comprobada o solo la mención de la víctima en el leak site. Esa ambigüedad importa, porque cambia el nivel de impacto operativo y legal.

Dexpose ubicó la publicación el 28 de agosto y ransomware.live añadió una fecha estimada de ataque del 6 de agosto. Eso da contexto temporal, pero no agrega validación forense independiente. Para un equipo de respuesta, el dato útil no es solo la atribución al grupo, sino que el objetivo pertenece al sector salud, donde los tiempos de continuidad y la sensibilidad de los datos suelen elevar la presión de extorsión.

Estafa UTE e identidad bancaria en eBROU

La Jefatura de Policía de Lavalleja alertó sobre una estafa que usa el nombre de UTE para ofrecer descuentos falsos en la factura eléctrica y convencer a las víctimas de ingresar a eBROU. El objetivo es capturar datos personales y bancarios para luego tomar préstamos y transferencias a nombre de las personas afectadas. Telenoche agregó que el esquema apunta sobre todo a jubilados y pensionistas.

Este es uno de los casos más claros del mes en fraude socialmente ingenierizado. No depende de malware ni de una vulnerabilidad técnica, sino de suplantación de marca, manipulación telefónica y abuso de confianza en canales financieros. La combinación de energía, banca digital e identidad personal lo vuelve especialmente delicado para bancos, empresas de servicios públicos y áreas de atención al cliente.

Operación Aureus y condenas por fraude informático

El Ministerio del Interior informó que la Operación Aureus terminó con la condena de dos personas por fraude informático. El dato es acotado, pero confirma actividad policial concreta contra este tipo de delito y encaja con un mes en el que el fraude ganó visibilidad pública. La cobertura no describe la técnica usada ni el alcance de la maniobra, por lo que no conviene sobredimensionarla.

Incidente en el Sistema de Consulta Pública del MIEM

El Ministerio de Industria, Energía y Minería comunicó una ventana de indisponibilidad del Sistema de Consulta Pública por tareas de actualización de seguridad relacionadas con productos Microsoft. La notificación sugiere una interrupción planificada, no un incidente confirmado de intrusión. Aun así, el hecho es relevante porque muestra dependencia de plataformas expuestas y la necesidad de mantenimiento preventivo para reducir riesgo operacional.

Debate público sobre un supuesto hackeo al Estadio Charrúa

ESPN publicó declaraciones de Javier Noblega, de Montevideo City Torque, quien dijo que la suspensión de un partido se debió a que el sistema fue hackeado. La fuente no aporta evidencia técnica ni confirmación independiente, así que el episodio debe leerse como una afirmación atribuida, no como incidente verificado. Su valor es más sintomático que probatorio: muestra cómo la palabra hackeo sigue usándose para explicar fallas de infraestructura.

Amenazas y campañas activas en Uruguay

Ransomware y extorsión, con tipificación incompleta en el material

El mes dejó 8 casos de ransomware o extorsión como eje primario, pero en todos ellos la fuente no permitió determinar con seguridad el tipo de impacto. El material incluye reclamos sobre Vigilia, Criba y Agroland, además de referencias a trackers y sitios de filtraciones, pero no siempre confirma cifrado, exfiltración o mera publicación de la víctima.

En la práctica, eso obliga a tratar estos casos como señales de extorsión con impacto no cerrado. Para defensa y continuidad, la ambigüedad no es menor. Un leak site puede anticipar daño reputacional y operativo aunque todavía no exista confirmación pública de cifrado o fuga completa. En salud y agro, además, el tiempo entre reclamo y validación suele ser suficiente para activar contención preventiva.

Global contra Vigilia

Global es el único caso del mes con contexto más directo sobre Uruguay. El leak site reclamó el compromiso de Vigilia y amenazó con divulgar información completa si no había negociación. La fuente de Dexpose agrega que el servicio pertenece al sector salud y que podrían haberse expuesto datos sensibles de pacientes o de atención médica, aunque eso queda en el terreno de la atribución periodística, no de una confirmación técnica del alcance.

DragonForce y Criba, con datos que rozan Uruguay pero no lo confirman

Criba apareció en varios trackers como víctima atribuida a DragonForce, y algunas descripciones mencionan datos de Argentina, Uruguay y otros países. Sin embargo, la empresa está ubicada en Argentina y el material no prueba una víctima uruguaya directa. Para Uruguay, el valor del caso está en el carácter transfronterizo de las filtraciones y en la posibilidad de exposición de datos de personas o clientes uruguayos dentro de una base regional.

Qilin y Agroland, señal de riesgo agroindustrial

Agroland S.A. fue listada por Qilin en varios rastreadores y sitios de brechas, con descripciones que la presentan como empresa agroindustrial basada en Uruguay o con región RO. El material no confirma la intrusión ni detalla el tipo de información presuntamente comprometida. Aun así, el caso suma una señal de presión sobre el sector agroindustrial, que suele combinar sensibilidad operativa, logística y datos comerciales.

Fraude y phishing, con foco en consumo y banca

Los 5 casos de fraude o phishing documentados en agosto tuvieron un patrón común: ingeniería social apoyada en marcas conocidas y canales de alta confianza. El más claro fue el de UTE y eBROU. También hubo alertas sobre SMS falsos de Netflix dirigidos a usuarios uruguayos para robar datos bancarios y credenciales.

En ambos escenarios el atacante intenta sacar la conversación del canal formal y llevarla a un entorno controlado por él. Eso reduce drásticamente la eficacia de controles puramente técnicos y obliga a reforzar educación al usuario, monitoreo de suplantación de marca y validaciones fuera de banda. La exposición de Latam Pass, además, recuerda que incluso cuando no se comprometen números completos de tarjeta, la combinación de datos personales y parciales financieros alcanza para fraude posterior.

APT, hacktivismo y campañas no confirmadas

El único indicio de hacktivismo o presión coordinada fue la alerta preventiva de VECERTRadar sobre una supuesta campaña #OpUruguay contra portales estatales. La propia publicación la marcó como no confirmada, por lo que no debe tratarse como incidente. Es útil solo como pista de monitoreo para infraestructura pública, especialmente porque menciona portales de alta visibilidad institucional.

Vulnerabilidades críticas con impacto en Uruguay

El mes dejó una sola vulnerabilidad crítica mencionada con confirmación operativa en el material, CVE-2026-73570, vinculada a Zimbra Collaboration Suite y con explotación activa. No hubo otras CVEs críticas registradas en el material analizado de agosto, lo que no implica ausencia regional de vulnerabilidades, sino falta de mención verificada en este conjunto documental.

CVE Software Explotación Fuente
CVE-2026-73570 Zimbra Collaboration Suite Explotación activa confirmada, inyección de comandos, ejecución de comandos arbitrarios como usuario zimbra CNCS Uruguay, NVD, The Hacker News, CSA, runZero, Canadian Centre for Cyber Security

La relevancia local es directa porque el CNCS de Uruguay advirtió sobre la explotación activa y recomendó aplicar parches de inmediato. El aviso del propio gobierno es la referencia central aquí. Las coberturas técnicas añadieron que el problema afecta versiones anteriores a 10.1.20 cuando está instalado el paquete opcional zimbra-snmp y SNMP notifications está habilitado. En entornos con correo autohospedado, esto obliga a revisar exposición, versiones y logs.

Regulación y cumplimiento en Uruguay

Uruguay vivió en agosto una acumulación notable de decisiones y proyectos regulatorios que impactan de lleno en seguridad de la información, datos personales e identidad digital. El movimiento más estructural fue el régimen para Proveedores de Servicios de Activos Virtuales, pero no fue el único. También avanzaron finanzas abiertas, advertencias sobre riesgo cambiario, protección de menores en redes sociales y el encuadre del juego online.

Stack regulatorio de Uruguay en agosto 2026Barras comparativas con los principales movimientos regulatorios documentados durante agosto de 2026 en Uruguay.Movimientos regulatorios documentadosSe destacan por volumen y por impacto transversalPSAV y activos virtualesFinanzas abiertasDatos personales URCDPDNI electrónico y menoresTrámite en líneaConsentimiento y secretoBases registradasControl de plataformas

Uruguay, agosto 2026, stack regulatorio — Piezas normativas y administrativas que marcaron el mes en seguridad, datos y servicios digitales.

Activos virtuales y supervisión del BCU

El BCU habilitó el trámite en línea para solicitar autorización y registro como PSAV, dirigido a personas jurídicas que realizan intercambio, transferencia, custodia o administración de criptoactivos y tokens digitales. El marco exige autorización previa de la Superintendencia de Servicios Financieros y un esquema de cumplimiento más exigente, con seguridad de la información, prevención de lavado y auditorías, según la reglamentación citada por el material.

En paralelo, el análisis regulatorio sobre stablecoins y servicios de activos virtuales deja claro que Uruguay todavía no tenía una licencia VASP específica operativa, porque el proyecto de ley 20.345 seguía pendiente. Eso significa que el ecosistema sigue funcionando con estructuras societarias, registro mercantil y requisitos prudenciales ya existentes, mientras el sandbox del BCU sirve como vía interina para innovación financiera.

Depósitos en dólares y riesgo cambiario

La Circular 2509 del BCU estableció una nueva advertencia para depósitos en moneda extranjera. El documento debe informar al cliente sobre el riesgo cambiario y puede entregarse a nuevos depositantes desde el 1 de octubre de 2026, mientras que para clientes existentes hay plazo hasta el 31 de diciembre de 2026. La norma también permite notificación por correo electrónico o mediante aviso destacado en canales digitales por un período mínimo de diez días hábiles.

Este movimiento no es ciberseguridad en sentido estricto, pero sí toca el eje de información financiera, consentimiento y transparencia. En términos prácticos, refuerza la obligación de explicar riesgos al usuario y revela sensibilidad regulatoria sobre la relación banco-cliente. Ese mismo clima apareció en el debate sobre finanzas abiertas, donde el BCU sostuvo que el consentimiento expreso e informado sigue siendo la columna vertebral del sistema.

Finanzas abiertas y secreto bancario

El proyecto de Competitividad y Reducción del Costo de Vida incluyó la creación de un sistema de finanzas abiertas que permite el cruce y compartición de datos financieros entre entidades. El tema generó discusión política sobre el alcance del secreto bancario, y el Senado incorporó una salvaguarda para que la negativa del usuario a autorizar el uso o intercambio de sus datos no pueda condicionar trámites ni acceso a productos. Eso rebaja el riesgo de coerción comercial, aunque no elimina tensiones sobre gobernanza de datos.

Datos personales y bases registradas por URCDP

La URCDP inscribió varias bases de datos en agosto, entre ellas SMART de Ducsa, VISTARA SERVICIOS AL CLIENTE S.A.S., Empleados de Aduro S.A., Aplexi de ANTEL, Cámaras de videovigilancia de Devoto Hnos y Gestión Humana Agesic. El patrón muestra actividad administrativa sostenida y una aplicación continua de la Ley 18.331. También abrió inscripciones para un curso destinado a organismos públicos, con contenidos sobre inteligencia artificial, videovigilancia y datos de menores.

Identidad digital y DNI electrónico

La Dirección Nacional de Identificación Civil y Agesic firmaron un acuerdo para desarrollar una aplicación que permita usar el DNI electrónico para identificarse y firmar digitalmente en servicios en línea, leyendo el chip de forma temporal y sin almacenar los datos en dispositivos, servidores ni nube. El diseño apunta a reducir exposición de identidad, siempre que la implementación respete ese principio de no persistencia.

Menores, redes sociales y sanciones a plataformas

El proyecto de ley para impedir que menores de 15 años creen perfiles en redes sociales y restringir a adolescentes de 15 a 17 años puso el foco sobre plataformas digitales, con sanciones económicas y competencia sancionadora atribuida a AGESIC. Aunque el expediente sigue en discusión, su relevancia para ciberseguridad está en la verificación de edad, el tratamiento de datos de menores y la responsabilidad de plataformas por el cumplimiento de reglas de protección.

Juego online y seguridad digital

CUOASEC empujó un proyecto para regular el juego online con autorización estatal, dominio exclusivo .bet.uy, Registro Nacional de Usuarios, trazabilidad, protección de datos, medidas contra lavado, ciberseguridad y autoexclusión. El material deja claro que se trata de una iniciativa sectorial, no de ley vigente. Aun así, su sola presentación muestra que los operadores locales ya perciben la seguridad y el compliance como condiciones de entrada al mercado.

Sectores más afectados en Uruguay

El impacto del mes se repartió entre regulación financiera, administración pública, salud, consumo digital y, en menor medida, agroindustria. No todos los sectores recibieron el mismo tipo de presión, pero sí quedaron expuestos a una combinación de cumplimiento, fraude y reclamos de extorsión que atravesó distintos activos. La concentración de hechos no fue homogénea, aunque sí bastante clara en banca, Estado y servicios sensibles.

El sector financiero fue el más activado por volumen y por profundidad normativa. BCU ocupó varias líneas de la agenda con PSAV, depósitos en dólares y finanzas abiertas. A eso se suman los casos de fraude que apuntan a cuentas bancarias, identidades y medios de pago. En términos operativos, el riesgo no viene solo de intrusiones técnicas, sino de suplantación, consentimiento mal gestionado y abuso de canales digitales confiables.

El sector público también tuvo una presencia alta. AGESIC, URCDP, CERTuy, el MIEM, la DNIC y el Ministerio del Interior aparecieron con acciones concretas, desde decretos y resoluciones hasta talleres y acuerdos. Eso muestra una maquinaria estatal activa, pero también una superficie amplia de dependencia tecnológica. Cuando el Estado publica avisos de mantenimiento, cursos de protección o nuevos procedimientos digitales, está reconociendo al mismo tiempo que su exposición es creciente.

Salud apareció por el caso de Vigilia, que destaca por la sensibilidad de los datos potencialmente involucrados y por la probabilidad de presión extorsiva. Agroindustria asomó con Agroland, aunque el material no confirmó impacto en Uruguay más allá de la mención a la empresa. Comercio y consumo digital quedaron representados por la estafa de Netflix y por la exposición parcial de datos en Latam Pass, dos ejemplos de cómo el robo de información personal sigue siendo rentable sin comprometer sistemas completos.

Tendencias y señales a monitorear en Uruguay

La comparación mes contra mes muestra menos hechos totales que en julio, pero una mezcla más sesgada hacia regulación y fraude. Pasamos de 72 hechos verificados a 49, con caída en incidentes sin tipificar, ransomware o extorsión y movimientos regulatorios apenas levemente menores. Al mismo tiempo, subieron los casos de fraude o phishing de 2 a 5, y la amenaza predominante cambió de vulnerabilidades a regulación.

Eso no implica un alivio pleno. Más bien sugiere una redistribución del foco. En julio, el material estaba más cargado sobre vulnerabilidades. En agosto, el centro de gravedad pasó al diseño normativo, con efectos directos sobre banca, datos personales y plataformas digitales. Para equipos de seguridad, la señal práctica es que el riesgo más inmediato combina cumplimiento y abuso de procesos, no solo explotación técnica.

La segunda señal a monitorear es la persistencia de ransomware con tipificación incompleta. Agosto redujo esos casos desde 17 a 8, pero la calidad de la atribución sigue siendo irregular. Los trackers y leak sites siguen publicando reclamos que no siempre se traducen en incidentes confirmados. En un entorno así, la primera decisión operativa es clasificar bien lo que se sabe y lo que todavía no.

La tercera señal es la suba del fraude en canales de confianza. UTE, eBROU, Netflix y otros nombres de marca muestran que el adversario prioriza ingeniería social sobre exploit. Esa estrategia escala más fácil y cuesta menos que comprometer infraestructura. Si en julio preocupaban más las vulnerabilidades, en agosto quedó claro que el usuario sigue siendo el punto de entrada más rentable.

Recomendaciones para equipos de seguridad en Uruguay

Las prioridades del mes deberían concentrarse en cuatro frentes: correo, fraude financiero, cumplimiento de datos y respuesta a extorsión. El aviso del CNCS sobre Zimbra obliga a revisar parches y exposición de servidores de correo. El caso UTE y los SMS de Netflix exigen reforzar controles de anti-phishing, validación de identidad y monitoreo de suplantación de marca.

En organizaciones financieras y fintech, conviene revisar los flujos de consentimiento, trazabilidad y aviso al usuario. La discusión sobre finanzas abiertas y la Circular 2509 muestran que el regulador está poniendo la lupa sobre cómo se informa y cómo se captura la autorización. Si hay integración con terceros, la gobernanza de acceso y la capacidad de revocar permisos deben estar muy bien documentadas.

Para equipos de datos y privacidad, agosto confirma que la seguridad técnica sola no alcanza. La URCDP sigue exigiendo orden documental, registro, capacitación y medidas revisables. Si una organización trata datos personales, necesita probar que sus controles están implementados, no solo declararlos. Eso vale tanto para bases internas como para videovigilancia, atención al cliente y datos de menores.

Frente a ransomware y reclamos de leak sites, el criterio tiene que ser rápido y conservador. Si aparece una mención como la de Vigilia, lo correcto es activar verificación interna, búsqueda de indicadores y contención, sin esperar confirmación externa para preparar respuesta. En campañas transfronterizas como Criba o Agroland, además, conviene revisar si hay datos de clientes, socios o usuarios uruguayos dentro de entornos regionales.

Preguntas frecuentes

¿Qué cambió en Uruguay entre agosto y julio en materia de amenaza predominante y fraude?

Agosto pasó de un mes dominado por vulnerabilidades a uno dominado por regulación, mientras el fraude o phishing subió de 2 a 5 casos y el ransomware bajó de 17 a 8. La lectura conjunta es que el foco se desplazó hacia cumplimiento, identidad y abuso de confianza, no a una caída general del riesgo.

¿Cómo se debe interpretar el caso de Vigilia junto con los trackers de Criba y Agroland?

Vigilia es el único caso uruguayo con reclamo directo sobre un proveedor local de salud, pero la fuente no precisa el tipo de impacto. Criba y Agroland aparecen en trackers y leak sites con referencias que rozan Uruguay, aunque no siempre confirman una víctima uruguaya directa. La sección de amenazas explica esa diferencia.

¿Qué relación hay entre el aviso de Zimbra y las recomendaciones para equipos en Uruguay?

La CVE-2026-73570 afecta Zimbra con explotación activa, y el CNCS uruguayo pidió aplicar parches de inmediato. Eso conecta con la recomendación de revisar correo autohospedado, logs y exposición. En agosto no hubo otras CVEs críticas registradas en el material, así que esta es la prioridad técnica clara del mes.

¿Qué piezas regulatorias impactan más en datos y ciberseguridad este mes?

Las más relevantes son el régimen para PSAV, la Circular 2509 sobre depósitos en dólares, el debate de finanzas abiertas, las resoluciones de URCDP y el acuerdo para usar DNI electrónico en línea. En conjunto obligan a fortalecer autenticación, trazabilidad, consentimiento y gestión de datos personales en el sector público y financiero.

¿Qué tipo de fraude fue más visible en Uruguay durante agosto?

La estafa más visible fue la que suplanta a UTE para llevar a las víctimas a eBROU y obtener préstamos o transferencias. También hubo SMS falsos de Netflix orientados a robar datos bancarios. Ambos casos muestran ingeniería social sobre marcas conocidas y afectan directamente a usuarios, bancos y equipos de atención al cliente.

Limitaciones del material

Este informe se construyó exclusivamente con los hechos fechados en agosto de 2026 incluidos en el material provisto. Los hechos de julio de 2026 se usaron solo como marco comparativo y se mencionan explícitamente como tales cuando corresponde. No se consultó internet ni se incorporó ninguna fuente ajena a la lista autorizada.

Un valor en 0, en especial para CVEs críticos, significa que no apareció ninguna mención verificable en el material analizado durante este período. No implica ausencia de vulnerabilidades críticas en Uruguay, ni en la región, sino ausencia de registro documental en este set. Lo mismo aplica a cualquier indicador que no tenga comparativo disponible.

Los hechos sin fecha confirmada quedaron excluidos de los indicadores. Tampoco se contó telemetría agregada de intentos o bloqueos, porque el material no la aportó como volumen incidente. En ransomware, además, se mantuvo la distinción entre cifrado confirmado, exfiltración sin cifrado y mera mención en leak site; cuando el material no permitió determinarlo, se indicó como tipificación no determinable.

Quedaron fuera del respaldo principal las redes sociales de consumo y cualquier publicación no listada entre las fuentes permitidas, así como contenido patrocinado o material promocional cuando no estaba corroborado por fuente primaria. La lectura sectorial y regulatoria priorizó organismos oficiales, avisos de CSIRT/CERT, reguladores y, en segundo orden, coberturas periodísticas que reproducen o contextualizan esos hechos.

Fuentes