CiberLATAMbywhalemate
Informe de inteligencia

Logística, puertos, aeropuertos y transporte — Agosto 2026

Agosto cerró con incidentes, ransomware y brechas en aeropuertos, puertos, transporte urbano y logística; Argentina y Brasil concentraron la señal.

1 de sept de 202631 min
Logística, puertos, aeropuertos y transporte — Agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 67 hechos con fecha en agosto 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · América Latina Amenaza predominante: Incidentes (27 de 67 hechos). Cobertura: 67 hechos con fecha en agosto 2026 · 3 de meses anteri… HECHOS VERIFICADOS 67 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 15 1 cifrado de activos confirmado · 2 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 27 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 1 campañas de fraude documentadas REGULACIÓN 10 normas, resoluciones o sanciones CVES ÚNICOS 1 CVE-2026-68820
Panel mensual de señal verificada — Base: 67 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 67. "Incidentes sin tipificar" es el residuo. Incidentes 27 Ransomware 15 Sin clasificar 11 Regulacion 10 Vulnerabilidades 3 Fraude 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 67 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · América Latina Base: 67 hechos del período · suma 74 porque 7 hechos clasifican en más de un sector. Otros / sin sector identi… 33 Sector público / OIV 21 Tecnologia 6 Telecom 4 Retail / consumo 4 Finanzas 3 Energia 2 Salud 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal agosto 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 67 sobre 67 hechos de… Regional 19 USA 18 Brasil 16 Argentina 14
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Agosto de 2026 dejó una señal intensa y heterogénea para logística, puertos, aeropuertos y transporte en América Latina. El mes cerró con 67 hechos verificados, una mayor concentración de incidentes operativos que de vulnerabilidades, y una mezcla de brechas, ransomware, movimientos regulatorios y un caso de phishing documentado. La foto regional estuvo dominada por Oldelval, LATAM Pass, ICN, Uber Freight, el sistema de transporte urbano de Córdoba y los puertos de Carolina del Norte, con Argentina y Brasil como polos más visibles de exposición y respuesta.

La amenaza predominante fue la de incidentes sin tipificar, con 27 de 67 hechos. Esa categoría incluye interrupciones, accesos no autorizados y afectaciones operativas donde el material no siempre permitió determinar con precisión si hubo cifrado, exfiltración o solo persistencia en leak site. Dentro de los casos con eje primario de ransomware o extorsión hubo 15 hechos, pero el detalle más útil para un lector operativo no es el total, sino la forma del impacto: apenas un caso mostró cifrado confirmado, dos se alinearon con exfiltración sin cifrado, tres quedaron en mención en sitios de filtración y nueve no permitieron determinar el mecanismo exacto con la evidencia disponible.

El corte sectorial muestra una tensión clara entre continuidad operativa y exposición de datos. Oldelval y North Carolina Ports evidencian que sistemas administrativos, portales de operación y flujos de despacho pueden verse afectados sin cortar necesariamente el movimiento físico de mercadería o crudo. LATAM Pass y el ataque a los tres aeropuertos argentinos, en cambio, pusieron el foco en datos de viajeros, identificadores de clientes y servicios satélite de movilidad, con un impacto centrado en privacidad y posible fraude posterior. En paralelo, el caso de Córdoba mostró que un sistema de transporte urbano puede acumular credenciales, bases de datos, documentos de identidad y hasta capacidad de control remoto, aunque en ese episodio los problemas fueron corregidos antes de explotación maliciosa.

La lectura más relevante para equipos de seguridad es que la región no vio solo campañas de robo de datos o extorsión. También aparecieron señales de debilidad estructural en la gobernanza de terceros, en la segmentación entre IT y operación, y en la exposición de plataformas accesorias que sostienen el negocio principal. La mayor parte de los hechos tuvo confirmación directa de fuente, con una proporción declarada del 94%, lo que refuerza que el mes no fue ruido de baja calidad sino una acumulación de casos concretos sobre infraestructura de movilidad, logística y transporte.

Desde el punto de vista comparativo, agosto fue más duro que julio en volumen y en diversidad de superficie atacada. El mes anterior había tenido menos hechos y más foco en vulnerabilidades, mientras que agosto desplazó el centro de gravedad hacia incidentes reales, brechas confirmadas y respuesta regulatoria. También cambió la mezcla de sectores: el mes anterior el material estaba más concentrado, y en agosto aparecieron siete sectores con al menos un hecho documentado. Eso no implica dispersión saludable, sino lo contrario, una expansión del frente de exposición dentro de cadenas críticas de transporte y logística.

Los movimientos regulatorios, 10 en total, merecen atención propia porque muestran que la notificación dejó de ser un asunto marginal. Oldelval fue un ejemplo claro de revelación forzada por el régimen de mercado de capitales en Argentina, mientras que LATAM informó el caso a la ANPD en Brasil y comunicó el incidente a clientes potencialmente afectados. En conjunto, el material sugiere que la presión por transparencia avanza, pero lo hace de forma fragmentaria y muchas veces empujada por normas ajenas a la ciberseguridad sectorial.

Panorama regional del mes

La señal regional de agosto fue alta por volumen, severidad y variedad de impactos, con una lectura de riesgo alta para logística, puertos, aeropuertos y transporte en América Latina. La base no es un único ataque disruptivo, sino una acumulación de brechas y operaciones de ransomware, más la exposición de sistemas satélite y la intervención regulatoria. Cuando un mismo mes reúne aeropuertos, una operadora de oleoducto, una aerolínea, una naviera militar, una plataforma de freight y un sistema de transporte urbano, la superficie de ataque ya no es periférica.

CRONOLOGÍA Hechos verificados del período 2/8 Mediosargentinosreportaronque 2/8 Oldelval activósus protocolos 2/8 Oleoductos delValle(Oldelval), 2/8 Otra coberturaargentina sobre 2/8 Coberturaeconómica localdetalló 3/8 Unanálisisperiodísticointernacional
Cronología de hechos verificados, agosto 2026 — Hitos con fecha confirmada dentro de agosto 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

La principal característica del período es que muchos casos tocaron la continuidad del negocio sin apagar por completo la operación física. Oldelval mantuvo el bombeo sin interrupciones y North Carolina Ports volvió a portones normales mientras seguía trabajando en modo manual. Eso sugiere un patrón importante para la región, la ciberintrusión apunta primero a TI, a administración, a portales y a identidad, y solo después puede escalar hacia control operacional. En varios expedientes, el material mostró precisamente esa frontera, con confinamiento a sistemas administrativos o de soporte.

También hubo una segunda línea de riesgo, más silenciosa pero persistente, que es la exposición de datos de viajeros, clientes y usuarios. LATAM Pass comprometió datos personales de participantes del programa de fidelidad, el ataque a tres aeropuertos argentinos expuso correos, teléfonos, patentes y códigos postales vinculados a un servicio de estacionamiento y reservas, y el sistema de Córdoba reveló acceso a documentos de identidad, credenciales bancarias para recargas y cuentas administrativas. Para operaciones de transporte, esa combinación es crítica porque mezcla fraude, ingeniería social, secuestro de cuentas y alteración de servicios.

La comparación con julio también refuerza el cambio de tono. El mes anterior el eje predominante había sido vulnerabilidades, con menos hechos y menor diversificación sectorial. En agosto, la presión migró hacia incidentes concretos, notificaciones públicas y movimientos regulatorios. No es una mejora de la postura regional, sino una señal de que el material captó más eventos materializados y más respuestas formales. La tendencia operativa que queda es clara, la madurez de exposición es más visible que la capacidad de contención homogénea.

Indicadores del período

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 67 23 +44
Ventana temporal de los indicadores 67 hechos con fecha en agosto 2026 · 3 de meses anteriores (marco comparativo, no volumen del mes) Igual marco N/A
Incidentes sin tipificar (brechas o interrupciones) 27 3 +24
Casos con ransomware o extorsión como eje primario 15 5 +10
Cifrado de activos confirmado 1 n/d n/d
Exfiltración sin cifrado (extorsión simple) 2 n/d n/d
Solo mención en leak site 3 n/d n/d
Tipificación no determinable con el material 9 n/d n/d
Casos de fraude o phishing documentados 1 1 sin cambios
Movimientos regulatorios documentados 10 0 +10
CVEs críticos mencionados 1 4 -3
Sectores con al menos un hecho documentado 7 3 +4
Amenaza predominante del mes Incidentes (27 de 67 hechos) Vulnerabilidades (8 de 23 hechos) Cambio de eje
Hechos con confirmación directa de la fuente 94% n/d n/d

La tabla resume una señal donde los incidentes operativos pesan más que los anuncios de vulnerabilidad. Ese cambio importa porque desplaza la discusión desde exposición potencial hacia daño ya materializado o al menos confirmado por la fuente. A la vez, el desglose de ransomware muestra que la atribución pública y el impacto real no siempre coinciden. En nueve de los 15 casos con eje primario de ransomware o extorsión, el material no permitió determinar si hubo cifrado o exfiltración, una limitación que obliga a leer cada fuente con cuidado.

Incidentes relevantes

Oldelval y la continuidad del crudo

Oldelval fue el caso más sensible del mes por la combinación de escala, infraestructura crítica y efecto contenido. La empresa informó a la CNV un incidente de seguridad informática que afectó sistemas administrativos, pero el transporte de crudo continuó sin interrupciones y las plataformas afectadas fueron restauradas. Distintas coberturas convergen en que el evento quedó confinado a TI y a funciones administrativas, sin evidencia de disrupción sobre el bombeo.

La relevancia del caso no está solo en el ataque, sino en el modo de revelación. People of Internet señaló que la notificación pública se hizo bajo el régimen de hecho relevante del mercado de capitales, no por una obligación específica de ciberseguridad crítica. Ese dato es importante para la región porque muestra una vía regulatoria indirecta para exponer eventos que, de otro modo, podrían quedar cerrados o comunicados de forma más tardía. La empresa opera una red por la que circula aproximadamente el 75% del crudo de Vaca Muerta, así que cualquier incidente en su perímetro administrativo tiene impacto reputacional y de gobernanza más allá de la afectación técnica inmediata.

El material también refleja incertidumbre sobre la autoría y el método. Infobae y otros medios recogieron reivindicaciones en redes o leak sites por parte de The Gentlemen, pero la empresa no confirmó públicamente esa atribución. Ransomware.live aportó una cronología más precisa, con descubrimiento el 4 de agosto y fecha estimada de ataque el 3 de agosto. En términos operativos, Oldelval muestra un patrón que conviene monitorear en energía y transporte, intrusión en sistemas de soporte, exposición pública vía mercado de capitales y continuidad física preservada.

LATAM Pass y el riesgo de fidelización

LATAM Pass cerró agosto como uno de los casos más delicados para el transporte aéreo regional porque afectó información personal de clientes, no la operación de vuelo. LATAM Airlines Group informó un acceso no autorizado identificado el 29 de julio, con consultas indebidas a datos de registro y a información vinculada a cuentas LATAM Pass. En agosto, la cobertura precisó que se trató de una parcela limitada de participantes, aunque TechTimes estimó que el universo potencial de afectados podía alcanzar a un subconjunto de unos 54 millones de miembros del programa de fidelidad.

El detalle del tipo de datos importa. Brasil 247 y TecMundo reportaron nombres completos, fechas de nacimiento, correos, teléfonos, direcciones, número de socio, categoría del programa, saldo de millas y puntos calificables. La propia comunicación atribuida a LATAM matizó que no se habrían obtenido datos bancarios más sensibles. Aun así, la combinación de identidad, contacto, afiliación al programa y saldo de millas es suficiente para campañas de fraude, secuestro de cuenta y suplantación de cliente.

El caso tuvo además un componente de cumplimiento claro. Brazil Stock Guide informó que LATAM notificó a los clientes potencialmente afectados y reportó el caso a la ANPD en Brasil, junto con medidas de contención y refuerzo de ciberseguridad. Esa secuencia es útil para el sector, porque muestra que la respuesta no se agotó en la remediación técnica. En un programa de fidelidad, el daño reputacional nace de la mezcla entre expectativa de privacidad y valor comercial del dato acumulado.

Aeropuertos argentinos y servicios satélite

El ataque a tres aeropuertos argentinos ilustró una clase de incidente que suele quedar en la periferia del relato público, pero que tiene alto valor operativo. TN precisó que los datos comprometidos pertenecían a un servicio de gestión de estacionamientos y reservas asociado a esos aeropuertos. También aclaró que no se afectaron sistemas de control de vuelos ni infraestructura aeronáutica. Esa delimitación reduce el temor sobre seguridad operacional directa, pero al mismo tiempo confirma una intrusión útil para criminales porque expone información de viajeros y logística vehicular.

El contenido filtrado incluyó correos electrónicos, números de teléfono, patentes de vehículos y códigos postales de clientes. El riesgo no es abstracto. Con esos datos se pueden construir campañas de fraude muy creíbles, aprovechar la relación entre viaje, vehículo y residencia, o incluso extender el alcance a otros servicios asociados al aeropuerto. El punto débil no fue el núcleo aeronáutico sino la capa de atención y movilidad que lo rodea.

Para equipos aeroportuarios, el caso deja una alerta concreta. Las plataformas de reservas, parking, pagos, loyalty y gestión de clientes deben tratarse como activos sensibles, no como servicios secundarios. La separación entre operaciones de vuelo y servicios de soporte funcionó como contención parcial en este evento, pero la exposición de identidades y datos de viaje sigue siendo una vía de impacto comercial y reputacional relevante.

Córdoba y el sistema de transporte urbano

El sistema de transporte urbano de Córdoba fue el caso más llamativo de exposición técnica en el mes. Ignacio Navarro reportó fallas críticas sobre un ecosistema que integraba colectivos, taxis, recarga de tarjetas, cámaras en vehículos, información personal y cuentas administrativas. Según Clarín, logró acceder a ese entorno y luego reportó los hallazgos a la empresa proveedora y al CERT nacional. La cobertura indica que los problemas fueron corregidos antes de que actores maliciosos los aprovecharan.

La entrevista técnica difundida por YouTube profundizó el alcance del hallazgo. Allí se describió acceso a bases de datos, credenciales bancarias usadas para recarga de tarjetas, más de 20.000 documentos de identidad digitalizados almacenados sin protección adecuada y capacidad de enviar comandos a terminales de colectivos para apagar motores, encender luces o activar alarmas de pánico. El dato más grave no es uno solo de esos componentes, sino su encadenamiento. Un sistema que maneja movilidad urbana terminó combinando datos personales, finanzas de recarga y funciones de control remoto.

La reacción institucional también dejó huella. Cadena 3 informó que la Municipalidad tomó conocimiento del hackeo a partir de la prensa y del reporte vía CERT.ar, y anunció una auditoría interna sobre la empresa proveedora y revisión de contratos tecnológicos. Derecha Diario añadió que el municipio se enteró por artículos periodísticos. La secuencia confirma una asimetría frecuente en transporte urbano, la detección técnica puede existir antes que la gestión formal del incidente.

Uber Freight y la logística de terceros

Uber Freight aparece como un caso importante por su condición de operador logístico con actividad en Brasil y por el tipo de datos involucrados. Reuters informó que la compañía investigaba un incidente de seguridad de datos luego de la reivindicación del grupo Helix. TechCrunch y Security Magazine agregaron que los atacantes afirmaron haber accedido a buzones de correo, almacenamiento en la nube, registros de cuentas por pagar y documentos de despacho, mientras la empresa sostuvo que sus operaciones seguían funcionando.

El valor analítico del caso está en la frontera entre operación y datos. Si la logística comercial continúa pero se comprometen los canales de comunicación, los repositorios documentales y la contabilidad de pagos, el daño puede diferirse y crecer después. La supuesta filtración de aproximadamente 1 millón de archivos, mencionada por Security Magazine, no fue confirmada de forma concluyente por la compañía. Aun así, el material basta para ubicar el evento como un incidente de acceso no autorizado con potencial de extorsión y de exposición contractual.

La cobertura brasileña de MixVale replicó que Helix se atribuyó la invasión y filtración de información, pero mantuvo el mismo límite de verificación. Para logística, ese es el punto sensible: no hace falta detener la carga para generar presión, basta con comprometer correos, manifiestos, documentos de despacho o cuentas por pagar. El caso deja claro que el perímetro de riesgo incluye a operadores globales que prestan servicio en la región, no solo a empresas de capital latinoamericano.

ICN y el ransomware con cifrado confirmado

Itaguaí Construções Navais fue el único caso del mes con cifrado confirmado en el material analizado. Jornal Atual informó que la empresa detectó la noche del 9 de agosto un ataque de tipo ransomware que alcanzó su ambiente de Tecnología de la Información y provocó la criptografía de datos. Más tarde, otra cobertura señaló que servidores de correo, sistemas, archivos y bases de datos resultaron afectados, aunque con respaldo preservado y sin indicios públicos de fuga de datos al momento del reporte.

La relevancia del caso excede a la empresa. ICN opera en el complejo naval de Itaguaí, un entorno vinculado a construcción de submarinos, por lo que un ransomware con cifrado confirmado en IT tiene lectura de seguridad nacional e industrial. Falta una confirmación oficial sobre atribución y sobre alcance total, pero el material sí deja claro que la compañía pudo apoyarse en backups para resguardar información y evitar una pérdida de continuidad irreversible.

FalconFeeds.io mencionó una asociación con LockBit 5.0 a partir de fuentes de inteligencia de amenazas, aunque sin confirmación oficial de la víctima. Ese matiz importa, porque el caso muestra la diferencia entre una lista de leak site y una atribución validada por la organización afectada. Aquí sí hay un elemento duro para el informe regional, un hecho de ransomware con criptografía de datos constatada, en una empresa sensible del ecosistema marítimo y naval brasileño.

North Carolina Ports y la operación manual

Aunque no pertenece a América Latina, el caso de North Carolina Ports se incorpora como comparación operativa porque ilumina cómo se comporta una autoridad portuaria cuando la intrusión golpea su TI compartida. The Supply Chainer explicó que la infraestructura de TI común obligó a aislar sistemas centrales y a trasladar simultáneamente a modo manual los tres hubs logísticos estatales. Shieldworkz agregó que la intrusión desactivó portales OCR para camiones, verificación TWIC y flujos del TOS, forzando tareas manuales para posiciones de contenedores, inventario y mensajería EDI.

La lección para puertos latinoamericanos es directa. El daño no necesita alcanzar grúas, PLCs o tráfico de buques para producir retrasos y fricción logística. Cyberinfos.in y WECT indicaron que se activó el plan de contingencia, con intervención de la U.S. Coast Guard y agencias estatales, mientras la operación seguía parcialmente manual. El dato de valor es que la autoridad reportó el incidente contenido y sin indicios públicos de compromiso de datos sensibles, pero la continuidad se sostuvo con degradación operativa.

Ese modelo ayuda a leer los puertos de la región. Si un TOS, un portal OCR o una verificación de acceso falla, el operador puede seguir moviendo carga a mano durante un tiempo, pero el costo operativo sube rápido. La experiencia de North Carolina muestra que la compartición de TI entre instalaciones aumenta el radio de impacto y hace que el contenedor, el gate y la mensajería se conviertan en cuellos de botella.

Amenazas y campañas activas

Ransomware y extorsión con impacto diferenciado

El grupo de hechos con ransomware o extorsión como eje primario fue amplio, pero su calidad operativa fue desigual. Solo un caso mostró cifrado de activos confirmado, ICN. Hubo además dos episodios que se alinean con exfiltración sin cifrado, Uber Freight y LATAM Pass, en los que el material describe acceso no autorizado y filtración o consulta indebida de datos. Tres hechos quedaron en simple mención en leak site, Oldelval, Integraduanas y Flecha Bus, sin confirmación oficial del impacto total. Nueve casos no permitieron determinar con precisión el mecanismo con la evidencia disponible.

Esa distinción importa porque cambia la defensa. Cuando hay cifrado confirmado, la prioridad es recuperación, segmentación, backup y preservación forense. Cuando predomina exfiltración, la agenda se mueve a notificación, fraude, protección de clientes y control de identidad. Y cuando solo hay mención en leak site, el equipo debe tratar el caso como señal de riesgo, no como cierre de incidente. El mes mostró las tres formas conviviendo en el mismo sector.

Oldelval fue el mejor ejemplo de mención con continuidad preservada. Integraduanas y Flecha Bus quedaron en reclamos de terceros sin confirmación oficial en el material revisado. Metaencryptor y The Gentlemen aparecen además como nombres recurrentes en distintas fuentes, lo que sugiere un ecosistema RaaS o de extorsión oportunista más que una campaña única y homogénea. La prudencia analítica es obligatoria, porque no todos los nombres en un leak site equivalen al mismo nivel de impacto.

Fraude y phishing

El mes dejó un único hecho documentado de fraude o phishing, pero su peso potencial es alto por el tipo de dato expuesto. El caso de LATAM Pass habilita una lectura de fraude muy clara, aunque no se haya descrito como campaña de phishing en sentido estricto. La combinación de nombres, correos, teléfonos, direcciones, número de socio y saldo de millas es material útil para suplantación y ataques de ingeniería social dirigidos a clientes con alta probabilidad de respuesta.

En transporte y aerolíneas, la frontera entre breach y fraude se cruza rápido. Los datos de fidelización sirven para resetear contraseñas, simular notificaciones de viaje, pedir validaciones falsas o intentar redención fraudulenta de puntos. Por eso la notificación a clientes y la comunicación con la ANPD son parte integral del control del daño. A nivel de región, el dato más relevante no es que haya un único caso de fraude, sino que el material documentado muestra una base de datos suficiente para que ese fraude crezca después.

APT y hacktivismo

El material del mes no mostró una campaña APT regional consolidada sobre logística, puertos, aeropuertos o transporte latinoamericano. Sí apareció una referencia a Lazarus asociada a explotación de un zero-day de Windows en campañas contra defensa y aeroespacial en varios países, entre ellos Brasil, mediante falsas ofertas de empleo. Ese hecho no se tradujo en un incidente directo sobre el vertical de este informe, pero sí deja una señal de targeting sobre entornos cercanos a infraestructura sensible.

El único caso que roza una lógica de activismo o acción de demostración es el de Córdoba, donde un investigador realizó pruebas y reveló fallas críticas, pero el material lo encuadra como hackeo ético y reporte a CERT.ar, no como intrusión hostil. Conviene distinguir bien eso de una campaña de hacktivismo. Para el mes analizado, no hay base suficiente para describir una operación APT o hacktivista sobre el vertical con hechos verificados en la región.

Vulnerabilidades críticas

En el material analizado se mencionó un único CVE crítico, CVE-2026-68820, asociado a una campaña atribuida a Lazarus contra los sectores de defensa y aeroespacial en varios países, entre ellos Brasil. No se registraron otros CVEs críticos en la evidencia del mes. Eso no significa ausencia de vulnerabilidades críticas explotadas en la región, solo que no aparecieron en el corpus revisado para este informe.

CVE Software Explotación Fuente
CVE-2026-68820 Windows Explotación zero-day asociada a campañas contra defensa y aeroespacial, con uso de falsas ofertas de empleo para comprometer sistemas y elevar privilegios CyberSec Brazil

El dato no debe leerse como una mejora estructural de superficie. Más bien sugiere que agosto estuvo más atravesado por incidentes materializados que por divulgación de nuevas fallas críticas. En un mes donde el foco se corrió a brechas, ransomware y respuestas regulatorias, la visibilidad de CVEs bajó. El riesgo técnico sigue ahí, pero no fue la principal forma de señal documentada en este período.

Regulación y cumplimiento

La regulación ganó un lugar central en agosto porque varios casos obligaron a notificar, escalar o revisar contratos. Oldelval tuvo que informar el incidente a la CNV bajo el régimen de hecho relevante, y People of Internet subrayó que ese fue el marco jurídico que hizo pública la divulgación. En la práctica, eso equivale a decir que la transparencia surgió por obligación de mercado y no por una norma sectorial específica de ciberseguridad crítica.

LATAM adoptó una lógica distinta, pero también regulatoria. La empresa reportó el incidente a la ANPD en Brasil y notificó a clientes potencialmente afectados. Ese tipo de respuesta marca la diferencia entre un problema operativo interno y una exposición que activa supervisión de datos personales. Para aerolíneas y programas de fidelidad, la coordinación entre seguridad, privacidad y atención al cliente deja de ser opcional.

En Córdoba, la municipalidad anunció auditoría interna sobre la empresa proveedora del sistema de transporte y revisión de contratos tecnológicos. Ese punto es muy relevante para administraciones públicas y concesionarios de movilidad, porque el incidente no se agota en la capa técnica. Cuando aparecen terceros con acceso a datos sensibles y control remoto, la respuesta contractual y de supervisión pesa tanto como el parcheo de vulnerabilidades.

La conclusión regulatoria del mes es que América Latina sigue usando marcos dispersos para obligar a revelar incidentes. Mercado de capitales, protección de datos y auditorías administrativas aparecieron como vehículos de transparencia. No hubo, en el material revisado, una señal equivalente de coordinación regional sectorial para puertos, aeropuertos o transporte terrestre.

Países y subsegmentos más afectados

Argentina

Argentina concentró una parte sustantiva de la señal por la combinación de Oldelval, Córdoba, los aeropuertos y las menciones a Flecha Bus e Integraduanas. El patrón no fue uniforme. En petróleo y energía logística, Oldelval preservó continuidad física. En transporte urbano, Córdoba mostró una exposición técnica mucho más profunda, con acceso a bases de datos, credenciales y potencial control de equipos. En aeropuertos, el daño se concentró en datos de clientes y servicios de parking y reservas.

La lectura por país es que Argentina mostró tanto infraestructura crítica como servicios satélite vulnerables. También mostró una diferencia entre enterarse por prensa, como dijo la municipalidad de Córdoba, y gestionar un incidente a través de canales formales. El subsegmento más expuesto no fue un solo vertical, sino la capa de integración tecnológica entre movilidad, atención al cliente y operación.

Brasil

Brasil fue el otro foco principal del mes, con LATAM Pass, ICN y la referencia a Lazarus. El caso de la aerolínea se conectó con datos personales y con cumplimiento ante la ANPD. ICN, en cambio, representó un incidente de ransomware con cifrado confirmado sobre TI y posible preservación por backups. Entre ambos casos aparece un país con exposición simultánea en transporte aéreo, industria naval y entorno corporativo de datos.

Lo que destaca en Brasil es la coexistencia de brechas de privacidad y ransomware operativo. No se trata solo de robo de información, sino de cómo se protegen repositorios, backups y canales de notificación. El hecho de que ICN haya podido preservar datos gracias a copias de resguardo es útil, pero no debería ocultar que hubo criptografía de archivos en un entorno sensible.

México

México aparece con menor volumen, pero con señal de extorsión sobre Integraduanas, empresa de logística, cadena de suministro y almacenamiento dedicada al comercio exterior. La pieza disponible no confirmó el incidente por una fuente oficial, pero sí deja un reclamo público de Qilin y una advertencia sobre posible publicación de datos. Para un operador de comercio exterior, ese tipo de mención basta para activar monitoreo de credenciales, intercambio documental y exposición de clientes.

Subsegmentos de mayor exposición

Los subsegmentos más golpeados fueron transporte urbano, aeropuertos, logística de terceros, portuarios y energía de transporte. Cada uno mostró una forma distinta de daño. Córdoba exhibió control potencial sobre activos móviles. Aeropuertos argentinos y LATAM Pass evidenciaron exposición de datos personales. Oldelval y North Carolina Ports mostraron continuidad degradada pero no interrumpida. Uber Freight y los reclamos sobre Flecha Bus e Integraduanas sugieren que la logística tercerizada sigue siendo una superficie muy atractiva para extorsión y filtración.

Tendencias y señales a monitorear

La comparación con el mes anterior es clara. Agosto pasó de 23 a 67 hechos verificados, con un salto fuerte en incidentes sin tipificar, de 3 a 27, y en movimientos regulatorios, de 0 a 10. El cambio de amenaza predominante, de vulnerabilidades a incidentes, muestra que el corpus del mes se concentró mucho más en eventos ya materializados que en exposición teórica. Eso exige a los equipos regionales priorizar detección, contención y notificación, no solo gestión de parches.

El segundo cambio es la diversificación. El mes anterior había solo tres sectores con al menos un hecho documentado; agosto llegó a siete. Esa expansión importa porque reduce la posibilidad de pensar que el problema afecta solo a una subindustria. Cuando coinciden aeropuertos, puertos, transporte urbano, petróleo, aerolíneas y logística digital, la lectura correcta es sistémica.

La tercera señal es que el mes dejó más casos de incidente administrativo que de caída operacional total. Eso puede interpretarse como una buena noticia relativa, pero sería engañoso. La intrusión en TI, cuentas, portales, reservas y correo es suficiente para generar fraude, retrasos y costos de recuperación. La continuidad física no equivale a resiliencia completa.

La última señal es regulatoria. Sin movimientos formales, muchos incidentes habrían quedado invisibles o limitados a prensa tecnológica. El hecho de que 10 eventos hayan derivado en comunicación, auditoría o notificación muestra que la presión por transparencia está aumentando. Para seguridad regional, eso obliga a preparar mejor la salida del incidente tanto como la respuesta técnica.

Recomendaciones para equipos de seguridad

Primero, separar con más rigor los dominios de negocio y de operación. El mes mostró varias veces que el daño entra por sistemas satélite, no por el núcleo físico. Aeropuertos, puertos y transporte urbano deberían revisar de inmediato la segmentación entre reservas, parking, fidelización, correo, TOS, OCR, recarga de tarjetas y sistemas de control. Si un proveedor administra esos ambientes, el contrato tiene que exigir telemetría, tiempos de notificación y pruebas de recuperación.

Segundo, tratar la exfiltración como una amenaza de primera clase, aunque no haya cifrado. LATAM Pass y Uber Freight muestran que acceso a datos puede ser tan dañino como ransomware. Eso implica reforzar DLP, monitoreo de accesos inusuales, alertas sobre descargas masivas, control de cuentas administrativas y revisión de repositorios de correo y nube. En fidelización y logística documental, el dato robado sirve para fraude posterior.

Tercero, probar restauración de backups y no solo su existencia. ICN preservó datos gracias a sistemas de resguardo, pero ese resultado no puede darse por supuesto. Los equipos deben ensayar restauraciones desde backups inmutables, validar tiempos de recuperación y comprobar si el backup está aislado de la misma identidad comprometida. En puertos y transporte, los RTO reales suelen ser más largos de lo que promete el plan.

Cuarto, ampliar el monitoreo de terceros y del ecosistema de integración. El sistema de Córdoba mostró cuentas administrativas, cámaras, recargas, documentos y funciones remotas. Eso significa que un proveedor mal segmentado puede abrir una superficie enorme. La revisión debe incluir inventario de integraciones, MFA para admins, rotación de credenciales, registros centralizados y una política de mínimo privilegio que alcance a subcontratistas.

Quinto, preparar plantillas de notificación y respuesta pública antes del incidente. Oldelval, LATAM y la municipalidad de Córdoba terminaron respondiendo bajo presión de prensa, CNV, ANPD o CERT. Conviene tener textos, flujos y responsables definidos de antemano. En logística y transporte, la demora informativa suele amplificar el daño reputacional más que la intrusión inicial.

Sexto, reforzar la detección de abuso sobre portales y servicios periféricos. Los aeropuertos argentinos quedaron expuestos en parking y reservas, no en control de vuelo. Esa clase de superficie merece revisión de sesiones, credenciales, captchas adaptativos, segregación de bases y controles de integridad. Cuando el dato personal es el objetivo, el atacante no siempre toca el sistema más visible.

Preguntas frecuentes

¿Qué cambió respecto de julio en el eje de transporte y logística?

Agosto mostró un salto fuerte frente a julio, con más hechos verificados, más incidentes sin tipificar, más sectores afectados y 10 movimientos regulatorios documentados. El mes anterior el eje predominante eran vulnerabilidades; en agosto dominaron incidentes reales, brechas y respuesta formal, sobre todo en Argentina y Brasil.

¿Qué caso tuvo mayor impacto operativo confirmado?

El caso con impacto más claro sobre continuidad fue North Carolina Ports, usado aquí como comparación operativa porque obligó a trabajar en modo manual. En América Latina, Oldelval mantuvo el transporte de crudo sin interrupción, mientras ICN tuvo cifrado confirmado en TI. La gravedad operativa varió más por tipo de sistema afectado que por el nombre del actor.

¿Qué incidentes expusieron datos personales de viajeros o clientes?

LATAM Pass y el ataque a tres aeropuertos argentinos concentraron la exposición de datos personales. En LATAM aparecieron nombres, fechas de nacimiento, correos, teléfonos, direcciones y datos del programa de fidelidad. En los aeropuertos se comprometieron correos, teléfonos, patentes y códigos postales vinculados a un servicio de parking y reservas.

¿Hubo ransomware con cifrado confirmado en el vertical regional?

Sí, el único caso con cifrado confirmado en el material fue ICN, en Brasil. Oldelval tuvo reivindicaciones y mención en leak site, pero la empresa indicó que el incidente quedó confinado a sistemas administrativos y sin interrupción del transporte. El resto de los casos de extorsión no permitió determinar con precisión el mecanismo con la evidencia disponible.

¿Qué deberían priorizar los equipos de seguridad del sector?

Deberían priorizar segmentación entre operación y servicios satélite, protección de datos personales, restauración probada de backups, monitoreo de terceros y preparación de notificación regulatoria. Los casos del mes muestran que el daño entra por correo, fidelización, parking, reservas, logística documental y sistemas administrativos, antes que por la operación física principal.

Limitaciones del material

Este informe se construyó exclusivamente con los hechos provistos para agosto de 2026, más tres hechos de meses anteriores usados solo como marco comparativo y siempre con su mes explícito. No se usó internet ni ninguna otra fuente fuera de la lista de material permitido. Tampoco se incorporó telemetría agregada, porque el material no la incluyó.

Un indicador en cero, en particular el de CVEs críticos, significa que no se registraron en el material analizado, no que no hayan existido vulnerabilidades críticas en la región. Lo mismo aplica a cualquier categoría ausente. La ventana temporal de los indicadores es la declarada al inicio del documento, 67 hechos con fecha en agosto de 2026 y 3 de meses anteriores solo como marco comparativo, no como volumen del mes.

Se excluyeron como evidencia las redes sociales de consumo y el contenido patrocinado o press releases, y no se citó ninguna fuente que no estuviera en la lista de fuentes disponibles. Los hechos sin fecha confirmada no se usaron porque no forman parte de los indicadores. Cuando el material no permitió distinguir entre cifrado, exfiltración o mera mención en leak site, se mantuvo esa ambigüedad en el texto en lugar de inventar una tipificación.

Anexo técnico: indicadores de compromiso y TTPs

No hubo IoCs verificables publicados en el material permitido para este informe. Tampoco se documentaron hashes, dominios, IPs o listas de TTPs con suficiente detalle y fuente citable dentro del corpus analizado. Por ese motivo, esta sección se omite sin agregar contenido especulativo.

Preguntas frecuentes

¿Qué diferencia hay entre un incidente administrativo y una caída operacional total?

Un incidente administrativo afecta correo, datos, portales o repositorios de soporte, mientras que una caída operacional total interrumpe la función física principal. Oldelval y LATAM mostraron impactos administrativos o de datos, y North Carolina Ports sirvió como referencia de operación degradada sin que ello implicara necesariamente un corte total del servicio principal.

¿Qué peso tuvo la regulación en agosto?

Fue uno de los rasgos más visibles del mes. Oldelval divulgó su incidente por una obligación de mercado de capitales en Argentina, LATAM notificó a la ANPD en Brasil y la municipalidad de Córdoba abrió una auditoría interna. La regulación no eliminó el incidente, pero sí empujó transparencia y trazabilidad pública.

¿Qué subsegmentos del vertical quedaron más expuestos?

Los más expuestos fueron transporte urbano, aeropuertos, logística tercerizada, puertos y energía de transporte. Córdoba mostró control potencial sobre activos móviles, los aeropuertos argentinos y LATAM Pass expusieron datos personales, y Oldelval e ICN combinaron continuidad crítica con afectación de TI. La superficie más sensible fue la de sistemas satélite y administración.

¿Por qué el material dice que el mes fue de riesgo alto?

Porque hubo 67 hechos verificados, 27 incidentes sin tipificar, 15 casos de ransomware o extorsión como eje primario, 10 movimientos regulatorios y 7 sectores con al menos un hecho documentado. Además, el impacto incluyó aeropuertos, transporte urbano, oleoductos, logística y puertos, con efectos que tocaron tanto datos como operación.

Países y subsegmentos más afectados

Chile y aerolíneas

El único hecho vinculado a una empresa con alcance regional amplio fue LATAM Pass, que afectó a LATAM Airlines Group y expuso datos de miembros del programa de fidelidad. En términos sectoriales, el subsegmento más sensible fue el de fidelización aérea, porque combina identidad, historial de viaje y valor económico acumulado en puntos o millas.

Transporte urbano y movilidad

Córdoba mostró que la movilidad urbana puede quedar expuesta por integraciones tecnológicas mal segmentadas. El sistema revisado por Ignacio Navarro incluía colectivos, taxis, cámaras, recargas y documentos de identidad. Eso obliga a mirar el transporte urbano como una plataforma tecnológica compleja, no solo como una flota de vehículos.

Puertos y logística de carga

Los puertos y la logística de carga quedaron representados por North Carolina Ports, Uber Freight y los reclamos sobre Integraduanas y Flecha Bus. El patrón común es el valor del correo, los documentos de despacho, el TOS y los procesos de gate. La disrupción no necesita tocar grúas para afectar tiempos, coordinación y costos.

Recomendaciones para equipos de seguridad

Sobre datos de clientes y fidelización

Separar bases de fidelización, identidad y pagos, revisar accesos a saldos y puntos, y habilitar alertas por cambios de correo, teléfono o recupero de contraseña. Cuando un breach toca nombres, fechas de nacimiento y detalles del programa, el riesgo de fraude posterior sube rápido. La respuesta debe incluir comunicación clara al usuario.

Sobre puertos y terminales

Aislar TOS, OCR, EDI, sistemas de gate y acceso de terceros, y probar operación manual sin depender del mismo entorno de identidad. Los incidentes de North Carolina Ports muestran que la continuidad manual puede sostenerse, pero con demoras. En puertos latinoamericanos, esa demora puede ser el primer síntoma visible de un compromiso mayor.

Sobre reportes y gobernanza

Definir de antemano quién notifica a CNV, ANPD, CERT o autoridades sectoriales, y qué umbrales activan cada canal. Agosto dejó claro que la transparencia puede llegar por vías distintas. Si la organización espera improvisar esa parte durante el incidente, el daño reputacional se amplifica.

Gráficos

Cambio de señal, julio vs agosto 20260204060JulioAgostoJulioAgosto2367327Hechos verificadosIncidentes sin tipificar
Cambio de señal: julio vs agosto 2026 — Comparativa mínima con base en indicadores provistos, mostrando el salto de hechos, incidentes y regulación frente al mes anterior.

Fuentes