Logística, puertos, aeropuertos y transporte — Septiembre 2026
Septiembre dejó 56 hechos verificados en la vertical, con 9 casos de ransomware, 17 incidentes y foco en transporte, puertos
Hallazgos clave
- Septiembre cerró con 56 hechos verificados, menos que el mes anterior, pero con señales más concentradas en casos de impacto real y menos en ruido agregado.
- La principal afectación operativa documentada en la vertical fue el incidente de Águia Branca, con exposición potencial de 7.883 clientes y alcance acotado al entorno de compra web.
- El caso logístico con cifrado en Colombia y Perú mostró que el ransomware sigue deteniendo facturación y tracking durante días, con retorno manual a hojas de cálculo y llamadas.
- El material separa con claridad tres formas de presión ransomware: cifrado confirmado, exfiltración sin cifrado y sola mención en leak site, y varias reclamaciones quedaron sin tipificación cerrada.
- La campaña de FamousSparrow y SparroWocky reforzó el interés de actores avanzados por América Latina, con mención a una entidad panameña ligada a disputa portuaria.
- Brasil fue el centro de la respuesta técnica y de cumplimiento, con alertas del CTIR Gov y un ejercicio nacional que incluyó transporte como infraestructura estratégica.
- No hubo CVEs críticos en el material analizado, pero sí alertas de software y de superficie de ataque que afectan de forma transversal a logística, puertos y transporte.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 59 hechos con fecha en septiembre 2026 · 5 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Septiembre de 2026 dejó una señal mixta para logística, puertos, aeropuertos y transporte en América Latina. El mes cerró con 56 hechos verificados, 17 incidentes sin tipificar y 9 casos con ransomware o extorsión como eje primario. El material muestra más actividad de contención, respuesta y vigilancia que de disrupción masiva, aunque persisten episodios con impacto operativo real, exposición de datos y presión sobre cadenas críticas.
El caso más concreto en transporte terrestre fue el de Viação Águia Branca, que informó un incidente en sus sitios oficiales de venta de pasajes y comunicó a la autoridad brasileña de protección de datos que 7.883 clientes podrían haber quedado comprometidos. La empresa acotó el alcance al entorno de compra web, afirmó que no hubo afectación sobre la aplicación oficial, Zap Passagens, billetes ya emitidos ni datos de viajes, y notificó individualmente a los potencialmente afectados. Ese episodio concentra buena parte de la lectura del mes para movilidad de pasajeros: impacto acotado, respuesta temprana y tratamiento regulatorio inmediato.
En logística pesada y marítima, la atención se desplazó a la investigación sobre presuntos ciberataques contra dos buques tanque con destino a Texas y al seguimiento de otros incidentes en buques vinculados con operaciones energéticas. Las fuentes confirman evidencia de actividad maliciosa a bordo y trabajo de la Guardia Costera y el FBI, pero no un daño físico, ambiental ni una interrupción operativa comprobada. Para América Latina, el eco es indirecto pero relevante: el transporte marítimo y la cadena logística transfronteriza aparecen como superficie de riesgo que conecta puertos, navieras, carga y operadores de TI y tecnología operacional.
El mes también registró campañas de espionaje y presión sobre actores públicos en la región, especialmente en América Central y del Sur, con la campaña atribuida a FamousSparrow y el backdoor SparroWocky. Aunque el blanco principal no fue el transporte, sí se mencionó una entidad panameña implicada en una disputa portuaria del Canal y una telemetría donde cerca del 90% de los objetivos observados estaban en América Latina. Esa combinación pone a la infraestructura portuaria y a los organismos vinculados con comercio exterior dentro del perímetro de interés de actores avanzados.
En paralelo, Brasil concentró avisos técnicos de su CTIR Gov sobre vulnerabilidades en productos usados de forma transversal por organizaciones con operación logística, portuaria y de transporte, entre ellos Secure Email Gateway, Identity Services Engine, Chromium V8 y Magento. En el material analizado no aparecieron CVEs críticos específicos para la vertical ni movimientos regulatorios sectoriales, pero sí una señal clara de endurecimiento operativo: ejercicios nacionales, campañas de actualización urgente y recomendaciones para verificar versiones expuestas. El riesgo del mes, para esta vertical, se ubica en nivel medio, con focos altos en marítimo y transporte de pasajeros por la combinación de incidentes, extorsión y exposición de datos.
Panorama regional del mes
La señal regional de septiembre fue de riesgo medio, con bolsillos de riesgo alto en marítimo y transporte de pasajeros. La clasificación se apoya en una base de 56 hechos verificados, 17 incidentes sin tipificar, 9 casos de ransomware o extorsión como eje primario y una predominancia de hechos aún no clasificados en la taxonomía del mes. No se observa una ola uniforme de paralización, pero sí una continuidad de incidentes puntuales, campañas de espionaje y presión sobre superficies de acceso.
América Latina siguió apareciendo en el radar de actores que no necesariamente buscan impacto inmediato, sino persistencia, exfiltración o preparación de terreno. La investigación atribuida a ESET sobre FamousSparrow situó cerca del 90% de sus objetivos en la región entre mediados de 2025 y 2026, y el reporte técnico describió un implante modular con capacidades de robo de archivos, captura de pantallas, enumeración de sesiones y carga de componentes. En una vertical como transporte y logística, esa clase de actividad importa porque los entornos de reservas, despacho, manifiestos, facturación, correo corporativo y acceso remoto son blancos de alto valor para campañas de reconocimiento y pivote.
En paralelo, la cobertura sobre buques tanque y seguridad marítima reforzó una tendencia de fondo: la frontera entre TI y operación física se volvió menos nítida. Las fuentes disponibles hablan de evidencia de actividad maliciosa, abordajes de inspección y ausencia de daños físicos o ambientales al momento de la verificación. Esa combinación reduce el ruido de especulación, pero no elimina el riesgo. En términos operativos, lo que quedó expuesto es la dependencia de puertos, navieras y actores de carga de redes y credenciales que pueden ser hostigadas incluso sin que un incidente se convierta en interrupción visible.
El caso Águia Branca agrega otra capa. El incidente se mantuvo acotado al entorno de compra web, pero la empresa identificó a casi 8 mil clientes potencialmente afectados y activó notificación directa y reporte ante ANPD. Para la región, eso confirma que los frentes más sensibles del transporte de pasajeros siguen siendo las interfaces públicas, las pasarelas de pago, los portales de reserva y la gestión de datos personales. La disrupción no siempre llega por el lado más espectacular, y en septiembre volvió a quedar claro que la exposición de datos puede ser tan relevante como la indisponibilidad.
Indicadores del período
La tabla siguiente reproduce exactamente los indicadores provistos para septiembre de 2026, con su base, ventana temporal y comparación contra el mes anterior. La lectura debe tomarse como señal del eje, no como telemetría agregada ni como conteo de investigación.
| Indicador | Septiembre 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período, base de todos los indicadores | 56 | 67 | -11 |
| Ventana temporal de los indicadores | 59 hechos con fecha en septiembre 2026, 5 de meses anteriores, 1 sin fecha confirmada | ||
| Incidentes sin tipificar, brechas o interrupciones | 17 | 27 | -10 |
| Casos con ransomware o extorsión como eje primario | 9 | 15 | -6 |
| Desglose de ransomware, cifrado de activos confirmado | 1 | ||
| Desglose de ransomware, exfiltración sin cifrado, extorsión simple | 1 | ||
| Desglose de ransomware, solo mención en leak site | 2 | ||
| Desglose de ransomware, tipificación no determinable con el material | 5 | ||
| Casos de fraude o phishing documentados | 2 | 1 | +1 |
| Movimientos regulatorios documentados | 0 | 10 | -10 |
| CVEs críticos mencionados | 0, ninguno en el material analizado, no implica ausencia en la región | sin dato comparable | |
| Sectores con al menos un hecho documentado | 5 | 7 | -2 |
| Amenaza predominante del mes | Sin clasificar, 20 de 56 hechos | Incidentes, 27 de 67 hechos | cambio de predominancia |
| Hechos con confirmación directa de la fuente | 71% | ||
| Cifras de telemetría agregada excluidas del volumen | 3, intentos o bloqueos agregados, no son incidentes con impacto confirmado |
La base de 56 hechos verificados es importante porque evita inflar la lectura del mes con telemetría o con menciones no confirmadas. También explica por qué el bloque de ransomware no debe leerse como una sola masa homogénea. Dentro de los 9 casos, el material distingue un cifrado confirmado, una exfiltración sin cifrado, dos menciones en leak site y cinco situaciones donde no se pudo determinar con precisión la forma de impacto. Esa dispersión sugiere actividad persistente, pero con poca homogeneidad en el desenlace.
Incidentes relevantes
Septiembre dejó pocos casos con impacto plenamente descrito, pero varios fueron suficientes para marcar la agenda de la vertical. El más claro en transporte terrestre fue el de Águia Branca, mientras que la capa marítima quedó dominada por investigaciones de seguridad en buques tanque y por señales de espionaje orientado a la región.
Viação Águia Branca y el incidente en la venta de pasajes
Águia Branca informó un incidente de ciberseguridad en sus sitios oficiales de venta de pasajes y dijo que 7.883 clientes podrían haber tenido datos comprometidos. La empresa notificó a la ANPD, contactó individualmente a los usuarios potencialmente afectados y habilitó un canal exclusivo de consultas. También afirmó que el alcance quedó restringido al entorno de compra web.
Lo relevante no es solo el volumen potencial de afectados, sino el perímetro de exposición. La compañía señaló que la aplicación oficial, el canal Zap Passagens, los billetes ya emitidos y los datos de viaje no se vieron impactados. Eso reduce el riesgo operativo directo, pero deja abierta la pregunta sobre qué campos concretos pudieron haber sido expuestos y cuál fue la vía inicial del incidente.
La cobertura secundaria, atribuida a Mejor e-Tech, agregó que el problema habría sido contenido y resuelto el mismo día en que se detectó, aunque sin precisar el origen del ataque ni los campos afectados. Ese punto importa porque ubica al caso más cerca de un incidente de acceso a un front-end comercial que de una intrusión extensa en sistemas centrales. Para la industria, la lección es clara: el perímetro de reservas y pagos sigue siendo un frente crítico.
Transportes Montejo y la reivindicación en leak site
El caso de Transportes Montejo S.A.S. aparece en el mes como una reivindicación publicada por un grupo de ransomware, no como una intrusión plenamente confirmada. Ransomware.mx informó que Krybit publicó la mención en su sitio de filtraciones, Ransomware.live la atribuyó a NightSpire y otra fuente señaló cero usuarios comprometidos y ausencia de datos disponibles. No hay confirmación independiente de intrusión ni de filtración concreta en el material.
Ese tipo de evento entra en la categoría de sola mención en leak site, que es útil para la vigilancia pero insuficiente para concluir daño técnico o legal. Aun así, el episodio es relevante porque muestra cómo la logística pesada y el transporte especializado siguen apareciendo en la narrativa de extorsión, incluso cuando la evidencia pública es débil. Para un equipo de seguridad, la prioridad es diferenciar reputación de incidente comprobado.
La ambigüedad entre Krybit y NightSpire también ilustra un problema clásico de inteligencia de amenazas: la atribución se fragmenta entre repositorios, scrapers y sitios de monitoreo. Si no hay confirmación de la empresa, ni detalles del vector ni evidencia de exfiltración, el valor principal del caso es táctico. Sirve para reforzar monitoreo de leak sites, pero no para inferir una campaña exitosa contra la compañía.
Buques tanque con destino a Texas y la investigación de actividad maliciosa a bordo
El eje marítimo fue el más visible del mes en materia de riesgo operativo. La Guardia Costera y el FBI abordaron dos petroleros con destino a Texas y encontraron evidencia de actividad maliciosa, aunque las fuentes citadas no atribuyen públicamente el caso a un actor específico. Las coberturas coinciden en que no se reportaron daños físicos, impactos ambientales ni lesiones de tripulación.
La clave de este episodio es la convergencia entre investigación forense y seguridad marítima. Dragos contextualizó el caso bajo los requisitos de ciberseguridad de la MTSA y señaló que, según la información confirmada disponible, no había daños físicos ni impacto ambiental. Safety4Sea y SecurityWeek añadieron que los buques estuvieron sometidos a investigaciones durante varios días. La señal no es de desastre, sino de exposición persistente en un sector donde la continuidad operativa depende de TI y OT.
Para América Latina, la implicancia no es geográfica sino sistémica. Puertos, terminales, navieras y operadores de carga en la región dependen de flujos similares de documentación, comunicaciones, control de acceso y navegación. Lo que ocurrió en el Golfo de México muestra el costo de investigar a tiempo, pero también el impacto potencial de una intrusión en un activo móvil que conecta rutas, terminales y seguros.
FamousSparrow, SparroWocky y la presión sobre la región
La campaña atribuida a FamousSparrow ocupó una parte grande de la conversación técnica del mes. ESET describió a SparroWocky como un backdoor modular en C++ con capacidades de robo de archivos, capturas de pantalla, enumeración de sesiones, persistencia y ejecución de nuevas instancias. La propia investigación dijo que cerca del 90% de los objetivos observados del actor entre mediados de 2025 y 2026 estaban en América Latina.
El punto regional más delicado fue la mención de una entidad panameña implicada en una disputa portuaria del Canal. Aunque el material no precisa la naturaleza completa del objetivo, sí lo vincula con un conflicto de relevancia logística y geopolítica. Eso basta para colocar a los puertos y a las organizaciones relacionadas con concesiones, administración y comercio exterior dentro del mapa de interés del actor.
El riesgo aquí es de persistencia más que de impacto ruidoso. La campaña parece pensada para observar, anticipar reacciones y mantener acceso. En una vertical donde correo, portales de proveedores, sistemas de despacho y documentación de carga son puntos de entrada habituales, un backdoor modular de este tipo puede servir como antesala de phishing interno, robo de credenciales o movimiento lateral hacia sistemas más sensibles.
Amenazas y campañas activas
La lectura del mes en amenazas activas se divide con claridad entre ransomware y extorsión, fraude o phishing, y campañas avanzadas de espionaje. El material no muestra una única ola dominante, sino varios frentes que afectan de forma distinta a la logística, los puertos y el transporte.
Ransomware y extorsión
De los 9 casos con ransomware o extorsión como eje primario, solo uno quedó con cifrado de activos confirmado, uno con exfiltración sin cifrado, dos con sola mención en leak site y cinco sin tipificación concluyente a partir del material disponible. Esa distribución importa porque separa daño operativo de presión reputacional o negociación. No todo lo que aparece en un sitio de filtraciones equivale a una intrusión de impacto comprobado.
El caso de la empresa logística con operaciones en Colombia y Perú, reportado por SIMCOD, es el mejor ejemplo de cifrado con impacto operativo confirmado. El material dice que sus sistemas de facturación y seguimiento de envíos quedaron cifrados durante casi cuatro días y que la empresa tuvo que operar con hojas de cálculo y llamadas telefónicas. También se mencionó, por una fuente atribuida como incierta, que el acceso inicial habría llegado por un correo de phishing a un empleado administrativo y que no existían MFA ni segmentación entre sistemas operativos y de facturación.
Ese episodio es especialmente sensible para la vertical porque conecta tres debilidades frecuentes: acceso por correo, segmentación deficiente y caída de procesos críticos de back office. No hace falta una gran multinacional para que el impacto sea alto. En logística mediana, cuatro días de indisponibilidad en facturación y tracking alcanzan para afectar servicio, caja, atención al cliente y confianza de socios comerciales.
También apareció el frente de organismos públicos y empresas con presencia en Brasil, con menciones al gobierno de Caxias y a la Receita Federal en sitios de filtraciones o reclamos de grupos como Emperador. En ambos casos, el material no permite confirmar íntegramente la intrusión o la exfiltración, por lo que deben leerse como presión de extorsión en estado de verificación incompleta. La taxonomía correcta aquí es explícita: mención o reclamo, no hecho cerrado.
Fraude y phishing
El mes dejó 2 casos documentados de fraude o phishing, frente a 1 en el mes anterior. El dato no es voluminoso, pero es coherente con la forma en que suelen comenzar los incidentes en transporte y logística: acceso inicial por correo, suplantación de portales o captura de credenciales. El caso de SIMCOD vuelve a ser el más ilustrativo, porque la fuente atribuyó el acceso inicial a un correo de phishing dirigido a un empleado administrativo.
Ese patrón tiene consecuencias operativas directas. En compañías de transporte y logística, los usuarios administrativos suelen tener acceso a facturación, proveedores, órdenes de servicio y soporte a operaciones. Si el phishing llega a una cuenta con permisos amplios y no hay MFA ni segmentación, el atacante no necesita explotar una vulnerabilidad sofisticada para detener procesos.
La lectura práctica es que el fraude y el phishing siguen siendo el eslabón de entrada más plausible para incidentes que luego se presentan como ransomware o interrupción. El dato de septiembre no sugiere un aumento explosivo, pero sí confirma que el vector humano sigue siendo la ruta más barata hacia activos de alto valor en la vertical.
APT y hacktivismo
La campaña de FamousSparrow, y la discusión alrededor de Salt Typhoon, fueron la principal señal de actividad avanzada del mes. En este caso no hablamos de interrupción sino de espionaje. ESET, The Register, The Hacker News y otras coberturas describieron un backdoor modular con capacidades de persistencia, exfiltración y evasión. The Record indicó, como valoración atribuida a ESET, que la campaña probablemente buscaba ayudar a China a monitorear reacciones de gobiernos latinoamericanos.
La mención de una entidad panameña ligada a una disputa portuaria vuelve a conectar esta actividad con la vertical de transporte y puertos. No hay evidencia, en el material, de impacto operativo en terminales, aeropuertos o operadores logísticos, pero sí de interés sobre la infraestructura institucional que rodea al comercio exterior. Eso obliga a distinguir entre el objetivo aparente del actor y el daño observable, que no siempre coinciden.
En términos de prioridad, esta categoría no debe confundirse con ransomware. Su riesgo principal es la exposición sostenida, la recopilación de información y la preparación de futuras operaciones. Para equipos de seguridad en puertos, aeropuertos y logística, eso implica monitoreo de endpoints, correo y movimientos laterales, no solo protección perimetral.
Vulnerabilidades críticas
No se registraron CVEs críticos en el material analizado para septiembre de 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, sino que en esta muestra no aparecieron identificadas como tal. El foco del mes estuvo en alertas de producto y recomendaciones de actualización, más que en una lista cerrada de CVEs vinculados explícitamente con la vertical.
La tabla siguiente resume los avisos técnicos que sí aparecieron en fuentes oficiales y que pueden afectar de forma transversal a organizaciones de logística, puertos, aeropuertos y transporte.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No se registraron CVEs críticos en el material analizado | Secure Email Gateway | Alerta de vulnerabilidad con potencial impacto en confidencialidad, integridad o disponibilidad | CTIR Gov, Alerta 88/2026 |
| No se registraron CVEs críticos en el material analizado | Magento Open Source, ramas 2.4.6, 2.4.7, 2.4.8 y 2.4.9 | Aviso de vulnerabilidad en comercio electrónico y Magento con potencial impacto en confidencialidad, integridad o disponibilidad | CTIR Gov, Alerta 90/2026 |
| No se registraron CVEs críticos en el material analizado | Chromium V8 | Vulnerabilidad con potencial de ejecución arbitraria de código por atacante remoto, incluida en CISA KEV | CTIR Gov, Alerta 83/2026 |
| No se registraron CVEs críticos en el material analizado | Cisco Identity Services Engine | Recomendación de verificar versiones y aplicar correcciones del fabricante | CTIR Gov, Alerta 87/2026 |
| No se registraron CVEs críticos en el material analizado | Servidores web de instituciones gubernamentales brasileñas | Campaña activa que explota vulnerabilidades mediante inyección de rutas dinámicas y módulos maliciosos, técnica de cloaking | CTIR Gov, Recomendação 17/2026 |
El valor de estos avisos para la vertical es indirecto pero real. Un portal de reservas, un sistema de correo seguro, un entorno de autenticación o un front-end de comercio electrónico pueden convertirse en la primera pieza de una cadena de acceso. Aunque el material no conecta cada alerta con un incidente de transporte o logística, sí marca el tipo de superficie que los atacantes pueden aprovechar.
Regulación y cumplimiento
No hubo movimientos regulatorios documentados para la vertical en septiembre de 2026, frente a 10 el mes anterior. La caída no significa relajamiento del entorno normativo, sino ausencia de hechos de ese tipo en el material analizado. Lo que sí apareció fue una reacción de cumplimiento y gobernanza más operativa, especialmente en Brasil y en el caso de Águia Branca.
Brasil volvió a funcionar como termómetro regional de madurez regulatoria y respuesta técnica. El CTIR Gov publicó alertas y recomendaciones sobre Secure Email Gateway, Magento, Chromium V8, Cisco ISE y campañas activas contra servidores web gubernamentales. Además, el Ministerio de Defensa brasileño impulsó el Ejercicio Guardião Cibernético 8.0 con alrededor de 1.300 participantes y 300 organizaciones, incluyendo al sector transporte entre las infraestructuras estratégicas simuladas.
Ese ejercicio importa porque traslada la discusión de cumplimiento desde la norma al simulacro. La industria del transporte no solo debe responder a incidentes, también debe practicar continuidad, comunicación y coordinación con autoridades. En la práctica, eso vale tanto para compañías de pasajeros como para operadores de puertos, terminales y logística de carga.
El caso Águia Branca también tocó el plano regulatorio de manera concreta. La empresa informó el incidente a la ANPD y notificó individualmente a usuarios potencialmente afectados. Ese comportamiento no resuelve el problema, pero sí muestra una línea de acción que otras firmas de transporte deberían considerar estándar cuando la exposición afecta datos personales de pasajeros o clientes.
Países y subsegmentos más afectados
La distribución geográfica del mes fue desigual. Brasil concentró buena parte de la actividad de cumplimiento, alerta técnica y algunos incidentes de extorsión, mientras que México, Panamá, Colombia y Perú aparecieron en distintos frentes de riesgo o exposición. La lectura debe hacerse por país donde hay hechos documentados y por subsegmento cuando el material lo permite.
Brasil
Brasil fue el país con mayor densidad de señal en septiembre, aunque no necesariamente por volumen de impacto operativo en la vertical. El caso Águia Branca dejó una referencia clara en transporte de pasajeros. A eso se sumaron las alertas del CTIR Gov sobre vulnerabilidades y campañas activas, y los hechos vinculados con Emperador y el gobierno de Caxias en Minas Gerais, aunque estos últimos no quedaron confirmados de forma concluyente en el material.
La relevancia para logística, puertos y transporte está en la combinación entre exposición pública y madurez de respuesta. Brasil no solo está viendo incidentes, también está institucionalizando ejercicios y avisos. Para empresas con operación local o regional, eso significa que los umbrales de notificación y la expectativa de respuesta son cada vez más exigentes.
México
México apareció como referencia en dos planos distintos. Por un lado, el informe de SCILabs citado por La Jornada y El Economista indicó alrededor de 52 empresas y entidades mexicanas atacadas por ransomware durante el primer semestre de 2026, con una concentración regional relevante. Por otro, el país siguió figurando en el mapa más amplio de la actividad de secuestro de información en América Latina.
Aunque esos datos no son volumen de septiembre en esta vertical, sí ayudan a contextualizar la presión de ransomware sobre empresas con cadenas de suministro transfronterizas, operadores de transporte y servicios auxiliares. El subsegmento más sensible sigue siendo el corporativo, no solo por tamaño sino por exposición a facturación, soporte y logística documental.
Panamá
Panamá fue un punto de interés por la mención de una entidad implicada en una disputa portuaria del Canal dentro de la campaña atribuida a FamousSparrow. No hay evidencia en el material de un incidente operativo en un puerto panameño, pero sí de interés estratégico sobre un espacio logístico de alta sensibilidad geopolítica.
Para la vertical, Panamá importa como centro de tránsito y como ambiente donde convergen autoridades, concesionarios, navieras y operadores de servicios. Eso eleva el valor de la inteligencia, el correo corporativo y la identidad digital. Un actor avanzado no necesita interrumpir un puerto para obtener ventaja si logra mapear su ecosistema.
Colombia y Perú
Colombia y Perú aparecen juntos por el caso de la empresa logística mediana que sufrió ransomware y quedó cuatro días sin sistemas de facturación y tracking. Es el mejor ejemplo del daño operacional de la muestra. La afectación no fue abstracta: se pasó a hojas de cálculo y llamadas telefónicas para sostener la operación.
Ese tipo de interrupción tiene consecuencias directas sobre SLA, entregas, cobranza y reputación con clientes. También obliga a pensar en segmentación interna, continuidad de negocio y capacidades offline. Para operadores de transporte y logística en ambos países, la lección es que la resiliencia no se prueba cuando todo funciona, sino cuando el sistema principal cae.
Transporte de pasajeros, logística pesada y marítimo
Dentro de la vertical, el subsegmento de transporte de pasajeros fue golpeado por el caso Águia Branca, con foco en reservas y datos de clientes. La logística pesada quedó representada por Transportes Montejo y por la empresa logística de Colombia y Perú que sufrió cifrado. El marítimo fue el subsegmento con mayor carga estratégica, a partir de los buques tanque investigados y de la atención que recibió la seguridad portuaria.
Ese reparto muestra una vertical fragmentada. No hay un único patrón. Hay operadores de pasajeros vulnerables en sus front-ends, empresas logísticas expuestas a ransomware por debilidad de segmentación y entornos marítimos con mezcla de TI y OT donde una intrusión puede tener efectos más amplios. La lectura sectorial, por tanto, debe ser específica y no genérica.
Tendencias y señales a monitorear
La comparación con el mes anterior muestra una caída en hechos verificados, incidentes sin tipificar y casos de ransomware o extorsión, junto con un alza leve en fraude o phishing. También desaparecen, en este mes, los movimientos regulatorios que habían aparecido en la muestra previa. La tendencia de fondo no es de relajamiento, sino de reacomodo: menos ruido agregado y más concentración en casos concretos de impacto operativo o de vigilancia avanzada.
En el mes anterior, la amenaza predominante había sido la categoría de incidentes. En septiembre pasó a ser la de hechos sin clasificar, lo que indica una mezcla más dispersa y menos homogénea. Ese cambio importa porque sugiere que la cobertura pública no está capturando una única ola, sino múltiples episodios de distinta madurez informativa. Para un CISO, eso complica la priorización y obliga a mirar por tipo de impacto, no por volumen bruto.
La primera señal a vigilar es la persistencia de ransomware con impacto real sobre operaciones logísticas medianas. El caso de Colombia y Perú mostró que el cifrado de facturación y seguimiento sigue siendo suficiente para detener procesos durante días. La segunda es la continuidad de menciones en leak sites sin confirmación robusta, que puede esconder extorsión en preparación o intentos de presión reputacional. La tercera es el avance de campañas de espionaje orientadas a América Latina, especialmente cuando tocan puertos o entidades vinculadas al comercio exterior.
La referencia comparativa más útil está en el sector marítimo. Los hechos de agosto y septiembre, aunque no constituyen volumen del mes anterior en este informe, muestran una secuencia de investigación, abordaje y análisis técnico sobre buques tanque. Eso no debe leerse como una campaña confirmada contra la región, pero sí como una señal de que la superficie marítima está recibiendo atención sostenida de actores y autoridades.
Recomendaciones para equipos de seguridad
Las prioridades de este mes son más operativas que teóricas. La primera recomendación para equipos de transporte y logística es endurecer el perímetro de reservas, cotización, facturación y tracking. El caso Águia Branca demuestra que un incidente en el front-end comercial alcanza para comprometer datos de clientes y obligar a notificaciones individuales. Esos entornos deben tener MFA, monitoreo de anomalías y revisión de integraciones con terceros.
La segunda es revisar segmentación y recuperación en empresas medianas. El caso de la empresa logística con operaciones en Colombia y Perú mostró que, cuando facturación y seguimiento quedan cifrados, la organización vuelve a la operación manual. Eso no es un detalle menor. Hace falta separar dominios administrativos y operativos, ensayar restauración y definir procedimientos offline que no dependan de la disponibilidad del correo o del ERP principal.
La tercera prioridad es reducir la superficie de phishing. El material del mes vuelve a apuntar a un correo inicial dirigido a personal administrativo. En compañías de logística y transporte, ese grupo suele concentrar permisos útiles para los atacantes. Los programas de concientización deben enfocarse en cuentas con acceso a documentos de envío, cobros, nómina, reservas y proveedores, no en campañas genéricas para toda la plantilla.
La cuarta es reforzar monitoreo de leak sites y de menciones tempranas, pero sin confundirlas con intrusiones confirmadas. Transportes Montejo es un ejemplo útil para separar reputación de incidente. Un equipo maduro debe saber distinguir una reivindicación de un hecho técnico, y responder distinto a cada uno. Lo primero exige inteligencia y verificación; lo segundo, contención y análisis forense.
La quinta es mirar el frente marítimo y portuario como una extensión de la red corporativa. Los reportes sobre buques tanque investigados por actividad maliciosa, junto con la alerta sobre seguridad portuaria en Bahamas, recuerdan que la continuidad logística depende de sistemas de comunicaciones, acceso y coordinación entre múltiples actores. Los equipos que operan puertos, terminales o flotas deben revisar credenciales, segmentación entre TI y OT, procedimientos de emergencia y coordinación con autoridades locales.
La sexta recomendación es alinear compliance, respuesta y simulacro. Brasil mostró en el mes avisos técnicos, recomendaciones operativas y un ejercicio nacional que incluyó transporte entre infraestructuras estratégicas. La lección es trasladable a toda la región: no alcanza con tener políticas; hay que ensayar el corte de servicios, la comunicación externa, la notificación a reguladores y el retorno controlado a la operación.
Preguntas frecuentes
¿Qué combina este mes entre incidentes reales y campañas de espionaje?
Septiembre combinó un incidente de datos en transporte de pasajeros, un ransomware con cifrado en una empresa logística y campañas de espionaje vinculadas con América Latina y con interés portuario. El punto común no fue el volumen, sino la variedad de impactos. Para entenderlos mejor, conviene leer juntas las secciones de Incidentes relevantes y Amenazas y campañas activas.
¿Qué casos tuvieron impacto operativo comprobado y cuáles quedaron solo como presión o mención?
El impacto operativo comprobado apareció en el cifrado de sistemas de facturación y tracking de una empresa logística con operaciones en Colombia y Perú, y en la exposición de clientes de Águia Branca. En cambio, Transportes Montejo quedó como sola mención en leak site, y varias reclamaciones sobre Brasil no pasaron de una atribución no confirmada. La distinción se desarrolla en Incidentes relevantes y Amenazas y campañas activas.
¿Qué países concentran la mayor atención del material y por qué?
Brasil concentra avisos técnicos, respuesta institucional y un caso de transporte de pasajeros. México aparece por la presión regional de ransomware. Panamá surge por la mención de una entidad implicada en una disputa portuaria, y Colombia y Perú por el caso logístico con cifrado. La lectura país por país está desarrollada en Países y subsegmentos más afectados y en Regulación y cumplimiento.
¿Qué debería revisar primero un operador de transporte o logística?
Primero, accesos al front-end de reservas, venta, facturación y tracking. Después, segmentación entre sistemas administrativos y operativos, y planes de recuperación offline. El mes mostró que un correo de phishing puede abrir la puerta y que el cifrado de un entorno de facturación alcanza para frenar la operación varios días. Las recomendaciones concretas están en Recomendaciones para equipos de seguridad.
¿Hubo CVEs críticos vinculados de forma directa con esta vertical?
No aparecieron CVEs críticos en el material analizado para septiembre de 2026. Sí hubo alertas sobre Secure Email Gateway, Magento, Chromium V8, Cisco ISE y una campaña contra servidores web gubernamentales en Brasil. Eso no implica ausencia de vulnerabilidades críticas en la región, solo que no quedaron registradas como tales en esta muestra. La tabla está en Vulnerabilidades críticas.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con los hechos de meses anteriores usados solo como marco comparativo cuando el texto lo permitió. La base de indicadores es la indicada en el propio material, con 56 hechos verificados del período y 59 hechos con fecha en septiembre 2026 dentro de la ventana temporal usada para los indicadores. Los hechos sin fecha confirmada quedaron excluidos del conteo.
Un indicador en 0, en particular el de CVEs críticos, significa que no se registraron en el material analizado para este mes, no que no hayan existido vulnerabilidades críticas explotadas en la región. Lo mismo aplica a los movimientos regulatorios: su ausencia en la tabla refleja falta de hechos documentados en esta muestra, no inexistencia de actividad regulatoria en América Latina.
También hay que separar telemetría de incidentes. Las cifras de intentos o bloqueos, como las del Puerto de Los Ángeles, son volumen automatizado de actividad maliciosa filtrada por sistemas de defensa y no intrusiones confirmadas. Por esa razón no se suman al volumen del mes ni se usan como prueba de impacto regional.
Por último, quedaron fuera de los indicadores las fuentes cuyo contenido no permitió confirmar fecha, así como el material que solo ofrecía reclamos no verificados, contenido promocional o cobertura sin confirmación técnica suficiente para cerrar un incidente. Ese recorte reduce ruido, pero también puede dejar fuera señales tempranas que todavía no alcanzan el umbral de verificación exigido para este informe.
Fuentes
- Cibersegurança entra na agenda estratégica do transporteValor Econômico
- Exercício Guardião Cibernético 8.0 reúne cerca de 1.300 participantes em BrasíliaMinistério da Defesa do Brasil
- Águia Branca confirma ataque hacker: dados de 7.883 clientes podem ter sido comprometidosMelhor e-Tech
- Viação Águia Branca sofre ataque cibernético que afetou quase 8 mil clientesTecMundo / Estadão
- Viação Águia Branca sofre ataque cibernéticoA Gazeta
- Águia Branca registra incidente de cibersegurança que pode ter afetado 7.883 clientesÔnibus & Transporte
- Transportes Montejo Data Breach in 2026BreachSense
- [Intel MX] 2026-09-01 México sin víctimas, pero el vecindario ...Ransomware.mx
- Victim: Transportes Montejo S.A.S.Ransomware.live
- transportesmontejo.com Listed by Krybit Ransomware GroupGalaxyWarden
- Un ciberataque podría exponer información militar y de seguridad nacional: ¿qué tan vulnerable está Perú?Infobae
- Investigative cyber threat research report: cyberattacks on U.S.-bound energy tankersShieldworkz
- ALERTA 88/2026Gabinete de Segurança Institucional de Brasil — CTIR Gov
- ALERTA 90/2026Gabinete de Segurança Institucional de Brasil — CTIR Gov
- Perú en la mira del ciberespionaje chino: grupo de hackers concentró el 90% de sus objetivos en América LatinaInfobae
- ALERTA 90/2026Gabinete de Segurança Institucional de Brasil — CTIR Gov
- ALERTA 83/2026Gabinete de Segurança Institucional de Brasil — CTIR Gov
- ALERTA 87/2026Gabinete de Segurança Institucional de Brasil — CTIR Gov
- VL Prosperity: What MTSA Cybersecurity Already RequiresDragos
- Maritime Cyber Incidents Test Coast Guard Cyber PreparednessFoundation for Defense of Democracies
- Brazil's tax agency appears on a young crew's leak siteIntelFusions
- Bahamas moves over cyber threats to portsThe Tribune 242
- Documentan 52 ataques a los sistemas de empresas y entidadesLa Jornada
- FBI, Coast Guard probe suspected cyberattacks on ships entering US watersSupply Chain Dive
- Ransomware Attack Targets Cassias MG Government and InterThreatCluster
- Daily OT Security News: September 19, 2026Security Boulevard
- Cyware Weekly Threat Intelligence — September 12Cyware
- FBI, Coast Guard boarded hacked oil tankers heading toward US coastTechCrunch
- China-Aligned FamousSparrow Deploys SparroWocky Backdoor in Latin American Government AttacksThe Hacker News
- Chinese hackers use SparroWocky malware in government espionage attacksBleepingComputer
- China's FamousSparrow hackers target Latin America with new backdoorThe Record
- FamousSparrow Swaps SparrowDoor For New Backdoor in Latin America CampaignInfosecurity Magazine
- Port of LA Foiled Around 120 Million Cyberattacks Last MonthBloomberg
- Hackers vinculados a China atacan entidad en disputa portuaria del Canal de Panamá, dice ESETThe Epoch Times
- Cyberattacks on two US-bound tankers put cyber risk back in the spotlightSafety4Sea
- Cyberattacks on Two Oil Tankers Prompt Coast Guard, FBI to Board VesselsSecurityWeek
- ESET Research: FamousSparrow targets Latin American governments with new SparroWocky backdoorESET Research
- China's Salt Typhoon backdoors Latin American orgs with new snooping malwareThe Register
- US Tracking Cyber Threats Against Nearly 20 Ships WorldwideInsurance Journal
- Coast Guard, FBI investigating after 2 oil tankers bound for U.S. were hit with suspected cyberattacksABC News
- ALERTA 81/2026 — Portal Gov.brGabinete de Segurança Institucional de Brasil — CTIR Gov
- Ransomware in Latin America: The Attack That Set Off…SIMCOD
- RECOMENDAÇÃO 17/2026 — Campanha ativa contra servidores web de instituições governamentais brasileirasGabinete de Segurança Institucional de Brasil — CTIR Gov
- Alerta por ciberseguridad: crecen 25% los ataques con secuestro de informaciónEl Destape
- El ransomware crece 25.5% en América Latina y México concentra 17.93% de los ataquesEl Economista
- US Coast Guard and FBI board oil tanker to investigate cyber attackBitdefender
- Coast Guard and FBI boarded 2 energy tankers due to cyberattacks. How big is the risk?CBS News
- US Coast Guard boarded a Texas-bound oil tanker to investigate a cyberattack, Bloomberg News reportsReuters
- Coast Guard, FBI boarded Texas-bound oil tanker after cyberattack concernsCBS News
- Cyberattacks on Oil Tankers Put Maritime Critical Infrastructure at RiskSecurity Affairs
