CiberLATAMbywhalemate
Informe de inteligencia

Uruguay: situación de ciberseguridad, septiembre 2026

Más ransomware, más fraude y más regulación: septiembre cerró con 67 hechos verificados, 14 casos de extorsión y 9 medidas regulatorias.

1 de oct de 202619 min
Uruguay: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 67 hechos con fecha en septiembre 2026 · 8 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores) · 5 posteriores al período (excluidos). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Uruguay Amenaza predominante: Sin clasificar (24 de 67 hechos). Cobertura: 67 hechos con fecha en septiembre 2026 · 8 de mese… HECHOS VERIFICADOS 67 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 14 2 cifrado de activos confirmado · 1 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 11 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 9 campañas de fraude documentadas REGULACIÓN 9 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 67 hechos verificados con fecha en el período para Uruguay.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Uruguay Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 67. "Incidentes sin tipificar" es el residuo. Sin clasificar 24 Ransomware 14 Incidentes 11 Fraude 9 Regulacion 9
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 67 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Uruguay Base: 67 hechos del período · suma 84 porque 15 hechos clasifican en más de un sector. Sector público / OIV 40 Otros / sin sector identi… 16 Telecom 9 Tecnologia 6 Finanzas 5 Salud 5 Retail / consumo 2 Energia 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Uruguay septiembre 2026 · Uruguay 20 de 67 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 40 Energía / utilities 1 Telecom / conectividad 6
Infraestructura crítica en Uruguay — Hechos verificados sobre sector público, utilities y servicios esenciales

Resumen ejecutivo del mes en Uruguay

El mes cerró con 67 hechos verificados en Uruguay, una carga de señales más alta que la de agosto y con una combinación poco homogénea: aumentaron los casos de ransomware y extorsión, también los fraudes documentados, mientras bajó el peso relativo de la regulación. El caso más concreto del mes fue la intrusión contra el estudio jurídico y contable Blanco & Etcheverry, atribuida a Gunra, con cifrado, exigencia de rescate y posterior difusión de datos.

La foto de septiembre muestra un país donde el daño ya no se concentra solo en grandes incidentes, sino también en suplantaciones, fraudes por mensajería y filtraciones con impacto reputacional y legal. El Ministerio del Interior alertó por una estafa que usa un falso trámite de UTE para tomar WhatsApp y pedir dinero a los contactos de la víctima. A eso se sumó una condena por fraude informático y una secuencia de jornadas oficiales para reforzar investigación, evidencia digital y cooperación internacional.

En paralelo, el frente regulatorio siguió activo. El Banco Central del Uruguay avanzó con el régimen de proveedores de servicios de activos virtuales, con inicio de solicitudes desde el 1 de septiembre, y puso en consulta pública nuevas exigencias de autenticación reforzada y gestión de reclamos para operaciones electrónicas. También tomó forma el proyecto de finanzas abiertas, con advertencias sobre el manejo de datos financieros en una infraestructura más interconectada.

La lectura operativa del mes es de riesgo medio a alto, no por una ola de vulnerabilidades críticas, que no aparecieron en el material analizado, sino por la combinación de mayor volumen de incidentes, prevalencia de hechos sin clasificar y señales repetidas de extorsión, fraude y exposición de datos. La calidad de confirmación fue relativamente buena, con 79% de los hechos respaldados de forma directa por su fuente.

Panorama nacional del mes en Uruguay

Uruguay mostró en septiembre un cuadro de actividad amplio, con 67 hechos verificados y siete sectores con al menos un registro documentado. La señal dominante no fue un tipo de amenaza único, porque 24 hechos quedaron sin clasificar de manera precisa, pero sí hubo dos núcleos claros: extorsión y ransomware por un lado, fraude y phishing por el otro. En términos cualitativos, eso ubica el mes en riesgo medio alto.

La presión más visible se concentró en campañas de engaño a usuarios y en la difusión de datos. El falso funcionario de UTE, la apropiación de cuentas de WhatsApp y la recolección de códigos por SMS aparecen como una cadena simple y efectiva, muy lejos de la explotación técnica sofisticada, pero con impacto real sobre personas y contactos. El informe de Radar para Datasec difundido por InfoNegocios refuerza esa lectura: 63% de las empresas dice estar bastante o muy preocupada por incidentes, pero solo 20% cree haber aplicado plenamente las medidas necesarias.

La otra capa del mes fue regulatoria. El BCU no solo siguió ampliando el perímetro sobre activos virtuales, sino que también empujó estándares más altos para autenticación, reclamos y finanzas abiertas. Esa agenda convive con advertencias de AEBU sobre filtraciones y fraudes si la interoperabilidad avanza sin requisitos homogéneos de seguridad. En otras palabras, el sistema financiero uruguayo se digitaliza más rápido de lo que maduran algunas prácticas de control.

A nivel regional, septiembre en Uruguay se parece a otros mercados latinoamericanos donde conviven madurez regulatoria, presión por fraude y campañas de ransomware con foco en exfiltración. La diferencia es que el país aparece con fuerte protagonismo institucional, tanto por la actividad del CERTuy como por la respuesta del Ministerio del Interior y del Banco Central. El problema no es ausencia de reacción, sino la velocidad con que se multiplican los frentes.

Septiembre 2026, Uruguay4 sep Gunralistavíctima8 sep FiltraciónBlanco17 sep EstafaUTE WhatsApp19 sep BCUautenticación23 sepCooperaciónforenseDel ransomware y la extorsión a la respuesta regulatoria e institucional.
Uruguay, septiembre 2026, línea temporal de señales clave — Hitos verificados del mes: ransomware, fraude, regulación y cooperación institucional en Uruguay.

Indicadores del período en Uruguay

Indicador Valor
Hechos verificados del período (base de todos los indicadores) 67
Ventana temporal de los indicadores 67 hechos con fecha en septiembre 2026 · 8 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores) · 5 posteriores al período (excluidos)
Incidentes sin tipificar (brechas o interrupciones) 11
Casos con ransomware o extorsión como eje primario 14
Desglose de ransomware por tipo de impacto: Cifrado de activos confirmado 2
Desglose de ransomware por tipo de impacto: Exfiltración sin cifrado (extorsión simple) 1
Desglose de ransomware por tipo de impacto: Solo mención en leak site 2
Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material 9
Casos de fraude o phishing documentados 9
Movimientos regulatorios documentados 9
CVEs críticos mencionados 0, ninguno en el material analizado (no implica ausencia en la región)
Sectores con al menos un hecho documentado 7
Amenaza predominante del mes Sin clasificar (24 de 67 hechos)
Hechos con confirmación directa de la fuente 79%

Incidentes relevantes en Uruguay

Blanco & Etcheverry y el ataque de Gunra

El caso más nítido del mes fue el ataque contra el estudio jurídico y contable Blanco & Etcheverry, donde el grupo Gunra cifró información, exigió rescate y luego difundió unos 300 GB de datos cuando no se concretó el pago. La fuente primaria local también verificó la publicación en la dark web, lo que vuelve este episodio el incidente más sólido y más dañino del período.

El Observador informó además que el material filtrado incluía información de al menos 35 personas físicas y 149 empresas, según el análisis de Team Capybara. Esa exposición no mostró credenciales, claves, contraseñas ni documentos de identidad concretos, pero sí alcanzó un nivel de confidencialidad calificado como crítico en el informe citado.

El impacto no se agotó en la firma. La misma cobertura situó a Blanco & Etcheverry como la tercera empresa uruguaya listada por Gunra en menos de tres meses, lo que sugiere persistencia del grupo sobre objetivos locales. Para el país, el dato relevante no es solo el volumen de la filtración, sino la repetición de víctimas uruguayas en el mismo operador criminal.

Estafa con UTE y toma de cuentas de WhatsApp

El Ministerio del Interior alertó sobre una modalidad de suplantación en la que un atacante se hace pasar por funcionaria de UTE, pide el número celular y luego solicita el código recibido por SMS para tomar control de WhatsApp. Una vez dentro de la cuenta, el delincuente pide dinero a los contactos de la víctima, lo que convierte un fraude de acceso en una estafa de propagación social.

La Policía de Rocha reportó un caso concreto con ese patrón, y Telenoche detalló que la víctima recibió una llamada en la que le ofrecían cambiar el contador. El ataque es simple en ejecución, pero eficaz en alcance: usa confianza, urgencia y reutilización del canal de mensajería para amplificar el daño.

La respuesta oficial fue preventiva y práctica. El Ministerio del Interior recomendó cortar llamadas sospechosas, no compartir datos personales ni códigos por SMS y usar el servicio Verifica por WhatsApp. Ese tipo de instrucción encaja con la amenaza del mes, que privilegió el engaño al usuario por sobre la intrusión técnica.

Condena por fraude informático en Montevideo

El Ministerio del Interior informó la condena de M.D.R.M. por dos delitos de fraude informático, con pena de seis meses sustituida por libertad a prueba. El hecho no tuvo la escala de un gran incidente corporativo, pero sí aporta algo importante al mes: una resolución judicial concreta bajo la nueva tipificación penal.

La cobertura deja ver cómo la ley de ciberdelitos va ordenando casos que antes podían quedar difusos dentro de figuras más amplias. En septiembre, esa evolución se vio también en la discusión pública sobre el crecimiento de las denuncias, y en la diferenciación entre estafa, ciberdelito y fraude informático.

Cooperación internacional, evidencia digital y nuevas herramientas

El Ministerio del Interior fue sede de una jornada de cooperación internacional sobre ciberdelito, informática forense y evidencia digital, con participación de autoridades de Uruguay, Argentina, Estados Unidos y UNODC. Además, se presentó la incorporación de herramientas forenses y una diplomatura de 260 horas para fortalecer capacidades locales.

La agenda tiene un valor operativo claro: Uruguay parece estar invirtiendo en capacidad de investigación y preservación de evidencia, no solo en prevención. La introducción de Espejo Chubut, el software para extraer y preservar datos de teléfonos de forma trazable, apunta precisamente a reducir fricciones en el tratamiento probatorio de delitos digitales.

Riesgos de datos en el caso Caranchos

La condena a ocho policías en el llamado caso Caranchos mostró un uso indebido de información privilegiada y filtración de datos personales de víctimas de siniestros de tránsito. No es un caso de intrusión digital clásica, pero sí un hecho de seguridad de la información con consecuencias directas sobre confidencialidad y abuso interno de acceso.

Para la lectura mensual, este episodio importa porque recuerda que parte del riesgo en Uruguay sigue viniendo del manejo inapropiado de datos dentro de estructuras institucionales. No todo el problema está afuera, en actores criminales externos.

Amenazas y campañas activas en Uruguay

Ransomware y extorsión, con foco en Gunra

Septiembre dejó 14 casos con ransomware o extorsión como eje primario, pero el detalle no es uniforme. Solo dos tienen cifrado de activos confirmado, uno quedó como exfiltración sin cifrado, dos aparecen solo por mención en sitios de filtraciones y nueve no pudieron tipificarse con precisión a partir del material disponible.

El caso de Blanco & Etcheverry es el ejemplo más claro de cifrado seguido de filtración. Gunra no solo reclamó el ataque, sino que publicó datos cuando no obtuvo el pago. En cambio, la información disponible no alcanza para reconstruir con exactitud el impacto técnico de varios de los otros reclamos asociados al grupo.

Eso obliga a una lectura prudente. La presencia de un nombre en un leak site no equivale por sí sola a intrusión comprobada ni a robo de datos confirmado. En septiembre, la actividad de Gunra en Uruguay fue suficientemente visible como para considerarla una campaña activa, pero el material no siempre permite pasar del reclamo a la tipificación forense.

Fraude y phishing en cuentas, pagos y suplantaciones

El mes mostró 9 casos documentados de fraude o phishing, con un patrón muy concentrado en identidad y mensajería. La estafa de UTE y WhatsApp es la referencia más clara, pero no fue la única: también hubo menciones oficiales y periodísticas al crecimiento de las denuncias por estafas digitales en el país.

La cobertura de la diaria y Prensa Latina ubica el fenómeno como masivo y profesionalizado, con actores especializados en accesos, herramientas, ataque y cobro. El dato de las denuncias no debe leerse como una medición técnica de intrusiones, pero sí como una señal de demanda sostenida sobre los sistemas de denuncia y respuesta.

La lectura para equipos de seguridad es directa. Los controles de autenticación de usuarios, las alertas de suplantación y la educación sobre códigos SMS siguen siendo barreras básicas. El fraude del mes no dependió de malware complejo, sino de abuso de confianza y secuestro de la conversación.

APT, hacktivismo y otras campañas

No hubo en el material señales sólidas de una campaña APT o hacktivista con atribución verificable para septiembre. Sí aparecieron referencias a infraestructura crítica, cooperación internacional y protección de entes públicos, pero no a un actor persistente con campaña identificada dentro del período.

Eso no significa ausencia de amenaza avanzada, sino ausencia de evidencia suficiente en el material analizado. En la práctica, el mes quedó dominado por extorsión, filtraciones y fraude, no por espionaje o actividad políticamente motivada.

Vulnerabilidades críticas con impacto en Uruguay

En el material analizado de septiembre no aparecieron CVEs críticos vinculados de manera verificable a incidentes en Uruguay. Eso no implica que no haya vulnerabilidades activas en la región, solo que no quedaron documentadas en la muestra usada para este informe.

CVE Software Explotación Fuente
No se registraron CVEs críticos en el material analizado N/A N/A Indicador del período

Regulación y cumplimiento en Uruguay

El movimiento regulatorio fue intenso y cubrió tres frentes: activos virtuales, finanzas abiertas y seguridad de operaciones electrónicas. El BCU habilitó desde el 1 de septiembre el inicio de solicitudes para proveedores de servicios de activos virtuales, y la normativa quedó inserta dentro de su perímetro de supervisión.

Esa expansión regulatoria no es solo formal. El proceso exige autorización, análisis de legalidad, viabilidad del negocio, procedencia de fondos y reputación de accionistas y directivos. También consolida una idea clave para cumplimiento antilavado: no alcanza con registrar al proveedor, hay que evaluar quién opera y bajo qué controles.

En paralelo, la Superintendencia de Servicios Financieros del BCU puso en consulta pública un proyecto que eleva exigencias de autenticación reforzada para transacciones con instrumento no presente y para la afiliación de instrumentos electrónicos a billeteras digitales. También fija plazos de respuesta para reclamos cuando intervienen instituciones del exterior, algo que ordena el tratamiento de disputas y reduce zonas grises.

La discusión sobre finanzas abiertas fue el otro gran eje. El anteproyecto busca compartir datos financieros mediante API, con consentimiento previo, expreso, informado y revocable, y desplazar prácticas como screen scraping hacia canales autorizados y supervisados. A la vez, AEBU advirtió que la interoperabilidad sin estándares mínimos podría aumentar filtraciones, fraudes y otros ciberdelitos.

El Estado también avanzó en infraestructura crítica. El proyecto de protección de la infraestructura crítica prevé registro nacional, planes de seguridad, IDS/IPS, protocolos para tecnologías operativas e IoT, y notificación de incidentes al Estado en un plazo máximo de 12 horas. Si se aprueba como está descripto, sería uno de los marcos más exigentes de notificación temprana del país.

La señal regulatoria más general es clara: Uruguay está tratando de ordenar un ecosistema financiero y digital que crece rápido, pero al mismo tiempo endurece requisitos de seguridad y reporte. Eso vale para bancos, fintech, proveedores de activos virtuales y operadores de infraestructura crítica.

Balance de señales verificadoUruguay, septiembre 20269Regulación14Ransomware11Sin tipificar9Fraude7Sectores
Uruguay, septiembre 2026, balance regulatorio del mes — Conteo de movimientos regulatorios documentados frente al resto de los indicadores verificados.

Sectores más afectados en Uruguay

El sector más golpeado por la calidad y el tipo de hechos documentados fue el de servicios profesionales, con el caso Blanco & Etcheverry como incidente de ransomware de mayor claridad y gravedad. Allí confluyen cifrado, exfiltración, filtración pública e impacto sobre clientes y contrapartes, una combinación más sensible que un simple reclamo en leak site.

El segundo foco fue el ecosistema financiero y regulado. No porque haya una gran brecha bancaria visible este mes, sino porque la regulación, los reclamos por fraude y el avance en finanzas abiertas colocaron al sistema financiero en el centro de la conversación. BCU, AEBU y SENACLAFT marcaron el ritmo del mes en ese plano.

También hubo presencia relevante del sector público y de seguridad ciudadana. El Ministerio del Interior concentró comunicaciones sobre fraude, cooperación internacional, evidencia digital, condenas y nuevas herramientas forenses. Eso muestra un sector estatal que no solo responde, sino que intenta profesionalizar la capacidad investigativa.

En energía y utilities apareció una dimensión distinta, más vinculada a infraestructura crítica y concientización. UTE y CIER colocaron la ciberseguridad de redes eléctricas digitales en agenda, aunque sin incidentes concretos asociados al sector en el período. El valor ahí fue preventivo y de articulación, no reactivo.

La distribución sectorial también deja una señal negativa. Solo siete sectores tuvieron hechos documentados este mes, uno menos que en agosto, pero dentro de esa reducción relativa aumentó el peso de los casos de fraude y ransomware. No hay un sector único dominando todo, pero sí una concentración clara en servicios, finanzas, Estado y utilities.

Tendencias y señales a monitorear en Uruguay

La comparación con agosto muestra más actividad total, más incidentes sin tipificar, más ransomware o extorsión y más fraude o phishing, pero menos regulación como volumen relativo. En cifras, los hechos verificados pasaron de 49 a 67, los incidentes sin tipificar de 6 a 11, ransomware o extorsión de 8 a 14 y fraude o phishing de 5 a 9. La regulación bajó de 16 a 9 hechos.

Eso no significa que la presión regulatoria haya aflojado en términos de relevancia. Lo que cambió fue la composición del mes, con más eventos operativos y más casos que escaparon a una tipificación fina. En agosto la amenaza predominante fue Regulacion, con 16 de 49 hechos; en septiembre pasó a Sin clasificar, con 24 de 67.

La caída en sectores documentados, de 8 a 7, también sugiere una concentración mayor de las señales en menos frentes. Ese dato, unido al aumento de ransomware y fraude, apunta a un mes más orientado a impacto directo que a debates normativos. El caso Gunra refuerza la tendencia a la extorsión con exposición pública de datos, una fórmula que sigue funcionando sobre víctimas uruguayas.

Hay otra señal a seguir de cerca: el desfasaje entre percepción y preparación. El estudio de Radar para Datasec difundido por InfoNegocios indica mucha preocupación empresarial, pero también baja formalización de políticas, responsables y respaldos. Eso es compatible con un mercado en expansión, donde la superficie de ataque crece más rápido que los controles.

Finalmente, el panorama de septiembre deja una lección sobre el papel del Estado. CERTuy, Interior y BCU aparecen activos y presentes, pero la variedad de hechos sugiere que la defensa no depende solo de respuesta institucional. El punto crítico está en la madurez operativa de organizaciones y usuarios.

Recomendaciones para equipos de seguridad en Uruguay

  1. Revisar controles de autenticación reforzada en canales de pago, billeteras y operaciones no presenciales, especialmente donde haya afiliación de instrumentos a dispositivos móviles.
  2. Endurecer procedimientos de verificación ante llamadas, SMS y pedidos de códigos de un solo uso. El fraude del mes mostró que el vector más rentable sigue siendo el secuestro de cuentas por ingeniería social.
  3. Preparar un flujo claro para incidentes con posible exfiltración, porque varios casos del mes quedaron sin tipificación completa y la diferencia entre filtración, cifrado y reclamo en leak site cambia respuesta legal y técnica.
  4. Mantener registros de evidencia y preservación forense alineados con tiempos de notificación, sobre todo en sectores que puedan quedar alcanzados por reglas de 12 o 24 horas según el régimen aplicable.
  5. Revisar exposición de terceros y proveedores, especialmente en finanzas abiertas, activos virtuales y servicios profesionales con datos de clientes. El mes mostró que el daño no siempre llega por el perímetro clásico.
  6. Confirmar que existan respaldos probados y restaurables. En el informe de septiembre, una parte importante del problema operativo se expresó como pérdida de control, filtración o extorsión, situaciones donde la recuperación depende tanto de backup como de trazabilidad.
  7. Capacitar a atención al cliente, mesas de ayuda y front office para detectar suplantaciones vinculadas a utilities, bancos o áreas de soporte. Si el primer punto de contacto falla, el resto del control llega tarde.

Preguntas frecuentes

¿Qué cambió entre agosto y septiembre en Uruguay?

Subieron los hechos verificados de 49 a 67, crecieron los casos de ransomware o extorsión de 8 a 14 y también los de fraude o phishing de 5 a 9. Al mismo tiempo bajaron los movimientos regulatorios de 16 a 9. La comparación completa está en la sección de indicadores y en Tendencias y señales a monitorear.

¿Qué tan grave fue el caso Blanco & Etcheverry frente al resto del mes?

Fue el incidente más claro y más grave del período, porque reunió cifrado confirmado, exigencia de rescate y difusión posterior de unos 300 GB de información. Además, la cobertura citó datos de al menos 35 personas físicas y 149 empresas. El detalle técnico y contextual está en Incidentes relevantes y Amenazas activas.

¿Por qué el informe dice que la amenaza predominante fue "Sin clasificar"?

Porque 24 de los 67 hechos del mes no permitieron una tipificación más precisa con el material disponible. Eso no significa que no haya riesgo, sino que la evidencia publicada no alcanzó para asignar con rigor una categoría única. El matiz metodológico está en Indicadores del período y Limitaciones del material.

¿Cómo se relacionan las nuevas normas del BCU con el fraude del mes?

Las normas de autenticación reforzada, reclamos y finanzas abiertas buscan reducir justamente los riesgos que el mes dejó expuestos: suplantación, uso indebido de datos y operación no autorizada. El vínculo entre regulación y amenazas aparece en Regulación y cumplimiento, junto con la estafa por WhatsApp y la agenda de activos virtuales.

¿Hubo vulnerabilidades críticas explotadas en Uruguay durante septiembre?

En el material analizado no aparecieron CVEs críticos documentados para este mes. Eso no equivale a ausencia regional de vulnerabilidades, solo a que no quedaron registradas en la muestra usada para el informe. El cuadro y su alcance están en Vulnerabilidades críticas con impacto en Uruguay y Limitaciones del material.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para Uruguay en septiembre de 2026. Los hechos del bloque comparativo de meses anteriores solo se usaron para contraste, nunca como volumen del mes, y los hechos sin fecha confirmada quedaron fuera de los indicadores, aunque pudieron mencionarse como contexto si aportaban valor cualitativo.

El indicador de CVEs críticos figura en cero porque no aparecieron en el material analizado de septiembre. Eso no implica ausencia de vulnerabilidades críticas en la región, ni mucho menos ausencia de explotación activa fuera de esta muestra.

Tampoco se incorporó telemetría agregada como incidentes o bloqueos, porque el material no trae cifras de ese tipo. Los intentos, escaneos o bloqueos automatizados, aun cuando existieran en otras fuentes, no se computan como incidentes en este informe.

Las fuentes excluidas por regla editorial o por formato no se usaron como evidencia: redes sociales de consumo, publicaciones patrocinadas, comunicados comerciales y material no incluido en la lista de fuentes disponibles. Cuando una afirmación provino de una nota periodística sobre cifras ajenas o de una fuente con atribución incierta, se mantuvo con el nivel de cautela correspondiente.

Fuentes